Konfigurowanie usługi Azure Private Link przez protokół IPv6 (Wersja zapoznawcza)

Azure Private Link over IPv6 umożliwia prywatny dostęp do usług Azure PaaS, takich jak Azure Storage i Azure SQL Database, przez łączność opartą na IPv6. Używasz prywatnych punktów końcowych IPv6, aby łączyć się z klientami IPv6 w sieci wirtualnej Azure lub z sieci lokalnych przez ExpressRoute.

Ten artykuł pokazuje, jak skonfigurować sieć wirtualną, prywatny punkt końcowy, DNS, ExpressRoute oraz komponenty routingu, których wymaga Private Link przez IPv6, oraz jak zweryfikować łączność.

Diagram sieci lokalnej połączonej za pomocą usługi ExpressRoute oraz wirtualnego urządzenia routingu sieci wirtualnej w sieci wirtualnej dual-stack z prywatnym punktem końcowym IPv6, zapewniającym dostęp do usług Azure PaaS za pośrednictwem usługi Private Link.

Ważna

Azure Private Link over IPv6 jest obecnie w wersji podglądowej i jest dostępny w ograniczonych regionach. Ta wersja zapoznawcza jest udostępniana bez umowy dotyczącej poziomu usług i nie zalecamy korzystania z niej w przypadku obciążeń produkcyjnych. Niektóre funkcje mogą nie być obsługiwane lub mogą mieć ograniczone możliwości. Aby uzyskać więcej informacji, zobacz Warunki dodatkowe korzystania z testowych wersji Microsoft Azure.

Obsługiwane scenariusze

Private Link przez IPv6 obsługuje następujące scenariusze łączności:

  • Łączność natywna Azure: Wirtualna maszyna wirtualna klienta IPv6 (VM) w sieci wirtualnej łączy się z usługą Azure PaaS za pośrednictwem prywatnego endpointu IPv6.

  • Łączność lokalna: Klienci IPv6 stacjonarnie mają dostęp do prywatnych punktów końcowych IPv6 przez ExpressRoute za pośrednictwem urządzenia Virtual Network Routing Appliance. ExpressRoute przekierowuje ruch od lokalnych klientów IPv6 do Virtual Network Routing Appliance, który następnie kieruje ruch do docelowego prywatnego endpointu IPv6 hostowanego przez usługę Azure PaaS.

Wymagania wstępne

  • Konto platformy Azure z aktywną subskrypcją. Utwórz bezpłatne konto.

  • Twoja subskrypcja musi być zarejestrowana do podglądu Private Link over IPv6. Rejestracja jest obowiązkowa przed skonfigurowaniem jakichkolwiek zasobów. Możesz samodzielnie zarejestrować subskrypcję, wykonując następujące polecenia:

    az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id>
    az provider register --namespace Microsoft.Network
    
  • Zapowiedź jest dostępna tylko w następujących regionach:

    • Zachodnio-środkowe stany USA
    • Azja Wschodnia
    • Południowe Zjednoczone Królestwo
    • Środkowe stany USA
    • Europa Północna
  • Wersja zapoznawcza obsługuje prywatne punkty końcowe IPv6 dla usług Azure Storage, Azure SQL Database, Azure Key Vault oraz Azure Data Explorer.

  • Dwustosowa sieć wirtualna (IPv4 i IPv6). Aby ją utworzyć, zobacz Stwórz sieć wirtualną z konfiguracją dual-stack (IPv4 i IPv6). Ustaw następującą politykę sieci wirtualnej:

    "privateEndpointVNetPolicies": "Basic"
    
  • Podsieć dual-stack dla prywatnych punktów końcowych. Aby dodać jeden, zobacz Dodaj podsieć. Ustaw następującą politykę w podsieci:

    "privateEndpointNetworkPolicies": "RouteTableEnabled"
    
  • Maszyna wirtualna (VM) z adresem IPv6 w sieci wirtualnej w konfiguracji dual-stack. Aby ją utworzyć, zobacz Utwórz maszynę wirtualną z podwójnym stosem.

Jeśli nie masz jeszcze docelowego zasobu dla prywatnego endpointu, użyj następujących szybkich startów, aby go stworzyć:

Service Tworzenie zasobu
Azure Storage Utwórz konto przechowywania
Azure SQL Database Tworzenie pojedynczej bazy danych
Azure Key Vault Utwórz magazyn kluczy
Azure Data Explorer (Kusto) Tworzenie klastra i bazy danych

Konfiguruj prywatny endpoint

Utwórz prywatny punkt końcowy z parametrem ip-version-type ustawionym na IPv6. Ten parametr decyduje, czy prywatny punkt końcowy używa adresu IPv4 czy IPv6. Ogólne kroki tworzenia prywatnych punktów końcowych znajdziesz w artykule Utwórz prywatny punkt końcowy.

Poniższy przykład pokazuje składnię Azure CLI do tworzenia prywatnego endpointu IPv6:

az network private-endpoint create \
  --name <private-endpoint-name> \
  --resource-group <resource-group-name> \
  --vnet-name <vnet-name> \
  --subnet <subnet-name> \
  --private-connection-resource-id <resource-id-of-target-service> \
  --group-id <group-id> \
  --connection-name <connection-name> \
  --location <region> \
  --ip-version-type IPv6

Konfigurowanie systemu DNS

Skonfiguruj usługę Azure Prywatna strefa DNS tak, aby w pełni kwalifikowana nazwa domenowa usługi PaaS (FQDN) była rozpoznawana jako adres IPv6 prywatnego punktu końcowego.

