A Private Link service Direct Connect konfigurálása

Az ügyfelek mostantól bármilyen privátan kezelhető cél IP-címhez csatlakoztathatják a Private Link szolgáltatást.

Az Azure Private Link szolgáltatás lehetővé teszi a szolgáltatók számára, hogy alkalmazásaikat privátan és biztonságosan elérhetővé tegyék ügyfeleik számára azáltal, hogy egy standard terheléselosztó mögé helyezik őket. A Direct Connect Private Link szolgáltatás kibővíti ezt a képességet, és lehetővé teszi az ügyfelek számára, hogy közvetlenül csatlakozzanak a privát kapcsolati szolgáltatáshoz bármely privátan elérhető cél IP-címhez. Ez a konfiguráció különösen hasznos olyan helyzetekben, amelyek közvetlen IP-alapú útválasztást igénylő alkalmazásokhoz, például adatbázis-kapcsolatokhoz vagy egyéni alkalmazásokhoz nyújtanak privát kapcsolatot.

Ez a cikk a Direct Connect Private Link szolgáltatást ismerteti, és azt, hogyan hozhatja létre az Azure PowerShell, az Azure CLI vagy a Terraform használatával.

Megjegyzés:

Ez a funkció nyilvános előzetes verzióban érhető el, és bizonyos régiókban érhető el. Az előfizetéshez való engedélyezés előtt tekintse át az összes szempontot.

Megjegyzés:

A portál támogatása egy előzetes hivatkozáson keresztül érhető el, amely aktiválja a funkciót a portálon: (aka.ms/PortalPLSDirectConnect). A portál teljes támogatása ezen funkció eléréséhez előnézeti hivatkozás használata nélkül függőben van.

Előfeltételek

  • Egy Azure-fiók, aktív előfizetéssel.
  • A helyileg telepített Azure PowerShell vagy az Azure Cloud Shell használata. További információ: Az Azure PowerShell telepítése.
  • Az Azure CLI helyileg telepítve van, vagy használja az Azure Cloud Shellt. További információ: Az Azure CLI telepítése.
  • Terraform esetén: A Terraform telepítése és konfigurálása.
  • Engedélyezze a Microsoft.Network/AllowPrivateLinkserviceUDR funkciójelzőt az előfizetésében. Kövesse az utasításokat az Azure CLI-vel vagy a PowerShell-lel való regisztrációhoz: Az Azure előzetes verziójú funkcióinak engedélyezése.
  • Egy alhálózattal rendelkező virtuális hálózat.
  • Forgalomképes IP-cím, amelyet cél IP-címként kell beállítani.

A Private Link service (PLS) Direct Connect lehetővé teszi az alábbiakat:

  • A forgalmat közvetlenül a virtuális hálózaton belül egy adott, privátan irányítható cél IP-címre irányíthatja.
  • A közvetlen IP-kapcsolatot igénylő forgatókönyvek terheléselosztói követelményeinek megkerülése.
  • Olyan egyéni útválasztási forgatókönyvek támogatása , ahol a forgalom célhelyének pontos szabályozására van szükség.
  • Olyan kibővített forgatókönyveket konfigurálhat , mint a helyszíni erőforrásokhoz, a külső SaaS-hez és a virtuális berendezésekhez való biztonságos hozzáférés.

Gyakori használati esetek

  • Csatlakozás közvetlenül a statikus IP-kapcsolatot igénylő alkalmazások adatbázisaihoz
  • Olyan egyéni alkalmazásforgatókönyvek támogatása, amelyek nem működnek a terheléselosztó-továbbítással
  • Közvetlen IP-alapú útválasztást igénylő örökölt alkalmazások engedélyezése
  • Felhasználók által definiált útválasztást (UDR) igénylő forgatókönyvek privát kapcsolattal
  • Helyszíni kapcsolat biztosítása

Fő követelmények

  • Adjon meg legalább 2 IP-konfigurációt: Ehhez a funkcióhoz a magas rendelkezésre álláshoz legalább 2 IP-konfiguráció szükséges 2 többszörösben.
  • Adjon meg egy statikus cél IP-címet: A cél IP-címnek elérhetőnek kell lennie a virtuális hálózaton belül.
  • Tiltsa le a privateLinkServiceNetworkPolicies tulajdonságot az alhálózaton: Ehhez a funkcióhoz nincs szükség erre a tulajdonságra.

