Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Privátní zóny Azure DNS poskytují zabezpečený překlad názvů v rámci virtuálních sítí Azure. Privátní zóny DNS můžete nastavit na jednu nebo více virtuálních sítí a organizace je obvykle používají pro interní aplikace. Názvy hostitelů, které překládáte, jsou místní názvy DNS, které nejsou veřejně přístupné prostřednictvím internetu. Vyřešené IP adresy jsou často privátní IP adresy, které nejsou přístupné z internetu. Azure DNS je globální služba, která není vázána na žádnou konkrétní zónu dostupnosti ani jednu oblast.
Při používání Azure je spolehlivost sdílenou odpovědností. Microsoft nabízí celou řadu možností, které podporují odolnost a obnovení. Zodpovídáte za pochopení toho, jak tyto možnosti fungují ve všech službách, které používáte, a výběrem možností, které potřebujete ke splnění vašich obchodních cílů a cílů dostupnosti.
Tento článek popisuje, jak zajistit, aby byly privátní zóny Azure DNS odolné vůči různým potenciálním výpadkům a problémům, včetně přechodných poruch a selhání celých oblastí. Poskytuje také klíčové informace o smlouvě o úrovni služeb (SLA) Azure DNS privátních zón.
Doporučení pro produkční nasazení pro spolehlivost
Pro produkční úlohy doporučujeme postupovat podle těchto doporučení:
Nakonfigurujte odpovídající hodnoty TTL: Nastavte hodnoty TTL (Time to Live), které vyrovnává výkon s časem obnovení. Nižší hodnoty TTL umožňují rychlejší převzetí služeb při selhání, ale zvyšují objem dotazů. Zvažte 300 sekund (5 minut) jako výchozí bod pro produkční úlohy.
Rozdělte velké zóny DNS: Pokud máte velkou zónu DNS, zvažte rozdělení zóny, abyste zlepšili celkovou spolehlivost a provozní efektivitu.
Přehled architektury spolehlivosti
Tato část popisuje některé důležité aspekty fungování služby, které jsou z hlediska spolehlivosti nejrelevantní. Tato část představuje logickou architekturu, která obsahuje některé prostředky a funkce, které nasazujete a používáte. Popisuje také fyzickou architekturu, která poskytuje podrobnosti o tom, jak služba funguje v zákulisí.
Logická architektura
Primárním prostředkem, který nasadíte, je zóna, která představuje sadu záznamů DNS, které mapují názvy hostitelů (názvy domén) na IP adresy. Názvy hostitelů, které zóna převádí na IP adresy, jsou obvykle místní názvy DNS, které nejsou veřejně přístupné z internetu.
Privátní zóny DNS vytvoříte jako samostatné prostředky a propojíte je s konkrétními virtuálními sítěmi vytvořením propojení virtuálních sítí. Když požadavky DNS pocházejí z klientů v rámci těchto virtuálních sítí, zóny privátního DNS se účastní procesu překladu. Můžete ručně vytvořit položky v zóně DNS nebo nakonfigurovat automatickou registraci virtuálních počítačů na propojeních virtuálních sítí. Privátní zóny Azure DNS podporují překlad názvů DNS mezi virtuálními sítěmi napříč oblastmi Azure, a to i bez explicitního partnerského propojení virtuálních sítí. Všechny virtuální sítě ale musí být propojené s privátní zónou DNS.
Proces překladu názvů DNS zahrnuje několik komponent, včetně překladačů DNS a mezilehlých vrstev, které zpracovávají požadavky před dosažením autoritativních serverů DNS. Privátní zóny používají stejné protokoly a chování DNS jako veřejné zóny, včetně hodnot TTL a mechanismů ukládání do mezipaměti.
Important
Spolehlivost vašeho celkového řešení závisí na konfiguraci prostředků, na kterých odkazují vaše záznamy DNS, jako jsou virtuální počítače a nástroje pro vyrovnávání zatížení.
Tento článek tyto prostředky nepopisuje, ale jejich konfigurace dostupnosti přímo ovlivňují odolnost vaší aplikace. Projděte si průvodce spolehlivostí služeb Azure ve vašem řešení a zjistěte, jak každá služba podporuje vaše požadavky na spolehlivost.
Fyzická architektura
Azure DNS je neregionální služba. Microsoft nasadí svou infrastrukturu napříč několika zónami dostupnosti ve více Azure oblastech po celém světě. Tento návrh umožňuje, aby Azure DNS zůstali odolní během výpadku zóny dostupnosti nebo oblasti, protože infrastruktura v jiné zóně nebo oblasti nadále reaguje na žádosti o řešení.
