Application Gateway'de DNS çözümlemeyi anlama

Application Gateway, Sanal Ağınızdaki ayrılmış bir dağıtımdır. Gelen trafiği işleyen uygulama ağ geçidi kaynağınızın örnekleri için DNS çözümlemesi, sanal ağ yapılandırmalarınızdan da etkilenir. Bu makalede Etki Alanı Adı Sistemi (DNS) yapılandırmaları ve bunların ad çözümlemesi üzerindeki etkileri ele alınmaktadır.

Ad çözümlemesi gereksinimi

Application Gateway, tam etki alanı adı (FQDN) için DNS çözümlemesi yapar.

  • Müşteri tarafından sağlanan FQDN'ler, örneğin

    • Alan adı bazlı arka uç sunucusu
    • Dinleyici sertifikası için anahtar kasası uç noktası
    • Özel hata sayfası URL'si
    • Çevrimiçi Sertifika Durum Protokolü (OCSP) doğrulama URL'si
  • Çeşitli Azure altyapı uç noktaları (denetim düzlemi) için kullanılan yönetim FQDN'leri. Bunlar, tam bir Application Gateway kaynağı oluşturan yapı taşlarıdır. Örneğin, izleme uç noktalarıyla iletişim Günlüklerin ve Ölçümlerin akışını sağlar. Bu nedenle, uygulama ağ geçitlerinin dahili olarak, ".windows.net", ".azure.net" gibi soneklere sahip olan diğer Azure hizmetlerinin uç noktalarıyla iletişim kurması önemlidir.

Önemli

Application Gateway kaynağının etkileşimde olduğu yönetim uç noktası etki alanı adları burada listelenmiştir. Uygulama ağ geçidi dağıtımının türüne bağlı olarak (bu makalede ayrıntılı olarak), bu Azure etki alanı adları için herhangi bir ad çözümleme sorunu kaynak işlevselliğinin kısmen veya tamamen kaybolmasına neden olabilir.

  • .windows.net
  • .chinacloudapi.cn
  • .azure.net
  • .azure.cn
  • .usgovcloudapi.net
  • .azure.us
  • .microsoft.scloud
  • .msftcloudes.com
  • .microsoft.com

Kısa adlar ve tek etiketli etki alanı adları

Application Gateway arka uç havuzlarında kısa adları (ör. server1, webserver) destekler. Çözüm, DNS yapılandırmanıza bağlıdır:

  • Azure DNS (168.63.129.16): Kısa adları yalnızca aynı sanal ağ içinde çözümler
  • Özel DNS sunucuları: Arama etki alanı yapılandırması gerektirir
  • Şirket içi DNS (VPN/ExpressRoute aracılığıyla): İç ana bilgisayar adlarını çözümler

Uyarı

Arka uç sistem durumu kısa adlarla DNS çözümleme hataları gösteriyorsa, aynı sanal ağ içindeki bir VM'den çözümlemeyi doğrulayın.

DNS yapılandırma türleri

Müşterilerin farklı altyapı gereksinimleri vardır ve ad çözümlemesi için çeşitli yaklaşımlar gerekir. Bu belgede genel DNS uygulama senaryoları özetlenmektedir ve uygulama ağ geçidi kaynaklarının verimli bir şekilde çalıştırılması için öneriler sunulmaktadır.

Genel IP adresine sahip ağ geçitleri (networkIsolationEnabled: False)

Genel ağ geçitleri için, Azure etki alanlarıyla tüm denetim düzlemi iletişimi 168.63.129.16 konumundaki varsayılan Azure DNS sunucusu üzerinden gerçekleşir. Bu bölümde, genel uygulama ağ geçitleriyle olası DNS bölgesi yapılandırmasını ve Azure etki alanı adları çözümlemesiyle çakışmaları önlemeyi inceleyeceğiz.

Azure tarafından sağlanan varsayılan DNS'i kullanma

Azure tarafından sağlanan DNS, Azure'daki tüm sanal ağlarda varsayılan bir ayar olarak gelir ve 168.63.129.16 IP adresine sahiptir. Azure tarafından sağlanan DNS, tüm genel etki alanı adlarının çözümlenmesiyle birlikte aynı sanal ağda bulunan VM'ler için iç ad çözümlemesi sağlar. Bu senaryoda, uygulama ağ geçidinin tüm örnekleri DNS çözümlemesi için 168.63.129.16'ya bağlanır.

Azure tarafından sağlanan DNS için DNS çözümlemesini gösteren diyagram.

Akışlar

  • Bu diyagramda, mavi çizgiyle gösterildiği gibi arka uç sunucularının FQDN "server1.contoso.com" ve "server2.contoso.com" ad çözümlemesi için Application Gateway örneğinin Azure tarafından sağlanan DNS (168.63.129.16) ile konuştuğunu görebiliriz.
  • Benzer şekilde örnek, turuncu çizgide gösterildiği gibi özel bağlantı özellikli Key Vault kaynağının DNS çözümlemesi için 168.63.129.16 sorgular. Bir uygulama ağ geçidinin Key Vault uç noktasını özel IP adresine çözümlemesini sağlamak için Özel DNS bölgesini bu uygulama ağ geçidinin sanal ağına bağlamak önemlidir.
  • Bu FQDN'ler için başarılı DNS çözümlemeleri gerçekleştirdikten sonra örnek, Key Vault ve arka uç sunucu uç noktalarıyla iletişim kurabilir.

