Självstudie: Skapa ett skyddat nav- och ekernätverk
I den här självstudien skapar du en nätverkstopologi med nav och ekrar med hjälp av Azure Virtual Network Manager. Sedan distribuerar du en virtuell nätverksgateway i det virtuella navnätverket så att resurser i de virtuella ekernätverken kan kommunicera med fjärranslutna nätverk via VPN. Du konfigurerar också en säkerhetskonfiguration för att blockera utgående nätverkstrafik till Internet på portarna 80 och 443. Slutligen kontrollerar du att konfigurationerna har tillämpats korrekt genom att titta på inställningarna för det virtuella nätverket och den virtuella datorn.
Viktigt
Azure Virtual Network Manager finns för närvarande i offentlig förhandsversion. Den här förhandsversionen tillhandahålls utan serviceavtal och rekommenderas inte för produktionsarbetsbelastningar. Vissa funktioner kanske inte stöds eller kan vara begränsade. Mer information finns i Kompletterande villkor för användning av Microsoft Azure-förhandsversioner.
I den här guiden får du lära dig att:
- Skapa flera virtuella nätverk.
- Distribuera en virtuell nätverksgateway.
- Skapa en nätverkstopologi med nav och ekrar.
- Skapa en säkerhetskonfiguration som blockerar trafik på port 80 och 443.
- Kontrollera att konfigurationerna har tillämpats.
Förutsättning
- Innan du kan slutföra stegen i den här självstudien måste du först skapa en Azure Virtual Network Manager-instans.
Skapa virtuella nätverk
Den här proceduren går igenom hur du skapar tre virtuella nätverk. En kommer att vara i regionen USA, västra och de andra två är i regionen USA, östra.
Logga in på Azure-portalen.
Välj + Skapa en resurs och sök efter Virtuellt nätverk. Välj sedan Skapa för att börja konfigurera det virtuella nätverket.
På fliken Grundläggande anger eller väljer du följande information:
Inställning Värde Prenumeration Välj den prenumeration som du vill distribuera det här virtuella nätverket till. Resursgrupp Välj eller skapa en ny resursgrupp för att lagra det virtuella nätverket. I den här snabbstarten används en resursgrupp med namnet myAVNMResourceGroup. Name Ange VNet-A-WestUS som namn på det virtuella nätverket. Region Välj regionen USA, västra. Konfigurera följande adressutrymme för nätverket på fliken IP-adresser:
Inställning Värde IPv4-adressutrymme Ange 10.3.0.0/16 som adressutrymme. Namn på undernät Ange standardnamnet för undernätet. Adressutrymme för undernätet Ange adressutrymmet för undernätet 10.3.0.0/24. Välj Granska + skapa och välj sedan Skapa för att distribuera det virtuella nätverket.
Upprepa steg 2–5 för att skapa ytterligare två virtuella nätverk i samma resursgrupp med följande information:
Andra virtuella nätverket:
- Namn: VNet-A-EastUS
- Region: USA, östra
- IPv4-adressutrymme: 10.4.0.0/16
- Undernätsnamn: standard
- Adressutrymme för undernätet: 10.4.0.0/24
Tredje virtuella nätverk:
- Namn: VNet-B-EastUS
- Region: USA, östra
- IPv4-adressutrymme: 10.5.0.0/16
- Undernätsnamn: standard
- Adressutrymme för undernätet: 10.5.0.0/24
Distribuera en virtuell nätverksgateway
Distribuera en virtuell nätverksgateway till det virtuella navnätverket. Den här virtuella nätverksgatewayen är nödvändig för att ekrarna ska kunna använda hubben som gatewayinställning.
Välj + Skapa en resurs och sök efter Virtuell nätverksgateway. Välj sedan Skapa för att börja konfigurera den virtuella nätverksgatewayen.
På fliken Grundläggande inställningar anger eller väljer du följande inställningar:
Välj Granska + skapa och välj sedan Skapa när verifieringen har godkänts. Distributionen av en virtuell nätverksgateway kan ta cirka 30 minuter. Du kan gå vidare till nästa avsnitt medan du väntar på att distributionen ska slutföras.
Skapa en nätverksgrupp
Gå till din Azure Virtual Network Manager-instans. Den här självstudien förutsätter att du har skapat en med hjälp av snabbstartsguiden.
Välj Nätverksgrupper under Inställningar och välj sedan + Lägg till för att skapa en ny nätverksgrupp.
På fliken Grundläggande anger du följande information:
Inställning Värde Namn Ange myNetworkGroupB som nätverksgruppnamn. Description Ange en beskrivning av den här nätverksgruppen. Välj fliken Villkorssatser. För Parameter väljer du Namn i listrutan. För Operator väljer du Innehåller. För Villkor anger du VNet-. Den här villkorssatsen lägger till de tre tidigare skapade virtuella nätverken i den här nätverksgruppen.
Välj Utvärdera om du behöver verifiera de valda virtuella nätverken.
Välj Granska + skapa och välj sedan Skapa när valideringen har godkänts.
Skapa en konfiguration för nav- och ekeranslutning
Välj Konfiguration under Inställningar och välj sedan + Lägg till en konfiguration.
Välj Anslutning från den nedrullningsna menyn.
