Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Základní služby Azure Network Foundation poskytují základní konektivitu, kterou vaše zdroje v Azure potřebují. Těmito službami jsou Azure Virtual Network, Azure Private Link a Azure DNS. Navzájem na sobě staví a tvoří základ vaší Azure sítě. Když přesouváte pracovní zátěže do cloudu, potřebujete soukromou, izolovanou síť, která propojí vaše prostředky navzájem i se sítěmi v místním prostředí, umožní přístup ke službám platformy Azure, aniž by byl provoz vystaven veřejnému internetu, a umožní překlad názvů těchto služeb. Tyto tři služby společně tuto potřebu naplňují.
Tento článek vysvětluje, co každá služba Foundation dělá a jak Azure Virtual Network, Azure Private Link a Azure DNS spolupracují na vytvoření zabezpečené, privátní sítě v Azure.
Následující tabulka shrnuje jednotlivé základní služby a kdy ji použít:
| Service | Purpose | Kdy ho použít |
|---|---|---|
| Virtuální síť Azure | Privátní síť a segmentace v Azure | Izolace Azure prostředků, segmentace úloh a připojení k místním sítím |
| Azure Private Link | Privátní připojení ke službám platformy Azure | Dosah Azure služeb PaaS (například Azure Storage nebo Azure SQL) bez vystavení veřejnému internetu |
| Azure DNS | Hostování a překlad názvů veřejných a privátních domén | Hostujte zóny DNS pro své domény a překládejte privátní koncové body v rámci virtuálních sítí |
Následující diagram ukazuje příklad, jak tyto služby spolupracují v základní síti Azure.
Azure síťové základní služby na sebe navazují v určitém pořadí. Azure Virtual Network vytváří soukromou, izolovanou síťovou hranici, která hostuje vaše Azure zdroje a propojuje je s on-premises sítěmi. V rámci této hranice Azure Private Link promítá služby platformy Azure (například Azure Storage nebo Azure SQL Database) do vaší virtuální sítě přes privátní endpointy, takže provoz na tyto služby zůstává mimo veřejný internet. Azure DNS pak převede názvy těchto privátních koncových zařízení a dalších zdrojů na jejich privátní IP adresy, takže klienti uvnitř virtuální sítě přistupují ke každé službě podle jejího plně kvalifikovaného doménového jména (FQDN).
Chcete-li sledovat, jak vzniká bezpečná privátní síť, přečtěte si následující sekce v pořadí: Azure Virtual Network, poté Azure Private Link a nakonec Azure DNS. Každá sekce odkazuje na podrobnější pokyny pro danou službu.
Virtuální síť Azure
Použitím Azure Virtual Network můžete vytvářet privátní sítě v cloudu a bezpečně propojovat Azure zdroje, internet a lokální sítě.
Následující příklad poskytuje dvě virtuální sítě:
- Použijte virtuální síť hub k nasazení služeb Azure a poskytování přístupu k datovým zdrojům. Volitelně připojte hub k lokální síti.
- Propojte hub s virtuální sítí typu spoke, která obsahuje podsíť obchodní vrstvy s virtuálními počítači pro zpracování uživatelských interakcí a aplikační podsíť pro ukládání dat a zpracování transakcí.
Další informace o návrhu virtuálních sítí najdete v tématu Plánování virtuálních sítí. Pokud chcete vytvořit virtuální síť, přečtěte si téma Použití webu Azure Portal k vytvoření virtuální sítě.
Azure Private Link
Azure Private Link poskytuje bezpečné, soukromé připojení z vaší virtuální sítě ke službám, které neprocházejí veřejným internetem. Azure Private Link staví na službě Azure Virtual Network: promítá služby platformy Azure (například Azure Storage nebo Azure SQL Database) do virtuální sítě prostřednictvím privátního koncového bodu, takže provoz do těchto služeb zůstává uvnitř hranic sítě.
Následující obrázek ukazuje soukromý koncový bod v aplikační podsíti virtuální sítě s paprskovým přístupem. Privátní koncový bod je privátní IP adresa (v tomto příkladu 10.1.1.135) uvnitř virtuální sítě, která je spojena se službou poháněnou Azure Private Link.
Privátní koncové body bezpečně propojují služby platformy Azure do virtuálních sítí. Azure DNS pak vyřeší FQDN privátního koncového bodu na tuto privátní IP adresu, jak je popsáno v sekci Azure DNS.
