Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Idag kan du distribuera dina kritiska arbetsbelastningar på ett säkert sätt bakom Application Gateway, vilket ger flexibiliteten i layer 7-belastningsutjämningsfunktioner. Åtkomst till serverdelsarbetsbelastningarna är möjlig på två sätt:
- Offentlig IP-adress – dina arbetsbelastningar är tillgängliga via Internet.
- Privat IP-adress – dina arbetsbelastningar är tillgängliga privat via ditt virtuella nätverk/anslutna nätverk
Med Private Link för Application Gateway kan du ansluta arbetslaster via en privat anslutning som täcker VNets och prenumerationer. När den konfigureras placeras en privat slutpunkt i ett definierat virtuellt nätverks undernät, vilket ger en privat IP-adress för klienter som vill kommunicera med gatewayen. En lista över andra PaaS-tjänster som stöder Private Link-funktioner finns i Vad är Azure Private Link.
Funktioner och kapaciteter
Med Private Link kan du utöka den privata anslutningen till Application Gateway via en privat slutpunkt i följande scenarier:
- VNet i samma eller annan region än Application Gateway
- VNet i samma eller en annan prenumeration än Application Gateway
- VNet i samma eller annan prenumeration och samma eller annan Microsoft Entra-klient från Application Gateway
Du kan också välja att blockera inkommande offentlig (Internet) åtkomst till Application Gateway och endast tillåta åtkomst via privata slutpunkter. Inkommande hanteringstrafik måste fortfarande tillåtas till programgatewayen. Mer information finns i Konfiguration av Application Gateway-infrastruktur
Alla funktioner som stöds av Application Gateway stöds när de nås via en privat slutpunkt, inklusive stöd för AGIC.
Anmärkning
Private Link-konfigurationen för Application Gateway har en inaktiv timeout på cirka 5 minuter (300 sekunder). För att förhindra att anslutningar avslutas på grund av inaktivitet bör applikationer som ansluter till Application Gateway via privata endpoints använda TCP:s keepalive-intervaller på mindre än 300 sekunder. Om klienten inte kan initiera TCP-keepalives, skicka in ett supportärende för att begära att aktivera det nödvändiga keepalive-beteendet på Application Gateway.
Identifiera trafik från en privat slutpunkt
Anmärkning
När trafiken når Application Gateway via en privat slutpunkt bevarar Private Link klientens käll-IP-adress och källport. Applikationsgateway-åtkomstloggar registrerar dessa värden i fälten clientIP och clientPort . För HTTP- och HTTPS-förfrågningar speglar posten som Application Gateway lägger till i X-Forwarded-For headern samma värden i IP:port format. Om en annan proxy skickar förfrågan till den privata slutpunkten, identifierar dessa värden den proxyn som den omedelbara klienten.
Konsumentvirtuella nätverk kan använda överlappande IP-adressutrymmen, så en klient-IP-adress ensam kanske inte identifierar den ursprungliga konsumenten. Azure Private Link tilldelar en linkIdentifier, även kallad LINKID, till varje privat endpoint-anslutning. För HTTP- och HTTPS-förfrågningar exponerar Application Gateway decimalidentifieraren på följande platser:
| Plats | Namn | Beskrivning |
|---|---|---|
| Begäran vidarebefordras till backend | X-Azure-PrivateEndpoint-ID |
Application Gateway lägger till denna header innan begäran vidarebefordras. Dess värde är den decimala identifieraren för privat slutpunktslänk, till exempel 123456. |
| Applikationsgateway-åtkomstlogg | LinkId |
Innehåller samma decimallänkidentifierare som ett strängvärde. För mer information, se kategorin Access-logg. |
Till exempel får en backend följande header för en förfrågan som anlände via en privat endpoint:
X-Azure-PrivateEndpoint-ID: 123456
Anmärkning
Trots namnet X-Azure-PrivateEndpoint-ID innehåller den inte Azure-resurs-ID:t för den privata slutpunkten. Den innehåller decimalvärdet för egenskapen linkIdentifier för den privata slutpunktsanslutningen.
