Zelfstudie: Een beveiligd hub en spoke-netwerk maken
In deze zelfstudie maakt u een hub en spoke-netwerktopologie met behulp van Azure Virtual Network Manager. Vervolgens implementeert u een virtuele netwerkgateway in het virtuele hubnetwerk zodat resources in de virtuele spoke-netwerken kunnen communiceren met externe netwerken via VPN. U configureert ook een beveiligingsconfiguratie om uitgaand netwerkverkeer naar internet op de poorten 80 en 443 te blokkeren. Ten laatste controleert u of configuraties correct zijn toegepast door te kijken naar de instellingen van het virtuele netwerk en de virtuele machine.
Belangrijk
Azure Virtual Network Manager is momenteel beschikbaar als openbare preview. Deze preview-versie wordt aangeboden zonder service level agreement en wordt niet aanbevolen voor productieworkloads. Misschien worden bepaalde functies niet ondersteund of zijn de mogelijkheden ervan beperkt. Zie Supplemental Terms of Use for Microsoft Azure Previews (Aanvullende gebruiksvoorwaarden voor Microsoft Azure-previews) voor meer informatie.
In deze zelfstudie leert u het volgende:
- Maak meerdere virtuele netwerken.
- Implementeer een virtuele netwerkgateway.
- Maak een hub en spoke-netwerktopologie.
- Maak een beveiligingsconfiguratie die verkeer op poort 80 en 443 blokkeert.
- Controleer of configuraties zijn toegepast.
Vereiste
- Voordat u de stappen in deze zelfstudie kunt voltooien, moet u eerst een Azure Virtual Network Manager-exemplaar maken.
Virtuele netwerken maken
Deze procedure laat u zien hoe u drie virtuele netwerken maakt. De ene is in de regio VS - west en de andere twee in de regio VS - oost.
Meld u aan bij de Azure-portal.
Selecteer + Een resource maken en zoek naar Virtueel netwerk. Selecteer vervolgens Maken om te beginnen met het configureren van het virtuele netwerk.
Voer op het tabblad Basisinformatie de volgende gegevens in of selecteer deze:
Instelling Waarde Abonnement Selecteer het abonnement waar u dit virtuele netwerk in wilt implementeren. Resourcegroep Selecteer of maak een nieuwe resourcegroep om het virtuele netwerk op te slaan. In deze quickstart wordt een resourcegroep met de naam myAVNMResourceGroup gebruikt. Name Voer VNet-A-WestUS in als naam van het virtuele netwerk. Regio Selecteer de regio VS - west. Configureer op het tabblad IP-adressen de volgende netwerkadresruimte:
Instelling Waarde IPv4-adresruimte Voer 10.3.0.0/16 in als de adresruimte. Subnetnaam Voer de standaardnaam voor het subnet in. Subnetadresruimte Voer de adresruimte van het subnet 10.3.0.0/24 in. Selecteer Beoordelen en maken en selecteer vervolgens Maken om het virtuele netwerk te implementeren.
Herhaal stap 2-5 om nog twee virtuele netwerken in dezelfde resourcegroep te maken met de volgende informatie:
Tweede virtuele netwerk:
- Naam: VNet-A-EastUS
- Regio: VS - oost
- IPv4-adresruimte: 10.4.0.0/16
- Subnetnaam: standaard
- Subnetadresruimte: 10.4.0.0/24
Derde virtuele netwerk:
- Naam: VNet-B-EastUS
- Regio: VS - oost
- IPv4-adresruimte: 10.5.0.0/16
- Subnetnaam: standaard
- Subnetadresruimte: 10.5.0.0/24
Een virtuele netwerkgateway implementeren
Implementeer een virtuele netwerkgateway in het virtuele hubnetwerk. Deze virtuele netwerkgateway is nodig om hub als gatewayinstelling te kunnen gebruiken voor de spokes.
