Azure 虛擬網路加密是 Azure 虛擬網路的一項功能。 虛擬網路加密可讓您透過建立 DTLS 通道來順暢地加密和解密 Azure 虛擬機器之間的流量。
虛擬網路加密可讓您加密相同虛擬網路內的虛擬機器與虛擬機器擴展集之間的流量。 虛擬網路加密可加密區域性及全球性對等連結虛擬網路之間的流量。 如需關於虛擬網路對等互連的詳細資訊,請參閱虛擬網路對等互連。
虛擬網路加密可增強 Azure 中傳輸功能中的現有加密。 如需 Azure 中加密的詳細資訊,請參閱 Azure 加密概觀。
需求
虛擬網路加密具有下列需求:
虛擬網路加密支援以下虛擬機實例大小:
以下列表中的D/E系列條目為基準,非完整列表。 虛擬網路加密支援所有 v5 及更新世代的 D 系列與 E 系列。
對於其他所有家族,加密支援下表中列出的特定系列。 產品團隊會在驗證後新增尺寸。 此支援涵蓋運算優化型(F 系列)、儲存型優化型(L 系列)、記憶體型優化型(M 系列)及 GPU 加速運算容量。
類型 VM 系列 VM 型號 一般用途工作負載 D 系列 V4
D 系列 V5
D 系列 V6Dv4 和 Dsv4 系列
Ddv4 和 Ddsv4 系列
Dav4 和 Dasv4 系列
Dv5 和 Dsv5 系列
Ddv5 和 Ddsv5 系列
Dlsv5 和 Dldsv5 系列
Dasv5 和 Dadsv5 系列
Dasv6 和 Dadsv6 系列
Dalsv6 和 Daldsv6 系列
Dsv6 系列
Dplsv6 和 Dpldsv6 系列
Dpsv6 和 Dpdsv6 系列需要大量記憶體的工作負載 E 系列 V4
E 系列 V5
E 系列 V6
M 系列 V2
M 系列 V3Ev4 和 Esv4 系列
Edv4 和 Edsv4 系列
Eav4 和 Easv4 系列
Ev5 和 Esv5 系列
Edv5 和 Edsv5 系列
Easv5 和 Eadsv5 系列
Easv6 和 Eadsv6 系列
Epsv6 和 Epdsv6 系列
Mv2 系列
Msv2 和 Mdsv2 中型記憶體系列
Msv3 和 Mdsv3 中型記憶體系列儲存密集型工作負載 L 系列 V3 Lsv3 系列 計算最佳化 F 系列 V6 Falsv6 系列
Famsv6 系列
Fasv6 系列GPU - 加速計算 NC-H100 系列 V5
ND-GB200 系列 V6
ND-GB300 系列 V6NC-H100 v5 系列
ND-GB200 V6 系列
ND-GB300 V6 系列
必須在虛擬機器的網路介面上啟用加速網路。 如需有關加速網路的詳細資訊,請參閱什麼是加速網路?
加密只會套用至虛擬網路中虛擬機器之間的流量。 流量會從私人 IP 位址加密至私人 IP 位址。
不支援虛擬機器的流量未加密。 使用虛擬網路流量記錄來確認虛擬機器之間的流量加密。 如需詳細資訊,請參閱 虛擬網路流量記錄。
在虛擬網路中啟用加密之後,需要啟用/停用現有的虛擬機器。
可用性
Azure 虛擬網路加密已在所有 Azure 公用區域中正式推出,目前在 Azure Government 和世紀互聯營運的 Microsoft Azure 中處於公開預覽狀態。
限制
Azure 虛擬網路加密具有下列限制:
- AllowUnencrypted 是正式發行時唯一支援的強制執行。
- 未來將支援 DropUnencrypted 強制執行。
- 如果虛擬機 SKU 不支援加速網路或 虛擬網路 加密,請不要啟用 虛擬網路 加密。
- 不要在使用 Azure 機密運算虛擬機 SKU 的虛擬網路中啟用 虛擬網路 加密。 如果你想在啟用 虛擬網路 加密的虛擬網路中使用 Azure 機密運算虛擬機,那麼:
- 如果支援,請在 VM 的 NIC 上啟用加速網路。
- 如果不支援加速網路,請將 VM SKU 變更為支援加速網路或 虛擬網絡 加密的 VM SKU。
劇本列表
支援 - 啟用加密時,流量連線會被保留。 加密——流量在資料路徑上被加密。
附註
情境可以是「支援=是」,但仍然是「加密=否」。
| 案例 | 已支援 | 已加密 |
|---|---|---|
| 相同虛擬網路中的虛擬機器(包括虛擬機擴展集及其內部負載平衡器) | 是 |
是 - 針對這些 SKU 虛擬機間的流量。 |
| 虛擬網路對等互連 | 是 |
是 - 跨區域對等的虛擬機間流量。 |
| 全域虛擬網路對等互連 | 是 |
是 - 經由全球對等互連的虛擬機器之間流量。 |
| Azure ExpressRoute Gateways | 是 |
否。 - 往返 Azure ExpressRoute 閘道器的流量未加密。 |
|
Azure Private Link 服務 Azure Private Endpoint |
是 |
否。 - 與 Private Link Service/Private Endpoint 之間的流量未加密。 |
| Azure 應用程式閘道 | 是 | No |
| Azure 防火牆 Premium | 是 | 是 |
| Azure 防火牆 Standard | 是 |
No - 運作於不支援虛擬網路加密的虛擬機 SKU。 |
| 內部負載平衡器 + 後端集區支援的虛擬機器 SKU | 是 |
是。 - 負載平衡器後方的所有虛擬機器必須使用支援的虛擬機 SKU |
| Internal Load Balancer + 混合 SKU 適用於後端集區 | No | N/A |
| 內部負載平衡器 + 搭配網路介面的次要 IPv4 組態的後端集區 | No | N/A。 - 內部負載平衡器的後端池不得包含任何網路介面的次級 IPv4 配置,以防止負載平衡器的連線失敗。 |
| Azure DNS 私用解析器 | No | N/A |
| PaaS | 是 | PaaS 所託管的虛擬機決定是否支援虛擬網路加密。 - 是的 ——支援虛擬機 SKU。 - 沒有 ——不支援的虛擬機 SKU。 - 虛擬機必須符合上述要求。 |
| Azure Kubernetes Service (AKS) | 是 | - 在使用 Azure CNI (一般或重疊模式)、Kubenet 或 BYOCNI 的 AKS 上受支援:節點和 Pod 流量已加密。 - 在使用 Azure CNI 動態 Pod IP 指派 (指定 podSubnetId) 的 AKS 上部分受支援:節點流量已加密,但 Pod 流量未加密。 流向 AKS 受控控制平面的流量從虛擬網路輸出,因此不在虛擬網路加密範圍內。 不過,此流量始終會透過 TLS 加密。 |
附註
目前不支援虛擬網路加密的其他服務包含在我們未來的藍圖中。