Application Gateway Private Link

Tegenwoordig kunt u uw kritieke workloads veilig achter Application Gateway implementeren, waardoor u de flexibiliteit van laag 7-taakverdelingsfuncties krijgt. Toegang tot de back-endworkloads is op twee manieren mogelijk:

  • Openbaar IP-adres: uw workloads zijn toegankelijk via internet.
  • Privé-IP-adres: uw workloads zijn privé toegankelijk via uw virtuele netwerk/verbonden netwerken

Met Private Link voor Application Gateway kunt u workloads verbinden via een privéverbinding die VNets en abonnementen overspant. Wanneer dit is geconfigureerd, wordt een privé-eindpunt in het subnet van een gedefinieerd virtueel netwerk geplaatst, met een privé-IP-adres voor clients die willen communiceren met de gateway. Zie Wat is Azure Private Link voor een lijst met andere PaaS-services die ondersteuning bieden voor Private Link-functionaliteit.

Diagram met Application Gateway Private Link

Functies en mogelijkheden

Met Private Link kunt u privéconnectiviteit uitbreiden naar Application Gateway via een privé-eindpunt in de volgende scenario's:

  • VNet in dezelfde of een andere regio dan Application Gateway
  • VNet in hetzelfde of een ander abonnement dan Application Gateway
  • VNet in hetzelfde of een ander abonnement en dezelfde of een andere Microsoft Entra-tenant van Application Gateway

U kunt er ook voor kiezen om binnenkomende openbare toegang (internet) tot Application Gateway te blokkeren en alleen toegang toe te staan via privé-eindpunten. Binnenkomend beheerverkeer moet nog steeds worden toegestaan voor de applicatie-gateway. Zie De configuratie van de Application Gateway-infrastructuur voor meer informatie

Alle functies die door Application Gateway worden ondersteund, worden ondersteund wanneer ze worden geopend via een privé-eindpunt, inclusief ondersteuning voor AGIC.

Opmerking

De configuratie van Private Link voor Application Gateway heeft een idle timeout van ongeveer 5 minuten (300 seconden). Om te voorkomen dat verbindingen worden beëindigd door inactiviteit, moeten applicaties die via private endpoints verbinding maken met Application Gateway gebruikmaken van TCP keepalive-intervallen van minder dan 300 seconden. Als de client TCP keepalives niet kan starten, dien dan een supportticket in om het vereiste keepalive-gedrag op Application Gateway in te schakelen.

Identificeer verkeer van een privé-eindpunt

Opmerking

Wanneer verkeer via een privé-endpoint Application Gateway bereikt, behoudt Private Link het bron-IP-adres en de bronpoort van de client. Application Gateway-toegangslogboeken leggen deze waarden vast in de velden clientIP en clientPort. Voor HTTP- en HTTPS-verzoeken weerspiegelt de invoer die Application Gateway aan de X-Forwarded-For header toevoegt dezelfde waarden in IP:port formaat. Als een andere proxy het verzoek naar het privé-eindpunt stuurt, identificeren deze waarden die proxy als de directe client.

Consumentenvirtuele netwerken kunnen overlappende IP-adresruimtes gebruiken, dus een cliënt-IP-adres alleen identificeert mogelijk niet de oorspronkelijke consument. Azure Private Link wijst een linkIdentifier, ook wel genoemd LINKIDtoe aan elke private endpoint-verbinding. Voor HTTP- en HTTPS-verzoeken stelt Application Gateway de decimale identificatie bloot op de volgende locaties:

Locatie Naam Description
Verzoek doorgestuurd naar de backend X-Azure-PrivateEndpoint-ID Application Gateway voegt deze header toe voordat het verzoek wordt doorgestuurd. De waarde ervan is de decimale private endpoint link-identificatie, bijvoorbeeld 123456.
Application Gateway toegangslogboek LinkId Bevat dezelfde decimale linkidentificatie als een stringwaarde. Voor meer informatie, zie de categorie Toegangslogboek.

Bijvoorbeeld, een backend ontvangt de volgende header voor een verzoek dat via een privé-eindpunt is aangekomen:

X-Azure-PrivateEndpoint-ID: 123456

Opmerking

Ondanks de naam bevat het X-Azure-PrivateEndpoint-ID niet de Azure resource ID van het private endpoint. Het bevat de decimale waarde van de linkIdentifier eigenschap van de private endpoint-verbinding.

