Azure中不同子网VM可互ping的原因及是否为专属特性咨询
同VNet下不同子网VM互通的原因及特性说明
为什么两台VM能ping通?
这是Azure虚拟网络(VNet)的默认行为:当多个子网属于同一个VNet时,Azure会自动生成系统路由表,其中包含允许同VNet内各子网间流量转发的路由条目。你的vm1(10.0.1.4)和vm2(10.0.2.4)都在net1这个VNet下,只是分属不同子网,所以默认就能通过私有IP直接互通,ping能通完全正常。
这是Azure专属特性吗?
不是。目前主流云厂商的虚拟网络服务(比如AWS VPC),默认都允许同VPC/VNet内的子网间互通。在传统数据中心环境中,只要将不同子网接入同一三层网络设备并配置好路由,也能实现子网间通信,只是云环境把这个路由配置默认帮你完成了,不需要手动操作。
如何禁止子网间互通?
如果需要隔离两个子网,可以通过两种方式实现:
- 给子网或VM的网络接口配置网络安全组(NSG),添加拒绝对方子网流量的规则
- 创建自定义路由表(UDR),删除默认的子网间路由条目,并关联到对应的子网
内容的提问来源于stack exchange,提问作者Pierre
相关产品推荐
相关产品推荐

