דילוג לתוכן הראשי
AD Academy
Cloud Computing: ארכיטקטורה ואבטחה
מתחילים13 דקותעודכן לאחרונה: נושא 5 מתוך 8

רשת בענן: VNet, Subnet, NSG וחיבור ל־On-Prem

איך נראית רשת וירטואלית בענן ומי שולט בתעבורה.

לא הושלם

מה תלמדו כאן

  • רכיבי הבסיס
  • חיבור בין רשתות
  • איך נראית רשת וירטואלית בענן ומי שולט בתעבורה.

כדאי לקרוא לפני הנושא הזה:Identity בענן: Entra ID מול Active Directory

Virtual Network (VNet) הוא ה־LAN שלך בענן: טווח כתובות פרטי משלך, מחולק ל־Subnets. כל מה שלמדת ב־CCNA על subnetting, routing ו־ACL חוזר כאן — רק שהחומרה מוסתרת.

רכיבי הבסיס

  • VNet — טווח CIDR (למשל 10.0.0.0/16) שקיים באזור (Region) אחד.
  • Subnet — חלוקה פנימית (10.0.1.0/24) לפי תפקיד: Web, App, DB, Management.
  • NSG (Network Security Group) — ACL Stateful ברמת Subnet או כרטיס רשת, עם כללי Allow/Deny לפי Priority.
  • Route Table (UDR) — ניתוב מותאם, למשל להעביר את כל התעבורה דרך Firewall.
  • Public IP / / — חשיפה מבוקרת לאינטרנט.

המסגרת החיצונית היא VNet 10.0.0.0/16 באזור אחד. בתוכה שלוש Subnets: Web 10.0.1.0/24, App 10.0.2.0/24 ו־DB 10.0.3.0/24, ולכל אחת NSG משלה — 443 מהאינטרנט ל־Web, 8080 מ־Web ל־App, ו־1433 מ־App בלבד ל־DB. מתחת UDR שמנתב את תעבורת היציאה דרך Azure Firewall או NVA. בתחתית שלוש דרכי חיבור: VNet Peering, Site-to-Site VPN מעל IPsec, ו־ExpressRoute כקו פרטי עם SLA. NSG הוא ACL מסוג Stateful שחוסם כברירת מחדל תעבורה נכנסת מהאינטרנט.

בקצרה ובפשטות

  • VNet הוא ה־LAN שלך בענן, מחולק ל־Subnets לפי תפקיד: Web, App, DB.
  • NSG הוא ACL מסוג Stateful — מתירים רק את מה שצריך, והשאר חסום.
  • UDR מכריח את תעבורת היציאה לעבור דרך Firewall לבדיקה ורישום.
  • חיבור ל־On-Prem: Peering בין רשתות, VPN מעל האינטרנט, ExpressRoute כקו פרטי.

דוגמה מהחייםאפליקציה לא מגיעה למסד הנתונים: ה־NSG של DB מתיר 1433 רק מ־Subnet של App, והשרת החדש הוקם בטעות ב־Subnet של Web.

חיבור בין רשתות

  • VNet Peering — חיבור פרטי בין שתי VNets, מהיר וללא מעבר באינטרנט (לא טרנזיטיבי).
  • Site-to-Site VPN — מנהרת IPsec בין הראוטר במשרד לענן; זול, תלוי אינטרנט.
  • ExpressRoute — קו פרטי ייעודי לספק: Latency יציב ו־SLA, יקר יותר.
  • Private Endpoint — הצמדת שירות PaaS (Storage, SQL) לכתובת פרטית בתוך ה־VNet במקום לחשוף אותו לאינטרנט.

בדוק את עצמך

מה תפקידו של NSG?

איזה פתרון נותן קו פרטי ייעודי עם SLA לענן?

העמוד הזה עזר לך?