Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Virtual Network-kryptering är en funktion i Azure Virtual Networks. Med kryptering av virtuella nätverk kan du sömlöst kryptera och dekryptera trafik mellan virtuella Azure-datorer genom att skapa en DTLS-tunnel.
Med kryptering av virtuella nätverk kan du kryptera trafik mellan virtuella datorer och vm-skalningsuppsättningar i samma virtuella nätverk. Kryptering av virtuella nätverk krypterar trafik mellan regionalt och globalt samverkande virtuella nätverk. Mer information om peering för virtuella nätverk finns i Peering för virtuella nätverk.
Kryptering av virtuella nätverk förbättrar befintlig kryptering i överföringsfunktioner i Azure. Mer information om kryptering i Azure finns i Översikt över Azure-kryptering.
Krav
Kryptering av virtuella nätverk har följande krav:
Virtuell nätverkskryptering stödjer följande instansstorlekar för virtuella maskiner:
Posterna i D/E-serien i följande lista utgör en grundnivå, inte en fullständig lista. Virtuell nätverkskryptering stöder alla v5 och nyare generationer av D-serie och E-serie.
För alla andra familjer stödjer kryptering den specifika serien som listas i följande tabell. Produktteamet lägger till nya storlekar när de valideras. Detta stöd inkluderar beräkningsoptimerade (F-serie), lagringsoptimerade (L-serie), minnesoptimerade (M-serie) och GPU-accelererade beräkningsstorlekar.
Typ VM-serie VM varunummer Arbetsbelastningar för generell användning D-serien V4
D-serien V5
D-serien V6Dv4- och Dsv4-serien
Ddv4- och Ddsv4-serien
Dav4- och Dasv4-serien
Dv5- och Dsv5-serien
Ddv5- och Ddsv5-serien
Dlsv5- och Dldsv5-serien
Dasv5- och Dadsv5-serien
Dasv6- och Dadsv6-serien
Dalsv6- och Daldsv6-serien
Dsv6-serien
Dplsv6- och Dpldsv6-serien
Dpsv6- och Dpdsv6-serienMinnesintensiva arbetsbelastningar E-serien V4
E-serien V5
E-serien V6
M-serien V2
M-serien V3Ev4- och Esv4-serien
Edv4- och Edsv4-serien
Eav4- och Easv4-serien
Ev5- och Esv5-serien
Edv5- och Edsv5-serien
Easv5- och Eadsv5-serien
Easv6- och Eadsv6-serien
Epsv6- och Epdsv6-serien
Mv2-serien
Msv2- och Mdsv2 Medium Memory-serien
Msv3- och Mdsv3 Medium Memory-serienLagringsintensiva arbetsbelastningar L-serien V3 LSv3-serien Optimerad för beräkning F-serien V6 Falsv6-serien
Famsv6-serien
Fasv6-serienGPU – snabbare beräkning NC-H100-serien V5
ND-GB200 serien V6
ND-GB300 serie V6NC-H100 V5-serien
ND-GB200 V6-serien
ND-GB300 V6-serien
Accelererat nätverk måste vara aktiverat i nätverksgränssnittet för den virtuella datorn. Mer information om accelererat nätverk finns i Vad är accelererat nätverk?
Kryptering tillämpas endast på trafik mellan virtuella datorer i ett virtuellt nätverk. Trafiken krypteras från en privat IP-adress till en privat IP-adress.
Trafik till virtuella datorer som inte stöds är okrypterad. Använd flödesloggar för virtuellt nätverk för att bekräfta flödeskryptering mellan virtuella datorer. Mer information finns i Flödesloggar för virtuellt nätverk.
Start/stopp för befintliga virtuella datorer krävs efter aktivering av kryptering i ett virtuellt nätverk.
Tillgänglighet
Azure Virtual Network-kryptering är allmänt tillgängligt i alla offentliga Azure-regioner och är för närvarande i offentlig förhandsversion i Azure Government och Microsoft Azure som drivs av 21Vianet.
