سيناريوهات تكامل DNS الخاصة بنقطة النهاية الخاصة Azure

يعد تكامل Azure Private Endpoint DNS ضروريا لتمكين الاتصال الآمن والخاص بخدمات Azure داخل شبكتك الافتراضية. تصف هذه المقالة سيناريوهات تكوين DNS الشائعة لنقاط النهاية الخاصة Azure، بما في ذلك خيارات الشبكات الافتراضية، والشبكات المتقارنة، والبيئات المحلية. استخدم هذه السيناريوهات وأفضل الممارسات لضمان دقة الاسم الموثوقة والآمنة لتطبيقاتك وخدماتك.

لإعدادات منطقة DNS الخاصة لخدمات Azure التي تدعم نقطة نهاية خاصة، انظر Azure قيم مناطق DNS الخاصة بنقطة النهاية الخاصة.

تنبيه

  • لا يوصى بتجاوز منطقة تستخدم بنشاط لحل نقاط النهاية العامة. لن تتمكن الاتصالات بالموارد من حلها بشكل صحيح دون إعادة توجيه DNS إلى DNS العام. لتجنب المشكلات، قم بإنشاء اسم مجال مختلف أو اتبع الاسم المقترح لكل خدمة مدرجة لاحقا في هذه المقالة.

  • يجب ألا ترتبط مناطق Private DNS الحالية المرتبطة بخدمة Azure واحدة بنقطتي نهاية خاصة مختلفتين لخدمة Azure. سيؤدي هذا إلى حذف السجل A الأولي وينتج عنه مشكلات في الحل عند محاولة الوصول إلى تلك الخدمة من كل نقطة نهاية خاصة. إنشاء منطقة DNS لكل نقطة نهاية خاصة مثل الخدمات. لا تضع سجلات لخدمات متعددة في نفس منطقة DNS.

سيناريوهات تكوين DNS

يتم حل FQDN للخدمة تلقائيا إلى عنوان IP عام. لحل عنوان IP الخاص بنقطة النهاية الخاصة، قم بتغيير تكوين DNS.

يعد DNS أمرا بالغ الأهمية لتطبيقك للعمل بشكل صحيح لأنه يحل عنوان IP لنقطة النهاية الخاصة.

يمكنك استخدام سيناريوهات دقة DNS التالية:

Virtual Network Workloads without Azure Private Resolver

هذا التكوين مناسب لأحمال عمل الشبكة الظاهرية بدون خادم DNS مخصص. في هذا السيناريو، يسترسل العميل استعلاما عن عنوان IP الخاص لنقطة النهاية إلى خدمة DNS المقدمة من Azure 168.63.129.16. Azure DNS مسؤول عن حل DNS لمناطق DNS الخاصة.

إشعار

يستخدم هذا السيناريو منطقة DNS الخاصة الموصى بها من قاعدة بيانات Azure SQL. بالنسبة للخدمات الأخرى، يمكنك تعديل النموذج باستخدام المرجع التالي: Azure services DNS zone configuration.

للتكوين بشكل صحيح، تحتاج إلى الموارد التالية:

  • شبكة اتصال العميل الظاهرية

  • Private DNS المنطقة privatelink.database.windows.net مع <سجل c1>النوع A

  • معلومات نقطة النهاية الخاصة (اسم سجل FQDN وعنوان IP خاص)

توضح لقطة الشاشة التالية تسلسل دقة DNS من أحمال عمل الشبكة الظاهرية باستخدام منطقة DNS الخاصة:

مخطط لشبكة افتراضية واحدة وDNS.

أحمال عمل الشبكة الافتراضية المترابطة بدون Azure Private Resolver

يمكنك توسيع هذا النموذج إلى شبكات ظاهرية نظيرة مقترنة بنفس نقطة النهاية الخاصة. إضافة ارتباطات شبكة ظاهرية جديدة إلى منطقة DNS الخاصة لكافة الشبكات الظاهرية النظيرة.

هام

  • مطلوب منطقة DNS خاصة واحدة لهذا التكوين. قد تحتاج إنشاء مناطق متعددة بنفس الاسم لشبكات ظاهرية مختلفة إلى عمليات يدوية لدمج سجلات DNS.

  • إذا كنت تستخدم نقطة نهاية خاصة في نموذج النظام المحوري من اشتراك مختلف أو حتى ضمن نفس الاشتراك، فاربط نفس مناطق DNS الخاصة بجميع الشبكات الظاهرية للنظام المحوري التي تحتوي على عملاء يحتاجون إلى دقة DNS من المناطق.

في هذا السيناريو، هناك تخطيط الشبكةللنظام المحوري . تشترك الشبكات الفرعية في نقطة نهاية خاصة. ترتبط الشبكات الافتراضية الفرعية بنفس منطقة DNS الخاصة.

مخطط المحور وتحدثت مع DNS.

