Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure DNS poskytuje překlad názvů pomocí infrastruktury Microsoft Azure. Tento článek se zaměřuje na veřejné zóny DNS, které obvykle vytváříte pro domény, které vlastníte, a používáte k publikování záznamů pro aplikace a služby, které jsou dostupné na internetu. Názvy hostitelů, které přeložíte, jsou veřejně přístupné názvy DNS a přeložené IP adresy jsou obvykle veřejné IP adresy dostupné z internetu.
Azure DNS je neregionální služba, která není vázána na konkrétní zónu dostupnosti nebo Azure oblast.
Při používání Azure je spolehlivost sdílenou odpovědností. Microsoft nabízí celou řadu možností, které podporují odolnost a obnovení. Zodpovídáte za pochopení toho, jak tyto možnosti fungují ve všech službách, které používáte, a výběrem možností, které potřebujete ke splnění vašich obchodních cílů a cílů dostupnosti.
Tento článek popisuje, jak Azure DNS veřejné zóny reagují na přechodné chyby, selhání zóny dostupnosti, selhání v celé oblasti, výpadky služeb, bezpečnostní hrozby a chybná konfigurace, výpadky portálu a nástroje pro správu a údržbu služeb. Popisuje také, jak chránit a obnovit konfiguraci zóny a vysvětluje klíčové požadavky na smlouvu o úrovni služeb (SLA).
Doporučení pro produkční nasazení pro spolehlivost
V případě produkčních nasazení Azure DNS veřejných zón postupujte podle těchto doporučení ke zvýšení spolehlivosti:
Delegujte na všechny názvové servery: Azure DNS přiřadí každé veřejné zóně DNS čtyři názvové servery. Nakonfigurujte delegování domény tak, aby používalo všechny čtyři názvové servery. Tato konfigurace poskytuje izolaci chyb a je nutná k získání nároku na smlouvu SLA Azure DNS.
Nakonfigurujte odpovídající hodnoty TTL: Nastavte hodnoty TTL (Time to Live), které vyrovnává objem dotazů s tím, jak rychle klienti přijímají změny záznamů. Nižší hodnoty TTL umožňují klientům přijímat změny dříve, ale zvýšit objem dotazů. Vyšší hodnoty TTL snižují objem dotazů, ale po změně záznamu mohou zpozdit přepnutí při selhání.
Používejte záznamy aliasů pro podporované Azure prostředky:Záznamy aliasů automaticky odrážejí změny podkladového Azure prostředku během překladu DNS a pomáhají zabránit zastaralým záznamům DNS.
Přehled architektury spolehlivosti
Tato část popisuje některé důležité aspekty fungování služby, které jsou z hlediska spolehlivosti nejrelevantní. Tato část představuje logickou architekturu, která obsahuje některé prostředky a funkce, které nasazujete a používáte. Popisuje také fyzickou architekturu, která poskytuje podrobnosti o tom, jak služba funguje v zákulisí.
Logická architektura
Primární prostředek, který nasadíte, je zóna, která obsahuje sady záznamů DNS pro doménu. Sada záznamů přidruží název DNS k hodnotě, jako je IP adresa nebo koncový bod. Názvy, které přeloží veřejná zóna DNS, jsou přístupné přes internet.
Pokud chcete, aby služba Azure DNS byla pro vaši doménu autoritativní, delegujte doménu na servery DNS, které Azure při vytvoření zóny přiřadí. Po delegování vytvoříte sady záznamů pro typy záznamů DNS, které Azure DNS podporují. Můžete také vytvořit záznamy aliasů, které odkazují na Azure prostředky, jako jsou veřejné IP adresy, profily Traffic Manageru a koncové body Azure Front Door, aby byl záznam DNS stále synchronizovaný s cílovým prostředkem.
Během překladu názvů DNS postupují rekurzivní překladače DNS podle hierarchie DNS, dokud nedosáhnou autoritativních názvových serverů Azure DNS pro vaši zónu.
Important
Azure DNS překládá názvy, ale nemonitoruje stav koncového bodu ani nesměruje provoz aplikace. Spolehlivost vašeho celkového řešení závisí na konfiguraci prostředků, na kterých odkazují vaše záznamy DNS, jako jsou virtuální počítače a nástroje pro vyrovnávání zatížení.
Tento článek tyto prostředky nepopisuje, ale jejich konfigurace dostupnosti přímo ovlivňují odolnost vaší aplikace. Projděte si průvodce spolehlivostí služeb Azure ve vašem řešení a zjistěte, jak každá služba podporuje vaše požadavky na spolehlivost.
