Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los servicios de fundación de red de Azure proporcionan la conectividad esencial que tus recursos necesitan en Azure. Estos servicios son Azure Virtual Network, Azure Private Link y Azure DNS. Se construyen unas sobre otras para formar la base de tu red de Azure. Cuando trasladas cargas de trabajo a la nube, necesitas una red privada e aislada que conecte tus recursos entre sí y con redes locales, que llegue a los servicios de la plataforma Azure sin exponer tráfico a internet público y que resuelva esos servicios por nombre. Juntos, estos tres servicios satisfacen esa necesidad.
Este artículo explica qué hace cada servicio de fundación y cómo Azure Virtual Network, Azure Private Link y Azure DNS trabajan juntos para formar una red segura y privada en Azure.
En la tabla siguiente se resumen todos los servicios básicos y cuándo usarlos:
| Service | propósito | Cuándo se deben usar |
|---|---|---|
| Red virtual de Azure | Red privada y segmentación en Azure | Aislar los recursos de Azure, segmentar las cargas de trabajo y conectar redes locales |
| Azure Private Link | Conectividad privada con servicios de plataforma Azure | Alcance Azure servicios PaaS (como Azure Storage o Azure SQL) sin exposición a la red pública de Internet |
| Azure DNS | Hospedaje y resolución de nombres de dominio públicos y privados | Aloje zonas DNS para sus dominios y resuelva puntos de conexión privada desde las redes virtuales |
El siguiente diagrama muestra un ejemplo de cómo estos servicios funcionan juntos en una red básica de Azure.
Los servicios de fundación de red de Azure se construyen entre sí en un orden específico. Azure Virtual Network establece el límite de red privado e aislado que aloja tus recursos de Azure y los conecta a redes locales. Dentro de ese límite, Azure Private Link proyecta servicios de plataforma Azure (como Azure Storage o Azure SQL Database) en tu red virtual a través de endpoints privados, de modo que el tráfico hacia esos servicios se mantenga fuera de la red pública. Azure DNS entonces resuelve los nombres de esos puntos finales privados y otros recursos en sus direcciones IP privadas, de modo que los clientes dentro de la red virtual lleguen a cada servicio por su nombre de dominio totalmente calificado (FQDN).
Para seguir cómo se forma una red segura y privada, lee las siguientes secciones en orden: Azure Virtual Network, luego Azure Private Link, y después Azure DNS. Cada sección enlaza a una guía más detallada para ese servicio.
Red virtual de Azure
Al utilizar Azure Virtual Network, puedes crear redes privadas en la nube y conectar de forma segura recursos de Azure, internet y redes locales.
El siguiente ejemplo prevé dos redes virtuales:
- Utiliza la red virtual hub para desplegar los servicios de Azure y proporcionar acceso a recursos de datos. Opcionalmente, conecta el hub a una red local.
- Red virtual de tipo hub con radios que contiene una subred de nivel empresarial con máquinas virtuales para procesar las interacciones de los usuarios, y una subred de aplicaciones para gestionar el almacenamiento de datos y las transacciones.
Para obtener más información sobre el diseño de redes virtuales, consulte Planeamiento de redes virtuales. Para crear una red virtual, consulte Uso de Azure Portal para crear una red virtual.
Azure Private Link
Azure Private Link proporciona conectividad segura y privada desde tu red virtual a servicios que no atraviesan la red pública. Azure Private Link se basa en Azure Virtual Network: proyecta servicios de plataforma Azure (como Azure Storage o Azure SQL Database) en la red virtual a través de un punto final privado, de modo que el tráfico hacia esos servicios permanece dentro de la red límite.
La siguiente figura muestra un punto final privado en la subred de aplicaciones de una red virtual de radios. Un endpoint privado es una dirección IP privada (10.1.1.135 en este ejemplo) dentro de la red virtual asociada a un servicio impulsado por Azure Private Link.
Los endpoints privados conectan de forma segura los servicios de la plataforma Azure a redes virtuales. Azure DNS entonces resuelve el FQDN del endpoint privado a esta dirección IP privada, tal y como se describe en la sección de Azure DNS.
