scénáře integrace DNS privátního koncového bodu Azure

Azure integrace DNS privátního koncového bodu je nezbytná pro povolení zabezpečeného a privátního připojení ke službám Azure ve vaší virtuální síti. Tento článek popisuje běžné scénáře konfigurace DNS pro Azure privátní koncové body, včetně možností pro virtuální sítě, partnerské sítě a místní prostředí. Tyto scénáře a osvědčené postupy použijte k zajištění spolehlivého a zabezpečeného překladu jmen pro vaše aplikace a služby.

Nastavení privátní zóny DNS pro služby Azure, které podporují privátní koncový bod, najdete v tématu Hodnoty soukromých zón DNS pro privátní koncové body Azure.

Upozornění

  • Nedoporučuje se přepisovat zónu, která se aktivně používá k řešení veřejných koncových bodů. Připojení k prostředkům nebude možné správně vyřešit bez přesměrování DNS na veřejný DNS. Pokud se chcete vyhnout problémům, vytvořte jiný název domény nebo postupujte podle navrhovaného názvu pro každou službu uvedenou dále v tomto článku.

  • Existující Privátní DNS zóny propojené s jednou službou Azure by neměly být přidružené ke dvěma různým privátním koncovým bodům služby Azure. To způsobí odstranění počátečního záznamu A a při pokusu o přístup k této službě z každého příslušného privátního koncového bodu dojde k problémům s řešením. Vytvořte zónu DNS pro každý privátní koncový bod podobných služeb. Neumisťujte záznamy pro více služeb do stejné zóny DNS.

Scénáře konfigurace DNS

Plně kvalifikovaný název domény služby se automaticky přeloží na veřejnou IP adresu. Pokud chcete vyřešit privátní IP adresu soukromého koncového bodu, změňte konfiguraci DNS.

DNS je pro vaši aplikaci zásadní, aby správně fungovala, protože překládá IP adresu privátního koncového bodu.

Můžete použít následující scénáře rozlišení DNS:

Zátěže virtuální sítě bez Azure Private Resolver

Tato konfigurace je vhodná pro úlohy virtuální sítě bez vlastního serveru DNS. V tomto scénáři se klient dotazuje na IP adresu privátního koncového bodu na službu DNS poskytovanou Azure 168.63.129.16. Azure DNS zodpovídá za řešení privátních DNS zón.

Poznámka:

Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: konfigurace zóny DNS služby Azure.

Ke správné konfiguraci potřebujete následující zdroje informací:

Následující snímek obrazovky znázorňuje posloupnost překladu DNS pro úlohy virtuální sítě pomocí privátní DNS zóny.

Diagram jedné virtuální sítě a DNS poskytovaného Azure.

Propojené úlohy virtuální sítě bez Azure Private Resolveru

Tento model můžete rozšířit na partnerské virtuální sítě přidružené ke stejnému privátnímu koncovému bodu. Přidejte nové propojení virtuální sítě do privátní zóny DNS pro všechny partnerské virtuální sítě.

Důležité

  • Pro tuto konfiguraci se vyžaduje jedna privátní zóna DNS. Vytvoření více zón se stejným názvem pro různé virtuální sítě by k sloučení záznamů DNS potřebovalo ruční operace.

  • Pokud používáte privátní koncový bod v modelu hub-and-spoke z jiného předplatného nebo dokonce v rámci stejného předplatného, propojte stejné privátní zóny DNS se všemi spoke sítěmi a centrálními virtuálními sítěmi, které obsahují klienty, kteří potřebují rozlišení DNS ze zón.

V tomto scénáři je uzlová a paprsková síťová topologie. Paprskové sítě sdílejí privátní koncový bod. Paprskové virtuální sítě jsou propojené se stejnou privátní zónou DNS.

Diagram uzlu a paprsku s DNS poskytovaným Azurem.

Úlohy v místním prostředí využívající DNS forwarder bez Azure privátního resolveru

Aby místní úlohy přeložily plně kvalifikovaný název domény privátního koncového bodu, nakonfigurujte v Azure službu předávání DNS. Služba předávání DNS by se měla nasadit ve virtuální síti, která je propojená s privátní zónou DNS pro váš privátní koncový bod.

Služba předávání DNS je obvykle virtuální počítač se službami DNS nebo spravovanou službou, jako je Azure Firewall. Služba předávání DNS přijímá dotazy DNS z místních nebo jiných virtuálních sítí a předává je do Azure DNS.

Poznámka:

Dotazy DNS pro privátní koncové body musí pocházet z virtuální sítě propojené se zónou privátního DNS. DNS přeposílač umožňuje zprostředkování dotazů jménem místních klientů. Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: konfigurace zóny DNS služby Azure.

Následující scénář je určený pro místní síť, která má v Azure službu předávání DNS. Tento předávací server překládá dotazy DNS prostřednictvím předávacího serveru na DNS server poskytnutý Azure 168.63.129.16.

Ke správné konfiguraci potřebujete následující zdroje informací:

Důležité

Podmíněné předávání musí být provedeno do doporučeného veřejného předávacího modulu zóny DNS. Například: database.windows.net místo privatelink.database.windows.net.

  • Rozšiřte tuto konfiguraci pro místní sítě, které už mají vlastní řešení DNS.
  • Nakonfigurujte místní řešení DNS s podmíněným předáváním pro privátní zónu DNS. Podmíněný předávací nástroj by měl odkazovat na předávací nástroj DNS nasazený v Azure, takže dotazy DNS na privátní koncové body se správně přeloží.

