إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تشبه مجموعات أمان الشبكة (NSGs) التي تحتاجها لتكوين الشبكات الظاهرية بشكل وثيق الإعدادات التي يتطلبها Kubernetes.
يمكنك المساعدة في تأمين شبكة عبر مجموعات أمان الشبكة بقواعد أكثر تقييدا من قواعد NSG الافتراضية للتحكم في جميع نسبة استخدام الشبكة الواردة والصادرة لبيئة Azure Container Apps على مستوى الاشتراك.
في بيئة ملف تعريف حمل العمل، يتم دعم المسارات المعرفة من قبل المستخدم (UDRs) وتأمين نسبة استخدام الشبكة الصادرة باستخدام جدار حماية . للحصول على دليل حول كيفية إعداد UDR لتطبيقات الحاوية لتقييد نسبة استخدام الشبكة الصادرة باستخدام Azure Firewall، راجع حركة المرور الصادرة Control في Azure Container Apps باستخدام المسارات المعرفة من قبل المستخدم.
عند استخدام بيئة ملف تعريف حمل عمل خارجية، توجه نسبة استخدام الشبكة الواردة إلى Container Apps عبر عنوان IP العام الموجود في مجموعة الموارد المدارة بدلا من الشبكة الفرعية. يعني هذا القيد أن تأمين نسبة استخدام الشبكة الواردة عبر NSG أو جدار الحماية على بيئة ملف تعريف حمل العمل الخارجي غير مدعوم.
في بيئة الاستهلاك فقط القديمة، لا يتم دعم Azure ExpressRoute، كما أن UDRs المخصصة لها دعم محدود. لمزيد من المعلومات حول مستوى دعم UDR المتوفر في بيئة الاستهلاك فقط، راجع الأسئلة المتداولة.
قواعد سماح NSG
تصف الجداول التالية كيفية تكوين مجموعة من قواعد سماح NSG. تعتمد القواعد المحددة التي تحتاجها على نوع البيئة الخاصة بك.
وارد
إشعار
عند استخدام ملفات تعريف حمل العمل، تنطبق قواعد NSG الواردة فقط على حركة المرور التي تمر عبر شبكتك الظاهرية. إذا قمت بتعيين تطبيقات الحاوية لقبول نسبة استخدام الشبكة من الإنترنت العام، فإن نسبة استخدام الشبكة الواردة تمر عبر نقطة النهاية العامة بدلا من الشبكة الظاهرية.
| البروتوكول | المصدر | منافذ المصدر | الوجهة | منافذ الوجهة | الوصف |
|---|---|---|---|---|---|
| TCP | عناوين IP للعميل | * | الشبكةالفرعية 1 لتطبيق الحاوية |
80، 31080 |
اسمح لعناوين IP للعميل بالوصول إلى تطبيقات الحاوية عند استخدام HTTP.
31080 هو المنفذ الذي يستجيب عليه وكيل حافة بيئة Container Apps لحركة مرور HTTP. إنه خلف موازن التحميل الداخلي. |
| TCP | عناوين IP للعميل | * | الشبكةالفرعية 1 لتطبيق الحاوية |
443، 31443 |
اسمح لعناوين IP للعميل بالوصول إلى تطبيقات الحاوية عند استخدام HTTPS.
31443 هو المنفذ الذي يستجيب عليه وكيل حافة بيئة Container Apps لحركة مرور HTTPS. إنه خلف موازن التحميل الداخلي. |
| TCP | موازن تحميل Azure | * | الشبكة الفرعية لتطبيق الحاوية |
30000-32767
2 |
السماح ل موازن تحميل Azure بالتحقيق في تجمعات الواجهة الخلفية. |
| TCP | عناوين IP للعميل | * | الشبكة الفرعية لتطبيق الحاوية | المنافذ المكشوفة 30000-32767 |
تنطبق هذه القاعدة فقط على تطبيقات TCP. وهو غير مطلوب لتطبيقات HTTP. |
1 يمكنك تمرير هذا العنوان كمعلمة عند إنشاء بيئة. على سبيل المثال، 10.0.0.0/21
2 تحتاج إلى النطاق الكامل عند إنشاء تطبيقات الحاوية كمنفذ داخل النطاق يتم تخصيصه ديناميكيا. بعد إنشاء تطبيقات الحاوية، تكون المنافذ المطلوبة قيمتين ثابتتين وغير قابلتين للتغيير، ويمكنك تحديث قواعد NSG.