Note
Los puntos de conexión privados ofrecen opciones de integración dns durante la creación. Puedes integrarte con una zona DNS privada. Esta configuración sigue siendo flexible, por lo que puedes añadirla, eliminarla o modificarla después del despliegue. El ejemplo muestra cómo seleccionar la integración de zonas privadas de DNS, que proporciona una configuración DNS sencilla ideal para cargas de trabajo de red virtual sin un Azure DNS Private Resolver. Para obtener más información, consulte Integración de DNS de punto de conexión privado de Azure.
Para obtener información general sobre el vínculo privado y el punto de conexión privado, consulte ¿Qué es el servicio Azure Private Link y Qué es un punto de conexión privado? Para crear un punto de conexión privado, consulte Creación de un punto de conexión privado.
Azure DNS
Azure DNS proporciona hospedaje y resolución de nombres de dominio públicos y privados basados en la nube. Incluye tres servicios de hospedaje y resolución dns, además de un equilibrador de carga basado en DNS:
- Dns público de Azure proporciona hospedaje de alta disponibilidad para dominios DNS públicos.
- Dns privado de Azure es un servicio de nomenclatura y resolución DNS para redes virtuales y los servicios privados hospedados dentro de esas redes.
- Azure DNS Private Resolver es un servicio DNS de alta disponibilidad totalmente gestionado que puedes usar para consultar zonas DNS privadas desde un entorno local y viceversa, sin necesidad de desplegar servidores DNS basados en máquinas virtuales.
- Azure Traffic Manager es un balanceador de carga de tráfico basado en DNS que puede distribuir el tráfico a aplicaciones públicas a través de regiones de Azure.
Azure DNS también proporciona resolución DNS interna para recursos privados y públicos (Internet) desde redes virtuales. Por defecto, las redes virtuales resuelven los registros DNS usando DNS proporcionado por Azure en 168.63.129.16.
Azure DNS completa la base de red establecida por Azure Virtual Network y Azure Private Link: resuelve los endpoints privados que Private Link proyecta en tu red virtual a sus direcciones IP privadas, de modo que los clientes lleguen a cada servicio por su FQDN. Considere un punto de conexión privado para una cuenta de Azure Blob Storage, implementado en una red virtual spoke y al que se le ha asignado la dirección IP privada 10.1.1.135. Este punto de conexión privado está asociado a la zona privatelink.blob.core.windows.netDNS privada . El tipo de recurso determina el nombre de la zona (almacenamiento de blobs, en este caso). Para más información sobre las zonas DNS privadas y los puntos de conexión privados, consulte Valores de zona DNS privada del punto de conexión privado de Azure.
Un enlace de red virtual también conecta la privatelink.blob.core.windows.net zona con la red virtual del hub. Este enlace permite que todos los recursos de la red virtual del hub resuelvan la zona usando DNS proporcionado por Azure (168.63.129.16) y accedan al punto final privado mediante su FQDN.
Por defecto, solo puedes resolver endpoints privados desde Azure. Para resolver una cuenta de almacenamiento expuesta a través de un endpoint privado desde las instalaciones, o para resolver recursos locales desde Azure, puedes configurar un Resolver Privado de Azure DNS en la red virtual del hub (no mostrado).
Para obtener información sobre los escenarios de punto de conexión privado con una resolución privada de Azure DNS, consulte Escenarios de configuración de DNS de punto de conexión privado.
Para más información sobre cómo configurar un Azure DNS Private Resolver, consulte Resolve Azure y dominios locales.
Experiencia de Azure Portal
Azure Portal proporciona una experiencia centralizada para empezar a trabajar con los servicios de base de red. La información y los enlaces te ayudan a crear una red aislada, gestionar servicios de red, asegurar el acceso a recursos, gestionar la resolución híbrida de nombres y solucionar problemas de red.
Los enlaces de recursos en el árbol de servicios izquierdo también te ayudan a entender, crear y visualizar los componentes de soporte de los servicios de fundación de red.