Configuración de Azure Private Link a través de IPv6 (versión preliminar)

Azure Private Link over IPv6 te permite acceder de forma privada a los servicios Azure PaaS, como Azure Storage y Azure SQL Database, a través de conectividad basada en IPv6. Utilizas endpoints privados IPv6 para conectar desde clientes IPv6 en una red virtual de Azure o desde redes locales a través de ExpressRoute.

Este artículo te muestra cómo configurar la red virtual, el punto final privado, el DNS, ExpressRoute y los componentes de enrutamiento que Private Link sobre IPv6 requiere, y cómo validar la conectividad.

Diagrama de una red local conectada a través de ExpressRoute y un dispositivo de enrutamiento de red virtual en una red virtual de doble pila a un punto de conexión privado IPv6 que llega a los servicios PaaS de Azure a través de Private Link.

Importante

Azure Private Link sobre IPv6 está actualmente en versión preliminar y disponible en regiones limitadas. Esta versión preliminar se ofrece sin acuerdo de nivel de servicio y no se recomienda para las cargas de trabajo de producción. Es posible que algunas características no se admitan o que tengan funcionalidades restringidas. Para obtener más información, vea Términos de uso complementarios para las versiones preliminares de Microsoft Azure.

Escenarios compatibles

Private Link sobre IPv6 admite los siguientes escenarios de conectividad:

  • Conectividad nativa de Azure: Una máquina virtual cliente IPv6 (VM) en una red virtual se conecta a un servicio PaaS de Azure a través de un punto final privado IPv6.

  • Conectividad local: Los clientes IPv6 locales acceden a los puntos finales privados IPv6 a través de ExpressRoute a través de un Virtual Network Routing Appliance. ExpressRoute reenvía el tráfico de los clientes IPv6 locales al Virtual Network Routing Appliance, que luego enruta el tráfico al punto final privado IPv6 objetivo alojado por el servicio PaaS de Azure.

Prerequisites

  • Una cuenta de Azure con una suscripción activa. Cree una cuenta gratuita.

  • Tu suscripción debe estar registrada en la versión preliminar de Private Link sobre IPv6. El registro es obligatorio antes de configurar cualquier recurso. Puedes registrarte la suscripción ejecutando los siguientes comandos:

    az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id>
    az provider register --namespace Microsoft.Network
    
  • La vista previa está disponible solo en las siguientes regiones:

    • Centro-oeste de EE. UU.
    • Este de Asia
    • Sur de Reino Unido
    • Centro de EE. UU.
    • Norte de Europa
  • La versión previa soporta endpoints privados IPv6 para Azure Storage, Azure SQL Database, Azure Key Vault y Azure Data Explorer.

  • Una red virtual de doble pila (IPv4 e IPv6). Para crear uno, véase Crear una red virtual con una configuración de doble pila (IPv4 e IPv6). Establezca la siguiente política de red virtual:

    "privateEndpointVNetPolicies": "Basic"
    
  • Una subred de doble pila para tus endpoints privados. Para añadir uno, véase Añadir una subred. Establece la siguiente política en la subred:

    "privateEndpointNetworkPolicies": "RouteTableEnabled"
    
  • Una máquina virtual (VM) con una dirección IPv6 en la red virtual de doble pila. Para crear una, consulta Crear una máquina virtual de doble pila.

Si aún no tienes un recurso objetivo para el endpoint privado, utiliza los siguientes inicios rápidos para crear uno:

Service Creación de un recurso
Azure Storage Creación de una cuenta de almacenamiento
Azure SQL Database Creación de una base de datos única
Azure Key Vault Creación de un almacén de claves
Azure Data Explorer (Kusto) Creación de un clúster y una base de datos

Configurar el endpoint privado

Cree el punto de conexión privado con el parámetro ip-version-type establecido en IPv6. Este parámetro determina si el endpoint privado utiliza una dirección IPv4 o IPv6. Para los pasos generales de creación de puntos finales privados, véase Crear un punto final privado.

El siguiente ejemplo muestra la sintaxis de CLI de Azure para crear un punto final privado IPv6:

az network private-endpoint create \
  --name <private-endpoint-name> \
  --resource-group <resource-group-name> \
  --vnet-name <vnet-name> \
  --subnet <subnet-name> \
  --private-connection-resource-id <resource-id-of-target-service> \
  --group-id <group-id> \
  --connection-name <connection-name> \
  --location <region> \
  --ip-version-type IPv6

Configurar el DNS

Configura Azure DNS privado para que el nombre de dominio completo (FQDN) del servicio PaaS se resuelva en la dirección IPv6 del punto de conexión privado.

