Azure 虛擬網絡與子網位址如何規劃?

Azure 虛擬網絡(VNet)是 Azure 資源在私有 IP 網絡中的邏輯邊界;子網則把 VNet 劃分為不同用途及安全邊界。良好的位址規劃應同時考慮現有辦公室或數據中心網段、對等互連、VPN/ExpressRoute、Azure 服務需求、保留位址及未來擴展。本頁以 CIDR 和部署順序整理實務方法。

VNet、子網與 CIDR 基礎

VNet 使用 CIDR 前綴表示一個私有 IPv4 位址範圍,例如 10.20.0.0/16;子網必須是 VNet 前綴內更細的範圍,例如 10.20.1.0/24。子網不是單純的 VLAN 標籤,而是掛載網絡介面、路由及網絡安全群組等控制的 Azure 網絡單位。

RFC 1918 定義可在企業內部重用的私有 IPv4 範圍,包括 10.0.0.0/8、172.16.0.0/12 及 192.168.0.0/16。選用範圍時,不能只看目前一個 VNet,還要把所有辦公室、分行、VPN、雲端及未來互連網段放進同一張地址規劃表,避免重疊。

先盤點,再切分子網

  1. 列出連接範圍:收集現有 LAN、伺服器、訪客網絡、VPN、分行及其他雲端網段,記錄地址前綴和路由交換方式。
  2. 估算每類資源:按虛擬機器、容器、私有端點、負載平衡器及管理服務估算 IP 數量,加入上線高峰、擴容及替換的空間。
  3. 按用途劃分:把應用程式、資料庫、管理、跳板機、私有端點等分到責任清晰的子網,避免把所有資源放在單一大型網段。
  4. 預留可聚合範圍:讓同一環境的子網可被路由摘要,並為未來環境及區域保留連續前綴。
  5. 驗證互連:在建立 VNet Peering、VPN 或 ExpressRoute 前檢查所有前綴,並測試 DNS、路由及安全規則。

地址規劃表應包含什麼

欄位內容示例規劃目的
VNet 前綴10.20.0.0/16界定整個環境的可用私有範圍
子網名稱/前綴app-subnet/10.20.1.0/24按工作負載及控制責任定位
路由來源系統路由、VPN、NVA 或 UDR預先辨認路由衝突及非對稱路徑
安全控制NSG、路由表、服務委派記錄誰可修改及流量邊界
容量與狀態已用、保留、預留及日期支援擴容及變更審查

Azure 子網的保留位址與服務要求

Azure 會在每個子網保留若干 IP 位址作為平台用途,因此可分配位址不等於 CIDR 內全部位址。某些 Azure 服務還會對子網大小、委派、政策或專用端點有額外要求;部署前應查閱該服務最新文件,而不應以一般 IPv4 計算代替服務驗證。

不要剛好切滿

以尖峰數量及部署替換需求估算,為應用程式滾動更新、擴展及故障處理保留空間。

避免地址重疊

VNet Peering、VPN 及跨站路由通常要求網段不重疊;重疊會令流量選路及維護複雜化。

分離管理流量

管理、應用程式、資料庫及私有服務端點按需要使用不同子網及權限邊界。

保留文件

以版本控制保存地址表、DNS 區域、路由表及責任人,變更後同步更新。

驗收與日常維護

完成部署後,應從 Azure Portal、CLI 或網絡監控工具確認網絡介面取得預期地址、有效路由及 NSG 套用結果;由混合網絡端測試到達性時,要同時檢查 VPN/ExpressRoute、DNS 和防火牆。所有新增子網和前綴應加入地址管理紀錄,並定期檢查實際資源是否偏離已批准的規劃。

對企業環境而言,位址表不是一次性文件。分行、訪客 Wi-Fi、CCTV、門禁及雲端工作負載均可能在後期接入,應以可聚合、可追蹤和可擴展為原則預留設計。

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

Azure VNet 與子網有什麼分別?
VNet 是較大的私有網絡範圍及路由邊界,子網是 VNet 內的地址分段,承載網絡介面並套用部分路由、安全及服務設定。每個子網前綴必須位於其 VNet 前綴內。
Azure VNet 可以使用哪些私有 IPv4 範圍?
企業通常使用 RFC 1918 的 10.0.0.0/8、172.16.0.0/12 或 192.168.0.0/16 範圍。實際選擇要配合所有現有及計劃互連的網段,重點是避免重疊,而不是只選一個看似方便的範圍。
子網應該切得越細越好嗎?
不一定。過大的子網會令安全及路由邊界模糊,過細則增加地址管理、擴容及服務限制的負擔。應按工作負載、控制責任、可用 IP 數量及未來增長作出平衡。
Azure 子網的 IP 是否全部可以分配給資源?
不是。Azure 會保留每個子網的一部分位址供平台用途;此外,個別 Azure 服務可能有自己的子網大小或設定要求,部署前必須查看該服務文件。
為何 VNet Peering 前必須避免網段重疊?
兩個重疊前綴會令路由無法清晰區分目的地,可能導致流量無法按預期到達。企業應先建立全局地址管理表,確認 VNet、分行、VPN 及其他互連網段不重疊。
可以把 Azure VNet 地址直接套用到辦公室 LAN 嗎?
不應直接假設可以。若要混合互連,必須比較兩端前綴、路由、DNS、安全政策及容量;有重疊時通常要重新規劃其中一端或採用經審核的轉換方案。

需要規劃企業雲端或網絡工程?

我們可按現有網絡、Azure 資源、地址規劃、安全策略及營運要求,協助進行架構檢視、混合網絡連接、監控及故障排查,歡迎查詢及索取方案。

WhatsApp 免費諮詢

延伸閱讀

權威資料來源

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。