küllős hálózat Azure Private Link

Ez a cikk bemutatja, hogyan használható a Azure Private Link küllős hálózati topológiában. A célközönségben hálózati tervezők és felhőmegoldás-tervezők is szerepelnek. Ez az útmutató bemutatja, hogyan használhat Azure privát végpontokat a platformszolgáltatás (PaaS) erőforrásainak privát elérésére.

Ez az útmutató nem terjed ki a virtuális hálózati integrációra, a szolgáltatásvégpontokra és az infrastruktúra szolgáltatásként (IaaS) összetevőinek a PaaS-erőforrások Azure való csatlakoztatására szolgáló egyéb megoldásokra. További információ ezekről a megoldásokról az alábbi műveletekről: Azure szolgáltatások integrálása virtuális hálózatokkal a hálózati elkülönítés érdekében.

Azure csillagpontos topológiák

A küllős hálózati topológiát a Azure használhatja a kommunikációs szolgáltatások hatékony kezeléséhez és a biztonsági követelmények nagy méretekben való teljesítéséhez. További információ: Küllős hálózati topológia.

A küllős architektúra a következő előnyöket biztosítja:

  • Egyéni terheléseket telepít a központi informatikai csapatok és a terhelést kezelő csapatok között
  • Költségek megtakarítása redundáns erőforrások minimalizálásával
  • Hatékonyan kezeli a hálózatokat a több számítási feladat által megosztott szolgáltatások központosításával
  • Leküzdi az egyetlen Azure-előfizetéshez kapcsolódó korlátokat

Az alábbi ábra egy tipikus központi és külső csomópontos topológiát mutat be, amelyet az Azure-ban helyezhet üzembe.

Egy központi virtuális hálózatot és két küllőt ábrázoló architektúradiagram. Egy küllős egy helyszíni hálózat. A másik egy célzóna virtuális hálózata.

Töltse le ennek az architektúrának a Visio fájlját.

Ez az architektúra a Azure által támogatott két hálózati topológia-beállítás egyike. Ez a klasszikus referenciaterv olyan alapvető hálózati összetevőket használ, mint a Azure Virtual Network, a virtuális hálózatok közötti társviszony-létesítés és a felhasználó által definiált útvonalak (UDR-ek). Amikor küllős topológiát használ, konfigurálja a szolgáltatásokat, és gondoskodnia kell arról, hogy a hálózat megfeleljen a biztonsági és útválasztási követelményeknek.

Azure Virtual WAN a nagy léptékű üzembe helyezés alternatívát kínál. Ez a szolgáltatás egyszerűsített hálózattervezést használ. Virtual WAN csökkenti az útválasztással és biztonsággal kapcsolatos konfigurációs többletterhelést.

Private Link támogatja a hagyományos küllős hálózatok és Virtual WAN hálózatok különböző lehetőségeit.

Private Link hozzáférést biztosít a szolgáltatásokhoz egy privát végpont hálózati adapteren keresztül. A privát végpontok a virtuális hálózatból származó privát IP-címet használnak. A magánhálózati IP-címen keresztül különböző szolgáltatásokat érhet el:

  • PaaS-szolgáltatások Azure
  • Ügyféltulajdonú szolgáltatások, amelyeket az Azure hosztol
  • Azure által üzemeltetett partnerszolgáltatások

A virtuális hálózat és az Ön által elért szolgáltatás közötti forgalom a Azure hálózat gerincén halad át. Ennek eredményeképpen a szolgáltatás már nem érhető el nyilvános végponton keresztül. További információ: Private Link.

Az alábbi ábra bemutatja, hogyan csatlakoznak a helyszíni felhasználók egy virtuális hálózathoz, és hogyan használhatják a Private Link a PaaS-erőforrások eléréséhez.

Architecture diagram, amely bemutatja, hogy Azure Private Link hogyan csatlakoztat egy virtuális hálózatot a PaaS-erőforrásokhoz.