صادر
| البروتوكول | المصدر | منافذ المصدر | الوجهة | منافذ الوجهة | الوصف |
|---|---|---|---|---|---|
| TCP | الشبكة الفرعية لتطبيق الحاوية | * | MicrosoftContainerRegistry |
443 |
تمثل علامة الخدمة هذه Microsoft Artifact Registry لحاويات النظام. |
| TCP | الشبكة الفرعية لتطبيق الحاوية | * | AzureFrontDoor.FirstParty |
443 |
علامة الخدمة هذه هي تبعية لعلامة MicrosoftContainerRegistry الخدمة. |
| أي | الشبكة الفرعية لتطبيق الحاوية | * | الشبكة الفرعية لتطبيق الحاوية | * | تسمح هذه القاعدة بالاتصال بين عناوين IP في الشبكة الفرعية لتطبيق الحاوية. |
| TCP | الشبكة الفرعية لتطبيق الحاوية | * | AzureActiveDirectory |
443 |
إذا كنت تستخدم هوية مدارة، فهي مطلوبة. |
| TCP | الشبكة الفرعية لتطبيق الحاوية | * | AzureMonitor |
443 |
هذه القاعدة مطلوبة فقط عند استخدام Azure Monitor. يسمح للمكالمات الصادرة Azure Monitor. |
| TCP وUDP | الشبكة الفرعية لتطبيق الحاوية | * | 168.63.129.16 |
53 |
تمكن هذه القاعدة البيئة من استخدام Azure DNS لحل اسم المضيف. لا يخضع اتصال DNS إلى Azure DNS إلى مجموعات أمان الشبكة ما لم يتم استهدافه عبر علامة الخدمة AzurePlatformDNS. لحظر حركة مرور DNS، قم بإنشاء قاعدة صادرة لرفض نسبة استخدام الشبكة إلى AzurePlatformDNS علامة الخدمة. |
| TCP | الشبكةالفرعية 1 لتطبيق الحاوية | * | سجل الحاوية | منفذ سجل الحاوية | هذه القاعدة مطلوبة للاتصال بسجل الحاوية. على سبيل المثال، عند استخدام Azure Container Registry، تحتاج إلى AzureContainerRegistryAzureActiveDirectory للوجهة. المنفذ هو منفذ سجل الحاوية الخاص بك إلا إذا كنت تستخدم نقاط النهاية الخاصة. 2 |
| TCP | الشبكة الفرعية لتطبيق الحاوية | * | Storage.<Region> |
443 |
هذه القاعدة مطلوبة فقط عند استخدام Container Registry لاستضافة صورك. |
1 يمكنك تمرير هذا العنوان كمعلمة عند إنشاء بيئة. على سبيل المثال، 10.0.0.0/21
2 إذا كنت تستخدم سجل الحاويات مع مجموعات أمان الشبكة المكونة على شبكتك الظاهرية، فأنشئ نقطة نهاية خاصة على سجل الحاوية للسماح لتطبيقات الحاوية بسحب الصور عبر الشبكة الظاهرية. لا تحتاج إلى إضافة قاعدة NSG ل Container Registry عند تكوينها بنقاط نهاية خاصة.
الاعتبارات
- إذا كنت تقوم بتشغيل خوادم HTTP، فقد تحتاج إلى إضافة منافذ
80و443. - لا ترفض بشكل صريح عنوان Azure DNS
168.63.129.16في قواعد NSG الصادرة. إذا قمت بذلك، فإن بيئة تطبيقات الحاوية الخاصة بك لا تعمل.