どんな場面で検討するか
AzureのWeb/DB/VMをサブネットと経路・アクセス規則で分け、社内拠点や他ネットワークと接続したい場合。公開アクセスと内部通信の境界を作る基盤。
組織で使う条件
経路表、NSG、DNS、接続資源の変更を記録する。閉域接続とサービスの認可を別々に確認し、許可した通信と拒否する通信を一覧で管理する。
採用前に試すこと
- 2サブネットと重複しないCIDR、検証DNS、通信の許可/拒否行列を作る。
- 合成Web要求とDB接続を送り、必要通信の成功と不要ポート/外部接続の拒否を確認する。
- 経路またはNSGの変更を一度戻し、peering等を採用する場合の転送量と追加資源を記録する。
合格と判断する条件
- 許可/拒否行列と実際の通信が全件一致し、DNS・外向き経路を説明できる。
- 設定を元へ戻せ、VNet本体と接続資源/転送の費用を区別できる。
見落としたくない点
- VNetを作るだけでアプリの認可や通信暗号化まで済むとは考えない。IP範囲が重複する既存網は、接続方式と再設計を先に確認する。
- VNetを作るだけでアプリの認可や通信暗号化まで済むとは考えない。IP範囲が重複する既存網は、接続方式と再設計を先に確認する。
根拠となる資料
Azure Virtual Network — 既存カタログの公式製品入口