Omówienie usług podstaw sieci platformy Azure

Usługi Azure Network Foundation zapewniają kluczową łączność, której potrzebują Twoje zasoby w Azure. Są to Azure Virtual Network, Azure Private Link oraz Azure DNS. Opierają się na sobie nawzajem, tworząc fundament twojej sieci Azure. Gdy przenosisz obciążenia do chmury, potrzebujesz prywatnej, izolowanej sieci, która łączy Twoje zasoby ze sobą i z sieciami lokalnymi, dociera do usług platformy Azure bez narażania ruchu do publicznego internetu oraz rozwiązuje te usługi według nazwy. Razem te trzy usługi spełniają tę potrzebę.

Ten artykuł wyjaśnia, do czego służy każda usługa foundation oraz jak Azure Virtual Network, Azure Private Link i Azure DNS współpracują, tworząc bezpieczną, prywatną sieć w Azure.

W poniższej tabeli podsumowano każdą usługę podstawową i informacje o tym, kiedy należy z niej korzystać:

Service Purpose Kiedy stosować
Azure Virtual Network Sieć prywatna i segmentacja w Azure Izolowanie zasobów Azure, segmentowanie obciążeń i łączenie się z sieciami lokalnymi
Azure Private Link Prywatna łączność z usługami platformy Azure Zasięgnij Azure usług PaaS (takich jak Azure Storage lub Azure SQL) bez narażenia na publiczny Internet
Azure DNS Hostowanie i rozpoznawanie nazw domen publicznych i prywatnych Hostowanie stref DNS dla domen i rozpoznawanie prywatnych punktów końcowych z sieci wirtualnych

Poniższy diagram pokazuje przykład, jak te usługi współpracują w podstawowej sieci Azure.

Animowany diagram koncepcyjny przedstawiający sposób współpracy usług Azure Virtual Network, Private Link i DNS w celu zapewnienia bezpiecznej łączności w chmurze.

Usługi Azure Network Foundation budują się na sobie w określonej kolejności. Azure Virtual Network ustanawia prywatną, izolowaną granicę sieci, która hostuje zasoby Azure i łączy je z sieciami lokalnymi. W tych granicach usługa Azure Private Link udostępnia usługi platformy Azure (takie jak Azure Storage lub Azure SQL Database) w twojej sieci wirtualnej za pośrednictwem prywatnych punktów końcowych, tak aby ruch do tych usług nie przechodził przez publiczny internet. Azure DNS następnie rozdziela nazwy tych prywatnych punktów końcowych i innych zasobów na ich prywatne adresy IP, tak aby klienci w sieci wirtualnej mogli dotrzeć do każdej usługi pod jej w pełni kwalifikowaną domeną (FQDN).

Aby zobaczyć, jak kształtuje się bezpieczna, prywatna sieć, przeczytaj następujące sekcje po kolei: Azure Virtual Network, potem Azure Private Link, a następnie Azure DNS. Każda sekcja zawiera bardziej szczegółowe wskazówki dotyczące danej usługi.

Azure Virtual Network

Korzystając z Azure Virtual Network, możesz tworzyć prywatne sieci w chmurze i bezpiecznie łączyć zasoby Azure, internet oraz sieci lokalne.

Poniższy przykład zapewnia dwie sieci wirtualne:

  • Wykorzystaj wirtualną sieć hub do wdrażania usług Azure i zapewnienia dostępu do zasobów danych. Opcjonalnie podłącz hub do sieci lokalnej.
  • Połącz hub z wirtualną siecią typu spoke z podsiecią biznesową z maszynami wirtualnymi do przetwarzania interakcji użytkowników oraz podsiecią aplikacji do przechowywania danych i transakcji.

Diagram koncepcyjny przedstawiający usługę Azure Virtual Network z topologią hub-and-spoke, w tym warstwę biznesową i podsieci aplikacyjne.

Aby uzyskać więcej informacji na temat projektowania sieci wirtualnych, zobacz Planowanie sieci wirtualnych. Aby utworzyć sieć wirtualną, zobacz Tworzenie sieci wirtualnej przy użyciu witryny Azure Portal.

Azure Private Link zapewnia bezpieczną, prywatną łączność z Twojej sieci wirtualnej do usług, które nie korzystają z publicznego internetu. Azure Private Link bazuje na usłudze Azure Virtual Network: udostępnia usługi platformy Azure (takie jak Azure Storage czy Azure SQL Database) w sieci wirtualnej za pośrednictwem prywatnego punktu końcowego, dzięki czemu ruch do tych usług pozostaje w granicach sieci.

Poniższy rysunek przedstawia prywatny punkt dostępu w podsieci aplikacji w sieci wirtualnej typu spoke. Prywatny punkt końcowy to prywatny adres IP (w tym przykładzie 10.1.1.135) wewnątrz sieci wirtualnej, powiązany z usługą opartą na Azure Private Link.

Prywatne punkty końcowe bezpiecznie łączą usługi platformy Azure z sieciami wirtualnymi. Azure DNS następnie przekształca nazwę FQDN prywatnego punktu końcowego na ten prywatny adres IP, jak opisano w sekcji Azure DNS.

Diagram koncepcyjny zawierający Azure Private Link z łącznością prywatnego punktu końcowego w architekturze sieci wirtualnej.