Globální internetové protokoly, jako jsou Anycast, DNS a Border Gateway Protocol (BGP), automaticky směrují příchozí požadavky na překlad názvů DNS k nejbližší funkční infrastruktuře služby Azure DNS.
Odolnost proti přechodným chybám
Přechodné chyby jsou krátká, přerušovaná selhání ve složkách. V distribuovaném prostředí, jako je cloud, se vyskytují často a jsou normální součástí provozu. Přechodné chyby se opravují po krátké době. Je důležité, aby vaše aplikace mohly zpracovávat přechodné chyby, obvykle opakováním ovlivněných požadavků.
Všechny aplikace hostované v cloudu by měly postupovat podle Azure pokynů pro zpracování přechodných chyb, když komunikují s libovolnými rozhraními API, databázemi a dalšími komponentami hostovanými v cloudu. Další informace viz Doporučení pro zpracování přechodných selhání.
Azure DNS zpracovává přechodné chyby prostřednictvím globální infrastruktury DNS.
Pokud během překladu DNS dojde k přechodné chybě, měl by klient nebo zprostředkující překladač požadavek zopakovat. Odpovídajícím způsobem nakonfigurujte hodnoty časového limitu. Pro klienta DNS obvykle stačí časový limit 2 až 5 sekund.
Doba živého (TTL) každého záznamu DNS má vliv také na to, jak vaše řešení zpracovává chyby. Pokud je hodnota TTL velmi nízká, klienti udělují více požadavků na Azure DNS, což vytváří více příležitostí pro přechodné chyby. Pokud je hodnota TTL velmi vysoká, v případě skutečné chyby na back-endovém serveru, který vyžaduje přesměrování na jinou IP adresu, můžou klienti zaznamenat zpoždění převzetí služeb při selhání, dokud nevyprší platnost hodnoty TTL. TTLs pečlivě nakonfigurujte tak, aby vyvážely dostupnost, latenci a rychlost odezvy.
Odolnost proti chybám zóny dostupnosti
Zóny dostupnosti jsou fyzicky oddělené skupiny datacenter v rámci oblasti Azure. Když jedna zóna selže, mohou služby přejít na jednu ze zbývajících zón.
Azure DNS funguje jako neregionální služba. Microsoft distribuuje svou infrastrukturu napříč několika zónami dostupnosti v několika Azure oblastech a replikuje změny do privátních zón DNS napříč danou infrastrukturou. Nevyberete zóny dostupnosti ani nenakonfigurujete redundanci zón. Během výpadku zóny dostupnosti infrastruktura v jiné zóně nebo oblasti nadále reaguje na žádosti o řešení.
Pokud prostředek, který nasadíte do jedné zóny dostupnosti, jako je virtuální počítač, se během selhání zóny stane nedostupným, Azure DNS bude dál vracet nakonfigurovanou IP adresu prostředku, protože nemonitoruje stav koncového bodu. Pokud při selhání přepnete na prostředek v bezchybné zóně, jste zodpovědní za aktualizaci záznamu DNS, aby klienti používali bezchybný prostředek. Případně umístěte prostředky za zónově redundantní nástroj pro vyrovnávání zatížení, který směruje provoz na virtuální počítače v zónách v dobrém stavu.
Odolnost proti selháním v celé oblasti
Azure DNS privátní zóny jsou odolné vůči výpadkům oblastí, protože data zóny jsou globálně dostupná. Pokud má oblast výpadek, můžou být virtuální sítě a prostředky, jako jsou virtuální počítače, nedostupné, ale překlad názvů bude dál fungovat.
Následující příklad ukazuje, jak data privátní zóny zůstávají dostupná napříč několika oblastmi. Privátní zóna azure.contoso.com je propojená s virtuálními sítěmi ve třech oblastech: oblast A, oblast B a oblast C. Automatická registrace je povolená v oblastech A a B. Diagram znázorňuje oblast A, u které dochází k výpadku:
Předpokládejme, že v oblasti A dojde k dočasnému výpadku. Virtuální počítače v oblastech B a C můžou dál dotazovat názvy DNS v privátní zóně, včetně názvů, které se automaticky zaregistrují z oblasti A. Můžou i nadále překládat IP adresu virtuálního počítače VM1 v oblasti A, i když virtuální počítač 1 není dostupný. Výpadek služby v regionu A neovlivní překlad názvů v ostatních regionech.
