Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Azure DNS privát zónák biztonságos névfeloldásokat biztosítanak Azure virtuális hálózatokon belül. A privát DNS-zónákat egy vagy több virtuális hálózatra is hatókörbe helyezheti, és a szervezetek általában belső alkalmazásokhoz használják őket. Az Ön által feloldott gazdanevek olyan helyi DNS-nevek, amelyek nyilvánosan nem érhetők el az interneten. A feloldott IP-címek gyakran olyan privát IP-címek, amelyek nem érhetők el az internetről. Azure DNS egy globális szolgáltatás, amely nem kötődik egyetlen rendelkezésre állási zónához vagy régióhoz sem.
Az Azure használatakor a megbízhatóság közös felelősség. A Microsoft számos lehetőséget kínál a rugalmasság és a helyreállítás támogatására. Ön a felelős azért, hogy megértse, hogyan működnek ezek a képességek az összes használt szolgáltatáson belül, és válassza ki azokat a képességeket, amelyekre szüksége van az üzleti célok és az üzemidő céljainak eléréséhez.
Ez a cikk azt ismerteti, hogyan teheti rugalmassá Azure DNS privát zónákat a különböző lehetséges kimaradásokkal és problémákkal szemben, beleértve az átmeneti hibákat és az egész régióra kiterjedő hibákat. Emellett kulcsfontosságú információkat nyújt a Azure DNS privát zónák szolgáltatásiszint-szerződéséről (SLA).
A termelési üzembe helyezési javaslatok a megbízhatóság érdekében
Éles számítási feladatok esetén javasoljuk, hogy kövesse az alábbi javaslatokat:
Konfigurálja a megfelelő TTL-értékeket: Állítsa be az élettartam (TTL) értékeit, amelyek a teljesítményt és a helyreállítási időt egyensúlyba állítják. Az alacsonyabb TTL-értékek gyorsabb feladatátvételt tesznek lehetővé, de növelik a lekérdezések mennyiségét. Tekintsünk 300 másodpercet (5 perc) az éles számítási feladatok kiindulópontjaként.
Ossza fel a nagy DNS-zónákat: Ha nagy DNS-zónával rendelkezik, fontolja meg a zóna felosztását az általános megbízhatóság és az üzemeltetési hatékonyság javítása érdekében.
A megbízhatósági architektúra áttekintése
Ez a szakasz a szolgáltatás megbízhatóság szempontjából leginkább releváns működésének néhány fontos aspektusát ismerteti. A szakasz bemutatja a logikai architektúrát, amely tartalmazza a telepített és használt erőforrásokat és funkciókat. Emellett a fizikai architektúrát is ismerteti, amely részletesen bemutatja, hogyan működik a szolgáltatás a borítók alatt.
Logikai architektúra
Az üzembe helyezendő elsődleges erőforrás egy zóna, amely a gazdagépneveket (tartományneveket) IP-címekre leképező DNS-rekordok készletét jelöli. A zóna által feloldott állomásnevek általában helyi DNS-nevek, amelyek nem érhetők el nyilvánosan az interneten keresztül.
Privát DNS-zónákat hozhat létre önálló erőforrásokként, és virtuális hálózati kapcsolatok létrehozásával összekapcsolhatja őket egy adott virtuális hálózattal. Amikor a DNS-kérések ezen virtuális hálózatok ügyfeleitől érkeznek, a privát DNS-zónák részt vesznek a megoldási folyamatban. Manuálisan is létrehozhat bejegyzéseket egy DNS-zónában, vagy konfigurálhatja a virtuális hálózati kapcsolatokon lévő virtuális gépek automatikus regisztrációját. Az Azure DNS privát zónái támogatják a DNS-névfeloldást a különböző Azure-régiókban lévő virtuális hálózatok között, még a virtuális hálózatok közötti explicit peeringkapcsolat nélkül is. Az összes virtuális hálózatot azonban a privát DNS-zónához kell kapcsolni.
A DNS-névfeloldási folyamat több összetevőből áll, beleértve a DNS-feloldókat és a kérelmeket feldolgozó köztes rétegeket, mielőtt elérnék a mérvadó DNS-kiszolgálókat. A privát zónák ugyanazokat a DNS-protokollokat és viselkedéseket használják, mint a nyilvános zónák, beleértve a TTL-értékeket és a gyorsítótárazási mechanizmusokat.
Fontos
Az általános megoldás megbízhatósága függ a DNS-rekordok által hivatkozott erőforrások konfigurációjától, például a virtuális gépektől és a terheléselosztóktól.
Ez a cikk nem ismerteti ezeket az erőforrásokat, de a rendelkezésre állási konfigurációk közvetlenül befolyásolják az alkalmazás rugalmasságát. Tekintse át az Azure-szolgáltatások megbízhatósági útmutatóját a megoldásban , és ismerje meg, hogyan támogatják az egyes szolgáltatások a megbízhatósági követelményeket.