Note

Prywatne punkty końcowe oferują opcje integracji DNS podczas tworzenia. Możesz zintegrować się z prywatną strefą DNS. Ta konfiguracja pozostaje elasyczna, więc możesz ją dodać, usunąć lub zmodyfikować po wdrożeniu. Przykład pokazuje, jak wybrać integrację ze strefą prywatną DNS, która zapewnia prosty zestaw DNS idealny dla obciążeń sieci wirtualnej bez użycia Azure DNS Private Resolver. Aby uzyskać więcej informacji, zobacz Integracja usługi DNS z prywatnym punktem końcowym platformy Azure.

Aby zapoznać się z omówieniem łącza prywatnego i prywatnego punktu końcowego, zobacz Co to jest usługa Azure Private Link i Co to jest prywatny punkt końcowy. Aby utworzyć prywatny punkt końcowy, zobacz Tworzenie prywatnego punktu końcowego.

Azure DNS

Usługa Azure DNS zapewnia hostowanie i rozpoznawanie nazw domeny publicznej i prywatnej opartej na chmurze. Obejmuje trzy usługi hostingu i rozpoznawania DNS oraz moduł równoważenia obciążenia oparty na systemie DNS:

  • Publiczna usługa DNS platformy Azure zapewnia hosting wysokiej dostępności dla publicznych domen DNS.
  • Prywatna usługa DNS platformy Azure to usługa nazewnictwa i rozpoznawania nazw DNS dla sieci wirtualnych oraz usług prywatnych hostowanych w tych sieciach.
  • Azure DNS Private Resolver to w pełni zarządzana usługa DNS o wysokiej dostępności, którą możesz używać do zapytań do stref prywatnych DNS ze środowiska lokalnego i odwrotnie, bez konieczności wdrażania serwerów DNS opartych na maszynach wirtualnych.
  • Azure Traffic Manager to oparty na DNS balans obciążenia ruchu, który może rozprowadzać ruch do aplikacji publicznych w regionach Azure.

Usługa Azure DNS zapewnia również wewnętrzne rozpoznawanie nazw DNS zarówno dla zasobów prywatnych, jak i publicznych (internetowych) z sieci wirtualnych. Domyślnie sieci wirtualne rozwiązują rekordy DNS za pomocą DNS dostarczonego przez Azure pod numerem 168.63.129.16.

Usługa Azure DNS uzupełnia podstawę sieciową utworzoną przez usługi Azure Virtual Network i Azure Private Link: tłumaczy prywatne punkty końcowe udostępniane przez usługę Private Link w sieci wirtualnej na ich prywatne adresy IP, dzięki czemu klienci mogą łączyć się z każdą usługą przy użyciu jej nazwy FQDN. Rozważmy prywatny punkt końcowy dla konta usługi Azure Blob Storage, wdrożony w wirtualnej sieci typu spoke i z przypisanym prywatnym adresem IP 10.1.1.135. Ten prywatny punkt końcowy jest skojarzony z prywatną strefą privatelink.blob.core.windows.netDNS. Typ zasobu decyduje o nazwie strefy (w tym przypadku pamięci na blob). Aby uzyskać więcej informacji na temat prywatnych stref DNS i prywatnych punktów końcowych, zobacz Prywatne wartości strefy DNS prywatnego punktu końcowego platformy Azure.

Połączenie sieci wirtualnej łączy również strefę privatelink.blob.core.windows.net z wirtualną siecią huba. To łącze umożliwia wszystkim zasobom w wirtualnej sieci centrum rozpoznawanie strefy przy użyciu serwera DNS udostępnianego przez platformę Azure (168.63.129.16) oraz uzyskiwanie dostępu do prywatnego punktu końcowego przy użyciu jego nazwy FQDN.

Diagram koncepcyjny przedstawiający prywatne strefy DNS platformy Azure oraz połączenia z siecią wirtualną na potrzeby rozpoznawania nazw prywatnych punktów końcowych.

Domyślnie można rozwiązywać prywatne endpointy tylko z Azure. Aby rozpoznawać konto usługi Storage udostępnione za pośrednictwem prywatnego punktu końcowego ze środowiska lokalnego lub rozpoznawać zasoby lokalne w obrębie platformy Azure, możesz skonfigurować w centralnej sieci wirtualnej (nie pokazano) składnik Azure DNS Private Resolver.

Aby uzyskać informacje na temat scenariuszy prywatnych punktów końcowych z usługą prywatnego rozpoznawania DNS w Azure, zobacz scenariusze konfiguracji DNS prywatnego punktu końcowego.

Aby uzyskać więcej informacji na temat konfigurowania Azure DNS Private Resolver, zobacz Resolve Azure and on-premises domains.

Środowisko witryny Azure Portal

Witryna Azure Portal zapewnia scentralizowane środowisko umożliwiające rozpoczęcie pracy z usługami podstaw sieci. Informacje i linki pomagają tworzyć izolowaną sieć, zarządzać usługami sieciowymi, zabezpieczać dostęp do zasobów, zarządzać rozwiązywaniem nazw hybrydowych oraz rozwiązywać problemy z siecią.

Zrzut ekranu przedstawiający interfejs witryny Azure Portal przedstawiający stronę przeglądu usług podstawowych sieci z opcjami nawigacji i linkami usług.

Linki do zasobów w lewym drzewie usług pomagają również zrozumieć, tworzyć i wyświetlać wspierające komponenty usług bazowych sieci.