Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podstawowe usługi sieciowe platformy Azure zapewniają podstawową łączność dla zasobów na platformie Azure. Usługi podstawowe sieci obejmują usługę Azure Virtual Network, usługę Azure Private Link i usługę Azure DNS. Razem te podstawowe usługi bazują na sobie, aby zapewnić podstawę dla sieci platformy Azure.
Ten artykuł ułatwia zrozumienie sposobu łączenia Azure Virtual Network, Azure Private Link i Azure DNS w celu utworzenia bezpiecznej strefy docelowej Azure.
W poniższej tabeli podsumowano każdą usługę podstawową i informacje o tym, kiedy należy z niej korzystać:
| Service | Purpose | Kiedy stosować |
|---|---|---|
| Azure Virtual Network | Sieć prywatna i segmentacja w Azure | Izolowanie zasobów Azure, segmentowanie obciążeń i łączenie się z sieciami lokalnymi |
| Azure Private Link | Prywatna łączność z usługami platformy Azure | Zasięgnij Azure usług PaaS (takich jak Azure Storage lub Azure SQL) bez narażenia na publiczny Internet |
| Azure DNS | Hostowanie i rozpoznawanie nazw domen publicznych i prywatnych | Hostowanie stref DNS dla domen i rozpoznawanie prywatnych punktów końcowych z sieci wirtualnych |
Na poniższym diagramie przedstawiono przykład sposobu, w jaki te usługi mogą być używane razem w podstawowej sieci platformy Azure.
W tym artykule przedstawiono podsumowanie poszczególnych podstawowych usług platformy Azure i pokazano, jak współpracują ze sobą. Udostępniane są również linki do bardziej szczegółowych wskazówek dla każdej usługi podstawowej.
Azure Virtual Network
Azure Virtual Network umożliwia tworzenie sieci prywatnych w chmurze, bezpieczne łączenie Azure zasobów, Internetu i sieci lokalnych.
W poniższym przykładzie aprowizowane są dwie sieci wirtualne:
- Centralna sieć wirtualna służy do wdrażania usług platformy Azure i zapewnienia dostępu do zasobów danych. Koncentrator jest opcjonalnie połączony z siecią lokalną w siedzibie.
- Komunikacja równorzędna piasty z siecią szprych zawierającą podsieć warstwy biznesowej z maszynami wirtualnymi w celu przetwarzania interakcji użytkowników oraz podsieci aplikacji do obsługi magazynu danych i transakcji.
Aby uzyskać więcej informacji na temat projektowania sieci wirtualnych, zobacz Planowanie sieci wirtualnych. Aby utworzyć sieć wirtualną, zobacz Tworzenie sieci wirtualnej przy użyciu witryny Azure Portal.
Azure Private Link
Azure Private Link umożliwia bezpieczną łączność prywatną z sieci wirtualnej do usług, które nie przechodzą przez publiczny Internet.
Na poniższym diagramie prywatny punkt końcowy jest aprowizowany w podsieci aplikacji wirtualnej sieci typu spoke, opisanej wcześniej. Prywatny punkt końcowy jest prywatnym adresem IP (10.1.1.1.135 w tym przykładzie) skojarzonym z usługą obsługiwaną przez usługę Azure Private Link.
Prywatne punkty końcowe bezpiecznie łączą usługi w sieciach wirtualnych.
Note
Prywatne punkty końcowe oferują opcje integracji DNS podczas tworzenia. Możesz wybrać integrację z prywatną strefą DNS, a ta konfiguracja pozostaje elastyczna — możesz dodać, usunąć lub zmodyfikować ją po wdrożeniu. W tym przykładzie pokazano wybór integracji prywatnej strefy DNS, która zapewnia prostą konfigurację DNS idealną dla obciążeń sieci wirtualnej bez Azure DNS Prywatnego Rozwiązywacza. Aby uzyskać więcej informacji, zobacz Integracja usługi DNS z prywatnym punktem końcowym platformy Azure.
Aby zapoznać się z omówieniem łącza prywatnego i prywatnego punktu końcowego, zobacz Co to jest usługa Azure Private Link i Co to jest prywatny punkt końcowy. Aby utworzyć prywatny punkt końcowy, zobacz Tworzenie prywatnego punktu końcowego.
