Le Sottoreti Azure: Progettare Reti Virtuali in Microsoft Azure
Microsoft Azure è una delle principali piattaforme cloud al mondo, e al cuore di ogni distribuzione Azure si trova il Virtual Network (VNet). All'interno di ogni VNet, le sottoreti forniscono la segmentazione di rete fondamentale che abilita architetture cloud sicure, organizzate e scalabili. Che tu stia distribuendo una semplice macchina virtuale o un'applicazione multi-tier complessa, comprendere le sottoreti Azure è essenziale per costruire un'infrastruttura cloud affidabile su Azure.
Cos'è una Sottorete Azure?
Una sottorete Azure è una partizione logica di una Virtual Network che definisce un intervallo di indirizzi IP nello spazio degli indirizzi della VNet. Le sottoreti consentono di segmentare la rete per sicurezza, gestione del traffico e organizzazione delle risorse. Ogni sottorete Azure ha un blocco CIDR unico che deve trovarsi nell'intervallo di indirizzi della VNet padre. A differenza delle sottoreti AWS che sono legate a una singola Availability Zone, le sottoreti Azure possono coprire più Availability Zone all'interno della stessa regione, dando flessibilità nella distribuzione delle risorse tra i domini di guasto.
Azure riserva 5 indirizzi IP in ogni sottorete: il primo indirizzo (rete), il secondo (gateway predefinito Azure), il terzo e quarto (DNS Azure e riservati) e l'ultimo (broadcast). Questo significa che una sottorete /24 in Azure ha solo 251 indirizzi utilizzabili invece dei 254 previsti. La dimensione minima della sottorete consentita da Azure è /29, che fornisce 8 indirizzi totali ma solo 3 utilizzabili—generalmente impraticabile per l'uso in produzione. /28 o più grande è raccomandato. Il calcolatore di sottoreti Azure tiene automaticamente conto di queste riserve durante la pianificazione della VNet.
Architettura VNet e Sottorete Azure
Una VNet Azure è la base della connettività di rete in Azure. Definisce uno spazio di indirizzi IP (tipicamente usando intervalli privati RFC 1918 come 10.0.0.0/8 o 172.16.0.0/12) e funge da contenitore per le sottoreti. Le sottoreti ereditano le politiche di routing e sicurezza applicate alla VNet aggiungendo il proprio livello di controllo degli accessi tramite Network Security Groups (NSG). Gli NSG agiscono come un firewall distribuito, permettendo di definire regole in entrata e in uscita basate su IP sorgente/destinazione, porta e protocollo. A differenza delle NACL di AWS che sono stateless, gli NSG Azure possono essere stateful, semplificando la creazione di regole.
Azure supporta sia sottoreti regionali (che coprono tutte le Availability Zone in una regione) che distribuzioni ridondanti per zona. Questa è una differenza chiave rispetto ad AWS dove ogni sottorete è confinata in una singola Availability Zone. In Azure, distribuisci le risorse in una sottorete e poi specifichi l'Availability Zone a livello di risorsa. Questa architettura fornisce più flessibilità nella pianificazione degli indirizzi IP perché non hai bisogno di sottoreti dedicate per ogni AZ. Il calcolatore di sottoreti Azure ti aiuta a scegliere la dimensione CIDR ottimale e a vedere l'intervallo di indirizzi utilizzabili dopo le riserve di Azure.
Sicurezza e Connettività delle Sottoreti
La sicurezza a livello di sottorete in Azure è gestita tramite Network Security Groups (NSG) e endpoint di servizio. Gli NSG filtrano il traffico a livello di sottorete o NIC in base alle regole che definisci. Gli endpoint di servizio permettono di proteggere l'accesso ai servizi Azure (come Azure Storage o SQL Database) solo alla tua VNet, eliminando l'esposizione tramite Internet pubblico. Il VNet peering abilita la connettività tra VNets nella stessa o diverse regioni, con il traffico che fluisce tramite la rete backbone di Microsoft. Azure Bastion fornisce accesso RDP/SSH sicuro alle VM senza esporre IP pubblici.
Per la connettività ibrida, Azure supporta gateway VPN (site-to-site e point-to-site) e Azure ExpressRoute per connessioni private dedicate alle reti locali. Queste connessioni si collegano a livello di VNet e forniscono accesso a tutte le sottoreti all'interno della VNet. Una pianificazione adeguata delle sottoreti assicura che il tuo spazio di indirizzi IP non si sovrapponga con le reti locali, il che impedirebbe la connettività VPN o ExpressRoute.
Una strategia di sottorete Azure ben progettata segue le migliori pratiche: usa una VNet /16 per lasciare spazio alla crescita, distribuisci sottoreti /24 o più grandi per i carichi di lavoro di produzione, separa i livelli dell'applicazione in diverse sottoreti, usa gli NSG per la micro-segmentazione e pianifica l'espansione regionale. Il calcolatore di sottoreti Azure in questa pagina facilita l'esplorazione di diverse configurazioni CIDR e la comprensione dell'impatto degli indirizzi riservati di Azure sul tuo spazio IP utilizzabile. Che tu stia preparando la certificazione AZ-900 o AZ-104 o progettando un ambiente Azure di produzione, padroneggiare la pianificazione delle sottoreti è una competenza fondamentale.
Perché una Pianificazione Adeguata delle Sottoreti è Importante
Le sottoreti Azure differiscono fondamentalmente dalle sottoreti AWS in quanto non sono legate a una singola Availability Zone. Questo significa che puoi distribuire una singola sottorete su più zone, semplificando la tua architettura di rete. Tuttavia, significa anche che devi pianificare attentamente le risorse consapevoli della zona. Il calcolatore di sottoreti Azure ti aiuta a visualizzare lo spazio degli indirizzi della tua VNet e a pianificare sottoreti che tengano conto degli IP riservati di Azure fornendo allo stesso tempo spazio sufficiente per i tuoi carichi di lavoro.