Fyzická architektura
Azure DNS funguje jako neregionální služba a nasazuje její infrastrukturu napříč několika zónami dostupnosti ve více Azure oblastech po celém světě. Tento návrh umožňuje, aby Azure DNS zůstali odolní během výpadku zóny dostupnosti nebo oblasti, protože infrastruktura v jiné zóně nebo oblasti nadále reaguje na žádosti o řešení.
Globální internetové protokoly, jako jsou Anycast, DNS a BGP, automaticky směrují příchozí požadavky na překlad názvů DNS do nejbližší provozuschopné infrastruktury Azure DNS.
Obslužná vrstva Azure DNS funguje v konfiguraci active-active ve dvou nezávislých obslužných zásobnících: jeden běží v systému Linux a druhý v systému Windows. Tyto zásobníky nesdílejí žádný kód ani žádný podkladový hardware. Protože jsou nezávislé, chyba, zranitelnost nebo selhání, která ovlivní jeden stack, neovlivní ten druhý. Tato nezávislost snižuje riziko úplného výpadku služby způsobeného jediným bodem selhání a pomáhá chránit před určitými typy zero-day zranitelností.
Odolnost proti přechodným chybám
Přechodné chyby jsou krátká, přerušovaná selhání ve složkách. V distribuovaném prostředí, jako je cloud, se vyskytují často a jsou normální součástí provozu. Přechodné chyby se opravují po krátké době. Je důležité, aby vaše aplikace mohly zpracovávat přechodné chyby, obvykle opakováním ovlivněných požadavků.
Všechny aplikace hostované v cloudu by měly postupovat podle Azure pokynů pro zpracování přechodných chyb, když komunikují s libovolnými rozhraními API, databázemi a dalšími komponentami hostovanými v cloudu. Další informace viz Doporučení pro zpracování přechodných selhání.
Azure DNS zpracovává přechodné chyby prostřednictvím globální infrastruktury DNS.
Pokud během překladu DNS dojde k přechodné chybě, měl by se klient nebo zprostředkující překladač opakovat podle nakonfigurovaného chování opakování DNS. 2 až 5 sekund je obvykle dostatečný časový limit pro klienta DNS.
Doba živého (TTL) každého záznamu DNS má vliv také na to, jak vaše řešení zpracovává chyby. Pokud je hodnota TTL velmi nízká, klienti musí vyžadovat další požadavky na Azure DNS a existují více potenciálních příležitostí k přechodným chybám. Pokud je hodnota TTL velmi vysoká, v případě skutečné chyby na back-endovém serveru, který vyžaduje přesměrování na jinou IP adresu, můžou klienti zaznamenat zpoždění převzetí služeb při selhání, dokud nevyprší platnost hodnoty TTL. TTLs pečlivě nakonfigurujte tak, aby vyvážely dostupnost, latenci a rychlost odezvy.
Odolnost proti chybám zóny dostupnosti
Zóny dostupnosti jsou fyzicky oddělené skupiny datacenter v rámci oblasti Azure. Když jedna zóna selže, mohou služby přejít na jednu ze zbývajících zón.
Azure DNS funguje jako neregionální služba. Microsoft distribuuje svou infrastrukturu napříč několika zónami dostupnosti v několika Azure oblastech a replikuje změny do veřejných zón DNS napříč danou infrastrukturou. Nevyberete zóny dostupnosti ani nenakonfigurujete redundanci zón. Během výpadku zóny dostupnosti infrastruktura v jiné zóně nebo oblasti nadále reaguje na žádosti o řešení.
Pokud prostředek, který nasadíte do jedné zóny dostupnosti, jako je virtuální počítač, se během selhání zóny stane nedostupným, Azure DNS bude dál vracet nakonfigurovanou IP adresu prostředku, protože nemonitoruje stav koncového bodu. Pokud při selhání přepnete na prostředek v bezchybné zóně, jste zodpovědní za aktualizaci záznamu DNS, aby klienti používali bezchybný prostředek. Případně umístěte prostředky za zónově redundantní nástroj pro vyrovnávání zatížení, který směruje provoz na virtuální počítače v zónách v dobrém stavu.
Odolnost proti selháním v celé oblasti
Zóny DNS jsou odolné vůči výpadkům oblastí, protože data zóny jsou globálně dostupná a nasazená do několika Azure oblastí. Pokud má oblast výpadek, můžou být prostředky, které jste v této oblasti nasadili, například virtuální sítě a virtuální počítače, nedostupné, ale Azure DNS dál překládat záznamy ve vaší zóně.
Pokud máte řešení, které potřebuje přepínat mezi několika oblastmi, například pro účely zotavení po havárii, zvažte použití Azure Traffic Manager nebo Azure Front Door. Tyto služby poskytují funkce automatizovaného převzetí služeb při selhání, které můžete použít v případě, že oblast není v pořádku.