Azure DNS
Usługa Azure DNS zapewnia hostowanie i rozpoznawanie nazw domeny publicznej i prywatnej opartej na chmurze. Obejmuje trzy usługi hostingu i rozpoznawania DNS oraz moduł równoważenia obciążenia oparty na systemie DNS:
- Publiczna usługa DNS platformy Azure zapewnia hosting wysokiej dostępności dla publicznych domen DNS.
- Prywatna usługa DNS platformy Azure to usługa nazewnictwa i rozpoznawania nazw DNS dla sieci wirtualnych oraz usług prywatnych hostowanych w tych sieciach.
- Usługa prywatnego rozpoznawania nazw DNS platformy Azure to w pełni zarządzana usługa DNS o wysokiej dostępności, która umożliwia wykonywanie zapytań dotyczących prywatnych stref DNS ze środowiska lokalnego i w drugą stronę bez wdrażania serwerów DNS opartych na maszynach wirtualnych.
- Azure Traffic Manager to oparty na systemie DNS moduł równoważenia obciążenia, który może rozdzielać ruch do aplikacji dostępnych publicznie między regionami platformy Azure.
Usługa Azure DNS zapewnia również wewnętrzne rozpoznawanie nazw DNS zarówno dla zasobów prywatnych, jak i publicznych (internetowych) z sieci wirtualnych. Domyślnie sieci wirtualne są skonfigurowane do rozpoznawania rekordów DNS przy użyciu usługi DNS dostępnej na platformie Azure pod adresem 168.63.129.16.
Weźmy pod uwagę prywatny punkt końcowy dla konta Azure Blob Storage, wdrożony w sieci wirtualnej typu spoke i z przypisanym prywatnym adresem IP 10.1.1.135. Ten prywatny punkt końcowy jest skojarzony z prywatną strefą privatelink.blob.core.windows.netDNS. Nazwa strefy jest określana na podstawie typu zasobu (w tym przypadku: Blob Storage). Aby uzyskać więcej informacji na temat prywatnych stref DNS i prywatnych punktów końcowych, zobacz Prywatne wartości strefy DNS prywatnego punktu końcowego platformy Azure.
Strefa privatelink.blob.core.windows.net jest również skonfigurowana z łączem do sieci wirtualnej centrum, co umożliwia wszystkim zasobom w sieci wirtualnej centrum rozpoznawanie nazw w tej strefie przy użyciu systemu DNS udostępnianego przez platformę Azure (168.63.129.16) oraz zapewnia dostęp do prywatnego punktu końcowego przy użyciu jego w pełni kwalifikowanej nazwy domenowej (FQDN).
Domyślnie prywatne punkty końcowe można rozpoznać tylko z poziomu platformy Azure. Aby umożliwić rozwiązywanie nazw konta magazynu danych udostępnionego za pośrednictwem prywatnego punktu końcowego ze środowiska lokalnego lub rozwiązywanie nazw zasobów lokalnych w obrębie platformy Azure, możesz skonfigurować prywatny resolver DNS w centralnej sieci wirtualnej (nie pokazano).
Aby uzyskać informacje na temat scenariuszy prywatnych punktów końcowych z usługą prywatnego rozpoznawania DNS w Azure, zobacz scenariusze konfiguracji DNS prywatnego punktu końcowego.
Aby uzyskać więcej informacji na temat konfigurowania prywatnego rozpoznawania nazw DNS, zobacz Rozwiązywanie problemów z platformą Azure i domenami lokalnymi.
Środowisko witryny Azure Portal
Witryna Azure Portal zapewnia scentralizowane środowisko umożliwiające rozpoczęcie pracy z usługami podstaw sieci. Informacje i linki ułatwiają tworzenie izolowanej sieci, zarządzanie usługami sieciowymi, bezpieczny dostęp do zasobów, zarządzanie rozpoznawaniem nazw hybrydowych i rozwiązywanie problemów z siecią.
Linki do zasobów są również udostępniane w drzewie usługi po lewej stronie, aby ułatwić zrozumienie, tworzenie i wyświetlanie składników pomocniczych usług podstawowych sieci.