Dikkat edilmesi gerekenler:

  • Üst düzey Azure etki alanı adları için özel DNS bölgeleri oluşturmayın ve bağlamayın. Bir alt etki alanı için mümkün olduğunca belirli bir DNS bölgesi oluşturmanız gerekir. Örneğin, bir anahtar kasasının özel uç noktası için privatelink.vaultcore.azure.net özel DNS bölgesine sahip olmak, vaultcore.azure.net veya azure.net için bir bölgeye sahip olmaktan her durumda daha iyi çalışır.
  • Arka uç sunucularıyla veya Özel Uç Nokta kullanan herhangi bir hizmetle iletişim için özel bağlantı DNS bölgesinin uygulama ağ geçidinizin sanal ağına bağlı olduğundan emin olun.

Özel DNS sunucularını kullanma

Sanal ağınızda özel DNS sunucuları belirleyebilirsiniz. Bu yapılandırma, belirli etki alanı adları için bölgeleri bağımsız olarak yönetmek için gerekli olabilir. Böyle bir düzenleme, sanal ağ içindeki uygulama ağ geçidi örneklerini de Azure dışı etki alanı adlarını çözümlemek için belirtilen özel DNS sunucularını kullanmaya yönlendirir.

Özel DNS sunucularıyla DNS çözümlemesi gösteren diyagram.

Akışlar

  • Diyagramda Application Gateway örneğinin " contoso.privatelink.vaultcore.azure.net" özel bağlantı Key Vault uç noktasının ad çözümlemesi için Azure tarafından sağlanan DNS 'yi (168.63.129.16) kullandığını gösterir. içeren Azure etki alanı adları için DNS sorguları Azure azure.nettarafından sağlanan DNS'ye yönlendirilir (turuncu çizgiyle gösterilir).
  • "server1.contoso.com" DNS çözümlemesi için örnek, özel DNS ayarına (mavi çizgide gösterildiği gibi) uyar.

Dikkat edilmesi gerekenler:

Uygulama ağ geçidi sanal ağında özel DNS sunucularının kullanılması, uygulama ağ geçidinin çalışmasını etkilemediğinden emin olmak için aşağıdaki önlemleri almanız gerekir.

  • Uygulama ağ geçidi sanal ağıyla ilişkili DNS sunucularını değiştirdikten sonra, bu değişikliklerin örnekler için geçerli olması için uygulama ağ geçidinizi yeniden başlatmanız (Durdurma ve Başlatma) gerekir.
  • Uygulama ağ geçidi sanal ağında özel uç nokta kullanılırken, özel IP'ye çözüme izin vermek için özel DNS bölgesinin uygulama ağ geçidi sanal ağına bağlı kalması gerekir. Bu DNS bölgesi, mümkün olduğunca belirli bir alt etki alanı için olmalıdır.
  • Özel DNS sunucuları farklı bir sanal ağdaysa, Application Gateway'in sanal ağıyla eşlenmiş olduğundan ve herhangi bir Ağ Güvenlik Grubu veya Yönlendirme Tablosu yapılandırmalarından etkilenmediğinden emin olun.

Yalnızca Özel IP adresine sahip ağ geçitleri (networkIsolationEnabled: True)

Özel uygulama ağ geçidi dağıtımı, müşterinin veri düzlemi ve yönetim düzlemi trafiğini ayırmak için tasarlanmıştır. Bu nedenle, varsayılan Azure DNS veya özel DNS sunucularının olması kritik yönetim uç noktalarının ad çözümlemelerini etkilemez. Ancak, özel DNS sunucularını kullanırken, tüm veri yolu işlemleri için gereken ad çözümlemelerini dikkate almanız gerekir.

Yalnızca özel ağ geçidi için DNS çözümlemesini gösteren diyagram.

Akışlar

  • "contoso.com" için DNS sorguları, müşteri trafik düzlemi aracılığıyla özel DNS sunucularına ulaşır.
  • "contoso.privatelink.vaultcore.azure.net" için DNS sorguları da özel DNS sunucularına ulaşır. Ancak, DNS sunucusu bu etki alanı adı için yetkili bölge olmadığından sorguyu yinelemeli olarak Azure DNS 168.63.129.16'ya iletir. Bu tür bir yapılandırma, sanal ağa bağlı özel bir DNS bölgesi aracılığıyla ad çözümlemesine izin vermek için önemlidir.
  • Tüm yönetim uç noktalarının çözümü, Azure tarafından sağlanan DNS ile doğrudan etkileşim kuran yönetim düzlemi trafiğinden geçer.

Dikkat edilmesi gerekenler:

  • Uygulama ağ geçidi sanal ağıyla ilişkili DNS sunucularını değiştirdikten sonra, bu değişikliklerin örnekler için geçerli olması için uygulama ağ geçidinizi yeniden başlatmanız (Durdurma ve Başlatma) gerekir.
  • Diğer tüm etki alanları çözümleme sorgularını Azure DNS 168.63.129.16'ya göndermek için iletme kuralları ayarlamanız gerekir. Bu yapılandırma, özel uç nokta çözümlemesi için özel bir DNS bölgeniz olduğunda özellikle önemlidir.
  • Özel uç nokta kullanılırken, özel IP'ye çözüme izin vermek için özel DNS bölgesinin uygulama ağ geçidi sanal ağına bağlı kalması gerekir.