A diagram három fő szakaszból áll: egy fogyasztói virtuális hálózatból, egy szolgáltatói virtuális hálózatból és egy Azure szolgáltatásokat tartalmazó szakaszból. A fogyasztói hálózat az ExpressRoute privát peering kapcsolaton keresztül csatlakozik a helyszíni hálózathoz. Olyan hálózati biztonsági csoportot tartalmaz, amely tagadja a kimenő forgalmat. Emellett tartalmaz egy alhálózatot is, amely két privát végpontot és egy privát végpontra mutató számítógépeket tartalmaz. A fogyasztói hálózat magában foglalja a Microsoft Entra A bérlőt, az A előfizetést és az A régiót. A fogyasztói hálózattól a szolgáltatói hálózat felé egy pontozott nyíl jelzi a Private Linket. A szolgáltatói hálózat Private Link és alhálózatot tartalmaz. Private Link egy belső terheléselosztóra mutat, amely elosztja a forgalmat az alhálózat számítógépei között. A virtuális hálózathoz tartozik egy hálózati biztonsági csoport, amely tiltja a bejövő forgalmat. A szolgáltatói hálózat magában foglalja a Microsoft Entra B bérlőt, a B előfizetést és a B régiót. Egy pontozott nyíl, amely a Private Link útját mutatja, a fogyasztói hálózattól az Azure szolgáltatásaihoz vezet. A jelen szakaszban szereplő szolgáltatások közé tartoznak a Azure Automation, a Azure SQL Database és még sok más. A szolgáltatói hálózatra és a Azure szolgáltatásokra vonatkozó forgalom a Microsoft-hálózaton keresztül történik.

Töltse le ennek az architektúrának a Visio fájlját.

Privát végpontokat akár hubban, akár spoke-ban is üzembe helyezhet. Néhány tényező határozza meg, hogy melyik hely működik a legjobban az egyes helyzetekben. Az alábbi tényezők alapján állapíthatja meg a legjobb konfigurációt az Azure PaaS-szolgáltatásokhoz, az ügyfelek tulajdonában lévő és az Azure által üzemeltetett partnerszolgáltatásokhoz.

Annak meghatározása, hogy a Virtual WAN használja-e hálózati kapcsolati megoldásként

Ha Virtual WAN használ, csak a virtuális központhoz csatlakozó küllős virtuális hálózatokon helyezhet üzembe privát végpontokat. Nem helyezhet üzembe erőforrásokat a virtuális központban vagy a biztonságos központban.

A privát végpontok hálózatba való integrálásával kapcsolatos további információkért tekintse meg az alábbi cikkeket:

Annak meghatározása, hogy hálózati virtuális berendezést használ-e, például Azure Firewall

A privát végpontok felé történő forgalom a Azure hálózati gerinchálózatot használja, és titkosítva van. Előfordulhat, hogy naplóznia vagy szűrnie kell ezt a forgalmat. Érdemes lehet elemezni a privát végpontokra irányuló forgalmat is, ha tűzfalat használ a következő területeken:

  • Küllők között
  • A központ és a küllők között
  • A helyszíni összetevők és a Azure hálózatok között

Ebben az esetben helyezzen üzembe privát végpontokat a központban egy dedikált alhálózaton. Ez a beállítás a következő előnyöket nyújtja:

  • Leegyszerűsíti a forráshálózati címfordítás (SNAT) szabálykonfigurációját. Egyetlen SNAT-szabályt hozhat létre a hálózati virtuális berendezésben (NVA) a privát végpontokat tartalmazó dedikált alhálózat felé irányuló forgalomhoz. Az SNAT alkalmazása nélkül átirányíthatja a forgalmat más alkalmazásokba.

  • Leegyszerűsíti az útvonaltábla konfigurációját. A privát végpontokra irányuló forgalomhoz hozzáadhat egy szabályt, amely az adott forgalmat az NVA-n keresztül irányítja. Ezt a szabályt újra felhasználhatja az összes küllőn, virtuális magánhálózati (VPN-) átjárón és Azure ExpressRoute átjárókon.

  • Lehetővé teszi a hálózati biztonsági csoport szabályainak alkalmazását a privát végpontnak dedikált alhálózat bejövő forgalmára. Ezek a szabályok az erőforrásokhoz irányuló forgalmat szűrik. Egyetlen helyet biztosítanak az erőforrásokhoz való hozzáférés szabályozásához.

  • Központosítja a privát végpontok felügyeletét. Ha az összes privát végpontot egy helyen helyezi üzembe, hatékonyabban kezelheti őket az összes virtuális hálózatban és előfizetésben.

Ezt a konfigurációt akkor használja, ha minden számítási feladatnak hozzá kell férnie minden olyan PaaS-erőforráshoz, amelyet Private Link véd. Ha a számítási feladatok különböző PaaS-erőforrásokhoz férnek hozzá, ne helyezzen üzembe privát végpontokat egy dedikált alhálózaton. Ehelyett javítsa a biztonságot a minimális jogosultság elvének követésével:

  • Helyezze az egyes privát végpontokat egy külön alhálózatba.
  • Csak védett erőforrást használó számítási feladatoknak adjon hozzáférést ehhez az erőforráshoz.

