Co to jest szyfrowanie usługi Azure Virtual Network?

Szyfrowanie usługi Azure Virtual Network to funkcja sieci wirtualnych platformy Azure. Szyfrowanie sieci wirtualnej umożliwia bezproblemowe szyfrowanie i odszyfrowywanie ruchu między usługą Azure Virtual Machines przez utworzenie tunelu DTLS.

Szyfrowanie sieci wirtualnej umożliwia szyfrowanie ruchu między maszynami wirtualnymi i zestawami skalowania maszyn wirtualnych w tej samej sieci wirtualnej. Szyfrowanie sieci wirtualnej szyfruje ruch między regionalnymi i globalnie równorzędnymi sieciami wirtualnymi. Aby uzyskać więcej informacji na temat komunikacji równorzędnej sieci wirtualnych, zobacz Komunikacja równorzędna sieci wirtualnych.

Szyfrowanie sieci wirtualnej zwiększa istniejące możliwości szyfrowania podczas przesyłania na platformie Azure. Aby uzyskać więcej informacji na temat szyfrowania na platformie Azure, zobacz Omówienie usługi Azure Encryption.

Wymagania

Szyfrowanie sieci wirtualnej ma następujące wymagania:

  • Szyfrowanie sieci wirtualnej obsługuje następujące rozmiary instancji maszyn wirtualnych:

    • Wpisy z serii D/E na poniższej liście są bazowe, a nie wyczerpujące. Szyfrowanie sieci wirtualnej obsługuje wszystkie generacje serii D i E w wersji 5 oraz nowsze.

    • Dla wszystkich pozostałych rodzin szyfrowanie obsługuje konkretne serie wymienione w poniższej tabeli. Zespół produktowy dodaje nowe rozmiary w miarę ich weryfikacji. To wsparcie obejmuje rozmiary zoptymalizowane pod kątem obliczeń (seria F), zoptymalizowane pod kątem magazynu (seria L), zoptymalizowane pod kątem pamięci (seria M) oraz rozmiary obliczeniowe akcelerowane procesorami GPU.

      Typ Seria maszyn wirtualnych SKU VM
      Obciążenia ogólnego przeznaczenia Seria D V4
      Seria D V5
      Seria D V6
      Seria Dv4 i Dsv4
      Seria Ddv4 i Ddsv4
      Seria Dav4 i Dasv4
      Seria Dv5 i Dsv5
      Seria Ddv5 i Ddsv5
      Seria Dlsv5 i Dldsv5
      Dasv5 i Dadsv5
      Seria Dasv6 i Dadsv6
      Seria Dalsv6 i Daldsv6
      Seria Dsv6
      Seria Dplsv6 i Dpldsv6
      Seria Dpsv6 i Dpdsv6
      Obciążenia intensywnie korzystające z pamięci Seria E V4
      Seria E V5
      Seria E V6
      Seria M V2
      Seria M V3
      Seria Seria
      Seria
      Seria Seria
      Seria Seria
      Seria
      Seria Seria
      Seria
      Obciążenia robocze intensywnie korzystające z pamięci masowej Seria L V3 Seria LSv3
      Optymalizacja obliczeniowa Seria F V6 Falsv6-serii
      Famsv6-serii

      Fasv6-serii
      Obliczenia przyspieszane za pomocą procesora GPU NC-H100 seria V5
      ND-GB200 seria V6
      ND-GB300 seria V6
      NC-H100 v5-series
      ND-GB200 v6-series
      ND-GB300 v6-series
  • Przyspieszona sieć musi być włączona w interfejsie sieciowym maszyny wirtualnej. Aby uzyskać więcej informacji na temat przyspieszonej sieci, zobacz Co to jest przyspieszona sieć?

  • Szyfrowanie jest stosowane tylko do ruchu między maszynami wirtualnymi w sieci wirtualnej. Ruch jest szyfrowany od prywatnego adresu IP do prywatnego adresu IP.

  • Ruch do nieobsługiwanych maszyn wirtualnych jest niezaszyfrowany. Użyj dzienników przepływu sieci wirtualnej, aby potwierdzić szyfrowanie przepływu między maszynami wirtualnymi. Aby uzyskać więcej informacji, zobacz Dzienniki przepływu sieci wirtualnej.

  • Uruchamianie/zatrzymywanie istniejących maszyn wirtualnych jest wymagane po włączeniu szyfrowania w sieci wirtualnej.

Dostępność

Szyfrowanie usługi Azure Virtual Network jest ogólnie dostępne we wszystkich regionach publicznych platformy Azure i jest obecnie w publicznej wersji zapoznawczej na platformie Azure Government i platformie Microsoft Azure obsługiwanej przez firmę 21Vianet.