  1. Crea una zona DNS privado para cada tipo de servicio. Para los pasos, consulta Crear una zona DNS privada de Azure. Para los nombres de zonas que se deben usar por servicio, consulta Azure Private Endpoint DNS configuration.

  2. Vincula la zona DNS privado a los endpoints privados.

  3. Compruebe que el FQDN de PaaS se resuelve en la dirección IPv6 del punto de conexión privado.

Validar la conectividad nativa de Azure

Valida que una máquina virtual de Azure en la red virtual de doble pila accede al servicio PaaS a través de IPv6. El siguiente ejemplo utiliza una cuenta de Azure Storage.

  • Asegúrese de que el FQDN de la cuenta de almacenamiento se resuelve en la dirección IPv6 del punto de conexión privado.

  • Accede a la cuenta de almacenamiento utilizando el servicio estándar FQDN.

Desde la máquina virtual de doble pila, resuelve la cuenta de almacenamiento FQDN:

nslookup <storage-account>.blob.core.windows.net

El comando devuelve una salida similar al siguiente ejemplo:

<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>

Validar la conectividad a la cuenta de almacenamiento:

curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443

Configurar la conectividad local mediante ExpressRoute y un Virtual Network Routing Appliance

Los clientes IPv6 locales acceden a los puntos finales privados IPv6 a través de ExpressRoute a través de un Virtual Network Routing Appliance. ExpressRoute reenvía el tráfico de los clientes IPv6 locales al Virtual Network Routing Appliance, que luego enruta el tráfico al punto final privado IPv6 objetivo alojado por el servicio PaaS de Azure.

Esta conectividad requiere los siguientes componentes:

Crear una ruta definida por el usuario

  1. Crea una tabla de rutas y configura Propagar rutas de puerta de enlace como . Para los pasos, consulta Crear una tabla de rutas.

  2. Añade una ruta con los siguientes valores:

    Setting Value
    Tipo de destino Direcciones IP
    Destination Prefijo IPv6 del punto de conexión privado
    Tipo del próximo salto Aplicación virtual
    Dirección del próximo nodo Dirección IPv6 del dispositivo de enrutamiento de red virtual
  3. Asocia la tabla de rutas con la GatewaySubnet en la red virtual donde creaste el dispositivo de enrutamiento de red virtual.

Validación de la conectividad

Valida la conectividad desde tu cliente IPv6 local hasta el punto final privado.

  1. Desde la VM cliente, ejecuta una consulta DNS para el FQDN de PaaS y confirma que se resuelve en la dirección IPv6 del punto de conexión privado.

  2. Conéctate al servicio usando el PaaS FQDN.

  3. Confirma los siguientes resultados:

    • El cliente se conecta al punto final privado a través de IPv6.
    • El tráfico del plano de datos funciona según lo esperado.
    • La conectividad funciona en escenarios dual-stack.

Limitations

Private Link sobre IPv6 tiene las siguientes limitaciones durante la vista previa:

  • Disponibilidad regional limitada – véanse las regiones de vista previa mencionadas anteriormente en este documento.
  • El recurso PaaS destino debe estar en la misma región que el punto final privado. La conectividad entre regiones no está soportada en esta versión.
  • Servicios PaaS limitados soportados en esta versión (Storage, SQL, AKV, Azure Data Explorer).
  • El soporte actual para conectividad local está limitado a escenarios basados en ExpressRoute y actualmente no incluye VPN, Virtual WAN (vWAN) ni Appliances Virtuales de Red (NVAs).
  • Los NSG y ASG con Private Link mediante IPv6 no son compatibles en esta vista previa.
  • En escenarios de PL IPv6, la dirección IPv6 original del cliente no se conserva en los registros de servicio posteriores. Debido a la traducción NAT implícita, los registros muestran en su lugar la dirección IP de origen traducida del lado de la VNet.

Support

Durante la versión preliminar, el grupo de productos proporciona servicios de soporte técnico. Para solicitar apoyo, rellena el siguiente formulario:

Solicitud de soporte para la vista previa pública de Private Link IPv6