Scope: 設計・運用で誤りやすい点を優先して整理。SKU/region/limitsは変更されるため、実装時はリンク先のcurrent Microsoft Learnを再確認してください。
Overview
Azureのprivate networkを構成する最小の論理境界。address space、subnet、routing、securityを組み合わせてIaaS/PaaS接続の土台を作る。
Key technical points
- VNetはsubscription内に作成する論理的に分離されたネットワークで、Azure resources・Internet・on-premisesとの接続基盤になる。
- address spaceはCIDRで設計し、将来のpeering・VPN・ExpressRouteを考慮して重複を避ける。
- subnet単位でNSG、route table、NAT Gateway、service endpointなどの制御を適用する。
Design guidance
- address overlapとfuture growthを最初に潰す。VNet/Subnetは後から変更できても、接続済み環境のrenumberingは高コスト。
- resourceをpublic IPへ直接出すより、managed ingress/egress serviceを境界として設計する。
- subnetへ付くNSG/UDR/NAT/delegation/service endpointを一覧化し、1つのsubnetに役割を詰め込み過ぎない。
Operations checklist
- VNet/Subnet address rangeと関連resourceをinventoryする。
- NIC effective routes/NSGを代表VMで確認する。
- public exposureとexplicit outbound methodを確認する。
Common pitfalls
- CIDR overlapを後工程で発見する。
- subnetを小さく切り過ぎ、managed serviceのscale-out余地がなくなる。
Azure CLI quick check
read-only確認を優先し、実環境のsubscription/resource名へ置換してください。
az network vnet show -g <rg> -n <vnet> -o jsonc
az network vnet subnet list -g <rg> --vnet-name <vnet> -o tableVerification pattern
Control plane
resource state、association、policy、route/BGP configが期待通りかを確認。
resource state、association、policy、route/BGP configが期待通りかを確認。
Data plane
同一5-tupleまたは実application journeyで到達性・latency・security判定を実証。
同一5-tupleまたは実application journeyで到達性・latency・security判定を実証。
Observability
diagnostic logs / flow logs / Network Watcherで実際の判定とpathを残す。
diagnostic logs / flow logs / Network Watcherで実際の判定とpathを残す。
Rollback
設定を戻した後のroute convergence、DNS cache、existing sessionまで確認。
設定を戻した後のroute convergence、DNS cache、existing sessionまで確認。