Memahami DNS Pribadi Microsoft Entra

Gambaran umum DNS privat

Microsoft Entra Private Access menyediakan cara cepat dan mudah untuk mengganti VPN warisan. Ini menyediakan akses terperinci dan aman ke sumber daya internal tanpa mengekspos jaringan penuh Anda. DNS memainkan peran penting dengan mengaktifkan resolusi nama untuk sumber daya internal penting, dan pengguna jarak jauh tidak perlu mengetahui konfigurasi sistem DNS internal. DNS Privat Microsoft Entra dengan Akses Cepat menawarkan penyiapan sederhana yang menggunakan pemecah masalah lokal Konektor untuk merespons kueri DNS untuk sumber daya internal.

Layanan DNS privat memungkinkan Anda menambahkan akhiran domain untuk organisasi ke konfigurasi Akses Cepat. Ini secara otomatis memperbarui profil penerusan lalu lintas untuk klien. Setelah dikonfigurasi, setiap kueri DNS untuk nama domain lengkap (FQDN) dengan akhiran yang sesuai dari perangkat klien dikirim ke proksi DNS di tepi GSA untuk penyelesaian. Jika hasil cache tersedia, respons DNS dikembalikan ke klien. Jika tidak, proksi DNS meneruskan permintaan ke Konektor, yang mengirim kueri DNS ke server DNS-nya untuk resolusi. Konektor kemudian meneruskan respons kembali ke ujung jaringan, yang mengirimkan kueri kembali ke klien. Klien GSA kemudian menetapkan alamat IP sintetis, dan mengembalikannya kembali ke aplikasi. IP sintetis digunakan untuk mengarahkan lalu lintas aplikasi ke tepi GSA.

Alur DNS Privat tingkat tinggi untuk klien Windows diperlihatkan dalam diagram berikut.

Konfigurasi

  • Admin mengaktifkan DNS Privat dan menambahkan akhiran DNS dari Akses Cepat.

  • Pada klien, sebuah entri dalam Tabel Kebijakan Resolusi Nama (NRPT) dihasilkan untuk memproses akhiran melalui klien GSA.

  • Profil penerusan lalu lintas klien diperbarui untuk mengirim kueri DNS privat ke tepi GSA.

Jalur data

  1. Pengguna meminta kueri DNS untuk app.contoso.com. Jika tidak di-cache secara lokal, kueri DNS dikirim ke proksi DNS di tepi GSA.
  2. Proksi DNS merespons dari cache-nya atau meneruskan kueri ke Grup Konektor yang ditentukan dalam Akses Cepat.
  3. Server konektor mengirim kueri DNS ke server DNS yang dikonfigurasi pada tingkat sistem operasi.
  4. Proksi DNS merespons kembali ke klien dengan IP internal. Klien menyimpan alamat IP internal dan mengembalikan IP sintetis ke aplikasi.

Cuplikan layar diagram yang memperlihatkan kueri DNS diselesaikan melalui DNS Privat saat akhiran DNS dikonfigurasi di Akses Cepat.

Ketika suffix DNS dikonfigurasi di Akses Cepat, semua kueri DNS untuk nama domain yang memenuhi syarat sepenuhnya (FQDN) yang diakhiri dengan suffix yang cocok diresolusi oleh DNS Privat, termasuk yang digunakan untuk mendefinisikan aplikasi perusahaan.

Resolusi domain label tunggal (SLD)

DNS Privat menyediakan resolusi nama untuk SLD tanpa akhiran domain. Entri NRPT dibuat untuk mengirim akhiran globalsecureaccess.local. GSA ke proksi DNS saat DNS Privat dikonfigurasi. Komputer klien menambahkan akhiran <appid>.globalsecureaccess.local. ke SLD dan mengirim permintaan DNS ke proksi DNS. Proksi DNS menghapus akhiran pencarian sebelum mengirim kueri DNS ke konektor. Konektor kemudian menggunakan akhiran pencarian lokalnya untuk menyelesaikan kueri SLD. Alamat IP yang telah ditentukan untuk sumber daya dikembalikan ke proksi DNS dan diteruskan ke klien.

Nota

Untuk beberapa aplikasi seperti autentikasi Kerberos, penting untuk memiliki SPN yang benar. Akhiran sintetis GSA mungkin memutus aliran Kerberos, jadi disarankan untuk menggunakan FQDN untuk aplikasi yang memerlukan autentikasi Kerberos.

Untuk mempelajari cara mengaktifkan DNS Privat dengan Akses Cepat, lihat Cara mengonfigurasi Akses Cepat.

Untuk mempelajari cara kerja DNS Privat dengan SSO, lihat Menggunakan Kerberos untuk akses menyeluruh (SSO) ke sumber daya Anda dengan Microsoft Entra Private Access.

Untuk mempelajari tips tentang pemecahan masalah DNS, lihat Memecahkan masalah akses aplikasi - Akses Aman Global.

Untuk mempelajari diagnostik tingkat lanjut akuisisi nama host, lihat Memecahkan masalah klien Akses Aman Global: diagnostik - Akses Aman Global.