Annak meghatározása, hogy helyszíni rendszerből származó privát végpontot használ-e

Ha magánvégpontok használatával szeretné elérni az erőforrásokat egy helyszíni rendszerből, helyezze üzembe a végpontokat a központban. Ez a beállítás a következő előnyöket nyújtja:

  • Hálózati biztonsági csoportokkal szabályozhatja az erőforrásokhoz való hozzáférést.
  • A privát végpontokat központosított helyen kezelheti.

Ha Azure telepített alkalmazásokból tervezi elérni az erőforrásokat, a következő tényezők érvényesek:

  • Ha csak egy alkalmazásnak kell hozzáférnie az erőforrásokhoz, helyezzen üzembe egy privát végpontot az alkalmazás küllőjében.
  • Ha több alkalmazásnak is hozzá kell férnie az erőforrásokhoz, helyezzen üzembe egy privát végpontot a központban.

Flowchart

Az alábbi folyamatábra összefoglalja a lehetőségeket és a javaslatokat. Minden ügyfél egyedi környezettel rendelkezik, ezért vegye figyelembe a rendszer követelményeit, amikor eldönti, hol helyezzen el privát végpontokat.

Flowchart, amely segít eldönteni, hogy a Private Linket egy küllős hálózat küllőjére vagy a központjára helyezze.

Töltse le ennek az architektúrának a Visio fájlját.

Considerations

Az alábbi tényezők befolyásolhatják a privát végpont implementálását. Az Azure PaaS-szolgáltatásokra és az Azure által hosztolt, ügyféltulajdonú és partnerek által nyújtott szolgáltatásokra vonatkoznak.

hálózat

Ha privát végpontokat használ egy küllős virtuális hálózaton, az alhálózat alapértelmezett útvonaltáblája tartalmaz egy /32 útvonalat, amely a következő ugrástípussal rendelkezik InterfaceEndpoint.

Az /32 útvonal a következő területekre lesz propagálása:

  • Bármilyen virtuális hálózati kapcsolat létesítése, amelyet konfigurál
  • Bármely VPN- vagy ExpressRoute-kapcsolat egy helyszíni rendszerhez

Ha a központból vagy a helyszíni rendszerből egy privát végpontra szeretné korlátozni a hozzáférést, használjon egy hálózati biztonsági csoportot abban az alhálózatban, ahol a privát végpontot telepíti. Konfigurálja a megfelelő bejövő szabályokat.

Névfeloldás

A virtuális hálózat összetevői privát IP-címet társítanak az egyes privát végpontokhoz. Ezek az összetevők csak akkor tudják feloldani a magánhálózati IP-címet, ha egy adott dns-beállítást használ. Ha egyéni DNS-megoldást használ, használjon DNS-zónacsoportokat. Integrálja a privát végpontot egy központosított Azure privát DNS-zónával, függetlenül attól, hogy erőforrásokat helyez üzembe egy központban vagy küllőn. Kapcsolja össze a privát DNS-zónát az összes olyan virtuális hálózattal, amelynek fel kell oldania a privát végpont DNS-nevét.

Ebben a megközelítésben a helyszíni és Azure DNS ügyfelek feloldhatják a nevet, és hozzáférhetnek a privát IP-címhez. A referencia-implementációt a Private Link és a DNS-integráció nagy méretekben című témakörben talál.

Costs

  • Ha privát végpontokat használ egy regionális virtuális hálózatok közötti társviszony-létesítés során, a társviszony-létesítési díjak nem vonatkoznak a privát végpontokra irányuló és onnan érkező forgalomra.

  • A társviszony-létesítési költségek a virtuális hálózatok közötti társviszony-létesítés során áthaladó egyéb infrastruktúra-erőforrás-forgalomra vonatkoznak.

  • Ha privát végpontokat helyez üzembe különböző régiókban, Private Link díjak és a globális társviszony-létesítési bejövő és kimenő díjak érvényesek.

További információ: Sávszélesség díjszabása.

Contributors

A Microsoft fenntartja ezt a cikket. A következő közreműködők írták ezt a cikket.

Fő szerző:

  • Jose Angel Fernandez Rodrigues | Vezető szakértő GBB

Egyéb közreműködő:

A nem nyilvános LinkedIn profilok megtekintéséhez jelentkezzen be a LinkedIn.

Következő lépések