Korlátozások

A Direct Connect Private Link szolgáltatás használatakor vegye figyelembe az alábbi korlátozásokat:

  • Helyszíni kapcsolat az ExpressRoute-on keresztül: A társhálózaton vagy a globálisan társviszonyban lévő virtuális hálózat ExpressRoute-átjáróján keresztüli útválasztás a helyszíni célhelyekre nem támogatott, mivel a PLS Direct Connect és az ExpressRoute-átjárónak ugyanabban a virtuális hálózaton kell lennie.
  • A privát végpont mint cél nem támogatott: A cél IP-címe nem lehet privát végpont.
  • Legalább 2 IP-konfiguráció szükséges: Legalább 2 IP-konfiguráció vagy 2 többszörös (legfeljebb 8-as korlát ) szükséges a PLS Direct Connect telepítéséhez.
  • Előfizetésenként legfeljebb 10 PLS: Előfizetésenként régiónként 10 PLS hardverkorlátozás van érvényben.
  • Sávszélesség-korlátozás: Minden PLS Direct Connect legfeljebb 10 Gb/s sávszélességet támogat.
  • Statikus IP-követelmény: A cél cél IP-címét statikusan kell lefoglalni, a dinamikusan lefoglalt cél IP-cím nem támogatott.
  • Régiók közötti korlátozás: A forrás privát végpontnak, a privát kapcsolati szolgáltatásnak és az ügyfél virtuális gépnek ugyanabban a régióban kell lennie. Ezt a korlátozást akkor kell eltávolítani, ha a szolgáltatás általánosan elérhető.
  • Regionális elérhetőség: Ez a funkció korlátozott régiókban érhető el (USA északi középső régiója, USA 2. keleti régiója, USA középső régiója, USA déli középső régiója, USA nyugati régiója, USA 2. nyugati régiója, USA 3. nyugati régiója, Délkelet-Ázsia, Kelet-Ausztrália, Közép-Spanyolország).
  • Hálózati biztonsági csoporttámogatás privát végpontokhoz: A PLS Direct Connect-hez kapcsolódó privát végpontok esetén az PrivateEndpointNetworkPolicies engedélyezett konfigurációk, beleértve NetworkSecurityGroupEnabled, nem támogatottak az előnézet során.

Megfontolások

  • Nincs migrálási támogatás: A szolgáltatás üzembe helyezéséhez új Private Link-szolgáltatásra van szükség. A meglévő privát kapcsolati szolgáltatások áttelepítése nem támogatott.
  • Elérhető ügyféltámogatás: Az új Private Link szolgáltatás üzembe helyezéséhez használja a PowerShellt, a parancssori felületet vagy a Terraformot. A portáltámogatás egy előzetes verziójú hivatkozáson keresztül érhető el, amely aktiválja a funkciót a portálon: (aka.ms/PortalPLSDirectConnect). A portál teljes támogatása függőben van, anélkül hogy előzetes hivatkozást használnánk a funkció konfigurálásához.
  • Az IP-továbbítás engedélyezve van: Ha az előfizetésben van olyan szabályzat, amely letiltja az IP-továbbítást, a szabályzatot le kell tiltani a megfelelő konfiguráció engedélyezéséhez. Bár a Private Link szolgáltatás Direct Connect hálózati adaptere (NIC) letiltott (hamis) IP-továbbítást jeleníthet meg, a szolgáltatás funkcionálisan úgy működik, mintha engedélyezve van az IP-továbbítás.

Ezzel a szkripttel létrehozhat egy Direct Connect Private Link szolgáltatást az Azure PowerShell használatával:

# Define variables
$resourceGroupName = "rg-pls-directconnect"
$location = "westus"
$vnetName = "pls-vnet"
$subnetName = "pls-subnet"
$plsName = "pls-directconnect"
$destinationIP = "10.0.1.100"

# Create resource group
New-AzResourceGroup -Name $resourceGroupName -Location $location

# Create virtual network (corrected parameter name)
$subnet = New-AzVirtualNetworkSubnetConfig -Name $subnetName -AddressPrefix "10.0.1.0/24" -privateLinkServiceNetworkPoliciesFlag "Disabled"
$vnet = New-AzVirtualNetwork -Name $vnetName -ResourceGroupName $resourceGroupName -Location $location -AddressPrefix "10.0.0.0/16" -Subnet $subnet

# Get subnet reference
$subnet = Get-AzVirtualNetworkSubnetConfig -VirtualNetwork $vnet -Name $subnetName

# Create IP configurations for Private Link service (minimum 2 or in multiples of 2 required)
$ipConfig1 = @{
    Name = "ipconfig1"
    PrivateIpAllocationMethod = "Dynamic"
    Subnet = $subnet
    Primary = $true
}

$ipConfig2 = @{
    Name = "ipconfig2"
    PrivateIpAllocationMethod = "Dynamic"
    Subnet = $subnet
    Primary = $false
}