De X-Azure-PrivateEndpoint-ID HTTP-header is van toepassing op Layer 7 HTTP- en HTTPS-verkeer. Het wordt niet toegevoegd aan Layer 4 TCP/TLS proxy-verkeer.

Vergelijk beide waarden met de linkIdentifier eigenschap van de overeenkomstige private endpoint-verbinding in Azure Resource Manager. Deze vergelijking stelt je in staat backendverzoeken en toegangslogrecords te koppelen aan een specifieke private endpointverbinding voor audit- of toegangscontrolebeslissingen.

Application Gateway vult de header en access-log eigenschap alleen in voor verzoeken die via een privé-endpoint worden ontvangen. Voor verzoeken die rechtstreeks naar een openbaar of privé-frontend-IP-adres van Application Gateway worden verzonden, vult Application Gateway X-Azure-PrivateEndpoint-ID of LinkId niet in. Dit gedrag geldt wanneer de Private Link-configuratie is gekoppeld aan een publieke of een private Application Gateway-frontend.

Raadpleeg Verbindingsgegevens ophalen met TCP Proxy v2 voor de Azure Private Link-definitie van LINKID en de relatie met linkIdentifier.

Er zijn vier onderdelen vereist voor het implementeren van Private Link met Application Gateway:

  • Private Link-configuratie van Application Gateway

    Een Private Link-configuratie kan worden gekoppeld aan een Front-end-IP-adres van Application Gateway, dat vervolgens wordt gebruikt om een verbinding tot stand te brengen met behulp van een privé-eindpunt. Als er geen koppeling is naar een front-end-IP-adres van Application Gateway, is de private link-functie niet ingeschakeld.

  • Front-end-IP-adres van Application Gateway

    Het openbare of privé-IP-adres waaraan de Private Link-configuratie van Application Gateway moet worden gekoppeld om de mogelijkheden van Private Link in te schakelen.

  • Privé-eindpunt

    Een Azure-netwerkresource die een privé-IP-adres toewijst in uw VNet-adresruimte. Het wordt gebruikt om verbinding te maken met de Application Gateway via het privé-IP-adres dat vergelijkbaar is met veel andere Azure-services die toegang bieden tot private link; Bijvoorbeeld Opslag en KeyVault.

  • Privé-eindpuntverbinding

    Een verbinding op Application Gateway is afkomstig van privé-eindpunten. U kunt verbindingen automatisch goedkeuren, handmatig goedkeuren of weigeren om toegang te verlenen of te weigeren.

Pricing

Onderdeel Serviceprovider/Private Link (Application Gateway-resource-eigenaar) Consument/privé-eindpunt
Private Linkservice Geen kosten Niet van toepassing
Privé-eindpunt Niet van toepassing Gefactureerd op basis van Private Link
Gegevensverwerking (bidirectioneel) Geen kosten Gefactureerd op basis van Private Link
Gegevensoverdracht Gefactureerd volgens bandbreedte Gefactureerd volgens bandbreedte

Beperkingen

  • API-versie 2020-03-01 of hoger moet worden gebruikt voor het configureren van Private Link-configuraties.
  • De statische IP-toewijzingsmethode in het Private Link-configuratieobject wordt niet ondersteund.
  • Het subnet dat wordt gebruikt voor PrivateLinkConfiguration, kan niet hetzelfde zijn als het Application Gateway-subnet.
  • De private link-configuratie voor Application Gateway stelt de eigenschap "Alias" niet beschikbaar en moet worden verwezen via de URI van de resource.
  • Het maken van een privé-eindpunt maakt geen *.privatelink DNS-record of -zone. Alle DNS-records moeten worden ingevoerd in bestaande zones die worden gebruikt voor uw Application Gateway.
  • De configuratie van Private Link voor Application Gateway heeft een idle timeout van ongeveer 5 minuten (300 seconden). Om te voorkomen dat verbindingen worden beëindigd door inactiviteit, moeten applicaties die via private endpoints verbinding maken met Application Gateway gebruikmaken van TCP keepalive-intervallen van minder dan 300 seconden. Als de client TCP keepalives niet kan starten, dien dan een supportticket in om het vereiste keepalive-gedrag op Application Gateway in te schakelen.

Volgende stappen