Pelajari tentang konfigurasi jaringan untuk Elastic SAN

Azure Elastic SAN memungkinkan Anda mengamankan dan mengontrol tingkat akses ke volume Elastic SAN yang diperlukan aplikasi dan lingkungan perusahaan Anda. Artikel ini menjelaskan opsi jaringan yang tersedia bagi Anda untuk memungkinkan pengguna dan aplikasi mengakses volume Elastic SAN dari infrastruktur jaringan virtual Azure.

Anda dapat mengonfigurasi grup volume Elastic SAN untuk hanya mengizinkan akses melalui titik akhir tertentu pada subnet jaringan virtual tertentu. Subnet yang diizinkan dapat termasuk dalam jaringan virtual dalam langganan yang sama, atau yang berada di langganan yang berbeda, termasuk langganan milik penyewa Microsoft Entra yang berbeda. Setelah Anda mengonfigurasi akses jaringan untuk grup volume, semua volume dalam grup mewarisi konfigurasi.

Bergantung pada konfigurasi Anda, aplikasi pada jaringan virtual yang di-peering atau jaringan lokal juga dapat mengakses volume dalam grup. Jaringan lokal harus terhubung ke jaringan virtual oleh VPN atau ExpressRoute. Untuk informasi selengkapnya tentang konfigurasi jaringan virtual, lihat Infrastruktur jaringan virtual Azure.

Anda dapat mengonfigurasi dua jenis titik akhir jaringan virtual untuk memungkinkan akses ke grup volume Elastic SAN:

Umumnya, Anda harus menggunakan titik akhir privat alih-alih titik akhir layanan karena mereka menawarkan kemampuan yang lebih baik. Untuk informasi selengkapnya, lihat Azure Private Link. Untuk detail selengkapnya tentang perbedaan antara keduanya, lihat Membandingkan titik akhir privat dan titik akhir layanan.

Setelah mengonfigurasi titik akhir, Anda dapat mengonfigurasi aturan jaringan untuk mengontrol akses lebih lanjut ke grup volume Elastic SAN Anda. Setelah Anda mengonfigurasi titik akhir dan aturan jaringan, klien dapat terhubung ke volume dalam grup untuk memproses beban kerja mereka.

Titik akhir pribadi

Dengan menggunakan Azure Private Link, Anda dapat mengakses grup volume Elastic SAN dengan aman melalui titik akhir privat dari subnet jaringan virtual. Lalu lintas antara jaringan virtual Anda dan layanan melintasi jaringan backbone Microsoft, menghilangkan risiko mengekspos layanan Anda ke internet publik. Titik akhir privat Elastic SAN menggunakan sekumpulan alamat IP dari ruang alamat subnet untuk setiap grup volume. Jumlah maksimum yang digunakan per titik akhir adalah 20.

Titik akhir privat memiliki beberapa keuntungan dibandingkan titik akhir layanan. Untuk perbandingan lengkap titik akhir privat dengan titik akhir layanan, lihat Membandingkan titik akhir privat dan titik akhir layanan.

Cara kerjanya

Lalu lintas antara jaringan virtual dan Elastic SAN dirutekan melalui jalur optimal di jaringan backbone Azure. Tidak seperti titik akhir layanan, Anda tidak perlu mengonfigurasi aturan jaringan untuk mengizinkan lalu lintas dari titik akhir privat karena firewall penyimpanan hanya mengontrol akses melalui titik akhir publik.

Untuk detail tentang cara mengonfigurasi titik akhir privat, lihat Mengonfigurasi titik akhir privat untuk Azure Elastic SAN.

Akses jaringan publik

Saat membuat SAN, Anda dapat mengaktifkan atau menonaktifkan akses internet publik ke titik akhir Elastic SAN Anda di tingkat SAN. Jika Anda secara eksklusif menggunakan titik akhir privat, nonaktifkan akses jaringan publik. Hanya aktifkan akses jaringan publik jika Anda menggunakan titik akhir layanan. Dengan mengaktifkan akses jaringan publik untuk Elastic SAN, Anda dapat mengonfigurasi akses publik ke grup volume individual di SAN tersebut melalui titik akhir layanan penyimpanan. Secara default, akses publik ke grup volume individual ditolak bahkan jika Anda mengizinkannya di tingkat SAN. Jika Anda menonaktifkan akses publik di tingkat SAN, akses ke grup volume dalam SAN tersebut hanya tersedia melalui titik akhir privat.

Titik akhir layanan penyimpanan

Titik akhir layanan Microsoft Azure Virtual Network menyediakan konektivitas yang aman dan langsung ke layanan Azure dengan menggunakan rute yang dioptimalkan melalui jaringan backbone Azure. Dengan menggunakan titik akhir layanan, Anda dapat mengamankan sumber daya layanan Azure penting sehingga hanya jaringan virtual tertentu yang dapat mengaksesnya.

Titik akhir layanan lintas wilayah untuk Azure Storage berfungsi antara jaringan virtual dan instans layanan penyimpanan di wilayah mana pun. Dengan titik akhir layanan lintas wilayah, subnet tidak lagi menggunakan alamat IP publik untuk berkomunikasi dengan akun penyimpanan apa pun, termasuk yang ada di wilayah lain. Sebagai gantinya, semua lalu lintas dari subnet ke akun penyimpanan menggunakan alamat IP privat sebagai IP sumber.

Tips

Titik akhir layanan lokal asli, yang diidentifikasi sebagai Microsoft.Storage, didukung untuk kompatibilitas mundur, tetapi Anda harus membuat titik akhir lintas wilayah, yang diidentifikasi sebagai Microsoft.Storage.Global, untuk penyebaran baru.

