Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Шифрование виртуальной сети Azure — это функция виртуальных сетей Azure. Шифрование виртуальной сети позволяет легко шифровать и расшифровывать трафик между виртуальными машинами Azure, создавая туннель DTLS.
Шифрование виртуальной сети позволяет шифровать трафик между виртуальными машинами и масштабируемыми наборами виртуальных машин в одной виртуальной сети. Шифрование виртуальной сети шифрует трафик между региональным и глобально пиринговым виртуальными сетями. Дополнительные сведения о пиринге виртуальных сетей см. в этой статье.
Шифрование виртуальной сети улучшает существующие возможности шифрования данных в процессе передачи в Azure. Дополнительные сведения о шифровании в Azure см. в обзоре шифрования Azure.
Требования
Шифрование виртуальной сети имеет следующие требования:
Шифрование виртуальной сети поддерживает следующие размеры экземпляров виртуальных машин:
Элементы серии D/E в приведённом ниже списке служат базовым ориентиром и не являются исчерпывающим перечнем. Шифрование виртуальных сетей поддерживает все поколения серий D и E версии 5 и более поздних моделей.
Для всех остальных семейств шифрование поддерживает конкретную серию, указанную в следующей таблице. Команда продукта добавляет новые размеры по мере их валидации. Поддерживаются типы вычислительных ресурсов, оптимизированные для вычислений (серия F), хранения (серия L), памяти (серия M), а также типы с ускорением GPU.
Тип Серия ВМ SKU виртуальной машины Рабочие нагрузки общего назначения Серия D версии 4
D серии V5
D серии V6Серия Рабочая нагрузка с интенсивным объемом памяти серия E V4
серия E V5
серия E V6
серия M V2
серия M V3Серия Ev4 и Esv4
Серия Edv4 и Edsv4
Серия Eav4 и Easv4
Серия Ev5 и Esv5
Серия Edv5 и Edsv5
Серия Easv5 и Eadsv5
Серия Easv6 и Eadsv6
Серия Epsv6 и Epdsv6
Серия Mv2
Серия Msv2 и Mdsv2 Medium Memory
Серия Msv3 и Mdsv3 Medium MemoryИнтенсивные рабочие нагрузки хранилища Серия L версии 3 Серия LSv3 Оптимизировано для вычислений F-серия V6 Серия Falsv6
Серия Famsv6
Серия Fasv6GPU: ускорение вычислений NC-H100 серии V5
ND-GB200 серии V6
ND-GB300 серии V6NC-H100 v5-серии
ND-GB200 v6-серии
ND-GB300 v6-серии
Ускорение сети должно быть включено в сетевом интерфейсе виртуальной машины. Дополнительные сведения об ускоренной сети см. в разделе "Что такое ускоренная сеть"?
Шифрование применяется только к трафику между виртуальными машинами в виртуальной сети. Трафик шифруется с частного IP-адреса на частный IP-адрес.
Трафик на неподдерживаемые виртуальные машины незашифрован. Используйте журналы потоков виртуальной сети для подтверждения шифрования потоков между виртуальными машинами. Для получения дополнительной информации см. Журналы потоков виртуальной сети.
Запуск и остановка существующих виртуальных машин требуется после включения шифрования в виртуальной сети.
Доступность
Шифрование виртуальной сети Azure обычно доступно во всех общедоступных регионах Azure и в настоящее время находится в общедоступной предварительной версии в Azure для государственных организаций и Microsoft Azure, управляемых 21Vianet.
Ограничения
Шифрование виртуальной сети Azure имеет следующие ограничения:
- AllowUnencrypted является единственным поддерживаемым применением в общедоступной версии.
- Принудительное применение DropUnencrypted будет поддерживаться в будущем.
- Не включайте шифрование виртуальная сеть, если SKU виртуальной машины не поддерживает Accelerated Networking или виртуальная сеть encryption.
- Не включайте шифрование виртуальной сети в виртуальных сетях, где используются SKU виртуальных машин Azure confidential computing. Если вы хотите использовать Azure Confidential Computing VM в виртуальных сетях, где включено шифрование виртуальная сеть, то:
- Включите ускоренную сеть в сетевом адаптере виртуальной машины, если она поддерживается.
- Если ускорение сети не поддерживается, измените номер SKU виртуальной машины на один, поддерживающий ускоренное сетевое шифрование или шифрование виртуальной сети.
Список сценариев
Поддерживается — связь с трафиком сохраняется при включении шифрования. Зашифрованный — трафик шифруется на пути данных.
Замечание
Сценарий может быть «Поддерживается=Да» и всё равно «Зашифровано=Нет».
| Сценарий | Поддерживается | Зашифровано |
|---|---|---|
| Виртуальные машины в одной виртуальной сети (включая масштабируемые наборы виртуальных машин и внутреннюю подсистему балансировки нагрузки) | Да |
Да - о трафике между виртуальными машинами для этих SKUs. |
| Пиринг между виртуальными сетями | Да |
Да - по трафику между виртуальными машинами через региональное пирингование. |
| Глобальный пиринг между виртуальными сетями | Да |
Да - о трафике между виртуальными машинами при глобальном пиринге. |
| Azure ExpressRoute Gateways | Да |
Нет. - Трафик на и от Azure ExpressRoute Gateways не шифруется. |
| служба Приватный канал Azure Azure Private Endpoint |
Да |
Нет. - Трафик к и от Приватный канал Service/Private Endpoint не шифруется. |
| Шлюз приложений Azure | Да | Нет |
| Брандмауэр Azure Premium | Да | Да |
| Брандмауэр Azure Standard | Да |
Нет - Работает на SKU виртуальной машины, не поддерживающих шифрование виртуальной сети. |
| Внутренний балансировщик нагрузки + поддерживаемые серии виртуальных машин для пула серверной части | Да |
Да. - Все виртуальные машины под балансировщиком нагрузки должны использовать поддерживаемые SKU виртуальных машин |
| Внутренний балансировщик нагрузки + смешанные SKU для пула серверной части | Нет | N/A |
| Внутренний балансировщик нагрузки + серверный пул с вторичными конфигурациями IPv4 сетевого интерфейса | Нет | N/A. - Бэкенд-пул внутреннего балансировщика нагрузки не должен включать вторичные конфигурации IPv4 сетевого интерфейса для предотвращения сбоев соединения с балансировщиком нагрузки. |
| Частный резолвер DNS Azure | Нет | N/A |
| PaaS (платформа как услуга) | Да | Виртуальная машина, на которой размещён PaaS, определяет, поддерживается ли шифрование виртуальной сети. - Да — поддерживаемые артикулы виртуальных машин. - Нет — неподдерживаемые артикулы виртуальной машины. - Виртуальная машина должна соответствовать вышеуказанным требованиям. |
| Служба Azure Kubernetes (AKS) | Да | — Поддерживается шифрование трафика узла и контейнеров в AKS с помощью Azure CNI (обычный или наложенный режим), Kubenet или BYOCNI. — Частично поддерживается в AKS с помощью Azure CNI при динамическом назначении IP-адресов пода (при указании podSubnetId): трафик узла шифруется, но трафик пода не шифруется. — Трафик к управляемой плоскости управления AKS выходит из виртуальной сети и, следовательно, не подпадает под действие шифрования виртуальной сети. Однако этот трафик всегда шифруется через TLS. |
Замечание
Другие службы, которые в настоящее время не поддерживают шифрование виртуальной сети, включены в нашу будущую стратегию.