Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure integrace DNS privátního koncového bodu je nezbytná pro povolení zabezpečeného a privátního připojení ke službám Azure ve vaší virtuální síti. Tento článek popisuje běžné scénáře konfigurace DNS pro Azure privátní koncové body, včetně možností pro virtuální sítě, partnerské sítě a místní prostředí. Tyto scénáře a osvědčené postupy použijte k zajištění spolehlivého a zabezpečeného překladu jmen pro vaše aplikace a služby.
Nastavení privátní zóny DNS pro služby Azure, které podporují privátní koncový bod, najdete v tématu Hodnoty soukromých zón DNS pro privátní koncové body Azure.
Upozornění
Nedoporučuje se přepisovat zónu, která se aktivně používá k řešení veřejných koncových bodů. Připojení k prostředkům nebude možné správně vyřešit bez přesměrování DNS na veřejný DNS. Pokud se chcete vyhnout problémům, vytvořte jiný název domény nebo postupujte podle navrhovaného názvu pro každou službu uvedenou dále v tomto článku.
Existující Privátní DNS zóny propojené s jednou službou Azure by neměly být přidružené ke dvěma různým privátním koncovým bodům služby Azure. To způsobí odstranění počátečního záznamu A a při pokusu o přístup k této službě z každého příslušného privátního koncového bodu dojde k problémům s řešením. Vytvořte zónu DNS pro každý privátní koncový bod podobných služeb. Neumisťujte záznamy pro více služeb do stejné zóny DNS.
Scénáře konfigurace DNS
Plně kvalifikovaný název domény služby se automaticky přeloží na veřejnou IP adresu. Pokud chcete vyřešit privátní IP adresu soukromého koncového bodu, změňte konfiguraci DNS.
DNS je pro vaši aplikaci zásadní, aby správně fungovala, protože překládá IP adresu privátního koncového bodu.
Můžete použít následující scénáře rozlišení DNS:
Místní úlohy používající DNS převodník bez privátního resolveru Azure)
Vyhledávač Azure pro privátní virtuální síť a lokální pracovní zátěže
Zátěže virtuální sítě bez Azure Private Resolver
Tato konfigurace je vhodná pro úlohy virtuální sítě bez vlastního serveru DNS. V tomto scénáři se klient dotazuje na IP adresu privátního koncového bodu na službu DNS poskytovanou Azure 168.63.129.16. Azure DNS zodpovídá za řešení privátních DNS zón.
Poznámka:
Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: konfigurace zóny DNS služby Azure.
Ke správné konfiguraci potřebujete následující zdroje informací:
Klientská virtuální síť
Privátní DNS zóna privatelink.database.windows.net se záznamem typu A
Informace o privátním koncovém bodu (název záznamu plně kvalifikovaného názvu domény a privátní IP adresa)
Následující snímek obrazovky znázorňuje posloupnost překladu DNS pro úlohy virtuální sítě pomocí privátní DNS zóny.
Propojené úlohy virtuální sítě bez Azure Private Resolveru
Tento model můžete rozšířit na partnerské virtuální sítě přidružené ke stejnému privátnímu koncovému bodu. Přidejte nové propojení virtuální sítě do privátní zóny DNS pro všechny partnerské virtuální sítě.
Důležité
Pro tuto konfiguraci se vyžaduje jedna privátní zóna DNS. Vytvoření více zón se stejným názvem pro různé virtuální sítě by k sloučení záznamů DNS potřebovalo ruční operace.
Pokud používáte privátní koncový bod v modelu hub-and-spoke z jiného předplatného nebo dokonce v rámci stejného předplatného, propojte stejné privátní zóny DNS se všemi spoke sítěmi a centrálními virtuálními sítěmi, které obsahují klienty, kteří potřebují rozlišení DNS ze zón.
V tomto scénáři je uzlová a paprsková síťová topologie. Paprskové sítě sdílejí privátní koncový bod. Paprskové virtuální sítě jsou propojené se stejnou privátní zónou DNS.