# Create Private Link service Direct Connect
$pls = New-AzPrivateLinkservice `
    -Name $plsName `
    -ResourceGroupName $resourceGroupName `
    -Location $location `
    -IpConfiguration @($ipConfig1, $ipConfig2) `
    -DestinationIPAddress $destinationIP

Write-Output "Private Link service created successfully!"
Write-Output "Private Link service ID: $($pls.Id)"
Write-Output "Destination IP Address: $destinationIP"

Privát végpont létrehozása a kapcsolat teszteléséhez

A Direct Connect Private Link szolgáltatás létrehozása után hozzon létre egy privát végpontot a kapcsolat teszteléséhez:

# Variables for Private Endpoint
$peResourceGroupName = "rg-pe-test"
$peVnetName = "pe-vnet"
$peSubnetName = "pe-subnet"
$privateEndpointName = "pe-to-pls"
$privateLinkserviceId = "/subscriptions/your-subscription-id/resourceGroups/rg-pls-destinationip/providers/Microsoft.Network/privateLinkservices/pls-directconnect"

# Create resource group for PE
New-AzResourceGroup -Name $peResourceGroupName -Location $location

# Create VNet for Private Endpoint
$peSubnet = New-AzVirtualNetworkSubnetConfig -Name $peSubnetName -AddressPrefix "10.1.1.0/24" -PrivateEndpointNetworkPoliciesFlag "Disabled"
$peVnet = New-AzVirtualNetwork -Name $peVnetName -ResourceGroupName $peResourceGroupName -Location $location -AddressPrefix "10.1.0.0/16" -Subnet $peSubnet

# Get subnet reference for Private Endpoint
$peSubnet = Get-AzVirtualNetworkSubnetConfig -VirtualNetwork $peVnet -Name $peSubnetName

# Create Private Endpoint
$privateLinkserviceConnection = @{
    Name = "connection-to-pls"
    PrivateLinkserviceId = $privateLinkserviceId
}

$privateEndpoint = New-AzPrivateEndpoint -Name $privateEndpointName -ResourceGroupName $peResourceGroupName -Location $location -Subnet $peSubnet -PrivateLinkserviceConnection $privateLinkserviceConnection

Write-Output "Private Endpoint created: $($privateEndpoint.Name)"

A konfiguráció ellenőrzése

A Private Link szolgáltatás és a privát végpont létrehozása után ellenőrizze a konfigurációt:

# Get Private Link service details
$pls = Get-AzPrivateLinkservice -Name $plsName -ResourceGroupName $resourceGroupName

Write-Output "Private Link service: $($pls.Name)"
Write-Output "Provisioning State: $($pls.ProvisioningState)"
Write-Output "Destination IP: $($pls.DestinationIPAddress)"
Write-Output "IP Configurations: $($pls.IpConfigurations.Count)"

# Check Private Endpoint connections
$connections = $pls.PrivateEndpointConnections
foreach ($connection in $connections) {
    Write-Output "PE Connection: $($connection.Name) - Status: $($connection.PrivateLinkserviceConnectionState.Status)"
}

Hibaelhárítás

Gyakori problémák és megoldások

Probléma: "Legalább 2 IP-konfigurációt kell tartalmaznia 2 többszörösében"

Megoldás: Győződjön meg arról, hogy legalább 2 IP-konfigurációt konfigurál a PLS Direct Connect konfigurálásakor.

Probléma: "Nem lehet elérni a cél IP-címét"

Megoldás: Ellenőrizze, hogy:

  • A cél IP-cím elérhető a virtuális hálózaton belül
  • A PLS és a cél IP-címe között nincs IP-továbbítás vagy NAT
  • A hálózati biztonsági csoportok engedélyezik a szükséges forgalmat

Erőforrások tisztítása

A tesztelés után törölje az erőforrásokat a folyamatos költségek elkerülése érdekében:

# Remove resource groups (this deletes all resources within them)
Remove-AzResourceGroup -Name $resourceGroupName -Force
Remove-AzResourceGroup -Name $peResourceGroupName -Force

FAQs

A szolgáltatásjelző nem látható a portálon. Hogyan regisztrálhatok a szolgáltatásra?

A privateLinkServiceNetworkPolicies tulajdonságot valaha is Igaz értékre kell állítani, például a GA-nak?

  • Ehhez a funkcióhoz nincs szükség a privateLinkServiceNetworkPolicies tulajdonságra, ezért állítsa hamisra.

Miért tiltja le a Private Link szolgáltatás Direct Connect hálózati adaptere az IP-továbbítást?

  • A hálózati adapter a platformkövetelmények miatt letiltott IP-továbbítással jelenik meg. Ez várható, a Direct Connect Private Link szolgáltatás továbbra is belsőleg hajtja végre a szükséges továbbítási viselkedést, és a forgalom megfelelően van irányítva.

Következő lépések