Fizikai architektúra
Azure DNS nem régiós szolgáltatás. Microsoft több rendelkezésre állási zónában helyezi üzembe infrastruktúráját világszerte több Azure régióban. Ez a kialakítás lehetővé teszi, hogy a Azure DNS rugalmasak maradjanak a rendelkezésre állási zónák vagy régiók leállása során, mivel egy másik zónában vagy régióban lévő infrastruktúra továbbra is válaszol a megoldási kérelmekre.
Az olyan globális internetes protokollok, mint az Anycast, a DNS és a Border Gateway Protocol (BGP) automatikusan átirányítják a bejövő DNS-feloldási kéréseket a legközelebbi kifogástalan állapotú Azure DNS infrastruktúrába.
Rugalmasság átmeneti hibákhoz
Az átmeneti hibák rövid, időszakos meghibásodások a komponensekben. Gyakran előfordulnak elosztott környezetben, például a felhőben, és ezek a műveletek szokásos részei. Az átmeneti hibák rövid idő elteltével kijavítják magukat. Fontos, hogy az alkalmazások kezelni tudják az átmeneti hibákat, általában az érintett kérések újrapróbálásával.
Minden felhőalapú alkalmazásnak követnie kell az Azure átmeneti hibakezelési útmutatóját, amikor a felhőben üzemeltetett API-kkal, adatbázisokkal és egyéb összetevőkkel kommunikálnak. További információ: Javaslatok átmeneti hibák kezelésére.
Azure DNS kezeli az átmeneti hibákat a globális DNS-infrastruktúráján keresztül.
Ha a DNS-feloldás során átmeneti hiba történik, az ügyfélnek vagy a köztes feloldónak újra meg kell próbálkoznia a kéréssel. Állítsa be megfelelően az időtúllépési értékeket. A DNS-ügyfél számára általában elegendő a 2–5 másodperces időtúllépés.
Az egyes DNS-rekordok élettartamára (TTL) is hatással van a megoldás a hibák kezelésére. Ha a TTL nagyon alacsony, az ügyfelek több kérést intéznek Azure DNS, ami több lehetőséget teremt az átmeneti hibákra. Ha a TTL nagyon magas, egy háttérkiszolgáló valódi hibája esetén, amely egy másik IP-címre való átirányítást követel meg, az ügyfelek a TTL lejáratáig késést tapasztalhatnak a feladatátvételben. Gondosan konfigurálja a TCL-eket a rendelkezésre állás, a késés és a válaszkészség egyensúlyának érdekében.
Rugalmasság a rendelkezésre állási zóna hibáival szemben
A rendelkezésre állási zónák fizikailag különálló adatközpont-csoportok egy Azure-régión belül. Ha egy zóna meghibásodik, a szolgáltatások a fennmaradó zónák egyikére is át tudnak adni feladatokat.
Azure DNS nemregionális szolgáltatásként működik. Microsoft több rendelkezésre állási zónában osztja el az infrastruktúrát több Azure régióban, és replikálja a módosításokat a privát DNS-zónákra az adott infrastruktúrában. Nem választhat rendelkezésre állási zónákat, és nem konfigurálhat zónaredundanciát. A rendelkezésre állási zónák leállása során egy másik zónában vagy régióban lévő infrastruktúra továbbra is válaszol a megoldási kérelmekre.
Ha egy egyetlen rendelkezésre állási zónában ( például virtuális gépen) üzembe helyezhető erőforrás elérhetetlenné válik egy zónahiba során, Azure DNS továbbra is visszaadja az erőforrás konfigurált IP-címét, mert nem figyeli a végpont állapotát. Ha egy egészséges zónában lévő erőforrásra vált át, Ön felelős a DNS-rekord frissítéséért, hogy a kliensek az egészséges erőforrást használják. Másik lehetőségként helyezze az erőforrásokat egy zónaredundáns terheléselosztó mögé, amely a forgalmat a megfelelően működő zónákban lévő VM-ekre irányítja.
Rugalmasság régiószintű hibákhoz
Azure DNS privát zónák rugalmasak a régiókimaradásokkal szemben, mivel a zónaadatok globálisan elérhetők. Ha egy régió kimaradásban van, előfordulhat, hogy a virtuális hálózatai és erőforrásai, például a virtuális gépek nem érhetők el, de a névfeloldás továbbra is működik.
Az alábbi példa bemutatja, hogyan maradnak elérhetők a privát zónák adatai több régióban. A privát zóna azure.contoso.com három régióban kapcsolódik virtuális hálózatokhoz: az A régióban, a B régióban és a C régióban. Az automatikus regisztráció engedélyezve van az A és a B régióban. Az ábrán az A régió látható, amely kimaradást tapasztal:
Tegyük fel, hogy átmeneti kimaradás történik az A régióban. A B és C régió virtuális gépei továbbra is le tudják kérdezni a privát zónában lévő DNS-neveket, beleértve az A régióból automatikusan regisztrált neveket is. Továbbra is feloldhatják a VM1 IP-címét az A régióban, annak ellenére, hogy a VM1 nem érhető el. Az A régió szolgáltatáskimaradása nem befolyásolja a többi régió névfeloldását.