X-Azure-PrivateEndpoint-ID HTTP-headern gäller för lager 7 HTTP- och HTTPS-trafik. Den läggs inte till i lager 4:s TCP/TLS-proxytrafik.
Jämför båda värdena med egenskapen linkIdentifier för motsvarande privata endpoint-anslutning i Azure Resource Manager. Denna jämförelse låter dig koppla backend-förfrågningar och åtkomstloggposter till en specifik privat endpoint-anslutning för granskning eller åtkomstkontrollbeslut.
Application Gateway fyller endast i headern och access-logg-egenskapen för förfrågningar som tas emot via en privat endpoint. För begäranden som skickas direkt till en offentlig eller privat IP-adress för klientdelen i Application Gateway fyller Application Gateway inte i X-Azure-PrivateEndpoint-ID eller LinkId. Detta beteende gäller när Private Link-konfigurationen är kopplad till antingen ett publikt eller ett privat applikationsgateway-gränssnitt.
För definitionen för Azure Private Link av LINKID och dess förhållande till linkIdentifier, se Hämta anslutningsinformation med TCP Proxy v2.
Private Link-komponenter
Fyra komponenter krävs för att implementera Private Link med Application Gateway:
Private Link-konfiguration för Application Gateway
En konfiguration av en privat länk kan associeras med en Application Gateway frontend-IP-adress, som används för att etablera en anslutning med en privat slutpunkt. Om det inte finns någon association till en Application Gateway-klientdels-IP-adress är funktionen Private Link inte aktiverad.
Ip-adress för Application Gateway-klientdelen
Den offentliga eller privata IP-adress där Application Gateways Private Link-konfiguration måste associeras för att aktivera Private Link-funktionerna.
Privat slutpunkt
En Azure-nätverksresurs som allokerar en privat IP-adress i ditt VNet-adressutrymme. Den används för att ansluta till Application Gateway via den privata IP-adressen som liknar många andra Azure-tjänster som ger åtkomst till privata länkar. till exempel Storage och KeyVault.
Privat slutpunktsanslutning
En anslutning på Application Gateway som har sitt ursprung i privata slutpunkter. Du kan automatiskt godkänna, godkänna eller avvisa anslutningar för att bevilja eller neka åtkomst.
Pricing
| Komponent | Tjänstleverantör/Private Link (Application Gateway-resursägare) | Konsument-/privat slutpunkt |
|---|---|---|
| Privat länktjänst | Inga avgifter | Ej tillämpligt |
| Privat slutpunkt | Ej tillämpligt | Faktureras enligt Private Link |
| Databearbetning (dubbelriktad) | Inga avgifter | Faktureras enligt Private Link |
| Dataöverföringar | Faktureras enligt bandbredd | Faktureras enligt bandbredd |
Begränsningar
- API-version 2020-03-01 eller senare bör användas för att konfigurera Private Link-konfigurationer.
- Statisk IP-allokeringsmetod i private link-konfigurationsobjektet stöds inte.
- Undernätet som används för PrivateLinkConfiguration kan inte vara samma som Application Gateway-undernätet.
- Konfiguration av privat länk för Application Gateway exponerar inte egenskapen "Alias" och måste refereras via resurs-URI.
- Skapande av privat slutpunkt skapar inte en *.privatelink DNS-post eller zon. Alla DNS-poster ska anges i befintliga zoner som används för din Application Gateway.
- Private Link-konfigurationen för Application Gateway har en inaktiv timeout på cirka 5 minuter (300 sekunder). För att förhindra att anslutningar avslutas på grund av inaktivitet bör program som ansluter till Application Gateway via privata slutpunkter använda TCP-keepalive-intervall på mindre än 300 sekunder. Om klienten inte kan initiera TCP-keepalives, skicka in ett supportärende för att begära att aktivera det nödvändiga keepalive-beteendet på Application Gateway.