Azure 虛擬網絡與子網位址如何規劃?
Azure 虛擬網絡(VNet)是 Azure 資源在私有 IP 網絡中的邏輯邊界;子網則把 VNet 劃分為不同用途及安全邊界。良好的位址規劃應同時考慮現有辦公室或數據中心網段、對等互連、VPN/ExpressRoute、Azure 服務需求、保留位址及未來擴展。本頁以 CIDR 和部署順序整理實務方法。
VNet、子網與 CIDR 基礎
VNet 使用 CIDR 前綴表示一個私有 IPv4 位址範圍,例如 10.20.0.0/16;子網必須是 VNet 前綴內更細的範圍,例如 10.20.1.0/24。子網不是單純的 VLAN 標籤,而是掛載網絡介面、路由及網絡安全群組等控制的 Azure 網絡單位。
RFC 1918 定義可在企業內部重用的私有 IPv4 範圍,包括 10.0.0.0/8、172.16.0.0/12 及 192.168.0.0/16。選用範圍時,不能只看目前一個 VNet,還要把所有辦公室、分行、VPN、雲端及未來互連網段放進同一張地址規劃表,避免重疊。
Azure 子網的保留位址與服務要求
Azure 會在每個子網保留若干 IP 位址作為平台用途,因此可分配位址不等於 CIDR 內全部位址。某些 Azure 服務還會對子網大小、委派、政策或專用端點有額外要求;部署前應查閱該服務最新文件,而不應以一般 IPv4 計算代替服務驗證。
不要剛好切滿
以尖峰數量及部署替換需求估算,為應用程式滾動更新、擴展及故障處理保留空間。
避免地址重疊
VNet Peering、VPN 及跨站路由通常要求網段不重疊;重疊會令流量選路及維護複雜化。
分離管理流量
管理、應用程式、資料庫及私有服務端點按需要使用不同子網及權限邊界。
保留文件
以版本控制保存地址表、DNS 區域、路由表及責任人,變更後同步更新。
驗收與日常維護
完成部署後,應從 Azure Portal、CLI 或網絡監控工具確認網絡介面取得預期地址、有效路由及 NSG 套用結果;由混合網絡端測試到達性時,要同時檢查 VPN/ExpressRoute、DNS 和防火牆。所有新增子網和前綴應加入地址管理紀錄,並定期檢查實際資源是否偏離已批准的規劃。
對企業環境而言,位址表不是一次性文件。分行、訪客 Wi-Fi、CCTV、門禁及雲端工作負載均可能在後期接入,應以可聚合、可追蹤和可擴展為原則預留設計。