Ograniczenia

Szyfrowanie usługi Azure Virtual Network ma następujące ograniczenia:

  • AllowUnencrypted to jedyne obsługiwane wymuszanie podczas ogólnej dostępności.
  • DropUnencrypted będzie obsługiwane w przyszłości.
  • Nie włączaj szyfrowania sieci wirtualnej, jeśli jednostka SKU maszyny wirtualnej nie obsługuje funkcji Accelerated Networking ani szyfrowania sieci wirtualnej.
  • Nie włączaj szyfrowania sieci wirtualnej w sieciach wirtualnych korzystających z jednostek SKU maszyn wirtualnych Azure Confidential Computing. Jeśli chcesz używać poufnych maszyn wirtualnych Azure w sieciach wirtualnych, gdzie szyfrowanie Virtual Network jest włączone, to:
    • Włącz przyspieszoną sieć na karcie sieciowej maszyny wirtualnej, jeśli jest obsługiwana.
    • Jeśli przyspieszona sieć nie jest obsługiwana, zmień jednostkę SKU maszyny wirtualnej na taką, która obsługuje przyspieszoną sieć lub szyfrowanie sieci wirtualnej.

Lista scenariuszy

Wspierane – łączność ruchu jest zachowywana po włączeniu szyfrowania. Szyfrowane – ruch jest szyfrowany na ścieżce danych.

Uwaga

Scenariusz może być "Wspierane=Tak" i nadal "Zaszyfrowane=Nie".

Scenariusz Wsparte Szyfrowane
Maszyny wirtualne w tej samej sieci wirtualnej (w tym zestawy skalowania maszyn wirtualnych i ich wewnętrzny moduł równoważenia obciążenia) Tak Tak
- w ruchu pomiędzy maszynami wirtualnymi z tych SKUs.
Peering sieci wirtualnych Tak Tak
- ruch między maszynami wirtualnymi w ramach peeringu regionalnego.
Globalne wirtualne peering sieciowy Tak Tak
- na ruchu między maszynami wirtualnymi w ramach globalnego peeringu.
Azure ExpressRoute Gateways Tak Nie.
- Ruch do i z bram Azure ExpressRoute nie jest szyfrowany.
Usługa Azure Private Link
Azure Private Endpoint
Tak Nie.
- Ruch do i z Private Link Service/Private Endpoint nie jest szyfrowany.
Azure Application Gateway Tak Nie
Azure Firewall Premium Tak Tak
Azure Firewall Standard Tak Nie
- Działa w jednostkach SKU maszyn wirtualnych, które nie obsługują szyfrowania sieci wirtualnej.
Wewnętrzny moduł równoważenia obciążenia + obsługiwane SKU maszyn wirtualnych dla puli zaplecza Tak Tak.
- Wszystkie maszyny wirtualne za load balancerem muszą znajdować się na obsługiwanych SKU VM
Wewnętrzny moduł równoważenia obciążenia + mieszane jednostki SKU dla puli zaplecza Nie N/A
Wewnętrzny moduł równoważenia obciążenia + pula zaplecza z wtórnymi konfiguracjami IPv4 interfejsu sieciowego Nie N/A.
- Pula zaplecza wewnętrznego modułu równoważenia obciążenia nie może zawierać żadnych pomocniczych konfiguracji IPv4 interfejsu sieciowego, aby zapobiec błędom połączenia z modułem równoważenia obciążenia.
Prywatna rozwiązywarka Azure DNS Nie N/A
PaaS Tak Maszyna wirtualna, na której hostowany jest PaaS, decyduje, czy szyfrowanie sieci wirtualnej jest obsługiwane.
- Tak — obsługiwane jednostki SKU maszyn wirtualnych.
- Nie — nieobsługiwane jednostki SKU maszyn wirtualnych.
- Maszyna wirtualna musi spełniać powyższe wymagania.
Azure Kubernetes Service (AKS) Tak — Obsługiwane w usłudze AKS przy użyciu Azure CNI (w trybie zwykłym lub nakładkowym), Kubenet lub BYOCNI: ruch węzłów i podów jest szyfrowany.
— Częściowo obsługiwane na AKS przy użyciu dynamicznego przypisywania adresu IP dla podów w Azure CNI (ze wskazanym podSubnetId): ruch węzła jest szyfrowany, ale ruch podów nie jest szyfrowany.
— Ruch sieciowy do zarządzanej płaszczyzny sterowania usługi AKS wychodzi z sieci wirtualnej, i w związku z tym nie stanowi elementu obszaru szyfrowania sieci wirtualnej. Jednak ten ruch jest zawsze szyfrowany za pośrednictwem protokołu TLS.

Uwaga

Inne usługi, które obecnie nie obsługują szyfrowania sieci wirtualnej, są uwzględnione w naszym przyszłym planie działania.