Titik akhir layanan lintas wilayah dan yang lokal tidak dapat hidup berdampingan pada subnet yang sama. Untuk menggunakan titik akhir layanan lintas wilayah, hapus titik akhir Microsoft.Storage yang ada dan buat ulang sebagai Microsoft.Storage.Global.

Keterbatasan endpoint layanan penyimpanan dengan Elastic SAN

Kebijakan endpoint layanan penyimpanan tidak didukung dengan Azure Elastic SAN. Elastic SAN memblokir semua koneksi iSCSI dari subnet yang menggunakan kebijakan titik akhir layanan penyimpanan, bahkan jika titik akhir layanan Microsoft.Storage.Global dan aturan jaringan telah dikonfigurasi dengan benar. Gunakan subnet khusus tanpa kebijakan endpoint layanan penyimpanan untuk terhubung ke SAN Elastic. Titik akhir layanan Microsoft.Storage.Global diperlukan pada subnet.

Mengontrol lalu lintas jaringan

Titik akhir pribadi

Saat Anda menyetujui pembuatan titik akhir privat, itu memberikan akses implisit ke semua lalu lintas dari subnet yang menghosting titik akhir privat. Jika Anda perlu mengontrol lalu lintas pada tingkat yang lebih terperinci, gunakan Kebijakan Jaringan.

Titik akhir layanan

Anda perlu mengonfigurasi aturan jaringan virtual saat menggunakan titik akhir layanan karena titik akhir layanan memblokir semua permintaan masuk untuk data secara default. Setiap grup volume di Elastic SAN Anda mendukung hingga 200 aturan jaringan virtual. Jika Anda menghapus subnet yang Anda sertakan dalam aturan jaringan, subnet tersebut akan dihapus dari aturan jaringan untuk grup volume. Jika Anda membuat subnet baru dengan nama yang sama, subnet tersebut tidak memiliki akses ke grup volume. Untuk mengizinkan akses, Anda harus secara eksplisit mengotorisasi subnet baru dalam aturan jaringan untuk grup volume. Klien yang diberi akses melalui aturan jaringan ini juga harus diberi izin yang sesuai pada Elastic SAN untuk grup volume. Untuk informasi selengkapnya, lihat Mengonfigurasi aturan jaringan virtual.

Integritas data

Integritas data penting untuk mencegah kerusakan data di penyimpanan cloud. TCP menyediakan tingkat dasar integritas data melalui mekanisme checksum-nya. Anda dapat meningkatkannya melalui iSCSI dengan menggunakan deteksi kesalahan yang lebih kuat dengan pemeriksaan redundansi siklik (CRC), khususnya CRC-32C. Anda dapat menggunakan CRC-32C untuk menambahkan verifikasi checksum untuk header iSCSI dan payload data.

Elastic SAN mendukung verifikasi checksum CRC-32C saat diaktifkan di sisi klien untuk koneksi ke volume Elastic SAN. Elastic SAN juga menawarkan kemampuan untuk menerapkan deteksi kesalahan ini melalui properti yang dapat Anda atur di tingkat grup volume. Volume apa pun dalam grup volume tersebut mewarisi properti ini. Saat Anda mengaktifkan properti ini pada grup volume, Elastic SAN akan menolak semua koneksi klien ke volume mana pun di grup volume tersebut jika CRC-32C tidak disetel untuk digest header atau data pada koneksi tersebut. Saat Anda menonaktifkan properti ini, verifikasi checksum volume Elastic SAN bergantung pada apakah CRC-32C diatur untuk digest header atau data di sisi klien, tetapi Elastic SAN Anda tidak akan menolak koneksi apa pun. Anda dapat mengaktifkan perlindungan CRC saat membuat ELASTIC SAN atau mengaktifkannya pada Elastic SAN yang ada.

Catatan

Beberapa sistem operasi tidak mendukung header iSCSI atau rangkuman data. Fedora dan distribusi Linux hilirnya seperti Red Hat Enterprise Linux, CentOS, Rocky Linux, dan lainnya tidak mendukung rangkuman data. Jangan aktifkan perlindungan CRC pada grup volume Anda jika klien Anda menggunakan sistem operasi seperti ini yang tidak mendukung header iSCSI atau hash data karena koneksi ke volume gagal.

Sambungan klien

Setelah mengaktifkan titik akhir yang diinginkan dan memberikan akses dalam aturan jaringan, Anda dapat terhubung ke volume Elastic SAN yang sesuai dengan menggunakan protokol iSCSI. Untuk mempelajari cara mengonfigurasi koneksi klien, lihat artikel tentang cara menyambungkan ke kluster Linux, Windows, atau Azure Kubernetes Service.

Sesi iSCSI dapat secara berkala memutuskan sambungan dan menyambungkan kembali sepanjang hari. Pemutusan dan koneksi ulang ini adalah bagian dari pemeliharaan rutin atau hasil fluktuasi jaringan. Anda tidak boleh mengalami penurunan performa sebagai akibat dari pemutusan dan koneksi kembali ini, dan koneksi harus dibuat kembali dengan sendirinya. Jika koneksi tidak membangun kembali dirinya sendiri, atau Anda mengalami penurunan performa, ajukan tiket dukungan.

Catatan

Jika koneksi antara komputer virtual (VM) dan volume Elastic SAN hilang, koneksi mencoba kembali selama 90 detik hingga berakhir. Kehilangan koneksi ke volume Elastic SAN tidak menyebabkan VM dimulai ulang.

Langkah berikutnya