Azureサブネット:Microsoft Azureでの仮想ネットワークの設計
Microsoft Azureは、世界をリードするクラウドプラットフォームの1つであり、すべてのAzureデプロイメントの核心にはVirtual Network(VNet)があります。各VNet内では、サブネットがセキュアで組織化されたスケーラブルなクラウドアーキテクチャを可能にする基本的なネットワークセグメンテーションを提供します。シンプルな仮想マシンから複雑なマルチティアアプリケーションまで、Azureサブネットを理解することは、Azureで信頼性の高いクラウドインフラストラクチャを構築するために不可欠です。
Azureサブネットとは?
Azureサブネットは、VNetのアドレス空間内でIPアドレスの範囲を定義する仮想ネットワークの論理的なパーティションです。サブネットにより、セキュリティ、トラフィック管理、リソース組織化のためにネットワークをセグメント化できます。各Azureサブネットには、親VNetのアドレス範囲内にある一意のCIDRブロックが必要です。単一のAvailability Zoneに紐付けられるAWSサブネットとは異なり、Azureサブネットは同じリージョン内の複数のAvailability Zoneにまたがることができ、障害ドメイン全体でのリソース配分に柔軟性を提供します。
Azureはすべてのサブネットで5つのIPアドレスを予約します:最初のアドレス(ネットワーク)、2番目(Azureデフォルトゲートウェイ)、3番目と4番目(Azure DNSと予約済み)、最後のアドレス(ブロードキャスト)。これにより、Azureの/24サブネットには期待される254ではなく251の使用可能アドレスしかありません。Azureが許可する最小サブネットサイズは/29で、合計8アドレスを提供しますが、使用可能的是3のみ—製品使用には一般的に実用的ではありません。/28以上が推奨されます。Azureサブネット計算機は、VNetを計画する際にこれらの予約を自動的に考慮します。
Azure VNetとサブネットアーキテクチャ
Azure VNetは、Azureでのネットワーク接続の基盤です。IPアドレス空間(通常は10.0.0.0/8や172.16.0.0/12のようなRFC 1918プライベート範囲を使用)を定義し、サブネットのコンテナとして機能します。サブネットはVNetに適用されたルーティングとセキュリティポリシーを継承しながら、Network Security Groups(NSG)による独自のアクセス制御層を追加します。NSGは分散ファイアウォールとして機能し、送信元/宛先IP、ポート、プロトコルに基づいてインバウンドおよびアウトバウンドルールを定義できます。ステートレスなAWS NACLとは異なり、Azure NSGはステートフルにすることができ、ルール作成を簡素化します。
Azureは、リージョン内すべてのAvailability Zoneにまたがるリージョナルサブネットとゾーン冗長デプロイメントの両方をサポートしています。これは、各サブネットが単一のAvailability Zoneに限定されるAWSとの重要な違いです。Azureでは、サブネットにリソースをデプロイしてから、リソースレベルでAvailability Zoneを指定します。このアーキテクチャにより、各AZ専用のサブネットを必要としないため、IPアドレス計画により多くの柔軟性が提供されます。Azureサブネット計算機は、Azureの予約後の使用可能アドレス範囲を確認しながら、最適なCIDRサイズの選択を支援します。
サブネットセキュリティと接続性
Azureでのサブネットレベルのセキュリティは、Network Security Groups(NSG)とサービスエンドポイントを通じて管理されます。NSGは、定義したルールに基づいてサブネットまたはNICレベルでトラフィックをフィルタリングします。サービスエンドポイントにより、パブリックインターネットを介した公開なしにAzureサービスアクセス(Azure StorageやSQL Databaseなど)をVNetのみにセキュアにできます。VNetピアリングにより、同じまたは異なるリージョンのVNets間の接続が可能になり、トラフィックはMicrosoftバックボーンネットワークを介して流れます。Azure Bastionは、パブリックIPを公開せずにVMへの安全なRDP/SSHアクセスを提供します。
ハイブリッド接続のために、AzureはVPNゲートウェイ(サイト間およびポイント間)とオンプレミスネットワークへの専用プライベート接続のためのAzure ExpressRouteをサポートしています。これらの接続はVNetレベルでアタッチされ、VNet内のすべてのサブネットへのアクセスを提供します。適切なサブネット計画により、VPNまたはExpressRoute接続を妨げる可能性のあるオンプレミスネットワークとのIPアドレス空間の重複を防ぎます。
適切に設計されたAzureサブネット戦略は、ベストプラクティスに従います:成長の余地を残すために/16 VNetを使用し、製品ワークロードには/24以上のサブネットをデプロイし、アプリケーション層を異なるサブネットに分離し、マイクロセグメンテーションにNSGを使用し、リージョン拡張を計画します。このページのAzureサブネット計算機は、異なるCIDR構成を探索し、使用可能IPスペースへのAzureの予約アドレスの影響を理解することを容易にします。AZ-900またはAZ-104認定の準備をしている場合でも、製品Azure環境を設計している場合でも、サブネット計画をマスターすることは基本的なスキルです。
適切なサブネット計画が重要な理由
Azureサブネットは、単一のAvailability Zoneに紐付けられていないという点で、AWSサブネットと根本的に異なります。これは、単一のサブネットを複数のゾーンにまたがってデプロイでき、ネットワークアーキテクチャを簡素化できることを意味します。しかし、ゾーン認識リソースをcarefully計画する必要があることも意味します。Azureサブネット計算機は、ワークロードに十分なスペースを提供しながら、Azureの予約IPを考慮したサブネット計画のためのVNetのアドレス空間の可視化を支援します。