Úlohy v místním prostředí využívající DNS forwarder bez Azure privátního resolveru
Aby místní úlohy přeložily plně kvalifikovaný název domény privátního koncového bodu, nakonfigurujte v Azure službu předávání DNS. Služba předávání DNS by se měla nasadit ve virtuální síti, která je propojená s privátní zónou DNS pro váš privátní koncový bod.
Služba předávání DNS je obvykle virtuální počítač se službami DNS nebo spravovanou službou, jako je Azure Firewall. Služba předávání DNS přijímá dotazy DNS z místních nebo jiných virtuálních sítí a předává je do Azure DNS.
Poznámka:
Dotazy DNS pro privátní koncové body musí pocházet z virtuální sítě propojené se zónou privátního DNS. DNS přeposílač umožňuje zprostředkování dotazů jménem místních klientů. Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: konfigurace zóny DNS služby Azure.
Následující scénář je určený pro místní síť, která má v Azure službu předávání DNS. Tento předávací server překládá dotazy DNS prostřednictvím předávacího serveru na DNS server poskytnutý Azure 168.63.129.16.
Ke správné konfiguraci potřebujete následující zdroje informací:
- Místní síť s vlastním řešením DNS
- Virtuální síť připojená k místnímu prostředí
- Řešení DNS nasazené ve vašem prostředí Azure s možností podmíněného předávání požadavků DNS
- Privátní DNS zóna privatelink.database.windows.net se záznamem typu A
- Informace o privátním koncovém bodu (název záznamu plně kvalifikovaného názvu domény a privátní IP adresa)
Důležité
Podmíněné předávání musí být provedeno do doporučeného veřejného předávacího modulu zóny DNS. Například: database.windows.net místo privatelink.database.windows.net.
- Rozšiřte tuto konfiguraci pro místní sítě, které už mají vlastní řešení DNS.
- Nakonfigurujte místní řešení DNS s podmíněným předáváním pro privátní zónu DNS. Podmíněný předávací nástroj by měl odkazovat na předávací nástroj DNS nasazený v Azure, takže dotazy DNS na privátní koncové body se správně přeloží.
Rozlišení je prováděno privátní DNS zónou propojenou s virtuální sítí:
Diagram lokálního předávání do Azure DNS bez Azure Private Resolver.
Azure resolver pro lokální pracovní úlohy
Pro místní úlohy k překladu plně kvalifikovaného názvu domény privátního koncového bodu použijte nástroj Azure Private Resolver k překladu veřejné zóny DNS služby Azure v Azure. Azure privátní překladač je spravovaná služba Azure, která dokáže překládat dotazy DNS bez nutnosti virtuálního počítače, který funguje jako předávací nástroj DNS.
Následující scénář je určený pro místní síť nakonfigurovanou tak, aby používala Azure Private Resolver. Privátní resolver přeposílá požadavek související s privátním koncovým bodem do Azure DNS.
Poznámka:
Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího referenčního materiálu: hodnoty zón DNS služeb Azure.
Pro správnou konfiguraci jsou vyžadovány následující zdroje informací:
Místní síť
Virtuální síť připojená k místnímu prostředí
Privátní DNS zóny privatelink.database.windows.net s typovým záznamem A
Informace o privátním koncovém bodu (název záznamu plně kvalifikovaného názvu domény a privátní IP adresa)
Následující diagram znázorňuje sekvenci vývoje DNS z on-premises (interní) sítě. Konfigurace používá privátní resolver nasazený v prostředí Azure. Rozlišení je prováděno privátní DNS zónou propojenou s virtuální sítí:
Azure Private Resolver s lokálním DNS přeposílačem
Tuto konfiguraci je možné rozšířit pro místní síť, která už má řešení DNS.
Místní řešení DNS je nakonfigurované tak, aby předával provoz DNS do Azure DNS prostřednictvím služby conditional forwarder. Podmíněný přesměrovávač odkazuje na privátní resolver nasazený v Azure.
