Wat is versleuteling van Azure Virtual Network?

Azure Virtual Network-versleuteling is een functie van Azure Virtual Networks. Virtuele netwerkversleuteling stelt u in staat om naadloos verkeer tussen Azure Virtuele Machines te versleutelen en ontsleutelen door een DTLS-tunnel te maken.

Virtueel netwerkversleuteling stelt u in staat om het verkeer tussen virtuele machines en virtuele machines schaalsets binnen hetzelfde virtuele netwerk te versleutelen. Versleuteling van virtuele netwerken versleutelt verkeer tussen regionaal en wereldwijd aangeschakelde virtuele netwerken. Voor meer informatie over virtuele netwerk-peering, zie Virtuele netwerk-peering.

Versleuteling van virtuele netwerken verbetert de bestaande mogelijkheden voor versleuteling tijdens doorgifte in Azure. Voor meer informatie over encryptie in Azure, zie Azure encryptie-overzicht.

Behoeften

Virtuele netwerkversleuteling heeft de volgende vereisten:

Beschikbaarheid

Azure Virtual Network-versleuteling is algemeen beschikbaar in alle openbare Azure-regio's en is momenteel in openbare preview in Azure Government en Microsoft Azure beheerd door 21Vianet.

Beperkingen

Azure Virtual Network-versleuteling heeft de volgende beperkingen:

  • AllowUnencrypted is de enige ondersteunde handhaving bij algemene beschikbaarheid.
  • DropUnencrypted handhaving zal in de toekomst worden ondersteund.
  • Schakel geen Virtual Network-encryptie in als de VM-SKU geen Accelerated Networking of Virtual Network-encryptie ondersteunt.
  • Schakel geen Virtual Network-encryptie in in virtuele netwerken die Azure confidential computing VM-SKU's gebruiken. Als je Azure confidential computing VM's wilt gebruiken in virtuele netwerken waar Virtual Network-encryptie is ingeschakeld, dan:
    • Schakel Versnelde Netwerken in op de NIC van de VM als het wordt ondersteund.
    • Als Accelerated Networking niet wordt ondersteund, wijzig dan de VM SKU naar een die Accelerated Networking of Virtual Network-encryptie ondersteunt.

Scenariolijst

Ondersteund - verkeersconnectiviteit blijft behouden wanneer encryptie is ingeschakeld. Versleuteld - het verkeer wordt versleuteld op het datapad.

Opmerking

Een scenario kan "Ondersteund=Ja" zijn en toch "Versleuteld=Nee".

Scenariobeschrijving Ondersteund Versleuteld
Virtuele machines in hetzelfde virtuele netwerk (inclusief virtuele machine-schaalsets en hun interne load balancer) Nee Nee
- op verkeer tussen virtuele machines vanuit deze SKU's.
Peering op virtueel netwerk Nee Nee
- op verkeer tussen virtuele machines via regionale peering.
Globale virtuele netwerken koppeling Nee Nee
- over verkeer tussen virtuele machines via wereldwijde peering.
Azure ExpressRoute Gateways Nee Nee.
- Verkeer van en naar Azure ExpressRoute Gateways is niet versleuteld.
Azure Private Link service
Azure Private Endpoint
Nee Nee.
- Verkeer van en naar Private Link Service/Private Endpoint is niet versleuteld.
Azure Application Gateway Nee Nee
Azure Firewall Premium Nee Nee
Azure Firewall Standard Nee Nee
- Werkt op VM-SKU's die geen virtuele netwerkencryptie ondersteunen.
Interne Load Balancer + Ondersteunde VM SKU's voor backend pool Nee Ja.
- Alle virtuele machines achter de load balancer moeten op ondersteunde VM-SKU's zitten
Interne load balancer + gemengde SKU's voor backendpool Nee N/A
Interne load balancer + backendpool met secundaire IPv4-configuraties van de netwerkinterface Nee N.v.t.
- De backendpool van een interne load balancer mag geen secundaire IPv4-configuraties van de netwerkinterface bevatten om verbindingsstoringen met de load balancer te voorkomen.
Azure DNS Private Resolver Nee N/A
Platform as a Service (PaaS) Nee De virtuele machine waarop de PaaS wordt gehost, bepaalt of virtuele netwerkversleuteling wordt ondersteund.
- Ja - ondersteunde VM-SKU's.
- Nee - niet-ondersteunde VM-SKU's.
- De virtuele machine moet voldoen aan de hierboven genoemde vereisten.
Azure Kubernetes Service (AKS) Nee - Ondersteund op AKS met gebruik van Azure CNI (reguliere of overlaymodus), Kubenet, of BYOCNI: node- en podverkeer is versleuteld.
- Gedeeltelijk ondersteund op AKS met gebruik van Azure CNI Dynamische Pod IP-toewijzing (podSubnetId gespecificeerd): nodeverkeer is versleuteld, maar podverkeer is niet versleuteld.
- Verkeer naar het beheerde besturingsvlak van AKS verlaat het virtuele netwerk en valt daarom niet binnen het bereik van versleuteling binnen het virtuele netwerk. Echter, dit verkeer is altijd versleuteld via TLS.

Opmerking

Andere diensten die momenteel geen ondersteuning bieden voor versleuteling van virtuele netwerken zijn opgenomen in onze toekomstige routekaart.