Vad är Azure Virtual Network-kryptering?

Azure Virtual Network-kryptering är en funktion i Azure Virtual Networks. Med kryptering av virtuella nätverk kan du sömlöst kryptera och dekryptera trafik mellan virtuella Azure-datorer genom att skapa en DTLS-tunnel.

Med kryptering av virtuella nätverk kan du kryptera trafik mellan virtuella datorer och vm-skalningsuppsättningar i samma virtuella nätverk. Kryptering av virtuella nätverk krypterar trafik mellan regionalt och globalt samverkande virtuella nätverk. Mer information om peering för virtuella nätverk finns i Peering för virtuella nätverk.

Kryptering av virtuella nätverk förbättrar befintlig kryptering i överföringsfunktioner i Azure. Mer information om kryptering i Azure finns i Översikt över Azure-kryptering.

Krav

Kryptering av virtuella nätverk har följande krav:

Tillgänglighet

Azure Virtual Network-kryptering är allmänt tillgängligt i alla offentliga Azure-regioner och är för närvarande i offentlig förhandsversion i Azure Government och Microsoft Azure som drivs av 21Vianet.

Begränsningar

Azure Virtual Network-kryptering har följande begränsningar:

  • AllowUnencrypted är det enda som stöds vid allmän tillgänglighet.
  • DropUnencrypted-tillämpning kommer att stödjas i framtiden.
  • Aktivera inte Virtual Network-kryptering om VM-SKU inte stödjer Accelerated Networking eller Virtual Network-kryptering.
  • Aktivera inte Virtual Network-kryptering i virtuella nätverk som använder Azure confidential computing VM-SKU:er. Om du vill använda Azure konfidentiella dator-VM:ar i virtuella nätverk där Virtual Network-kryptering är aktiverad, då:
    • Aktivera accelererat nätverk på den virtuella datorns nätverkskort om det stöds.
    • Om accelererat nätverk inte stöds ändrar du den virtuella datorns SKU till en som stöder accelererat nätverk eller kryptering av virtuella nätverk.

Scenariolista

Stöds – trafikanslutning bevaras när kryptering är aktiverad. Krypterad – trafiken är krypterad på datavägen.

Anteckning

Ett scenario kan vara "Stödd=Ja" och ändå vara "Krypterat=Nej".

Scenarium Stöds Krypterad
Virtuella datorer i samma virtuella nätverk (inklusive virtuella datorerskalningsuppsättningar och deras interna belastningsutjämnare) Ja Ja
- på trafik mellan virtuella maskiner från dessa SKU:er.
Peering för virtuella nätverk Ja Ja
- för trafik mellan virtuella maskiner över regional peering.
Global virtuell nätverkskoppling Ja Ja
- för trafik mellan virtuella maskiner via global peering.
Azure ExpressRoute Gateways Ja Nej.
- Trafik till och från Azure ExpressRoute Gateways är inte krypterad.
Azure Private Link-tjänsten
Azure Private Endpoint
Ja Nej.
- Trafik till och från Private Link Service/Private Endpoint är inte krypterad.
Azure Application Gateway Ja Nej
Azure Firewall Premium Ja Ja
Azure Firewall Standard Ja Nej
- Kör på VM-SKU:er som inte stödjer virtuell nätverkskryptering.
Intern Load Balancer + Stödda VM-SKU:er för backend-poolen Ja Ja.
- Alla virtuella maskiner bakom lastbalanseraren måste finnas på stödda VM-SKU:er
Intern belastningsutjämnare + blandade SKU:er för backend-poolen Nej N/A
Intern lastbalanserare + serverdelspool med sekundära IPv4-konfigurationer för nätverksgränssnitt Nej Ej tillämpligt.
- Backendpoolen för en intern lastbalanserare får inte inkludera några sekundära IPv4-konfigurationer för nätverksgränssnitt för att förhindra anslutningsfel till lastbalanseraren.
Azure DNS Private Resolver Nej N/A
PaaS (plattform som en tjänst) Ja Den virtuella maskin där PaaS är värd avgör om virtuell nätverkskryptering stöds.
- Ja – stödde VM-SKU:er.
- Nej – VM-SKU:er som inte stöds.
- Den virtuella maskinen måste uppfylla de ovan nämnda kraven.
Azure Kubernetes Service (AKS) Ja – Stöds i AKS med Azure CNI (vanligt läge eller överläggsläge), Kubenet eller BYOCNI: nod- och poddtrafik krypteras.
– Stöds delvis på AKS med azure CNI Dynamic Pod IP-tilldelning (podSubnetId angivet): nodtrafik krypteras, men poddtrafik krypteras inte.
– Trafik till det AKS-hanterade kontrollplanet går ut från det virtuella nätverket och är därför inte i omfånget för kryptering av virtuella nätverk. Den här trafiken krypteras dock alltid via TLS.

Anteckning

Andra tjänster som för närvarande inte stöder kryptering av virtuella nätverk ingår i vår framtida översikt.