Apa itu enkripsi Microsoft Azure Virtual Network?

Enkripsi Microsoft Azure Virtual Network adalah fitur Microsoft Azure Virtual Networks. Enkripsi jaringan virtual memungkinkan Anda mengenkripsi dan mendekripsi lalu lintas antara Azure Virtual Machines dengan membuat terowongan DTLS dengan lancar.

Enkripsi jaringan virtual memungkinkan Anda mengenkripsi lalu lintas antara Virtual Machines dan Virtual Machines Scale Sets dalam jaringan virtual yang sama. Enkripsi jaringan virtual mengenkripsi lalu lintas antara jaringan virtual yang di-peering secara regional dan global. Untuk informasi lebih lanjut tentang peering jaringan virtual, lihat Peering jaringan virtual.

Enkripsi jaringan virtual meningkatkan enkripsi yang ada dalam kemampuan transit di Azure. Untuk informasi selengkapnya tentang enkripsi di Azure, lihat Gambaran umum enkripsi Azure.

Persyaratan

Enkripsi jaringan virtual memiliki persyaratan berikut:

  • Enkripsi jaringan virtual mendukung ukuran instance mesin virtual berikut:

    • Entri seri D/E dalam daftar berikut adalah dasar, bukan daftar lengkap. Enkripsi jaringan virtual mendukung semua generasi v5 dan generasi terbaru dari seri D dan E.

    • Untuk semua keluarga lain, enkripsi mendukung seri spesifik yang tercantum dalam tabel berikut. Tim produk menambahkan ukuran baru setelah ukuran tersebut divalidasi. Dukungan ini mencakup ukuran komputasi yang dioptimalkan (seri F), dioptimalkan penyimpanan (seri L), dioptimalkan memori (seri M), dan ukuran komputasi yang dipercepat GPU.

      Jenis Seri VM VM SKU
      Beban kerja tujuan umum Seri D V4
      seri D V5
      seri D V6
      Seri Seri
      Seri
      Seri Seri
      Seri
      Seri Seri
      Seri
      Seri Seri
      Beban kerja yang intensif memori Seri E V4
      Seri E V5
      Seri E V6
      Seri M V2
      Seri M V3
      Seri Seri
      Seri
      Seri Seri
      Seri
      Seri Seri
      Seri
      Seri
      Beban kerja yang intensif dalam penyimpanan Seri L V3 Seri LSv3
      Dioptimalkan untuk komputasi Seri F V6 Seri Falsv6, Seri
      , Seri
      GPU - komputasi yang dipercepat NC-H100 seri V5
      ND-GB200 seri V6
      ND-GB300 seri V6
      NC-H100 seri v5
      ND-GB200 seri v6
      ND-GB300 seri v6
  • Jaringan terakselerasi harus diaktifkan pada antarmuka jaringan komputer virtual. Untuk informasi selengkapnya tentang Jaringan Dipercepat, lihat Apa itu Jaringan Dipercepat?

  • Enkripsi hanya diterapkan pada lalu lintas antara komputer virtual dalam jaringan virtual. Lalu lintas dienkripsi dari alamat IP privat ke alamat IP privat.

  • Lalu lintas ke Komputer Virtual yang tidak didukung tidak terenkripsi. Gunakan Log Alur Jaringan Virtual untuk memastikan enkripsi alur di antara mesin virtual. Untuk informasi selengkapnya, lihat Log alur jaringan virtual.

  • Mulai atau hentikan mesin virtual yang sudah ada diperlukan setelah mengaktifkan enkripsi di jaringan virtual.

Ketersediaan

Enkripsi Microsoft Azure Virtual Network umumnya tersedia di semua wilayah publik Azure dan saat ini dalam pratinjau publik di Azure Government dan Microsoft Azure yang dioperasikan oleh 21Vianet.