Rozlišení je prováděno privátní DNS zónou propojenou s virtuální sítí:

Diagram lokálního předávání do Azure DNS bez Azure Private Resolver.

Azure resolver pro lokální pracovní úlohy

Pro místní úlohy k překladu plně kvalifikovaného názvu domény privátního koncového bodu použijte nástroj Azure Private Resolver k překladu veřejné zóny DNS služby Azure v Azure. Azure privátní překladač je spravovaná služba Azure, která dokáže překládat dotazy DNS bez nutnosti virtuálního počítače, který funguje jako předávací nástroj DNS.

Následující scénář je určený pro místní síť nakonfigurovanou tak, aby používala Azure Private Resolver. Privátní resolver přeposílá požadavek související s privátním koncovým bodem do Azure DNS.

Poznámka:

Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího referenčního materiálu: hodnoty zón DNS služeb Azure.

Pro správnou konfiguraci jsou vyžadovány následující zdroje informací:

Následující diagram znázorňuje sekvenci vývoje DNS z on-premises (interní) sítě. Konfigurace používá privátní resolver nasazený v prostředí Azure. Rozlišení je prováděno privátní DNS zónou propojenou s virtuální sítí:

Diagram místního prostředí pomocí Azure privátní zóny DNS.

Azure Private Resolver s lokálním DNS přeposílačem

Tuto konfiguraci je možné rozšířit pro místní síť, která už má řešení DNS.

Místní řešení DNS je nakonfigurované tak, aby předával provoz DNS do Azure DNS prostřednictvím služby conditional forwarder. Podmíněný přesměrovávač odkazuje na privátní resolver nasazený v Azure.

Poznámka:

Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: hodnoty zón DNS pro služby Azure

Ke správné konfiguraci potřebujete následující zdroje informací:

Následující diagram znázorňuje řešení DNS z lokální sítě. Řešení DNS je podmíněně směrováno do Azure. Rozlišení je provedeno privátní DNS zónou spojenou s virtuální sítí.

Důležité

Podmíněné předávání musí být provedeno do doporučeného veřejného předávacího modulu zóny DNS. Například: database.windows.net místo privatelink.database.windows.net.

Diagram místního přesměrování do Azure DNS.

Azure Private Resolver pro virtuální sítě a lokální pracovní zátěže

Pro úlohy, které přistupují k privátnímu koncovému bodu z virtuálních a místních sítí, použijte k překladu Azure služby publikovaná zóna DNS nasazená v Azure pomocí nástroje Azure Private Resolver.

Následující scénář je určený pro místní síť s virtuálními sítěmi v Azure. Obě sítě přistupují k privátnímu koncovému bodu umístěnému ve sdílené hubové síti.

Privátní překladač zodpovídá za překlad všech dotazů DNS prostřednictvím Azure poskytované služby DNS 168.63.129.16.

Důležité

Pro tuto konfiguraci se vyžaduje jedna privátní zóna DNS. Všechna připojení klientů vytvořená z místních a partnerských virtuálních sítí musí také používat stejnou privátní zónu DNS.

Poznámka:

Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: konfigurace zóny DNS služby Azure.

Ke správné konfiguraci potřebujete následující zdroje informací:

Následující diagram znázorňuje překlad DNS pro obě sítě, místní i virtuální sítě. Rozlišení využívá Azure soukromý překladač.

Rozlišení je prováděno privátní DNS zónou propojenou s virtuální sítí:

Diagram hybridního scénáře s privátní zónou DNS

skupina zón Privátní DNS

Pokud se rozhodnete privátní koncový bod integrovat s privátní zónou DNS, vytvoří se také skupina privátních zón DNS. Skupina zón DNS má silné přidružení mezi privátní zónou DNS a privátním koncovým bodem. Pomáhá se správou záznamů privátní zóny DNS při aktualizaci privátního koncového bodu. Když například přidáte nebo odeberete oblasti, privátní zóna DNS se automaticky aktualizuje správným počtem záznamů.

Dříve se záznamy DNS pro privátní koncový bod vytvořily prostřednictvím skriptování (načtení určitých informací o privátním koncovém bodu a jeho následném přidání do zóny DNS). Se skupinou zón DNS nemusíte zapisovat žádné další řádky rozhraní příkazového řádku nebo PowerShellu pro každou zónu DNS. Když odstraníte privátní koncový bod, odstraní se také všechny záznamy DNS ve skupině zón DNS.

V topologii hvězdicové sítě běžný scénář umožňuje vytváření privátních zón DNS pouze jednou v centrálním uzlu. Toto nastavení umožňuje registraci paprsků k němu, místo vytváření různých zón v každém jednotlivém paprsku.

Poznámka:

  • Každá skupina zón DNS může podporovat až pět zón DNS.
  • Každá skupina zón DNS může obsahovat pouze jednu soukromou zónu DNS na jeden název zóny DNS. Nemůžete například přidružit více než jeden prostředek privátní zóny DNS ke privatelink.blob.core.windows.net stejné skupině zón DNS.
  • Přidání několika skupin zón DNS do jednoho privátního koncového bodu se nepodporuje.
  • Operace odstranění a aktualizace záznamů DNS se dají zobrazit pomocí Azure Traffic Manager a DNS. Jedná se o normální operaci platformy potřebnou ke správě záznamů DNS.