Az előző példa nem mutat be olyan katasztrófa utáni helyreállítási forgatókönyvet, amelyben a megoldás egy másik régióban a VM1 helyettesítő példányára vált át. Mivel azonban a privát zónák globálisak, újra létrehozhatja a VM1-et egy másik régió virtuális hálózatában, hogy átvegye a számítási feladatot.
Ha több régióban hoz létre virtuális hálózatokat és hálózati erőforrásokat, többrégiós stratégiát kell megterveznie és implementálnia a régiók közötti feladatátvételt igénylő alkalmazásokhoz.
Rugalmasság a biztonsági fenyegetésekkel és a helytelen konfigurációval szemben
A biztonsági támadások és a konfigurációs hibák a DNS-zónák két legfontosabb megbízhatósági kockázatát jelentik. A támadások több osztálya kifejezetten a DNS-feloldást célozza, és a véletlen helytelen konfiguráció ugyanolyan súlyosan megzavarhatja a számítási feladatokat.
A privát DNS-zónákra vonatkozó átfogó biztonsági útmutatásért tekintse meg a privát DNS-zónák és -rekordok védelmét ismertető témakört.
A szolgáltatáskimaradások rugalmassága
Azure DNS egy rendkívül rugalmas szolgáltatás, amely 100% rendelkezésre állási SLA-val rendelkezik, amikor az alkalmazás megfelel bizonyos feltételeknek. A szolgáltatáskimaradások rendkívül szokatlanok, de a hálózati vagy egyéb infrastruktúra-problémák megzavarhatják a Azure DNS szolgáltatáshoz való kapcsolódást.
Szolgáltatáskimaradások figyelése
Microsoft nem értesíti automatikusan, ha egy régió le van állítva. Az Azure Service Health használatával azonban megismerheti a szolgáltatás általános állapotát, beleértve a régióhibákat is, és beállíthat Service Health-riasztásokat a problémákról való értesítéshez.
Szolgáltatáskimaradások tesztelése
Azure Chaos Studio számos hibát biztosít a DNS-feloldással kapcsolatos problémák szimulálásához. A Chaos Studio ügynök például a DNS-hiba típusát, Azure Kubernetes Service (AKS) Chaos Mesh pedig a DNS Chaos képességet biztosítja. Ezekkel a hibatípusokkal tesztelheti, hogyan reagálnak az alkalmazások és az infrastruktúra a DNS-feloldási kérelmek sikertelensége esetén, ami részleges hálózati hiba esetén fordulhat elő.
A portál és a felügyeleti eszköz kimaradásainak rugalmassága
Ha a DNS-zónát a Azure portálon kezeli, készítsen elő olyan forgatókönyveket, ahol nem tudja elérni, különösen akkor, ha újra kell konfigurálnia a DNS-zónát egy platformkimaradás során.
Különböző eszközökkel helyezhet üzembe és kezelhet Azure DNS privát zónákat. Megtudhatja, hogyan kezelheti a privát zónát Azure CLI vagy Azure PowerShell. Másik lehetőségként használja az infrastruktúrát kódként (IaC), például Bicep vagy Terraformot a privát zóna üzembe helyezéséhez és konfigurálásához. Ezek az eszközök akkor is működőképesek maradnak, ha a Azure portál csökkent.
Biztonsági mentés és visszaállítás
Azure DNS állapot nélküli szolgáltatás. Nem biztosít felügyelt biztonsági mentéseket vagy időponthoz kötött visszaállítást a privát DNS-zónákhoz.
A teljes Azure erőforráskonfiguráció megőrzéséhez definiálja a privát DNS-zónákat az IaC használatával, például Bicep vagy Terraform használatával, és tárolja a definíciókat a forrásvezérlőben. Rendszeresen tesztelje a definíciókat, hogy azokkal újra üzembe helyezheti a konfigurációt.
A szolgáltatás karbantartásával szembeni rugalmasság
A Microsoft rendszeresen alkalmazza a szolgáltatásfrissítéseket, és egyéb karbantartásokat végez. A Azure platform automatikusan kezeli ezeket a tevékenységeket, biztosítva, hogy a karbantartás zökkenőmentes és átlátható legyen. A karbantartási események során nem várható leállás, kivéve, ha az Azure Service Health tervezett karbantartása alkalmával erről tájékoztatást kapott.
Szolgáltatásiszint-szerződés
Az Azure-szolgáltatások szolgáltatásiszint-szerződése (SLA) leírja az egyes szolgáltatások várható elérhetőségét, valamint azokat a feltételeket, amelyeket a megoldásnak teljesítenie kell a rendelkezésre állási elvárás eléréséhez. További információkért lásd: az online szolgáltatásokra vonatkozó SLA-kat.
Azure DNS 100% rendelkezésre állási SLA-t biztosít az érvényes DNS-lekérdezési válaszokhoz, ha bizonyos feltételeknek megfelel. Ezek a feltételek magukban foglalják a sikertelen kérelmek legalább 60 egymást követő másodpercre történő újrapróbálkozását. A részletes feltételekért tekintse át az SLA-dokumentumot.