Что такое шифрование виртуальной сети Azure?

Шифрование виртуальной сети Azure — это функция виртуальных сетей Azure. Шифрование виртуальной сети позволяет легко шифровать и расшифровывать трафик между виртуальными машинами Azure, создавая туннель DTLS.

Шифрование виртуальной сети позволяет шифровать трафик между виртуальными машинами и масштабируемыми наборами виртуальных машин в одной виртуальной сети. Шифрование виртуальной сети шифрует трафик между региональным и глобально пиринговым виртуальными сетями. Дополнительные сведения о пиринге виртуальных сетей см. в этой статье.

Шифрование виртуальной сети улучшает существующие возможности шифрования данных в процессе передачи в Azure. Дополнительные сведения о шифровании в Azure см. в обзоре шифрования Azure.

Требования

Шифрование виртуальной сети имеет следующие требования:

  • Шифрование виртуальной сети поддерживает следующие размеры экземпляров виртуальных машин:

  • Ускорение сети должно быть включено в сетевом интерфейсе виртуальной машины. Дополнительные сведения об ускоренной сети см. в разделе "Что такое ускоренная сеть"?

  • Шифрование применяется только к трафику между виртуальными машинами в виртуальной сети. Трафик шифруется с частного IP-адреса на частный IP-адрес.

  • Трафик на неподдерживаемые виртуальные машины незашифрован. Используйте журналы потоков виртуальной сети для подтверждения шифрования потоков между виртуальными машинами. Для получения дополнительной информации см. Журналы потоков виртуальной сети.

  • Запуск и остановка существующих виртуальных машин требуется после включения шифрования в виртуальной сети.

Доступность

Шифрование виртуальной сети Azure обычно доступно во всех общедоступных регионах Azure и в настоящее время находится в общедоступной предварительной версии в Azure для государственных организаций и Microsoft Azure, управляемых 21Vianet.

Ограничения

Шифрование виртуальной сети Azure имеет следующие ограничения:

  • AllowUnencrypted является единственным поддерживаемым применением в общедоступной версии.
  • Принудительное применение DropUnencrypted будет поддерживаться в будущем.
  • Не включайте шифрование виртуальная сеть, если SKU виртуальной машины не поддерживает Accelerated Networking или виртуальная сеть encryption.
  • Не включайте шифрование виртуальной сети в виртуальных сетях, где используются SKU виртуальных машин Azure confidential computing. Если вы хотите использовать Azure Confidential Computing VM в виртуальных сетях, где включено шифрование виртуальная сеть, то:
    • Включите ускоренную сеть в сетевом адаптере виртуальной машины, если она поддерживается.
    • Если ускорение сети не поддерживается, измените номер SKU виртуальной машины на один, поддерживающий ускоренное сетевое шифрование или шифрование виртуальной сети.

Список сценариев

Поддерживается — связь с трафиком сохраняется при включении шифрования. Зашифрованный — трафик шифруется на пути данных.

Замечание

Сценарий может быть «Поддерживается=Да» и всё равно «Зашифровано=Нет».

Сценарий Поддерживается Зашифровано
Виртуальные машины в одной виртуальной сети (включая масштабируемые наборы виртуальных машин и внутреннюю подсистему балансировки нагрузки) Да Да
- о трафике между виртуальными машинами для этих SKUs.
Пиринг между виртуальными сетями Да Да
- по трафику между виртуальными машинами через региональное пирингование.
Глобальный пиринг между виртуальными сетями Да Да
- о трафике между виртуальными машинами при глобальном пиринге.
Azure ExpressRoute Gateways Да Нет.
- Трафик на и от Azure ExpressRoute Gateways не шифруется.
служба Приватный канал Azure
Azure Private Endpoint
Да Нет.
- Трафик к и от Приватный канал Service/Private Endpoint не шифруется.
Шлюз приложений Azure Да Нет
Брандмауэр Azure Premium Да Да
Брандмауэр Azure Standard Да Нет
- Работает на SKU виртуальной машины, не поддерживающих шифрование виртуальной сети.
Внутренний балансировщик нагрузки + поддерживаемые серии виртуальных машин для пула серверной части Да Да.
- Все виртуальные машины под балансировщиком нагрузки должны использовать поддерживаемые SKU виртуальных машин
Внутренний балансировщик нагрузки + смешанные SKU для пула серверной части Нет N/A
Внутренний балансировщик нагрузки + серверный пул с вторичными конфигурациями IPv4 сетевого интерфейса Нет N/A.
- Бэкенд-пул внутреннего балансировщика нагрузки не должен включать вторичные конфигурации IPv4 сетевого интерфейса для предотвращения сбоев соединения с балансировщиком нагрузки.
Частный резолвер DNS Azure Нет N/A
PaaS (платформа как услуга) Да Виртуальная машина, на которой размещён PaaS, определяет, поддерживается ли шифрование виртуальной сети.
- Даподдерживаемые артикулы виртуальных машин.
- Нет — неподдерживаемые артикулы виртуальной машины.
- Виртуальная машина должна соответствовать вышеуказанным требованиям.
Служба Azure Kubernetes (AKS) Да — Поддерживается шифрование трафика узла и контейнеров в AKS с помощью Azure CNI (обычный или наложенный режим), Kubenet или BYOCNI.
— Частично поддерживается в AKS с помощью Azure CNI при динамическом назначении IP-адресов пода (при указании podSubnetId): трафик узла шифруется, но трафик пода не шифруется.
— Трафик к управляемой плоскости управления AKS выходит из виртуальной сети и, следовательно, не подпадает под действие шифрования виртуальной сети. Однако этот трафик всегда шифруется через TLS.

Замечание

Другие службы, которые в настоящее время не поддерживают шифрование виртуальной сети, включены в нашу будущую стратегию.