Poznámka:
Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: hodnoty zón DNS pro služby Azure
Ke správné konfiguraci potřebujete následující zdroje informací:
Místní síť s vlastním řešením DNS
Virtuální síť připojená k místnímu prostředí
Privátní DNS zóny privatelink.database.windows.net s typovým záznamem A
Informace o privátním koncovém bodu (název záznamu plně kvalifikovaného názvu domény a privátní IP adresa)
Následující diagram znázorňuje řešení DNS z lokální sítě. Řešení DNS je podmíněně směrováno do Azure. Rozlišení je provedeno privátní DNS zónou spojenou s virtuální sítí.
Důležité
Podmíněné předávání musí být provedeno do doporučeného veřejného předávacího modulu zóny DNS. Například: database.windows.net místo privatelink.database.windows.net.
Azure Private Resolver pro virtuální sítě a lokální pracovní zátěže
Pro úlohy, které přistupují k privátnímu koncovému bodu z virtuálních a místních sítí, použijte k překladu Azure služby publikovaná zóna DNS nasazená v Azure pomocí nástroje Azure Private Resolver.
Následující scénář je určený pro místní síť s virtuálními sítěmi v Azure. Obě sítě přistupují k privátnímu koncovému bodu umístěnému ve sdílené hubové síti.
Privátní překladač zodpovídá za překlad všech dotazů DNS prostřednictvím Azure poskytované služby DNS 168.63.129.16.
Důležité
Pro tuto konfiguraci se vyžaduje jedna privátní zóna DNS. Všechna připojení klientů vytvořená z místních a partnerských virtuálních sítí musí také používat stejnou privátní zónu DNS.
Poznámka:
Tento scénář používá Azure SQL Database doporučenou privátní zónu DNS. U jiných služeb můžete model upravit pomocí následujícího odkazu: konfigurace zóny DNS služby Azure.
Ke správné konfiguraci potřebujete následující zdroje informací:
Místní síť
Virtuální síť připojená k místnímu prostředí
Soukromý resolver Azure
Privátní DNS zóny privatelink.database.windows.net s typovým záznamem A
Informace o privátním koncovém bodu (název záznamu plně kvalifikovaného názvu domény a privátní IP adresa)
Následující diagram znázorňuje překlad DNS pro obě sítě, místní i virtuální sítě. Rozlišení využívá Azure soukromý překladač.
Rozlišení je prováděno privátní DNS zónou propojenou s virtuální sítí:
skupina zón Privátní DNS
Pokud se rozhodnete privátní koncový bod integrovat s privátní zónou DNS, vytvoří se také skupina privátních zón DNS. Skupina zón DNS má silné přidružení mezi privátní zónou DNS a privátním koncovým bodem. Pomáhá se správou záznamů privátní zóny DNS při aktualizaci privátního koncového bodu. Když například přidáte nebo odeberete oblasti, privátní zóna DNS se automaticky aktualizuje správným počtem záznamů.
Dříve se záznamy DNS pro privátní koncový bod vytvořily prostřednictvím skriptování (načtení určitých informací o privátním koncovém bodu a jeho následném přidání do zóny DNS). Se skupinou zón DNS nemusíte zapisovat žádné další řádky rozhraní příkazového řádku nebo PowerShellu pro každou zónu DNS. Když odstraníte privátní koncový bod, odstraní se také všechny záznamy DNS ve skupině zón DNS.
V topologii hvězdicové sítě běžný scénář umožňuje vytváření privátních zón DNS pouze jednou v centrálním uzlu. Toto nastavení umožňuje registraci paprsků k němu, místo vytváření různých zón v každém jednotlivém paprsku.
Poznámka:
- Každá skupina zón DNS může podporovat až pět zón DNS.
- Každá skupina zón DNS může obsahovat pouze jednu soukromou zónu DNS na jeden název zóny DNS. Nemůžete například přidružit více než jeden prostředek privátní zóny DNS ke
privatelink.blob.core.windows.netstejné skupině zón DNS. - Přidání několika skupin zón DNS do jednoho privátního koncového bodu se nepodporuje.
- Operace odstranění a aktualizace záznamů DNS se dají zobrazit pomocí Azure Traffic Manager a DNS. Jedná se o normální operaci platformy potřebnou ke správě záznamů DNS.