أحمال العمل المحلية باستخدام محول DNS بدون Azure Private Resolver

لكي تحل أحباء العمل المحلية مشكلة FQDN لنقطة نهاية خاصة، قم بتكوين جهاز توجيه DNS في Azure. يجب نشر معاد توجيه DNS في الشبكة الظاهرية المرتبطة بمنطقة DNS الخاصة لنقطة النهاية الخاصة بك.

عادة ما يكون جهاز DNS Forwarder آلة افتراضية تشغل خدمات DNS أو خدمة مدارة مثل Azure Firewall. يستقبل محول DNS استعلامات DNS من شبكات محلية أو شبكات افتراضية أخرى ويعيد توجيهها إلى Azure DNS.

إشعار

يجب أن تنشأ استعلامات DNS لنقاط النهاية الخاصة من الشبكة الظاهرية المرتبطة بمنطقة DNS الخاصة. يمكن معاد توجيه DNS هذا عن طريق وكيل الاستعلامات نيابة عن العملاء المحليين. يستخدم هذا السيناريو منطقة DNS الخاصة الموصى بها من قاعدة بيانات Azure SQL. بالنسبة للخدمات الأخرى، يمكنك تعديل النموذج باستخدام المرجع التالي: Azure services DNS zone configuration.

السيناريو التالي مخصص لشبكة محلية تحتوي على جهاز توجيه DNS في Azure. يقوم هذا المرسل بحل استفسارات DNS عبر محول على مستوى الخادم إلى DNS Azure المقدم 168.63.129.16.

للتكوين بشكل صحيح، تحتاج إلى الموارد التالية:

  • شبكة محلية مزودة بحل DNS مخصص
  • شبكة ظاهرية متصلة بشبكة محلية
  • حل DNS مطبق في بيئة Azure الخاصة بك مع القدرة على توجيه طلبات DNS بشكل مشروط
  • Private DNS المنطقة privatelink.database.windows.net مع <سجل c1>النوع A
  • معلومات نقطة النهاية الخاصة (اسم سجل FQDN وعنوان IP خاص)

هام

يجب إجراء إعادة التوجيه الشرطي إلى معاد توجيه منطقة DNS العامة الموصى بها. على سبيل المثال: database.windows.net بدلا من privatelink.database.windows.net.

  • توسيع هذا التكوين للشبكات المحلية التي لديها بالفعل حل DNS مخصص.
  • تكوين حل DNS المحلي الخاص بك مع معاد توجيه شرطي لمنطقة DNS الخاصة. يجب أن يشير المرسل الشرطي إلى محول DNS المنشور في Azure، حتى يتم حل استفسارات DNS للنقاط النهائية الخاصة بشكل صحيح.

يتم إجراء الدقة بواسطة منطقة DNS خاصة مرتبطة بشبكة ظاهرية:

مخطط لتحويل الموقع إلى Azure DNS بدون Azure Private Resolver.

Azure Private Resolver for on-premises workloads

لحل أحمال العمل المحلية لحل FQDN لنقطة نهاية خاصة، استخدم Azure Private Resolver لحل منطقة DNS العامة لخدمة Azure في Azure. Azure Private Resolver هو خدمة مدارة من Azure يمكنها حل استفسارات DNS دون الحاجة إلى آلة افتراضية تعمل كمحول DNS.

السيناريو التالي مخصص لشبكة محلية مهيأة لاستخدام Azure Private Resolver. يقوم المحلل الخاص بإعادة توجيه طلب نقطة النهاية الخاصة إلى Azure DNS.

إشعار

يستخدم هذا السيناريو منطقة DNS الخاصة الموصى بها من قاعدة بيانات Azure SQL. بالنسبة للخدمات الأخرى، يمكنك تعديل النموذج باستخدام المرجع التالي: Azure خدمات DNS قيم مناطق DNS.

الموارد التالية مطلوبة لتكوين مناسب:

يوضح الرسم التخطيطي التالي تسلسل دقة DNS من شبكة محلية. يستخدم التكوين محللا خاصا تم نشره في Azure. يتم إجراء الدقة بواسطة منطقة DNS خاصة مرتبطة بشبكة ظاهرية:

مخطط للمواقع المحلية باستخدام منطقة DNS خاصة Azure.

Azure Private Resolver with on-premises DNS Forwarder

يمكن توسيع هذا التكوين لشبكة محلية لديها بالفعل حل DNS بديل.

تم تكوين حل DNS المحلي لإعادة توجيه حركة DNS إلى Azure DNS عبر <مرسل c0>مشروط. يشير المرسل الشرطي إلى المحلل الخاص المنشور في Azure.

