Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk bemutatja, hogyan használható a Azure Private Link küllős hálózati topológiában. A célközönségben hálózati tervezők és felhőmegoldás-tervezők is szerepelnek. Ez az útmutató bemutatja, hogyan használhat Azure privát végpontokat a platformszolgáltatás (PaaS) erőforrásainak privát elérésére.
Ez az útmutató nem terjed ki a virtuális hálózati integrációra, a szolgáltatásvégpontokra és az infrastruktúra szolgáltatásként (IaaS) összetevőinek a PaaS-erőforrások Azure való csatlakoztatására szolgáló egyéb megoldásokra. További információ ezekről a megoldásokról az alábbi műveletekről: Azure szolgáltatások integrálása virtuális hálózatokkal a hálózati elkülönítés érdekében.
Azure csillagpontos topológiák
A küllős hálózati topológiát a Azure használhatja a kommunikációs szolgáltatások hatékony kezeléséhez és a biztonsági követelmények nagy méretekben való teljesítéséhez. További információ: Küllős hálózati topológia.
A küllős architektúra a következő előnyöket biztosítja:
- Egyéni terheléseket telepít a központi informatikai csapatok és a terhelést kezelő csapatok között
- Költségek megtakarítása redundáns erőforrások minimalizálásával
- Hatékonyan kezeli a hálózatokat a több számítási feladat által megosztott szolgáltatások központosításával
- Leküzdi az egyetlen Azure-előfizetéshez kapcsolódó korlátokat
Az alábbi ábra egy tipikus központi és külső csomópontos topológiát mutat be, amelyet az Azure-ban helyezhet üzembe.
Töltse le ennek az architektúrának a Visio fájlját.
Ez az architektúra a Azure által támogatott két hálózati topológia-beállítás egyike. Ez a klasszikus referenciaterv olyan alapvető hálózati összetevőket használ, mint a Azure Virtual Network, a virtuális hálózatok közötti társviszony-létesítés és a felhasználó által definiált útvonalak (UDR-ek). Amikor küllős topológiát használ, konfigurálja a szolgáltatásokat, és gondoskodnia kell arról, hogy a hálózat megfeleljen a biztonsági és útválasztási követelményeknek.
Azure Virtual WAN a nagy léptékű üzembe helyezés alternatívát kínál. Ez a szolgáltatás egyszerűsített hálózattervezést használ. Virtual WAN csökkenti az útválasztással és biztonsággal kapcsolatos konfigurációs többletterhelést.
Private Link támogatja a hagyományos küllős hálózatok és Virtual WAN hálózatok különböző lehetőségeit.
Private Link
Private Link hozzáférést biztosít a szolgáltatásokhoz egy privát végpont hálózati adapteren keresztül. A privát végpontok a virtuális hálózatból származó privát IP-címet használnak. A magánhálózati IP-címen keresztül különböző szolgáltatásokat érhet el:
- PaaS-szolgáltatások Azure
- Ügyféltulajdonú szolgáltatások, amelyeket az Azure hosztol
- Azure által üzemeltetett partnerszolgáltatások
A virtuális hálózat és az Ön által elért szolgáltatás közötti forgalom a Azure hálózat gerincén halad át. Ennek eredményeképpen a szolgáltatás már nem érhető el nyilvános végponton keresztül. További információ: Private Link.
Az alábbi ábra bemutatja, hogyan csatlakoznak a helyszíni felhasználók egy virtuális hálózathoz, és hogyan használhatják a Private Link a PaaS-erőforrások eléréséhez.
Töltse le ennek az architektúrának a Visio fájlját.
Válassza ki a legjobb Private Link üzembehelyezési konfigurációt
Privát végpontokat akár hubban, akár spoke-ban is üzembe helyezhet. Néhány tényező határozza meg, hogy melyik hely működik a legjobban az egyes helyzetekben. Az alábbi tényezők alapján állapíthatja meg a legjobb konfigurációt az Azure PaaS-szolgáltatásokhoz, az ügyfelek tulajdonában lévő és az Azure által üzemeltetett partnerszolgáltatásokhoz.