Ange och välj följande information för anslutningskonfigurationen:
Inställning Värde Namn Ange HubA som namn på konfigurationen Description Ange en beskrivning av vad den här anslutningskonfigurationen kommer att göra. Topologi Välj Hub and spoke (Hubb och eker). När du väljer topologin Hub och spoke visas fler fält. Välj följande inställningar:
Inställningar Värde Hubb Välj VNet-A-West som det virtuella hubbnätverket. Befintliga peerings Lämna det här alternativet avmarkerat. Ekernätverksgrupper Välj Lägg till nätverksgrupper och lägg till myNetworkGroupB i konfigurationen. När du har lagt till nätverksgruppen väljer du följande alternativ. Välj sedan Lägg till för att skapa anslutningskonfigurationen.
Inställning Värde Transitivitet Markera kryssrutan för Aktivera peering i nätverksgruppen. Den här inställningen tillåter att virtuella ekernätverk i nätverksgruppen i samma region kommunicerar direkt med varandra. Global Mesh Lämna det här alternativet avmarkerat. Eftersom båda ekrarna finns i samma region krävs inte den här inställningen. Gateway Välj Använd hubb som gateway.
Distribuera anslutningskonfigurationen
Kontrollera att den virtuella nätverksgatewayen har distribuerats innan du distribuerar anslutningskonfigurationen. Om du distribuerar en hubb- och ekerkonfiguration med Använd hubben som en gateway aktiverad och det inte finns någon gateway kommer distributionen att misslyckas. Mer information finns i Använda hubb som en gateway.
Välj Distributioner under Inställningar och välj sedan Distribuera en konfiguration.
Välj konfigurationstyp för Anslutning och HubA-konfigurationen som du skapade i det förra avsnittet. Välj sedan USA, västra och USA, östra som målregion och välj Distribuera.
Välj OK för att bekräfta att du vill skriva över en befintlig konfiguration och distribuera säkerhetsadministratörskonfigurationen.
Distributionen bör nu visas i listan för dessa regioner. Distributionen av konfigurationen kan ta cirka 15–20 minuter att slutföra.
Skapa säkerhetskonfiguration
Välj Konfiguration under Inställningar igen och välj sedan + Lägg till en konfiguration.
Välj SäkerhetMin på menyn för att börja skapa en SäkerhetAdmin-konfiguration.
Ange namnet mySecurityConfig för konfigurationen och välj sedan + Lägg till en regelsamling.
Ange namnet myRuleCollection för regelsamlingen och välj myNetworkGroupB som målnätverksgrupp. Välj sedan + Lägg till en regel.
Ange och välj följande inställningar och välj sedan Lägg till:
Välj Spara för att lägga till regelsamlingen i konfigurationen.
Välj Lägg till för att skapa säkerhetsadministratörskonfigurationen.
Distribuera säkerhetsadministratörskonfigurationen
Välj Distributioner under Inställningar och välj sedan Distribuera en konfiguration.
Välj konfigurationstypen SecurityAdmin och konfigurationen mySecurityConfig som du skapade i det förra avsnittet. Välj sedan USA, västra och USA, östra som målregion och välj Distribuera.
Välj OK för att bekräfta att du vill skriva över en befintlig konfiguration och distribuera säkerhetsadministratörskonfigurationen.
Distributionen bör nu visas i listan för den valda regionen. Distributionen av konfigurationen kan ta cirka 15–20 minuter att slutföra.
Verifiera distributionen av konfigurationer
Verifiera från ett virtuellt nätverk
Gå till det virtuella nätverket VNet-A-WestUS och välj Network Manager under Inställningar. Du ser att HubA-anslutningskonfigurationen tillämpas.
Välj Peerings under Inställningar. Du ser peering för virtuella nätverk som skapats av Virtual Network Manager med AVNM i namnet.
Välj fliken SecurityAdmin för att se de säkerhetsadministratörsregler som tillämpas på det här virtuella nätverket.
Verifiera från en virtuell dator
Distribuera en Windows virtuell dator till VNet-A-EastUS.
Gå till den virtuella testdatorn som skapades i VNet-A-EastUS och välj Nätverk under Inställningar. Välj Regler för utgående portar så ser du att säkerhetsadministratörsregeln tillämpas.
Välj nätverksgränssnittsnamnet.
Välj sedan Gällande vägar under Support + felsökning för att se vägarna för peering-program för virtuella nätverk. Vägen
10.3.0.0/16med nästa hopp för är vägen till det virtuellaVNetGlobalPeeringhubbnätverket. Vägen10.5.0.0/16med nästa hopp av är vägen till det andra virtuellaConnectedGroupekernätverket. Alla virtuella ekernätverk kommer att finnas i en ConnectedGroup när Transitivity (Transitivity) är aktiverat.
Rensa resurser
Om du inte längre behöver Azure Virtual Network Manager måste du kontrollera att följande stämmer innan du kan ta bort resursen:
- Det finns inga distributioner av konfigurationer till någon region.
- Alla konfigurationer har tagits bort.
- Alla nätverksgrupper har tagits bort.
Använd checklistan ta bort komponenter för att se till att inga underordnade resurser fortfarande är tillgängliga innan du tar bort resursgruppen.
Nästa steg
Lär dig hur du blockerar nätverkstrafik med en säkerhetsadministratörskonfiguration.