Selecteer + Een resource maken en zoek naar Virtuele netwerkgateway. Selecteer vervolgens Maken om te beginnen met het configureren van de virtuele netwerkgateway.
Voer op het tabblad Basisinformatie de volgende instellingen in of selecteer deze:
Selecteer Beoordelen en maken en selecteer vervolgens Maken nadat de validatie is geslaagd. De implementatie van een virtuele netwerkgateway kan ongeveer 30 minuten duren. U kunt naar de volgende sectie gaan terwijl u wacht tot deze implementatie is voltooid.
Een netwerkgroep maken
Ga naar uw Azure Virtual Network Manager-exemplaar. In deze zelfstudie wordt ervan uitgenomen dat u er een hebt gemaakt met behulp van de snelstartgids.
Selecteer Netwerkgroepen onder Instellingen en selecteer vervolgens + Toevoegen om een nieuwe netwerkgroep te maken.
Voer in het tabblad Basisprincipes de volgende gegevens in:
Instelling Waarde Naam Voer myNetworkGroupB in als naam van de netwerkgroep. Description Geef een beschrijving op over deze netwerkgroep. Selecteer het tabblad Voorwaardelijke instructies. Selecteer bij Parameter de optie Naam in de vervolgkeuzekeuze. Selecteer voor de Operator de optie Bevat. Voer voor Voorwaarde VNet- in. Met deze voorwaardelijke instructie worden de drie eerder gemaakte virtuele netwerken aan deze netwerkgroep toevoegen.
Selecteer Evalueren als u de geselecteerde virtuele netwerken wilt controleren.
Selecteer Beoordelen en maken en selecteer vervolgens Maken zodra de validatie is geslaagd.
Een hub en spoke-connectiviteitsconfiguratie maken
Selecteer Configuratie onder Instellingen selecteer vervolgens + Een configuratie toevoegen.
Selecteer Connectiviteit in de vervolgkeuzelijst.
Voer de volgende informatie in en selecteer deze voor de connectiviteitsconfiguratie:
Instelling Waarde Naam Voer HubA in als naam van de configuratie Description Geef een beschrijving op over wat deze connectiviteitsconfiguratie doet. Topologie Selecteer Hub en spoke. Wanneer u de Hub en spoke-topologie selecteert, worden er meer velden weergegeven. Selecteer de volgende instellingen:
Instellingen Waarde Hub Selecteer VNet-A-West als het virtuele hubnetwerk. Bestaande peerings Laat deze optie uitgeschakeld. Spoke-netwerkgroepen Selecteer Netwerkgroepen toevoegen en voeg myNetworkGroupB toe aan de configuratie. Nadat u de netwerkgroep hebt toegevoegd, selecteert u de volgende opties. Selecteer vervolgens Toevoegen om de connectiviteitsconfiguratie te maken.
Instelling Waarde Transitiviteit Schakel het selectievakje voor Peering inschakelen binnen de netwerkgroep in. Met deze instelling kunnen virtuele spoke-netwerken in de netwerkgroep in dezelfde regio rechtstreeks met elkaar communiceren. Global Mesh Laat deze optie uitgeschakeld. Omdat beide spokes zich in dezelfde regio hebben, is deze instelling niet vereist. Gateway Selecteer Hub als gateway gebruiken.
De connectiviteitsconfiguratie implementeren
Zorg ervoor dat de virtuele netwerkgateway is geïmplementeerd voordat u de connectiviteitsconfiguratie implementeert. Als u een hub en spoke-configuratie implementeert met De hub gebruiken als gateway ingeschakeld en er geen gateway is, mislukt de implementatie. Zie Hub gebruiken als gateway voor meer informatie.
Selecteer Implementaties onder Instellingen en selecteer vervolgens Een configuratie implementeren.
Selecteer het configuratietype Connectiviteit en de HubA-configuratie die u in de laatste sectie hebt gemaakt. Selecteer vervolgens VS - west en VS - oost als doelregio en selecteer Implementeren.