Batasan

Enkripsi Microsoft Azure Virtual Network memiliki batasan berikut:

  • AllowUnencrypted adalah satu-satunya penegakan yang didukung pada ketersediaan umum.
  • Penerapan DropUnencrypted akan didukung di masa mendatang.
  • Jangan aktifkan enkripsi Virtual Network jika SKU VM tidak mendukung Accelerated Networking atau Virtual Network encryption.
  • Jangan aktifkan enkripsi Virtual Network pada jaringan virtual yang menggunakan SKU VM komputasi rahasia Azure. Jika Anda ingin menggunakan VM komputasi rahasia Azure di jaringan virtual di mana enkripsi Virtual Network diaktifkan, maka:
    • Aktifkan Jaringan Terakselerasi pada NIC VM jika didukung.
    • Jika Jaringan yang Dipercepat tidak didukung, ubah SKU VM menjadi SKU yang mendukung Jaringan yang Dipercepat atau enkripsi Jaringan Virtual.

Daftar skenario

Didukung - konektivitas lalu lintas tetap terjaga saat enkripsi diaktifkan. Terenkripsi - lalu lintas dienkripsi di datapath.

Catatan

Sebuah skenario dapat berjudul "Didukung=Ya" dan tetap "Terenkripsi=Tidak".

Skenario Dukungan Dienkripsi
Mesin virtual dalam jaringan virtual yang sama (termasuk set skala mesin virtual dan penyeimbang beban internalnya) Yes Yes
- pada lalu lintas antar mesin virtual dari SKU ini.
Interkoneksi jaringan virtual Yes Yes
- mengenai lalu lintas antar-mesin virtual melalui peering regional.
Penyambungan jaringan virtual global Yes Yes
- untuk lalu lintas antar-mesin virtual yang melintasi peering global.
Azure ExpressRoute Gateways Yes Tidak.
- Lalu lintas ke dan dari Azure ExpressRoute Gateways tidak dienkripsi.
Layanan Azure Private Link
Azure Private Endpoint
Yes Tidak.
- Lalu lintas ke dan dari Private Link Service/Private Endpoint tidak dienkripsi.
Azure Application Gateway Yes No
Azure Firewall Premium Yes Yes
Azure Firewall Standard Yes No
- Beroperasi pada SKU VM yang tidak mendukung enkripsi jaringan virtual.
Internal Load Balancer + SKU VM yang didukung untuk kumpulan backend Yes Ya.
- Semua mesin virtual di belakang load balancer harus berada di VM SKU yang didukung
Penyeimbang Beban Internal + SKU campuran untuk kumpulan backend No N/A
Internal Load Balancer + kumpulan backend dengan konfigurasi IPv4 sekunder antarmuka jaringan No N/A.
- Kumpulan backend pada load balancer internal tidak boleh mencakup konfigurasi IPv4 sekunder pada antarmuka jaringan agar tidak terjadi kegagalan koneksi ke load balancer.
Azure DNS Private Resolver No N/A
PaaS Yes Mesin virtual tempat PaaS dihosting menentukan apakah enkripsi jaringan virtual didukung.
- Ya - SKU VM yang didukung.
- Tidak - SKU VM yang tidak didukung.
- Mesin virtual harus memenuhi persyaratan yang tercantum di atas.
Azure Kubernetes Service (AKS) Yes - Didukung pada AKS menggunakan Azure CNI (mode reguler atau overlay), Kubenet, atau BYOCNI: lalu lintas node dan pod dienkripsi.
- Dukungan parsial pada AKS dengan menggunakan Azure CNI Dynamic Pod IP Assignment (podSubnetId disebutkan): lalu lintas node dienkripsi, tetapi lalu lintas pod tidak dienkripsi.
- Lalu lintas ke control plane yang dikelola AKS keluar dari jaringan virtual dan dengan demikian tidak termasuk dalam cakupan enkripsi jaringan virtual. Namun, lalu lintas ini selalu dienkripsi melalui TLS.

Catatan

Layanan lain yang saat ini tidak mendukung enkripsi jaringan virtual disertakan dalam peta strategi kami di masa mendatang.