Informace o připojení založeném na IP adrese služby Azure Bastion

Připojení založené na PROTOKOLU IP umožňuje připojit se k místním virtuálním počítačům mimo Azure a Virtuálním počítačům Azure přes Azure Bastion pomocí zadané IP adresy. Na rozdíl od standardních připojení Bastionu, která používají ID prostředku Azure Resource Manageru cílového virtuálního počítače, připojení na základě IP adresy cílí na virtuální počítač podle jeho IP adresy. Díky tomu se můžete připojit k počítačům, které nejsou zaregistrované jako prostředky Azure, jako jsou místní servery nebo virtuální počítače spuštěné v jiných cloudových prostředích.

Architecture

Následující diagram znázorňuje architekturu připojení založenou na PROTOKOLU IP. Azure Bastion, nasazený ve své virtuální síti, se připojuje k cílovému virtuálnímu počítači pomocí IP adresy virtuálního počítače přes okruh ExpressRoute nebo připojení vpn typu site-to-site. Připojení nevyžaduje, aby cílový virtuální počítač měl veřejnou IP adresu nebo byl prostředkem Azure.

Diagram znázorňující, jak fungují připojení založená na IP adresách prostřednictvím privátního partnerského vztahu Azure ExpressRoute nebo připojení VPN typu site-to-site a rozšíření zabezpečeného připojení služby Azure Bastion nad rámec úloh hostovaných v Azure

V tomto scénáři:

  • Azure Bastion směruje provoz RDP nebo SSH přes připojení ExpressRoute nebo VPN, aby se na cílový virtuální počítač dostal na zadanou IP adresu.
  • Připojení je zabezpečené prostřednictvím hostitele Bastion, takže cílový virtuální počítač nemusí být vystavený veřejnému internetu.

Podporované scénáře

Připojení založené na PROTOKOLU IP podporuje následující scénáře:

  • Místní virtuální počítače: Připojte se k virtuálním počítačům běžícím v místním datacentru prostřednictvím privátního partnerského vztahu ExpressRoute nebo připojení VPN typu site-to-site.
  • Virtuální počítače mimo Azure: Připojte se k virtuálním počítačům hostovaným v jiných cloudových prostředích, která jsou dostupná z virtuální sítě Azure prostřednictvím ExpressRoute nebo VPN.
  • Virtuální počítače Azure: Připojte se k virtuálním počítačům Azure tak, že místo výběru prostředku virtuálního počítače na portálu zadáte IP adresu. To je užitečné, když je cílový virtuální počítač v partnerské nebo připojené virtuální síti.

Podporované metody připojení

Následující tabulka shrnuje metody připojení dostupné s připojením založeným na PROTOKOLU IP:

Způsob připojení Protokol Podrobnosti
Azure Portal (prohlížeč) RDP, SSH Poskytuje relace RDP nebo SSH založené na prohlížeči ze stránky Bastion Connect tím, že cílí na IP adresu. Podrobné pokyny najdete v tématu Připojení k virtuálnímu počítači s Windows pomocí protokolu RDP.
Nativní klient (Azure CLI) protokol RDP Poskytuje připojení RDP z klienta Windows s použitím az network bastion rdp a parametru --target-ip-address. Postup připojení najdete v tématu Připojení z nativního klienta windows.
Nativní klient (Azure CLI) SSH Poskytuje připojení SSH z klientů se systémem Windows nebo Linux pomocí az network bastion ssh s parametrem --target-ip-address. Postup připojení najdete v tématu Připojení z nativního klienta windows nebo připojení z nativního klienta Linuxu.
Nativní klient (Azure CLI) Tunel Vytvoří tunel TCP založený na protokolu IP pomocí az network bastion tunnel s použitím parametru --target-ip-address. Postup konfigurace najdete v tématu Konfigurace podpory nativního klienta Bastionu.

Požadavky na skladovou položku

Připojení založené na IP vyžaduje úroveň SKU Standard nebo vyšší pro Azure Bastion. Skladové položky Basic a Developer tuto funkci nepodporují. Musíte také povolit nastavení připojení založeného na PROTOKOLU IP na stránce Konfigurace Bastionu.

Informace o možnostech skladové položky najdete v tématu Volba správné skladové položky Služby Azure Bastion. Pokud chcete upgradovat nasazení Bastionu, přečtěte si téma Upgrade SKU.

Omezení

  • Vynucení tunelování: Připojení založené na PROTOKOLU IP nefunguje s vynuceným tunelováním přes síť VPN nebo při inzerování výchozí trasy přes okruh ExpressRoute. Azure Bastion vyžaduje přístup k internetu. Vynucení tunelování nebo inzerce výchozí trasy má za následek vyřazení provozu.

  • Ověřování Microsoft Entra ID: Ověřování Microsoft Entra není podporováno pro připojení RDP prostřednictvím IP adresy. Microsoft Entra ověřování je podporováno pro připojení SSH prostřednictvím integrovaného klienta. Další informace naleznete v tématu Ověřování Pomocí entra ID společnosti Microsoft.

  • Vlastní porty a protokoly: Vlastní porty a protokoly se v současné době nepodporují při připojování k virtuálnímu počítači přes nativního klienta s připojeními založenými na PROTOKOLU IP.

  • Trasy definované uživatelem: Trasy definované uživatelem (UDR) se nepodporují v podsíti Bastionu, včetně připojení založených na PROTOKOLU IP.

Další kroky