Begränsningar
Azure Virtual Network-kryptering har följande begränsningar:
- AllowUnencrypted är det enda som stöds vid allmän tillgänglighet.
- DropUnencrypted-tillämpning kommer att stödjas i framtiden.
- Aktivera inte Virtual Network-kryptering om VM-SKU inte stödjer Accelerated Networking eller Virtual Network-kryptering.
- Aktivera inte Virtual Network-kryptering i virtuella nätverk som använder Azure confidential computing VM-SKU:er. Om du vill använda Azure konfidentiella dator-VM:ar i virtuella nätverk där Virtual Network-kryptering är aktiverad, då:
- Aktivera accelererat nätverk på den virtuella datorns nätverkskort om det stöds.
- Om accelererat nätverk inte stöds ändrar du den virtuella datorns SKU till en som stöder accelererat nätverk eller kryptering av virtuella nätverk.
Scenariolista
Stöds – trafikanslutning bevaras när kryptering är aktiverad. Krypterad – trafiken är krypterad på datavägen.
Anteckning
Ett scenario kan vara "Stödd=Ja" och ändå vara "Krypterat=Nej".
| Scenarium | Stöds | Krypterad |
|---|---|---|
| Virtuella datorer i samma virtuella nätverk (inklusive virtuella datorerskalningsuppsättningar och deras interna belastningsutjämnare) | Ja |
Ja - på trafik mellan virtuella maskiner från dessa SKU:er. |
| Peering för virtuella nätverk | Ja |
Ja - för trafik mellan virtuella maskiner över regional peering. |
| Global virtuell nätverkskoppling | Ja |
Ja - för trafik mellan virtuella maskiner via global peering. |
| Azure ExpressRoute Gateways | Ja |
Nej. - Trafik till och från Azure ExpressRoute Gateways är inte krypterad. |
|
Azure Private Link-tjänsten Azure Private Endpoint |
Ja |
Nej. - Trafik till och från Private Link Service/Private Endpoint är inte krypterad. |
| Azure Application Gateway | Ja | Nej |
| Azure Firewall Premium | Ja | Ja |
| Azure Firewall Standard | Ja |
Nej - Kör på VM-SKU:er som inte stödjer virtuell nätverkskryptering. |
| Intern Load Balancer + Stödda VM-SKU:er för backend-poolen | Ja |
Ja. - Alla virtuella maskiner bakom lastbalanseraren måste finnas på stödda VM-SKU:er |
| Intern belastningsutjämnare + blandade SKU:er för backend-poolen | Nej | N/A |
| Intern lastbalanserare + serverdelspool med sekundära IPv4-konfigurationer för nätverksgränssnitt | Nej | Ej tillämpligt. - Backendpoolen för en intern lastbalanserare får inte inkludera några sekundära IPv4-konfigurationer för nätverksgränssnitt för att förhindra anslutningsfel till lastbalanseraren. |
| Azure DNS Private Resolver | Nej | N/A |
| PaaS (plattform som en tjänst) | Ja | Den virtuella maskin där PaaS är värd avgör om virtuell nätverkskryptering stöds. - Ja – stödde VM-SKU:er. - Nej – VM-SKU:er som inte stöds. - Den virtuella maskinen måste uppfylla de ovan nämnda kraven. |
| Azure Kubernetes Service (AKS) | Ja | – Stöds i AKS med Azure CNI (vanligt läge eller överläggsläge), Kubenet eller BYOCNI: nod- och poddtrafik krypteras. – Stöds delvis på AKS med azure CNI Dynamic Pod IP-tilldelning (podSubnetId angivet): nodtrafik krypteras, men poddtrafik krypteras inte. – Trafik till det AKS-hanterade kontrollplanet går ut från det virtuella nätverket och är därför inte i omfånget för kryptering av virtuella nätverk. Den här trafiken krypteras dock alltid via TLS. |
Anteckning
Andra tjänster som för närvarande inte stöder kryptering av virtuella nätverk ingår i vår framtida översikt.