Annak meghatározása, hogy a Virtual WAN használja-e hálózati kapcsolati megoldásként
Ha Virtual WAN használ, csak a virtuális központhoz csatlakozó küllős virtuális hálózatokon helyezhet üzembe privát végpontokat. Nem helyezhet üzembe erőforrásokat a virtuális központban vagy a biztonságos központban.
A privát végpontok hálózatba való integrálásával kapcsolatos további információkért tekintse meg az alábbi cikkeket:
Annak meghatározása, hogy hálózati virtuális berendezést használ-e, például Azure Firewall
A privát végpontok felé történő forgalom a Azure hálózati gerinchálózatot használja, és titkosítva van. Előfordulhat, hogy naplóznia vagy szűrnie kell ezt a forgalmat. Érdemes lehet elemezni a privát végpontokra irányuló forgalmat is, ha tűzfalat használ a következő területeken:
- Küllők között
- A központ és a küllők között
- A helyszíni összetevők és a Azure hálózatok között
Ebben az esetben helyezzen üzembe privát végpontokat a központban egy dedikált alhálózaton. Ez a beállítás a következő előnyöket nyújtja:
Leegyszerűsíti a forráshálózati címfordítás (SNAT) szabálykonfigurációját. Egyetlen SNAT-szabályt hozhat létre a hálózati virtuális berendezésben (NVA) a privát végpontokat tartalmazó dedikált alhálózat felé irányuló forgalomhoz. Az SNAT alkalmazása nélkül átirányíthatja a forgalmat más alkalmazásokba.
Leegyszerűsíti az útvonaltábla konfigurációját. A privát végpontokra irányuló forgalomhoz hozzáadhat egy szabályt, amely az adott forgalmat az NVA-n keresztül irányítja. Ezt a szabályt újra felhasználhatja az összes küllőn, virtuális magánhálózati (VPN-) átjárón és Azure ExpressRoute átjárókon.
Lehetővé teszi a hálózati biztonsági csoport szabályainak alkalmazását a privát végpontnak dedikált alhálózat bejövő forgalmára. Ezek a szabályok az erőforrásokhoz irányuló forgalmat szűrik. Egyetlen helyet biztosítanak az erőforrásokhoz való hozzáférés szabályozásához.
Központosítja a privát végpontok felügyeletét. Ha az összes privát végpontot egy helyen helyezi üzembe, hatékonyabban kezelheti őket az összes virtuális hálózatban és előfizetésben.
Ezt a konfigurációt akkor használja, ha minden számítási feladatnak hozzá kell férnie minden olyan PaaS-erőforráshoz, amelyet Private Link véd. Ha a számítási feladatok különböző PaaS-erőforrásokhoz férnek hozzá, ne helyezzen üzembe privát végpontokat egy dedikált alhálózaton. Ehelyett javítsa a biztonságot a minimális jogosultság elvének követésével:
- Helyezze az egyes privát végpontokat egy külön alhálózatba.
- Csak védett erőforrást használó számítási feladatoknak adjon hozzáférést ehhez az erőforráshoz.
Annak meghatározása, hogy helyszíni rendszerből származó privát végpontot használ-e
Ha magánvégpontok használatával szeretné elérni az erőforrásokat egy helyszíni rendszerből, helyezze üzembe a végpontokat a központban. Ez a beállítás a következő előnyöket nyújtja:
- Hálózati biztonsági csoportokkal szabályozhatja az erőforrásokhoz való hozzáférést.
- A privát végpontokat központosított helyen kezelheti.
Ha Azure telepített alkalmazásokból tervezi elérni az erőforrásokat, a következő tényezők érvényesek:
- Ha csak egy alkalmazásnak kell hozzáférnie az erőforrásokhoz, helyezzen üzembe egy privát végpontot az alkalmazás küllőjében.
- Ha több alkalmazásnak is hozzá kell férnie az erőforrásokhoz, helyezzen üzembe egy privát végpontot a központban.
