Azure 虛擬網絡對等互連與路由如何運作?

Azure VNet Peering 讓兩個虛擬網絡透過 Azure 網絡互相連接,資源可按私有 IP 通訊,並可在區域內或跨區域建立對等互連。Peering 本身不會自動替企業設計所有路由;實際通訊仍受地址前綴、系統路由、網絡虛擬設備、VPN/ExpressRoute 及安全規則影響。本頁整理規劃、路由及驗證方法。

VNet Peering 的連接模型

建立 Peering 後,兩個 VNet 可透過 Azure 骨幹交換符合路由的私有流量。常見設計包括同一訂閱內的環境互連、跨訂閱的共用服務,以及跨區域的災難復原連接。兩端 Peering 狀態及配置需同時檢查;單邊建立或設定不一致會令連線不完整。

Peering 並不等同於把所有 VNet 自動變成一個無邊界的網絡。地址必須不重疊,路由前綴必須可達,且 NSG、防火牆、作業系統及服務層的控制仍會影響最終結果。

系統路由與自訂路由

路由來源用途排錯重點
系統路由平台按 VNet、子網及互連產生的基本可達性確認目的地前綴、下一跳及是否存在更精確路由
使用者定義路由(UDR)把流量導向網絡虛擬設備、VPN 或指定下一跳檢查路由表是否已關聯正確子網及下一跳是否可達
外部路由交換VPN、ExpressRoute 或網絡虛擬設備宣告的企業網段檢查前綴宣告、學習狀態、摘要及回程路由
安全規則NSG 及設備策略決定流量是否獲准分開判斷「沒有路由」與「有路由但被拒絕」

規劃 Hub-and-Spoke 與轉送

企業常把共用防火牆、DNS、跳板機或 VPN 閘道集中在 Hub,工作負載 VNet 作為 Spoke。這種設計必須明確定義哪些流量可以經 Hub 轉送、哪些前綴由哪一個下一跳承載,以及回程路由如何返回。只建立 Hub 與 Spoke 的 Peering,不代表 Spoke 會自動經另一個 Spoke 轉送。

先定義流向

按來源、目的地、協定及業務用途畫出流量矩陣,避免只用「互通」描述需求。

確認兩邊路由

每條允許流量都要有正向及回程路由,並檢查更長前綴是否覆蓋預期下一跳。

區分轉送與安全

路由決定如何到達,NSG 及防火牆決定是否允許;兩者要分開驗證。

控制跨區域成本

跨區域或經設備轉送的流量應按容量、延遲、可用性及成本評估。

逐層驗證連線

  1. 地址:核對兩個 VNet、子網、VPN 及辦公室網段沒有重疊。
  2. Peering:確認兩端狀態為已連接,並檢查是否啟用所需的網關轉送或遠端網關使用設定。
  3. 路由:查看來源網絡介面的有效路由,確認目標前綴及下一跳;有 UDR 時核對關聯子網。
  4. 安全:檢查 NSG 有效規則、Azure 防火牆/NVA 策略及端點作業系統防火牆。
  5. 回程及名稱解析:從目標回測,並分別以 IP 和 DNS 名稱測試,避免把 DNS 問題誤判為路由故障。

RFC 路由原則與 Azure 實務

RFC 1812 對 IPv4 路由器的要求提供了理解下一跳、轉送及路由一致性的基礎;在 Azure 中,實際可用功能仍以 Azure Virtual Network 文件及已部署配置為準。工程驗收不應只測試單一方向的 TCP 連線,還要記錄前綴、有效路由、NSG、設備日誌及故障時的替代路徑。

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

VNet Peering 建立後是否所有資源都可以互相連線?
不是。Peering 只提供網絡層的連接條件;地址、路由、NSG、防火牆、作業系統及服務監聽狀態仍須配合。任何一層拒絕都可能令應用程式無法通訊。
VNet Peering 會自動提供跨 VNet 轉送嗎?
不應這樣假設。若設計需要經 Hub 的防火牆、VPN 或網絡虛擬設備轉送,必須按 Azure 的網關轉送、遠端網關及 UDR 等設定明確配置,並確認回程路由。
為何 Peering 兩端都要檢查?
對等互連是兩個 VNet 之間的配置,任一端狀態、權限或選項不一致,都可能造成單向或完全無法使用。驗收時應保存兩端狀態及有效路由。
UDR 會取代所有 Azure 系統路由嗎?
不會。Azure 會按路由選擇規則及前綴長度決定較適合的路由;UDR 只會在其關聯範圍內影響指定目的地。必須在實際網絡介面查看有效路由,不能只按路由表名稱推斷。
如何判斷是路由問題還是 NSG 問題?
先查看來源網絡介面的有效路由,確認目標前綴及下一跳;再查看 NSG 有效安全性規則及設備日誌。兩者均正常後,才檢查作業系統防火牆、服務端口及 DNS。
混合網絡使用 Peering 時最常見的設計錯誤是什麼?
常見問題包括網段重疊、沒有回程路由、錯誤的網關轉送設定、UDR 未關聯正確子網,以及把私有 IP 可達誤當作應用層必然可用。

需要規劃企業雲端或網絡工程?

我們可按現有網絡、Azure 資源、地址規劃、安全策略及營運要求,協助進行架構檢視、混合網絡連接、監控及故障排查,歡迎查詢及索取方案。

WhatsApp 免費諮詢

延伸閱讀

權威資料來源

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。