Selecteer OK om te bevestigen dat u een bestaande configuratie wilt overschrijven en de configuratie van de beveiligingsbeheerder wilt implementeren.
U ziet nu dat de implementatie wordt weergegeven in de lijst voor die regio's. De implementatie van de configuratie kan ongeveer 15-20 minuten duren.
Beveiligingsconfiguratie maken
Selecteer configuratie onder Instellingen opnieuw en selecteer vervolgens + Een configuratie toevoegen.
Selecteer BeveiligingBeheer in het menu om te beginnen met het maken van een SecurityAdmin-configuratie.
Voer de naam mySecurityConfig in voor de configuratie en selecteer + Een regelverzameling toevoegen.
Voer de naam myRuleCollection in voor de regelverzameling en selecteer myNetworkGroupB als de doelnetwerkgroep. Selecteer vervolgens + Een regel toevoegen.
Voer de volgende instellingen in en selecteer deze. Selecteer vervolgens Toevoegen:
Selecteer Opslaan om de regelverzameling toe te voegen aan de configuratie.
Selecteer Toevoegen om de configuratie van de beveiligingsbeheerder te maken.
De configuratie van de beveiligingsbeheerder implementeren
Selecteer Implementaties onder Instellingen en selecteer vervolgens Een configuratie implementeren.
Selecteer het configuratietype SecurityAdmin en de mySecurityConfig-configuratie die u in de laatste sectie hebt gemaakt. Selecteer vervolgens VS - west en VS - oost als doelregio en selecteer Implementeren.
Selecteer OK om te bevestigen dat u een bestaande configuratie wilt overschrijven en de configuratie van de beveiligingsbeheerder wilt implementeren.
U ziet nu dat de implementatie wordt weergegeven in de lijst voor de geselecteerde regio. De implementatie van de configuratie kan ongeveer 15-20 minuten duren.
Implementatie van configuraties controleren
Verifiëren vanuit een virtueel netwerk
Ga naar VNet-A-WestUS virtual network en selecteer Network Manager onder Instellingen. U ziet dat de HubA-connectiviteitsconfiguratie is toegepast.
Selecteer Peerings onder Instellingen. U ziet peerings voor virtuele netwerken die zijn gemaakt door Virtual Network Manager met AVNM in de naam.
Selecteer het tabblad SecurityAdmin om de beveiligingsbeheerdersregels te zien die zijn toegepast op dit virtuele netwerk.
Verifiëren vanaf een VM
Implementeer een test-Windows-VM in VNet-A-EastUS.
Ga naar de test-VM die is gemaakt in VNet-A-EastUS en selecteer Netwerken onder Instellingen. Selecteer Regels voor uitgaande poort en u ziet dat de beveiligingsbeheerderregel is toegepast.
Selecteer de naam van de netwerkinterface.
Selecteer vervolgens Effectieve routes onder Ondersteuning en probleemoplossing om de routes voor de peerings voor het virtuele netwerk weer te geven. De
10.3.0.0/16route met de volgende hop van is de route naar het virtueleVNetGlobalPeeringhubnetwerk. De10.5.0.0/16route met de volgende hop van is route naar het andere virtueleConnectedGroupspoke-netwerk. Alle virtuele spokes-netwerken worden in een ConnectedGroup wanneer transitiviteit is ingeschakeld.
Resources opschonen
Als u Azure Virtual Network Manager niet meer nodig hebt, moet u ervoor zorgen dat alle volgende items waar zijn voordat u de resource kunt verwijderen:
- Er zijn geen implementaties van configuraties in elke regio.
- Alle configuraties zijn verwijderd.
- Alle netwerkgroepen zijn verwijderd.
Gebruik de controlelijst voor onderdelen verwijderen om ervoor te zorgen dat er geen onderliggende resources meer beschikbaar zijn voordat u de resourcegroep verwijdert.
Volgende stappen
Meer informatie over het blokkeren van netwerkverkeer met een beveiligingsbeheerdersconfiguratie.