Перейти к содержимому
AD Academy
Cloud Computing: Архитектура и безопасность
Начальный13 мин.Обновлено: Тема 5 из 8

Сеть в облаке: VNet, Subnet, NSG и подключение к On-Prem

Как выглядит виртуальная сеть в облаке и кто контролирует трафик.

Не прочитано

Что вы узнаете

  • Базовые компоненты
  • Подключение между сетями
  • Как выглядит виртуальная сеть в облаке и кто контролирует трафик.

Перед этой темой стоит прочитать:Идентификация в облаке: Entra ID против Active Directory

Virtual Network (VNet) — это ваш LAN в облаке: ваш собственный частный диапазон адресов, разделенный на Subnets. Все, что вы изучили в CCNA о subnetting, routing и ACL, возвращается сюда — только аппаратное обеспечение скрыто.

Базовые компоненты

  • VNet — диапазон CIDR (например, 10.0.0.0/16), существующий в одном Region.
  • Subnet — внутреннее разделение (10.0.1.0/24) по ролям: Web, App, DB, Management.
  • NSG (Network Security Group) — Stateful ACL на уровне Subnet или сетевой карты, с правилами Allow/Deny по Priority.
  • Route Table (UDR) — настраиваемая маршрутизация, например, для передачи всего трафика через Firewall.
  • Public IP / / — контролируемый доступ к интернету.

Большая рамка — VNet 10.0.0.0/16 в одном регионе. Внутри три подсети: Web 10.0.1.0/24, App 10.0.2.0/24 и DB 10.0.3.0/24, у каждой свой NSG: в Web разрешён 443 из интернета, в App — 8080 только из Web, в DB — 1433 только из App. Ниже UDR (таблица маршрутов), которая заворачивает исходящий трафик на Azure Firewall или NVA. Снизу три способа связи с локальной сетью: VNet Peering между сетями, Site-to-Site VPN через IPsec поверх интернета и ExpressRoute — приватный канал с SLA. NSG работает как stateful ACL, по умолчанию из интернета всё закрыто.

Коротко и понятно

  • VNet — это твоя локальная сеть в облаке, разделённая на подсети по ролям: Web, App, DB.
  • NSG — stateful ACL: разрешаем только нужное, остальное закрыто.
  • UDR заставляет исходящий трафик идти через файрвол для проверки и журналирования.
  • Связь с On-Prem: Peering между сетями, VPN поверх интернета, ExpressRoute — приватный канал.

Пример из практикиПриложение не достучалось до базы: NSG на DB пускает 1433 только из подсети App, а новый сервер по ошибке подняли в подсети Web.

Подключение между сетями

  • VNet Peering — частное соединение между двумя VNet, быстрое и без прохождения через Интернет (не транзитивное).
  • Site-to-Site VPN — туннель IPsec между маршрутизатором в офисе и облаком; дешево, зависит от Интернета.
  • ExpressRoute — выделенная частная линия к провайдеру: стабильная задержка и SLA, дороже.
  • Private Endpoint — привязка службы PaaS (Storage, SQL) к частному адресу внутри VNet вместо того, чтобы выставлять ее в Интернет.

Проверь себя

Какова роль NSG?

Какое решение предоставляет выделенную частную линию с SLA к облаку?

Эта страница вам помогла?