إشعار

يستخدم هذا السيناريو منطقة DNS الخاصة الموصى بها من قاعدة بيانات Azure SQL. بالنسبة للخدمات الأخرى، يمكنك تعديل النموذج باستخدام المرجع التالي: Azure خدمات DNS وقيم مناطق DNS

للتكوين بشكل صحيح، تحتاج إلى الموارد التالية:

  • شبكة محلية مزودة بحل DNS مخصص

  • شبكة ظاهرية متصلة بشبكة محلية

  • Azure المحلل الخاص

  • Private DNS المناطق privatelink.database.windows.net مع <سجل c1>النوع A

  • معلومات نقطة النهاية الخاصة (اسم سجل FQDN وعنوان IP خاص)

يوضح الرسم التخطيطي التالي دقة DNS من شبكة محلية. يتم تحويل حل DNS بشكل مشروط إلى Azure. يتم إجراء الدقة بواسطة منطقة DNS خاصة مرتبطة بشبكة ظاهرية.

هام

يجب إجراء إعادة التوجيه الشرطي إلى معبر إعادة توجيه منطقة DNS العامةالموصى بها. على سبيل المثال: database.windows.net بدلا من privatelink.database.windows.net.

مخطط إعادة التوجيه داخل الموقع إلى Azure DNS.

Azure Private Resolver للشبكات الافتراضية وأحمال العمل المحلية

بالنسبة لأحمال العمل التي تصل إلى نقطة نهاية خاصة من الشبكات الافتراضية والمحلية، استخدم Azure Private Resolver لحل خدمة >Azure <منطقة DNS العامة المنشورة في Azure.

السيناريو التالي مخصص لشبكة محلية تحتوي على شبكات افتراضية في Azure. تصل كلتا الشبكتين إلى نقطة النهاية الخاصة الموجودة في شبكة اتصال مشتركة.

يتحمل المحلل الخاص مسؤولية حل جميع استفسارات DNS عبر خدمة DNS المقدمة من Azure 168.63.129.16.

هام

مطلوب منطقة DNS خاصة واحدة لهذا التكوين. يجب أيضا أن يستخدم كافة اتصالات العميل التي تم إجراؤها محليًا وشبكات ظاهرية نظيرة نفس منطقة DNS الخاصة.

إشعار

يستخدم هذا السيناريو منطقة DNS الخاصة الموصى بها من قاعدة بيانات Azure SQL. بالنسبة للخدمات الأخرى، يمكنك تعديل النموذج باستخدام المرجع التالي: Azure services DNS zone configuration.

للتكوين بشكل صحيح، تحتاج إلى الموارد التالية:

يوضح الرسم التخطيطي التالي دقة DNS لكل من الشبكات والشبكات المحلية والشبكات الظاهرية. الحل يستخدم Azure Private Resolver.

يتم إجراء الدقة بواسطة منطقة DNS خاصة مرتبطة بشبكة ظاهرية:

رسم تخطيطي لسيناريو مختلط مع منطقة DNS خاصة.

مجموعة مناطق Private DNS

في حالة اخترت دمج نقطة النهاية الخاصة بك مع منطقة DNS خاصة، ستنشئ أيضا مجموعة منطقة DNS خاصة. تحتوي مجموعة منطقة DNS على اقتران قوي بين منطقة DNS الخاصة ونقطة النهاية الخاصة. يساعد في إدارة سجلات منطقة DNS الخاصة عند وجود تحديث على نقطة النهاية الخاصة. على سبيل المثال، عند إضافة مناطق أو إزالتها، يتم تحديث منطقة DNS الخاصة تلقائيا بالعدد الصحيح من السجلات.

في السابق، تم إنشاء سجلات DNS لنقطة النهاية الخاصة عبر البرمجة النصية (استرداد معلومات معينة حول نقطة النهاية الخاصة ثم إضافتها على منطقة DNS). مع مجموعة منطقة DNS، ليست هناك حاجة لكتابة أي خطوط CLI/PowerShell إضافية لكل منطقة DNS. أيضا، عند حذف نقطة النهاية الخاصة، يتم حذف جميع سجلات DNS داخل مجموعة منطقة DNS.

في تخطيط الشبكة المحورية، يسمح السيناريو الشائع بإنشاء مناطق DNS خاصة مرة واحدة فقط في المركز. يسمح هذا الإعداد للمتحدثين بالتسجيل فيه، بدلا من إنشاء مناطق مختلفة في كل محور.

إشعار

  • يمكن لكل مجموعة منطقة DNS دعم ما يصل إلى خمس مناطق DNS.
  • يمكن لكل مجموعة منطقة DNS أن تتضمن منطقة DNS خاصة واحدة فقط لكل اسم منطقة DNS. على سبيل المثال، لا يمكنك ربط أكثر من مورد خاص لمنطقة DNS لنفس privatelink.blob.core.windows.net مجموعة منطقة DNS.
  • إضافة مجموعات منطقة DNS متعددة إلى نقطة نهاية خاصة واحدة غير مدعومة.
  • يمكن رؤية عمليات الحذف والتحديث لسجلات DNS تنفذ بواسطة مدير حركة بيانات Azure و DNS. هذه عملية عادية على المنصة ضرورية لإدارة سجلات DNS الخاصة بك.