Azure Sanal Ağ şifrelemesi nedir?

Azure Sanal Ağ şifrelemesi, Azure Sanal Ağ'lerinin bir özelliğidir. Sanal ağ şifrelemesi, DTLS tüneli oluşturarak Azure Sanal Makineler arasındaki trafiği sorunsuz bir şekilde şifrelemenize ve şifresini çözmenize olanak tanır.

Sanal ağ şifrelemesi, aynı sanal ağ içindeki Sanal Makineler ile Sanal Makineler Ölçek Kümeleri arasındaki trafiği şifrelemenizi sağlar. Sanal ağ şifrelemesi, bölgesel ve genel olarak eşlenmiş sanal ağlar arasındaki trafiği şifreler. Sanal ağ eşlemesi hakkında daha fazla bilgi için bkz . Sanal ağ eşlemesi.

Sanal ağ şifrelemesi, Azure'daki aktarım özelliklerinde mevcut şifrelemeyi geliştirir. Azure'da şifreleme hakkında daha fazla bilgi için bkz . Azure şifrelemeye genel bakış.

Gereksinimler

Sanal ağ şifrelemesi aşağıdaki gereksinimlere sahiptir:

Kullanılabilirlik

Azure Sanal Ağ şifrelemesi genel olarak tüm Azure genel bölgelerinde kullanılabilir ve şu anda 21Vianet tarafından sağlanan Azure Kamu ve Microsoft Azure'da genel önizleme aşamasındadır.

Sınırlamalar

Azure Sanal Ağ şifrelemesi aşağıdaki sınırlamalara sahiptir:

  • AllowUnencrypted genel kullanıma sunulduğunda desteklenen tek zorlamadır.
  • DropUnencrypted uygulanması gelecekte desteklenecektir.
  • VM SKU'su Accelerated Networking veya Sanal Ağ şifrelemeyi desteklemiyorsa Sanal Ağ şifrelemesini etkinleştirmeyin.
  • Azure gizli hesaplama VM SKU'ları kullanan sanal ağlarda Sanal Ağ şifrelemesini etkinleştirmeyin. Azure gizli hesaplama VM'lerini, Sanal Ağ şifrelemesinin etkin olduğu sanal ağlarda kullanmak istiyorsanız, o zaman:
    • Destekleniyorsa VM'nin NIC'sinde Hızlandırılmış Ağ özelliğini etkinleştirin.
    • Hızlandırılmış Ağ desteklenmiyorsa, VM SKU'sunu Hızlandırılmış Ağ'ı veya Sanal Ağ şifrelemeyi destekleyen bir ağla değiştirin.

Senaryo listesi

Destekleniyor - şifreleme etkinleştirildiğinde trafik bağlantısı korunur. Şifreli - trafik veri yolunda şifrelenmiştir.

Not

Bir senaryo "Desteklenen=Evet" olabilir ve yine de "Şifreli=Hayır" olabilir.

Senaryo Destekleniyor Şifreli
Aynı sanal ağdaki sanal makineler (sanal makine ölçek kümeleri ve bunların iç yük dengeleyicisi dahil) Evet Evet
- bu SKU'lardan gelen sanal makineler arasındaki trafik üzerine.
Sanal ağ eşleme Evet Evet
- bölgesel eşleştirme üzerinden sanal makineler arasındaki trafik üzerine.
Küresel sanal ağ eşlemesi Evet Evet
- küresel eşleme üzerinden sanal makineler arasındaki trafik için.
Azure ExpressRoute Gateways Evet Hayır.
- Azure ExpressRoute Gateway'lerine giden ve gelen trafik şifreli değildir.
Azure Özel Bağlantı service
Azure Private Endpoint
Evet Hayır.
- Özel Bağlantı Service/Private Endpoint'e giden ve gelen trafik şifrelenmez.
Azure Application Gateway Evet Hayır
Azure Güvenlik Duvarı Premium Evet Evet
Azure Güvenlik Duvarı Standard Evet Hayır
- Sanal ağ şifrelemesini desteklemeyen VM SKU'larında çalışır.
Internal Load Balancer + Backend Pool için desteklenen VM SKU'ları Evet Yes.
- Yük dengeleyicinin arkasındaki tüm sanal makineler desteklenen VM SKU'larında olmalıdır
Internal Load Balancer + arka uç havuzu için karışık SKU'lar Hayır N/A
İç Yük Dengeleyici + ağ arabirimi ikincil IPv4 yapılandırmalarına sahip arka uç havuzu Hayır Yok.
- Dahili yük dengeleyicinin arka uç havuzu, yük dengeleyiciye bağlantı arızalarını önlemek için herhangi bir ağ arayüzü ikincil IPv4 yapılandırması içermemelidir.
Azure DNS Özel Çözümleyicisi Hayır N/A
PaaS Evet PaaS'ın barındırdığı sanal makine, sanal ağ şifrelemenin desteklenip desteklenmediğini belirler.
- Evet - VM SKU'larını destekliyor.
- Yok - desteklenmeyen VM SKU'ları.
- Sanal makine yukarıda listelenen gereksinimleri karşılamalıdır.
Azure Kubernetes Service (AKS) Evet - Azure CNI (normal veya katman modu), Kubenet veya BYOCNI kullanılarak AKS'de desteklenir: düğüm ve pod trafiği şifrelenir.
- Azure CNI Dinamik Pod IP Ataması (podSubnetId belirtildi) kullanılarak AKS'de kısmen desteklenir: düğüm trafiği şifrelenir, ancak pod trafiği şifrelenmez.
- AKS yönetilen denetim düzlemine gelen trafik sanal ağdan çıkar ve bu nedenle sanal ağ şifreleme kapsamında değildir. Ancak bu trafik her zaman TLS aracılığıyla şifrelenir.

Not

Şu anda sanal ağ şifrelemeyi desteklemeyen diğer hizmetler gelecekteki yol haritamıza dahil edilir.