Flowchart
Az alábbi folyamatábra összefoglalja a lehetőségeket és a javaslatokat. Minden ügyfél egyedi környezettel rendelkezik, ezért vegye figyelembe a rendszer követelményeit, amikor eldönti, hol helyezzen el privát végpontokat.
Töltse le ennek az architektúrának a Visio fájlját.
Considerations
Az alábbi tényezők befolyásolhatják a privát végpont implementálását. Az Azure PaaS-szolgáltatásokra és az Azure által hosztolt, ügyféltulajdonú és partnerek által nyújtott szolgáltatásokra vonatkoznak.
hálózat
Ha privát végpontokat használ egy küllős virtuális hálózaton, az alhálózat alapértelmezett útvonaltáblája tartalmaz egy /32 útvonalat, amely a következő ugrástípussal rendelkezik InterfaceEndpoint.
Ha középpont és küllő topológiát használ, ezt a hatékony útvonalat a virtuális gépek hálózati interfész szintjén tekintheti meg. További információ: Virtuálisgép-útválasztási probléma diagnosztizálása.
Ha Virtual WAN használ, ezt az útvonalat a virtuális központ érvényes útvonalaiban tekintheti meg. További információ: A virtuális központ érvényes útvonalainak megtekintése.
Az /32 útvonal a következő területekre lesz propagálása:
- Bármilyen virtuális hálózati kapcsolat létesítése, amelyet konfigurál
- Bármely VPN- vagy ExpressRoute-kapcsolat egy helyszíni rendszerhez
Ha a központból vagy a helyszíni rendszerből egy privát végpontra szeretné korlátozni a hozzáférést, használjon egy hálózati biztonsági csoportot abban az alhálózatban, ahol a privát végpontot telepíti. Konfigurálja a megfelelő bejövő szabályokat.
Névfeloldás
A virtuális hálózat összetevői privát IP-címet társítanak az egyes privát végpontokhoz. Ezek az összetevők csak akkor tudják feloldani a magánhálózati IP-címet, ha egy adott dns-beállítást használ. Ha egyéni DNS-megoldást használ, használjon DNS-zónacsoportokat. Integrálja a privát végpontot egy központosított Azure privát DNS-zónával, függetlenül attól, hogy erőforrásokat helyez üzembe egy központban vagy küllőn. Kapcsolja össze a privát DNS-zónát az összes olyan virtuális hálózattal, amelynek fel kell oldania a privát végpont DNS-nevét.
Ebben a megközelítésben a helyszíni és Azure DNS ügyfelek feloldhatják a nevet, és hozzáférhetnek a privát IP-címhez. A referencia-implementációt a Private Link és a DNS-integráció nagy méretekben című témakörben talál.
Costs
Ha privát végpontokat használ egy regionális virtuális hálózatok közötti társviszony-létesítés során, a társviszony-létesítési díjak nem vonatkoznak a privát végpontokra irányuló és onnan érkező forgalomra.
A társviszony-létesítési költségek a virtuális hálózatok közötti társviszony-létesítés során áthaladó egyéb infrastruktúra-erőforrás-forgalomra vonatkoznak.
Ha privát végpontokat helyez üzembe különböző régiókban, Private Link díjak és a globális társviszony-létesítési bejövő és kimenő díjak érvényesek.
További információ: Sávszélesség díjszabása.
Contributors
A Microsoft fenntartja ezt a cikket. A következő közreműködők írták ezt a cikket.
Fő szerző:
- Jose Angel Fernandez Rodrigues | Vezető szakértő GBB
Egyéb közreműködő:
- Ivens Applyrs | Product Manager 2
Következő lépések
- Private Link rendelkezésre állás
- Privát végpontok
- Azure Virtual Network
- Azure DNS
- Privát Azure DNS zóna
- A privát végpontra irányuló forgalom vizsgálatához használja az Azure Firewallt
- Hálózati forgalom szűrése hálózati biztonsági csoportokkal