Spoke-Netzwerke benötigen einen zentralen Hub? Konfiguriere ein Hub-Spoke-Netzwerk
CloudTrips besitzt jetzt separate VNets für die Anwendung und gemeinsame Dienste. Wenn jedes neue VNet direkt mit jedem anderen VNet verbunden wird, wachsen die Anzahl der Peerings und die separat verwalteten Netzwerkpfade schnell an.
Ein Hub-Spoke-Netzwerk löst dieses strukturelle Problem. Der Hub ist ein zentrales VNet für gemeinsam genutzte Konnektivitätsdienste wie VPN Gateway, Azure Firewall, Bastion oder DNS. Jeder Spoke ist ein gepeertes VNet, das einen Workload oder einen isolierten Dienst enthält.
Dieser Trip erstellt den CloudTrips-Hub und verbindet die vorhandenen Anwendungs- und Dienste-VNets als Spokes. Es wird keine kostenpflichtige Firewall und kein Gateway bereitgestellt.
Dieser Trip baut auf folgendem Trip auf: Zwei VNets benötigen private Kommunikation? Erstelle ein VNet-Peering.
Topologie planen
Verwende:
Hub VNet: vnet-cloudtrips-hub-test-weu
Hub address space: 10.60.0.0/16
Hub shared subnet: snet-hub-shared
Hub shared subnet range: 10.60.1.0/24
Application spoke: vnet-cloudtrips-test-weu (10.20.0.0/16)
Services spoke: vnet-cloudtrips-services-test-weu (10.40.0.0/16)
Region: West Europe
Der neue Adressraum überlappt kein vorhandenes CloudTrips-VNet:
vnet-cloudtrips-test-weu
⇅
vnet-cloudtrips-hub-test-weu
⇅
vnet-cloudtrips-services-test-weu
Das Diagramm zeigt die neuen Hub-Verbindungen, nicht einen automatischen Transitpfad. VNet-Peering ist nicht transitiv: Der Anwendungs-Spoke kann den Hub erreichen und der Hub den Dienste-Spoke. Der Anwendungs-Spoke kann den Hub jedoch nicht automatisch als Router verwenden.
Hub-VNet erstellen
Suche im Azure-Portal nach Virtual networks, öffne den Dienst und wähle Create.
Konfiguriere unter Basics:
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: vnet-cloudtrips-hub-test-weu
Region: West Europe
Stelle unter Security in diesem Trip weder Azure Bastion, Azure Firewall, einen DDoS-Schutzplan noch virtuelle Netzwerkverschlüsselung bereit.
Konfiguriere unter IP Addresses:
IPv4 address space: 10.60.0.0/16
Subnet purpose/template: Default
Subnet name: snet-hub-shared
Starting address: 10.60.1.0
Subnet size: /24
Default outbound access: Disabled

Füge unter Tags hinzu:
Application: CloudTrips
Environment: TEST
Purpose: ConnectivityHub
Wähle Review + create und anschließend Create.
Anwendungs-Spoke verbinden
Öffne vnet-cloudtrips-hub-test-weu, wähle Settings > Peerings und dann
Add.
Da das Hub-VNet aktuell geöffnet ist, wird das Peering unter Local virtual network summary im Hub gespeichert. Das Peering unter Remote virtual network summary wird im ausgewählten Anwendungs-VNet gespeichert.
Konfiguriere unter Remote virtual network summary:
Peering link name: peer-app-to-hub
Subscription: CloudTrips TEST
Virtual network: vnet-cloudtrips-test-weu
Erlaube dem Anwendungs-VNet den Zugriff auf den Hub und den Empfang von weitergeleitetem Datenverkehr aus dem Hub. Lasse alle Gateway- und Route-Server-Optionen deaktiviert.
Konfiguriere unter Local virtual network summary:
Peering link name: peer-hub-to-app
Erlaube dem Hub den Zugriff auf das Anwendungs-VNet und den Empfang von weitergeleitetem Datenverkehr aus dem Anwendungs-VNet. Lasse die Gateway- und Route-Server-Optionen deaktiviert.

Wähle Add.
Das Zulassen von weitergeleitetem Datenverkehr bereitet das Peering auf einen zukünftigen Router im Hub vor. Es stellt keinen Router bereit, erstellt keine Route und macht das Peering nicht transitiv.
Dienste-Spoke verbinden
Wähle auf der Seite Peerings des Hub-VNets erneut Add.
Konfiguriere unter Remote virtual network summary:
Peering link name: peer-services-to-hub
Subscription: CloudTrips TEST
Virtual network: vnet-cloudtrips-services-test-weu
Erlaube dem Dienste-VNet den Zugriff auf den Hub und den Empfang von weitergeleitetem Datenverkehr aus dem Hub. Lasse die Gateway- und Route-Server-Optionen deaktiviert.
Konfiguriere unter Local virtual network summary:
Peering link name: peer-hub-to-services
Erlaube dem Hub den Zugriff auf das Dienste-VNet und den Empfang von weitergeleitetem Datenverkehr aus dem Dienste-VNet. Lasse die übrigen Gateway- und Route-Server-Optionen deaktiviert und wähle Add.
Hub-Verbindungen überprüfen
Wähle auf der Seite Peerings des Hub-VNets Refresh, bis sowohl
peer-hub-to-app als auch peer-hub-to-services den Status Connected
anzeigen.

Öffne das Anwendungs-VNet und bestätige, dass peer-app-to-hub verbunden ist.
Öffne danach das Dienste-VNet und bestätige, dass peer-services-to-hub
verbunden ist.
Du kannst die Hub-Peerings auch in Cloud Shell überprüfen:
az network vnet peering list \
--resource-group rg-cloudtrips-network-test-weu \
--vnet-name vnet-cloudtrips-hub-test-weu \
--query "[].{Name:name,State:peeringState,ForwardedTraffic:allowForwardedTraffic}" \
--output table
Beide Peerings auf der Hub-Seite sollten Connected und True anzeigen.
Das vorhandene direkte Peering zwischen Anwendung und Diensten überträgt den Datenverkehr weiterhin direkt zwischen diesen VNets. Lösche es noch nicht. Wenn es entfernt wird, bevor eine Firewall oder eine andere virtuelle Netzwerkappliance und die erforderlichen benutzerdefinierten Routen konfiguriert sind, geht der funktionierende private Pfad verloren.
Die Hub-Spoke-Grundlage ist jetzt vorhanden: Gemeinsame Netzwerkdienste können einmal im Hub hinzugefügt und beiden Spokes bereitgestellt werden. Zentrales Spoke-zu-Spoke-Routing und die Verkehrsprüfung sind separate Konfigurationsschritte.