Sieci Azure klasy enterprise
Topologie hub-and-spoke i Virtual WAN wraz z projektem routingu, segmentacją i inspekcją ruchu — również z wykorzystaniem własnych urządzeń NVA.
- Hub-and-spoke
- Virtual WAN
- Custom NVA
- Routing UDR i BGP
- Azure Firewall
Wyzwanie
Wraz z liczbą subskrypcji i regionów sieć w Azure przestaje być czytelna. Tabele tras rozjeżdżają się między środowiskami, urządzenia stanowe zaczynają widzieć ruch asymetryczny, a wymóg inspekcji każdego przepływu zderza się z gotowymi wzorcami, które zakładają jeden model łączności dla całej organizacji.
Podejście
Zaczynamy od planu adresacji i macierzy przepływów, a dopiero potem wybieramy topologię: klasyczny hub-and-spoke, gdy potrzebna jest pełna kontrola nad hubem i własne NVA, albo Virtual WAN, gdy priorytetem jest zarządzana skala, wiele regionów i połączenia branch-to-branch. Routing projektujemy jawnie — tabele tras opisane w kodzie, sesje BGP, propagacja i filtrowanie prefiksów, symetria ruchu dla urządzeń stanowych oraz forced tunneling tam, gdzie wymagają tego polityki. Łączność hybrydowa (ExpressRoute lub VPN site-to-site) dobierana jest do wymagań przepustowości i SLA, a nie odwrotnie.
Rezultaty
- Projekt topologii hub-and-spoke lub Virtual WAN z uzasadnieniem wyboru
- Model routingu: tabele tras, sesje BGP i filtrowanie prefiksów
- Integracja własnych NVA z zachowaniem symetrii ruchu i wysokiej dostępności
- Polityki firewall i macierz dozwolonych przepływów, wdrożone jako kod