Was ist Azure Virtual Network-Verschlüsselung?

Die Azure Virtual Network-Verschlüsselung ist ein Feature von Azure Virtual Network. Mit der Verschlüsselung virtueller Netzwerke können Sie den Datenverkehr zwischen Azure Virtual Machines nahtlos ver- und entschlüsseln, indem Sie einen DTLS-Tunnel erstellen.

Mit der Verschlüsselung virtueller Netzwerke können Sie Datenverkehr zwischen Microsoft Azure Virtual Machines und Microsoft Azure Virtual Machine Scale Sets innerhalb desselben virtuellen Netzwerks verschlüsseln. Durch die Verschlüsselung virtueller Netzwerke wird der Datenverkehr zwischen regionalen und globalen virtuellen Peernetzwerken verschlüsselt. Weitere Informationen zum Peering virtueller Netzwerke finden Sie unter Peering in virtuellen Netzwerken.

Die Verschlüsselung virtueller Netzwerke verbessert die in Azure vorhandenen Verschlüsselungsfunktionen für die Übertragung. Weitere Informationen zur Verschlüsselung in Azure finden Sie unter Übersicht über die Azure-Verschlüsselung.

Anforderungen

Für die Verschlüsselung virtueller Netzwerke gelten die folgenden Anforderungen:

Verfügbarkeit

Die Azure Virtual Network-Verschlüsselung ist in allen öffentlichen Azure-Regionen allgemein verfügbar und befindet sich derzeit in der öffentlichen Vorschau in Azure Government und Microsoft Azure, betrieben von 21Vianet.

Begrenzungen

Die Azure Virtual Network-Verschlüsselung hat die folgenden Einschränkungen:

  • AllowUnencrypted ist die einzige unterstützte Erzwingung bei allgemeiner Verfügbarkeit.
  • Die DropUnencrypted-Erzwingung wird in Zukunft unterstützt.
  • Aktiviere keine Virtual Network-Verschlüsselung, wenn die VM-SKU keine Accelerated Networking oder Virtual Network-Verschlüsselung unterstützt.
  • Aktivieren Sie keine Virtual Network-Verschlüsselung in virtuellen Netzwerken, die Azure Confidential Computing VM-SKUs verwenden. Wenn Sie Azure Confidential Computing VMs in virtuellen Netzwerken verwenden möchten, in denen Virtual Network-Verschlüsselung aktiviert ist, dann:
    • Aktivieren Sie die Option „Beschleunigter Netzwerkbetrieb“ auf der VM-NIC, sofern dies unterstützt wird.
    • Wenn die Option „Beschleunigter Netzwerkbetrieb“ nicht unterstützt wird, ändern Sie die VM-SKU in eine SKU, die „Beschleunigter Netzwerkbetrieb“ oder die Verschlüsselung virtueller Netzwerke unterstützt.

Szenarioliste

Unterstützt – die Verkehrsverbindung bleibt erhalten, wenn die Verschlüsselung aktiviert ist. Verschlüsselt – der Datenpfad ist verschlüsselt.

Hinweis

Ein Szenario kann "Unterstützt=Ja" sein und trotzdem "Verschlüsselt=Nein".

Szenario Unterstützt Verschlüsselt
VMs im selben virtuellen Netzwerk (einschließlich VM-Skalierungsgruppen und ihr interner Lastenausgleich) Yes Yes
- für Datenverkehr zwischen virtuellen Computern aus diesen SKUs.
Peering in virtuellen Netzwerken Yes Yes
- für Datenverkehr zwischen virtuellen Computern über regionales Peering.
Globales Peering virtueller Netzwerke Yes Yes
- für Datenverkehr zwischen virtuellen Computern über globales Peering.
Azure ExpressRoute Gateways Yes Nein.
- Der Datenverkehr zu und von Azure ExpressRoute Gateways ist nicht verschlüsselt.
Azure Private Link-Dienst
Azure Private Endpoint
Yes Nein.
- Der Datenverkehr zu und vom Private Link Service/Private Endpunkt ist nicht verschlüsselt.
Azure Application Gateway Yes No
Azure Firewall Premium Yes Yes
Azure Firewall Standard Yes No
- Arbeitet auf VM-SKUs, die keine virtuelle Netzwerkverschlüsselung unterstützen.
Interner Load Balancer + Unterstützte VM-SKUs für den Backend-Pool Yes Ja.
- Alle virtuellen Maschinen hinter dem Load Balancer müssen auf unterstützten VM-SKUs installiert sein
Interner Load Balancer + gemischte SKUs für den Backend-Pool No N/A
Interner Load Balancer + Back-End-Pool mit sekundären IPv4-Konfigurationen für die Netzwerkschnittstelle No N/A.
- Der Backend-Pool eines internen Load Balancers darf keine sekundären IPv4-Konfigurationen der Netzwerkschnittstelle enthalten, um Verbindungsausfälle zum Load Balancer zu verhindern.
Azure DNS Private Resolver No N/A
PaaS (Platform-as-a-Service) Yes Die virtuelle Maschine, auf der das PaaS gehostet wird, bestimmt, ob virtuelle Netzwerkverschlüsselung unterstützt wird.
- Ja – unterstützte VM-SKUs.
- Nein – nicht unterstützte VM-SKUs.
- Die virtuelle Maschine muss die oben genannten Anforderungen erfüllen.
Azure Kubernetes Service (AKS) Yes – Wird unter AKS mit Azure CNI (regulär oder Überlagerungsmodus), Kubenet oder BYOCNI unterstützt: Knoten- und Poddatenverkehr wird verschlüsselt.
- Teilweise unterstützt unter AKS mit dynamischer Pod-IP-Zuweisung von Azure CNI (podSubnetId angegeben): Knotendatenverkehr wird verschlüsselt, Poddatenverkehr hingegen nicht.
– Der ausgehende Datenverkehr zur verwalteten AKS-Steuerungsebene erfolgt über das virtuelle Netzwerk und unterliegt daher nicht der Verschlüsselung virtueller Netzwerke. Dieser Datenverkehr wird jedoch immer über TLS verschlüsselt.

Hinweis

Andere Dienste, die derzeit keine Verschlüsselung virtueller Netzwerke unterstützen, sind in unserer zukünftigen Roadmap enthalten.