Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Network Foundation Services bieden de kernconnectiviteit die je resources nodig hebben in Azure. Deze diensten zijn Azure Virtual Network, Azure Private Link en Azure DNS. Ze bouwen op elkaar voort om de basis van je Azure-netwerk te vormen. Wanneer je workloads naar de cloud verplaatst, heb je een privé, geïsoleerd netwerk nodig dat je bronnen met elkaar en met on-premises netwerken verbindt, Azure-platformdiensten bereikt zonder verkeer bloot te stellen aan het publieke internet, en die diensten op naam oplost. Samen voldoen deze drie diensten aan die behoefte.
Dit artikel legt uit wat elke foundation-dienst doet en hoe Azure Virtual Network, Azure Private Link en Azure DNS samenwerken om een veilig, privé netwerk in Azure te vormen.
De volgende tabel bevat een overzicht van elke basisservice en wanneer deze moet worden gebruikt:
| Dienst | Purpose | Wanneer gebruiken |
|---|---|---|
| Azure Virtueel Netwerk | Privénetwerk en segmentatie in Azure | Azure-resources isoleren, workloads segmenteren en verbinding maken met on-premises-netwerken |
| Azure Private Link | Privéconnectiviteit met Azure platformservices | Bereik Azure PaaS-services (zoals Azure Storage of Azure SQL) zonder blootstelling aan het openbare internet |
| Azure DNS | Hosting en naamomzetting van openbare en privédomeinnamen | DNS-zones hosten voor uw domeinen en privé-eindpunten oplossen vanuit virtuele netwerken |
Het volgende diagram toont een voorbeeld van hoe deze diensten samenwerken in een basis Azure-netwerk.
Azure netwerkfundamentdiensten bouwen op elkaar in een specifieke volgorde. Azure Virtual Network stelt de private, geïsoleerde netwerkgrens vast die je Azure-resources host en verbindt deze met on-premises netwerken. Binnen die grenzen projecteert Azure Private Link Azure-platformdiensten (zoals Azure Storage of Azure SQL Database) via privé-endpoints in je virtuele netwerk, zodat het verkeer naar die diensten buiten het publieke internet blijft. Azure DNS lost vervolgens de namen van die privé-endpoints en andere resources op naar hun privé-IP-adressen, zodat clients binnen het virtuele netwerk elke dienst bereiken via de volledig gekwalificeerde domeinnaam (FQDN).
Om te volgen hoe een veilig, privé netwerk zich ontwikkelt, lees je de volgende secties in volgorde: Azure Virtual Network, dan Azure Private Link, vervolgens Azure DNS. Elke sectie linkt naar meer gedetailleerde richtlijnen voor die dienst.
Azure Virtueel Netwerk
Door gebruik te maken van Azure Virtual Network kun je privénetwerken in de cloud creëren en Azure-resources, het internet en on-premises netwerken veilig verbinden.
Het volgende voorbeeld biedt twee virtuele netwerken:
- Gebruik het virtuele hubnetwerk om Azure-diensten te implementeren en toegang te bieden tot databronnen. Sluit de hub optioneel aan op een on-premises netwerk.
- Koppel de hub aan een spoke-virtueel netwerk dat een subnet voor de bedrijfslaag bevat met virtuele machines om gebruikersinteracties te verwerken, en een applicatiesubnet voor de afhandeling van gegevensopslag en transacties.
Zie Virtuele netwerken plannen voor meer informatie over het ontwerpen van virtuele netwerken. Als u een virtueel netwerk wilt maken, raadpleegt u Azure Portal gebruiken om een virtueel netwerk te maken.
Azure Private Link
Azure Private Link biedt veilige, private connectiviteit van je virtuele netwerk naar diensten die niet over het publieke internet lopen. Azure Private Link bouwt voort op Azure Virtual Network: hiermee worden Azure-platformdiensten (zoals Azure Storage of Azure SQL Database) via een privé-eindpunt in het virtuele netwerk opgenomen, zodat het verkeer naar die diensten binnen de netwerkgrens blijft.
De volgende figuur toont een privé-eindpunt in het applicatiesubnet van een spoken-virtueel netwerk. Een privé-endpoint is een privé IP-adres (10.1.1.135 in dit voorbeeld) binnen het virtuele netwerk dat is gekoppeld aan een dienst die wordt aangedreven door Azure Private Link.
