1. 概述:本文指导在香港区域部署微软云服务器(Azure)并与本地/托管机房对接,构建混合云。小分段:a) 目标:建立 site-to-site VPN 或 ExpressRoute,启用混合身份与统一管理;b) 先决条件:有效 Azure 订阅、可公开访问的本地公网IP、管理员权限的本地 Windows Server/Linux、网络设备支持 IPSec/IKEv2。
2. 步骤:在 Azure CLI 或门户创建资源组与 VNet。示例命令(CLI):az group create --name rg-hk --location "eastasia"
az network vnet create --resource-group rg-hk --name vnet-hk --address-prefix 10.10.0.0/16 --subnet-name default --subnet-prefix 10.10.0.0/24
小分段:a) 为 VPN Gateway 创建 GatewaySubnet(命名必须为 GatewaySubnet,例:10.10.255.0/27);b) 配置 NSG,先允许管理端口 RDP(3389)/SSH(22)、ICMP(测试时)。
3. 步骤:使用 Azure Portal 或 CLI 创建 VM。示例命令:az vm create --resource-group rg-hk --name vm-hk --image Win2019Datacenter --admin-username azureadmin --admin-password 'YourP@ssw0rd' --vnet-name vnet-hk --subnet default --public-ip-address vm-hk-pip
小分段:a) 安全组只开放必要端口,生产环境建议使用跳板机或 Bastion;b) 安装并开启 WinRM/SSH,配置时间同步及防火墙规则。
4. 步骤概览:在 Azure 端创建 Public IP、Virtual Network Gateway、Local Network Gateway,然后建立连接。关键 CLI 示例:az network public-ip create -g rg-hk -n gw-pip --allocation-method Dynamic
az network vnet-gateway create -g rg-hk -n vgw-hk --public-ip-address gw-pip --vnet vnet-hk --gateway-type Vpn --sku VpnGw1 --vpn-type RouteBased --no-wait
az network local-gateway create -g rg-hk -n local-gw --gateway-ip-address <本地公网IP> --local-address-prefixes 192.168.0.0/24
az network vpn-connection create -g rg-hk -n conn-hk --vnet-gateway1 vgw-hk --local-gateway2 local-gw --shared-key 'YourPSK'
5. 步骤:在现场路由器/防火墙上配置 IPSec/IKEv2 对等。小分段:a) 使用与 Azure 相同的共享密钥(PSK);b) 配置本地子网到 Azure 子网的静态路由或 BGP(若使用 BGP,则需在 Azure Gateway 启用 BGP 并填写 ASN);c) 常见问题:MTU/片段化、NAT-T 是否开启、端口 UDP 500/4500、ESP 必通。
6. 步骤要点:联系本地 ExpressRoute 服务提供商(香港有多家合作伙伴),提交电路申请并在 Azure 门户创建 ExpressRoute circuit;审批通过后配置对等(Private Peering 用于 VNet,Microsoft Peering 用于 Azure 服务)。小分段:a) 与提供商确认 VLAN、SLA、LOA;b) 在 Azure 侧绑定到虚拟网络(通过 ExpressRoute Gateway 或 VNet Gateway 连接);c) 测试路径与路由传播。
7. 步骤:在本地准备一台 Windows Server 安装 Azure AD Connect。小分段:a) 下载并运行 Azure AD Connect,选择 Password Hash Sync 或 Pass-through/Federation;b) 配置同步 OU、选择密码写回(如需要);c) 验证同步:Use Azure AD portal 用户是否出现、运行 PowerShell:Start-ADSyncSyncCycle -PolicyType Delta。
8. 步骤:使用 Azure Arc 将本地/云外服务器注册到 Azure。CLI 示例:az extension add --name connectedmachine
az connectedmachine connect --resource-group rg-hk --name myOnPremServer --location eastasia
小分段:a) 在本地执行生成的脚本,安装连接代理;b) 注册后即可在 Azure 上使用策略、更新管理、监控;c) 检查连接状态:az connectedmachine show。
9. 步骤与配置:a) 备份:创建 Recovery Services vault,注册服务器,安装 MARS Agent(Windows)或使用 Azure Backup Server;b) 容灾:使用 Azure Site Recovery(ASR)配置复制,建立 Recovery Plan;c) 监控:创建 Log Analytics Workspace,安装 Log Analytics Agent(或使用 Azure Monitor 代理),配置诊断与告警规则。
10. 问:如何验证 Site-to-Site VPN 已成功并稳定?
10. 答:检查 Azure 门户的 VPN Gateway 连接状态为 "Connected",使用本地与 Azure 两端执行 ping/tcping 到对端私网 IP;查看 IPSec 隧道日志(防火墙/路由器)并在 Azure 侧运行 az network vpn-connection show -g rg-hk -n conn-hk 检查流量统计与隧道时间。
11. 问:我该选择 Site-to-Site VPN 还是 ExpressRoute?
11. 答:若预算紧张且对带宽/延迟要求一般,先用 Site-to-Site VPN;若需高带宽、确定 SLA、低抖动且长期混合部署,选 ExpressRoute 并与本地运营商对接。
12. 问:如何在香港场景下保障混合云的安全与合规性?
12. 答:启用 Azure Policy 管理合规性、使用 NSG + Azure Firewall 控制流量、在数据存取层使用 Azure RBAC 与 Azure AD Conditional Access,多地备份并加密传输(TLS/IPSec)与静态(Azure Storage 加密或自带密钥),并审计日志(Azure Monitor/Log Analytics)以满足合规需求。