  1. Utworzenie strefy Prywatna strefa DNS dla każdego typu usługi. Szczegóły znajdziesz w artykule Utworzenie prywatnej strefy DNS w Azure. Aby uzyskać nazwy stref do użycia dla każdej usługi, zobacz konfigurację DNS Azure Private Endpoint.

  2. Połącz strefę Prywatna strefa DNS z prywatnymi punktami końcowymi.

  3. Sprawdź, czy FQDN PaaS rozwiązuje się na prywatny adres IPv6 punktu końcowego.

Zweryfikuj natywną łączność z platformą Azure

Zweryfikowaj, czy maszyna wirtualna Azure w wirtualnej sieci dual-stack dociera do usługi PaaS przez IPv6. Poniższy przykład wykorzystuje konto Azure Storage.

  • Upewnij się, że nazwa FQDN konta pamięci masowej wskazuje na adres prywatnego punktu końcowego IPv6.

  • Uzyskaj dostęp do konta pamięci masowej, korzystając ze standardowego FQDN usługi.

Z maszyny wirtualnej dual-stack rozwiń FQDN konta pamięci:

nslookup <storage-account>.blob.core.windows.net

Polecenie zwraca wyjście podobne do następującego przykładu:

<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>

Zweryfikowanie łączności z kontem pamięci:

curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443

Konfiguruj łączność lokalną za pomocą ExpressRoute i urządzenia routingowego Virtual Network

Lokalni klienci IPv6 mają dostęp do prywatnych punktów końcowych IPv6 przez ExpressRoute za pośrednictwem urządzenia Virtual Network Routing Appliance. ExpressRoute przekierowuje ruch od lokalnych klientów IPv6 do Virtual Network Routing Appliance, który następnie kieruje ruch do docelowego prywatnego endpointu IPv6 hostowanego przez usługę Azure PaaS.

Ta łączność wymaga następujących komponentów:

  • Obwód ExpressRoute z odpowiednim typem SKU bramy dla danego typu łączności (FastPath lub standardowa). Aby uzyskać więcej informacji, zobacz Tworzenie i modyfikowanie obwodu usługi ExpressRoute.

  • Dwustosowe urządzenie Virtual Network Routing Appliance utworzone w sieci wirtualnej bramy ExpressRoute w celu przekazywania ruchu IPv6 do prywatnego punktu końcowego. Kroki można znaleźć w artykule Utworzenie urządzenia routingowego Virtual Network.

Stwórz trasę zdefiniowaną przez użytkownika

  1. Utwórz tabelę tras i ustaw opcję Propaguj trasy bramy na Tak. Kroki można znaleźć w artykule Utwórz tabelę trasowania.

  2. Dodaj trasę o następujących wartościach:

    Setting Value
    Typ miejsca docelowego Adresy IP
    Destynacja Prefiks IPv6 dla prywatnego endpointu
    Typ następnego skoku Urządzenie wirtualne
    Adres następnego skoku Adres IPv6 urządzenia routingu sieci wirtualnej
  3. Skojarz tabelę tras ze składnikiem GatewaySubnet w sieci wirtualnej, w której utworzono Virtual Network Routing Appliance.

Weryfikowanie łączności

Zweryfikowaj łączność między lokalnym klientem IPv6 a prywatnym punktem końcowym.

  1. Z maszyny wirtualnej klienta wykonaj wyszukiwanie w systemie DNS dla nazwy FQDN usługi PaaS i potwierdź, że jest ona rozpoznawana jako adres IPv6 prywatnego punktu końcowego.

  2. Połącz się z usługą, korzystając z FQDN PaaS.

  3. Potwierdź następujące wyniki:

    • Klient łączy się z prywatnym punktem końcowym przez IPv6.
    • Ruch w płaszczyźnie danych działa zgodnie z oczekiwaniami.
    • Łączność działa w konfiguracjach dual-stack.

Limitations

Usługa Private Link w protokole IPv6 ma następujące ograniczenia w wersji zapoznawczej:

  • Ograniczona dostępność regionalna – zobacz regiony podglądowe wspomniane wcześniej w tym dokumencie.
  • Docelowy zasób PaaS musi znajdować się w tym samym regionie co Prywatny Punkt Końcowy. W tej wersji nie wspierana jest łączność międzyregionalna.
  • Ograniczone usługi PaaS obsługiwane w tej wersji (Storage, SQL, AKV, Azure Data Explorer).
  • Obecne wsparcie dla łączności lokalnej ogranicza się do scenariuszy opartych na ExpressRoute i nie obejmuje VPN, Virtual WAN (vWAN) ani Network Virtual Appliances (NVA).
  • Grupy NSG i ASG korzystające z usługi Private Link przez protokół IPv6 nie są obsługiwane w tej wersji zapoznawczej.
  • W scenariuszach PL IPv6 oryginalny adres klienta IPv6 nie jest zachowywany w dziennikach usług w dalszej instancji. Ze względu na niejawne tłumaczenie NAT, logi wyświetlają zamiast tego przetłumaczony adres IP źródłowy po stronie VNet.

Support

W okresie obowiązywania wersji zapoznawczej grupa produktów zapewnia usługi pomocy technicznej. Aby zgłosić wsparcie, wypełnij poniższy formularz:

Private Link IPv6 Public Preview – Prośba o wsparcie