Privé-endpoints verbinden Azure-platformdiensten veilig met virtuele netwerken. Azure DNS lost vervolgens de FQDN van het privé-eindpunt op naar dit privé-IP-adres, zoals beschreven in de sectie Azure DNS.
Note
Privé-eindpunten bieden DNS-integratieopties tijdens het maken. Je kunt integreren met een privé DNS-zone. Deze configuratie blijft flexibel, dus je kunt het na de uitrol toevoegen, verwijderen of aanpassen. Het voorbeeld laat zien hoe je private DNS-zone-integratie selecteert, wat een eenvoudige DNS-opzet biedt die ideaal is voor virtuele netwerkworkloads zonder een Azure DNS Private Resolver. Zie DNS-integratie van Azure Private Endpoint voor meer informatie.
Zie Wat is de Azure Private Link-service en wat is een privé-eindpunt voor een overzicht van private link en een privé-eindpunt. Zie Een privé-eindpunt maken voor instructies over het creëren van een privé-eindpunt.
Azure DNS
Azure DNS biedt hosting en omzetting van openbare en privédomeinnamen in de cloud. Het bevat drie DNS-hosting- en resolutieservices, plus een op DNS gebaseerde load balancer:
- Openbare DNS van Azure biedt hosting met hoge beschikbaarheid voor openbare DNS-domeinen.
- Privé-DNS van Azure is een DNS-naamgevings- en omzettingsservice voor virtuele netwerken en de privéservices die in deze netwerken worden gehost.
- Azure DNS Private Resolver is een volledig beheerde, hoog-beschikbaarheid DNS-dienst die je kunt gebruiken om privé DNS-zones te bevragen vanuit een on-premises omgeving en omgekeerd zonder VM-gebaseerde DNS-servers te implementeren.
- Azure Traffic Manager is een op DNS gebaseerde verkeersbelastingbalancer die verkeer kan verdelen naar publieke applicaties over Azure-regio's.
Azure DNS biedt ook interne DNS-omzetting voor zowel privé- als openbare (internet) resources vanuit virtuele netwerken. Standaard lossen virtuele netwerken DNS-records op door gebruik te maken van door Azure geleverde DNS op 168.63.129.16.
Azure DNS voltooit de netwerkbasis die is gelegd door Azure Virtual Network en Azure Private Link: het lost de privé-endpoints die Private Link projecteert in je virtuele netwerk op naar hun privé-IP-adressen, zodat klanten elke dienst bereiken via zijn FQDN. Neem een privé-eindpunt voor een Azure Blob Storage-account dat is geïmplementeerd in een spoke-virtueel netwerk en waaraan het privé-IP-adres 10.1.1.135 is toegewezen. Dit privé-eindpunt is gekoppeld aan de privé-DNS-zone privatelink.blob.core.windows.net. Het resourcetype bepaalt de naam van de zone (in dit geval blob storage). Zie privé-DNS-zonewaarden van Azure Private Endpoint voor meer informatie over privé-DNS-zones en privé-eindpunten.
Een virtuele netwerkverbinding verbindt de privatelink.blob.core.windows.net zone ook met het hub-virtueel netwerk. Deze link zorgt ervoor dat alle resources in het hub-virtuele netwerk de zone kunnen resolven met behulp van de door Azure geleverde DNS (168.63.129.16) en via de FQDN toegang hebben tot het privé-eindpunt.
Standaard kun je privé-endpoints alleen vanuit Azure oplossen. Om een opslagaccount op te lossen dat via een privé-endpoint vanuit on-premises is blootgesteld, of om on-premises resources binnen Azure op te lossen, kun je een Azure DNS Private Resolver configureren in het hub-virtueel netwerk (niet getoond).
Zie dns-configuratiescenario's voor privé-eindpunten in Azure DNS voor meer informatie over scenario's voor privé-eindpunten met een privé-DNS-resolver.
Voor meer informatie over het configureren van een Azure DNS Private Resolver, zie Resolve Azure en on-premises domeinen.
Ervaring met Azure Portal
Azure Portal biedt een gecentraliseerde ervaring voor het aan de slag gaan met netwerkbasisservices. Informatie en links helpen je een geïsoleerd netwerk te creëren, netwerkservices te beheren, toegang tot bronnen te beveiligen, hybride naamresolutie te beheren en netwerkproblemen op te lossen.
Bronlinks in de linker serviceboom helpen je ook om ondersteunende componenten van de netwerkfunderingsdiensten te begrijpen, te creëren en te bekijken.