Virtual Network (VNet) — это ваш LAN в облаке: ваш собственный частный диапазон адресов, разделенный на Subnets. Все, что вы изучили в CCNA о subnetting, routing и ACL, возвращается сюда — только аппаратное обеспечение скрыто.
Базовые компоненты
- VNet — диапазон CIDR (например, 10.0.0.0/16), существующий в одном Region.
- Subnet — внутреннее разделение (10.0.1.0/24) по ролям: Web, App, DB, Management.
- NSG (Network Security Group) — Stateful ACL на уровне Subnet или сетевой карты, с правилами Allow/Deny по Priority.
- Route Table (UDR) — настраиваемая маршрутизация, например, для передачи всего трафика через Firewall.
- Public IP / / — контролируемый доступ к интернету.
Большая рамка — VNet 10.0.0.0/16 в одном регионе. Внутри три подсети: Web 10.0.1.0/24, App 10.0.2.0/24 и DB 10.0.3.0/24, у каждой свой NSG: в Web разрешён 443 из интернета, в App — 8080 только из Web, в DB — 1433 только из App. Ниже UDR (таблица маршрутов), которая заворачивает исходящий трафик на Azure Firewall или NVA. Снизу три способа связи с локальной сетью: VNet Peering между сетями, Site-to-Site VPN через IPsec поверх интернета и ExpressRoute — приватный канал с SLA. NSG работает как stateful ACL, по умолчанию из интернета всё закрыто.
Подключение между сетями
- VNet Peering — частное соединение между двумя VNet, быстрое и без прохождения через Интернет (не транзитивное).
- Site-to-Site VPN — туннель IPsec между маршрутизатором в офисе и облаком; дешево, зависит от Интернета.
- ExpressRoute — выделенная частная линия к провайдеру: стабильная задержка и SLA, дороже.
- Private Endpoint — привязка службы PaaS (Storage, SQL) к частному адресу внутри VNet вместо того, чтобы выставлять ее в Интернет.