Note
Privátní koncové body nabízejí možnosti integrace DNS během vytváření. Můžete se integrovat do soukromé DNS zóny. Tato konfigurace zůstává flexibilní, takže ji můžete po nasazení přidávat, odebírat nebo upravovat. Příklad ukazuje, jak zvolit integraci do soukromé DNS zóny, která poskytuje jednoduché DNS nastavení ideální pro virtuální síťové zátěže bez Azure DNS Private Resolver. Další informace najdete v tématu Integrace DNS privátního koncového bodu Azure.
Přehled privátního propojení a privátního koncového bodu najdete v tématu Co je služba Azure Private Link a co je privátní koncový bod. Pokud chcete vytvořit privátní koncový bod, přečtěte si téma Vytvoření privátního koncového bodu.
Azure DNS
Azure DNS poskytuje hostování a překlad názvů veřejných a privátních domén v cloudu. Zahrnuje tři služby hostování a překladu DNS a nástroj pro vyrovnávání zatížení založený na DNS:
- Azure Public DNS poskytuje hostování s vysokou dostupností pro veřejné domény DNS.
- Azure Privátní DNS je služba pojmenování a překladu DNS pro virtuální sítě a privátní služby hostované v těchto sítích.
- Azure DNS Private Resolver je plně spravovaná vysoce dostupná DNS služba, kterou můžete použít k dotazování privátních DNS zón z on-premises prostředí a naopak, aniž byste museli nasazovat VM-based DNS servery.
- Azure Traffic Manager je DNS založený vyvažovač zátěže provozu, který dokáže distribuovat provoz do veřejných aplikací napříč Azure regiony.
Azure DNS také poskytuje interní překlad DNS pro privátní i veřejné (internetové) prostředky z virtuálních sítí. Ve výchozím nastavení virtuální sítě řeší DNS záznamy pomocí DNS poskytovaného Azure na čísle 168.63.129.16.
Azure DNS doplňuje síťový základ vytvořený Azure Virtual Network a Azure Private Link: řeší soukromé endpointy, které Private Link promítá do vaší virtuální sítě na jejich privátní IP adresy, takže klienti přistupují ke každé službě pomocí jejího FQDN. Představte si privátní koncový bod pro účet služby Azure Blob Storage, nasazený v paprskové virtuální síti a s přiřazenou privátní IP 10.1.1.135adresou. Tento privátní koncový bod je přidružený k privátní zóně privatelink.blob.core.windows.netDNS . Typ zdroje určuje název zóny (v tomto případě ukládání blobů). Další informace o privátních zónách DNS a privátních koncových bodech naleznete v Hodnoty zóny DNS privátního koncového bodu Azure.
Virtuální síťové spojení také spojuje zónu privatelink.blob.core.windows.net s virtuální sítí hubu. Toto propojení umožňuje všem zdrojům ve virtuální síti hubu vyřešit zónu pomocí DNS poskytovaného Azure (168.63.129.16) a přistupovat k privátnímu koncovému bodu přes jeho FQDN.
Ve výchozím nastavení můžete řešit soukromé endpointy pouze z Azure. Pro vyřešení úložného účtu vystaveného přes privátní koncový bod z on-premises nebo pro vyřešení on-premises zdrojů z Azure můžete v hubové virtuální síti nakonfigurovat Azure DNS Private Resolver (není zobrazeno).
Informace o scénářích privátních koncových bodů s privátním překladačem Azure DNS najdete ve scénářích konfigurace DNS privátního koncového bodu.
Pro více informací o konfiguraci Azure DNS Private Resolveru viz Resolve Azure a on-premises domény.
Prostředí webu Azure Portal
Azure Portal poskytuje centralizované prostředí pro zahájení práce se službami základy sítě. Informace a odkazy vám pomáhají vytvořit izolovanou síť, spravovat síťové služby, zajistit přístup ke zdrojům, spravovat řešení hybridních jmen a řešit problémy se sítí.
Odkazy na prostředky v levém stromu služeb vám také pomáhají pochopit, vytvářet a zobrazovat podpůrné součásti základních síťových služeb.
Související obsah
- Vyrovnávání zatížení a doručování obsahu
- Hybridní připojení Azure
- zabezpečení sítě Azure
- Monitorování a správa sítě Azure
- Základy sítí Azure
- sítě Azure