Odolnost před bezpečnostními hrozbami a chybnou konfigurací
Útoky na zabezpečení a chyby konfigurace jsou dvěma z nejvýznamnějších rizik spolehlivosti pro zóny DNS. Několik tříd útoků konkrétně cílí na překlad DNS a náhodná chybná konfigurace může narušit vaše úlohy stejně závažně.
Podrobné pokyny k zabezpečení specifické pro veřejné zóny DNS najdete v tématu Zabezpečení nasazení Azure DNS a ochrany zón a záznamů DNS.
Odolnost proti výpadkům služeb
Azure DNS je vysoce odolná služba s 100% smlouvou SLA o dostupnosti, pokud vaše aplikace splňuje určité podmínky. Výpadky služeb jsou mimořádně neobvyklé, ale problémy se sítí nebo problémy s jinou infrastrukturou můžou narušit připojení ke službě Azure DNS.
Odolnost Azure DNS je částečně dána jeho globálně distribuovanou architekturou obslužné vrstvy typu active-active.
Použijte více serverů DNS
Azure DNS přiřadí každé veřejné zóně DNS čtyři názvové servery. Při delegování domény nakonfigurujte všechny čtyři názvové servery. Pokud se resolver nemůže spojit s jedním jmenným serverem, může se dotázat jiného.
Monitorování výpadků služeb
Pomocí Azure Service Health můžete monitorovat stav Azure DNS. Nakonfigurujte upozornění služby Service Health tak, aby vás informovala o incidentech služeb.
Testování výpadků služeb
Azure Chaos Studio poskytuje chyby, které simulují selhání překladu DNS z některých typů testovacích úloh. Tyto chyby neaktivují výpadek v Azure DNS. Agent služby Chaos Studio nabízí poruchu DNS Failure a AKS Chaos Mesh nabízí funkci DNS Chaos. Pomocí těchto chyb otestujte, jak vaše aplikace a infrastruktura reagují při selhání překladu DNS, například během částečného selhání sítě.
Odolnost proti výpadkům portálu a nástroje pro správu
Pokud spravujete svou veřejnou zónu DNS na portálu Azure, připravte alternativní cestu správy pro scénáře, ve kterých nemůžete získat přístup k portálu, zejména v případě, že během výpadku budete muset zónu překonfigurovat.
Pokud Azure portál není dostupný, ke správě veřejné zóny DNS použijte Azure CLI, Azure PowerShell nebo infrastrukturu jako kód (IaC), jako je Bicep nebo Terraform. Tyto nástroje zůstávají funkční i v případě, že dojde ke snížení výkonu portálu Azure.
Zálohování a obnovení
Azure DNS je bezstavová služba. Neposkytuje spravované zálohy ani obnovení k určitému bodu v čase pro veřejné zóny DNS.
Pokud chcete zachovat úplnou konfiguraci prostředků Azure, definujte veřejné zóny DNS pomocí IaC, jako jsou Bicep nebo Terraform, a uložte definice do správy zdrojového kódu. Pravidelně testujte definice, abyste je mohli použít k opětovnému nasazení konfigurace.
Jako další možnost obnovení na úrovni záznamu exportujte soubor zóny kompatibilní s BIND. Import souboru zóny má omezení a nezachovává všechna nastavení prostředků specifická pro Azure, takže exportovaný soubor zóny nepoužívejte jako jediný podklad pro obnovení. Zkontrolujte zdokumentovaná omezení importu a po obnovení zóny ověřte záznamy.
Odolnost vůči údržbě služeb
Microsoft pravidelně používá aktualizace služeb a provádí další údržbu. Platforma Azure tyto aktivity zpracovává automaticky a zajišťuje, aby byla údržba pro vás bezproblémová a transparentní. Během událostí údržby není očekáván výpadek, pokud jste nebyli informováni prostřednictvím plánované údržby služby Azure Service Health.
Smlouva o úrovni služeb
Smlouva o úrovni služeb (SLA) pro služby Azure popisuje očekávanou dostupnost každé služby a podmínky, které musí vaše řešení splnit, aby bylo dosaženo očekávané dostupnosti. Další informace najdete v článku SLA pro online služby.
Azure DNS poskytuje smlouvu SLA o dostupnosti 100% pro platné odpovědi na dotazy DNS, pokud jsou splněny určité podmínky. Mezi tyto podmínky patří opakované opakování neúspěšných požadavků po dobu nejméně 60 po sobě jdoucích sekund a použití všech názvových serverů, které Azure DNS přiřadí vaší zóně. Projděte si dokument SLA s podrobnými podmínkami.