Předchozí příklad nezobrazuje scénář zotavení po havárii, ve kterém vaše řešení převezme služby při selhání na náhradu za virtuální počítač 1 v jiné oblasti. Vzhledem k tomu, že jsou privátní zóny globální, můžete znovu vytvořit virtuální počítač 1 ve virtuální síti jiné oblasti a převzít tak úlohy.
Pokud vytváříte virtuální sítě a síťové prostředky napříč několika oblastmi, musíte naplánovat a implementovat strategii více oblastí pro aplikace, které vyžadují převzetí služeb při selhání mezi oblastmi.
Odolnost před bezpečnostními hrozbami a chybnou konfigurací
Útoky na zabezpečení a chyby konfigurace jsou dvěma z nejvýznamnějších rizik spolehlivosti pro zóny DNS. Několik tříd útoků konkrétně cílí na překlad DNS a náhodná chybná konfigurace může narušit vaše úlohy stejně závažně.
Podrobné pokyny k zabezpečení specifické pro privátní zóny DNS najdete v tématu Ochrana privátních zón a záznamů DNS.
Odolnost proti výpadkům služeb
Azure DNS je vysoce odolná služba s 100% smlouvou SLA o dostupnosti, pokud vaše aplikace splňuje určité podmínky. Výpadky služeb jsou extrémně neobvyklé, ale problémy se sítí nebo jinou infrastrukturou můžou narušit připojení ke službě Azure DNS.
Monitorování výpadků služeb
Microsoft vás při výpadku oblasti automaticky neoznámí. Můžete ale použít Azure Service Health, abyste porozuměli celkovému stavu služby, včetně jakýchkoli selhání oblastí, a můžete nastavit upozornění služby Služba Health, která vás upozorní na problémy.
Testování výpadků služeb
Azure Chaos Studio poskytuje sadu chyb pro simulaci problémů s překladem DNS. Například agent Chaos Studio poskytuje typ selhání DNS a Azure Kubernetes Service (AKS) Chaos Mesh poskytuje funkci DNS Chaos. Pomocí těchto typů chyb můžete otestovat, jak vaše aplikace a infrastruktura reagují při selhání požadavků na překlad DNS, ke kterým může dojít během částečného selhání sítě.
Odolnost proti výpadkům portálu a nástroje pro správu
Pokud zónu DNS spravujete na portálu Azure, připravte se na scénáře, ve kterých k ní nemůžete získat přístup, zejména pokud potřebujete během výpadku platformy změnit konfiguraci zóny DNS.
K nasazení a správě Azure DNS privátních zón můžete použít různé nástroje. Naučte se používat Azure CLI nebo Azure PowerShell ke správě privátní zóny. Alternativně můžete k nasazení a konfiguraci privátní zóny použít infrastrukturu jako kód (IaC), jako je Bicep nebo Terraform. Tyto nástroje zůstávají funkční i v případě, že dojde ke snížení výkonu portálu Azure.
Zálohování a obnovení
Azure DNS je bezstavová služba. Neposkytuje spravované zálohy ani obnovení k určitému časovému okamžiku u privátních zón DNS.
Pokud chcete zachovat úplnou konfiguraci Azure prostředků, definujte privátní zóny DNS pomocí IaC, jako je Bicep nebo Terraform, a uložte definice do správy zdrojového kódu. Pravidelně testujte definice, abyste je mohli použít k opětovnému nasazení konfigurace.
Odolnost vůči údržbě služeb
Microsoft pravidelně používá aktualizace služeb a provádí další údržbu. Platforma Azure tyto aktivity zpracovává automaticky a zajišťuje, aby byla údržba pro vás bezproblémová a transparentní. Během událostí údržby není očekáván výpadek, pokud jste nebyli informováni prostřednictvím plánované údržby služby Azure Service Health.
Smlouva o úrovni služeb
Smlouva o úrovni služeb (SLA) pro služby Azure popisuje očekávanou dostupnost každé služby a podmínky, které musí vaše řešení splnit, aby bylo dosaženo očekávané dostupnosti. Další informace najdete v článku SLA pro online služby.
Azure DNS poskytuje smlouvu SLA o dostupnosti 100% pro platné odpovědi na dotazy DNS, pokud splňujete určité podmínky. Mezi tyto podmínky patří opakování neúspěšných požadavků po dobu nejméně 60 po sobě jdoucích sekund. Projděte si dokument SLA s podrobnými podmínkami.