Configurare collegamento privato di Azure tramite IPv6 (Preview)

collegamento privato di Azure over IPv6 ti consente di accedere privatamente ai servizi Azure PaaS, come Archiviazione di Azure e database SQL di Azure, tramite connettività basata su IPv6. Utilizzi gli endpoint privati IPv6 per connetterti dai client IPv6 in una rete virtuale di Azure o da reti on-premises tramite ExpressRoute.

Questo articolo ti mostra come configurare la rete virtuale, il punto endpoint privato, il DNS, ExpressRoute e i componenti di routing che collegamento privato over IPv6 richiede, e come validare la connettività.

Diagramma di una rete locale collegata tramite ExpressRoute e una Rete virtuale Routing Appliance in una rete virtuale dual-stack a un endpoint privato IPv6 che consente di raggiungere i servizi Azure PaaS tramite collegamento privato.

Importante

collegamento privato di Azure su IPv6 è attualmente in anteprima ed è disponibile in regioni limitate. Questa anteprima viene fornita senza un contratto di servizio e non è consigliabile per i carichi di lavoro di produzione. Alcune funzionalità potrebbero non essere supportate o potrebbero avere funzionalità limitate. Per ulteriori informazioni, vedere Condizioni supplementari per l'uso delle versioni di anteprima di Microsoft Azure.

Scenari supportati

collegamento privato su IPv6 supporta i seguenti scenari di connettività:

  • Connettività Azure-nativa: una macchina virtuale (VM) client IPv6 in una rete virtuale si collega a un servizio PaaS Azure tramite un endpoint privato IPv6.

  • Connettività locale: I client IPv6 locali accedono agli endpoint privati IPv6 tramite ExpressRoute attraverso un Rete virtuale Routing Appliance. ExpressRoute inoltra il traffico dai client IPv6 on-premises al Rete virtuale Routing Appliance, che poi instrada il traffico verso l'endpoint privato IPv6 di destinazione, ospitato dal servizio PaaS Azure.

Prerequisiti

  • Un account Azure con una sottoscrizione attiva. Creare un account gratuito.

  • La tua sottoscrizione deve essere registrata per l'anteprima di collegamento privato su IPv6. La registrazione è obbligatoria prima di configurare qualsiasi risorsa. Puoi registrare l'abbonamento da solo eseguendo i seguenti comandi:

    az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id>
    az provider register --namespace Microsoft.Network
    
  • L'anteprima è disponibile solo nelle seguenti regioni:

    • Stati Uniti centro-occidentali
    • East Asia
    • UK South
    • Central US
    • North Europe
  • L'anteprima supporta endpoint privati IPv6 per Archiviazione di Azure, database SQL di Azure, Azure Key Vault e Esplora dati di Azure.

  • Una rete virtuale dual-stack (IPv4 e IPv6). Per crearne uno, vedi Creare una rete virtuale con configurazione dual-stack (IPv4 e IPv6). Stabilisci la seguente policy di rete virtuale:

    "privateEndpointVNetPolicies": "Basic"
    
  • Una subnet dual-stack per gli endpoint privati. Per aggiungerne una, vedi Aggiungi una subrete. Imposta la seguente politica sulla subrete:

    "privateEndpointNetworkPolicies": "RouteTableEnabled"
    
  • Una macchina virtuale (VM) con un indirizzo IPv6 nella rete virtuale dual-stack. Per crearne una, vedi Crea una VM dual-stack.

Se non hai già una risorsa target per l'endpoint privato, usa i seguenti avvii rapidi per crearne uno:

Service Crea una risorsa
Archiviazione di Azure Creare un account di archiviazione
Database SQL di Microsoft Azure Creare un database singolo
Azure Key Vault (Archivio chiavi di Azure) Creare un insieme di credenziali delle chiavi
Esplora dati di Azure (Kusto) Creare un cluster e un database

Configura l'endpoint privato

Crea l'endpoint privato con il ip-version-type parametro impostato su IPv6. Questo parametro determina se l'endpoint privato utilizza un indirizzo IPv4 o IPv6. Per i passaggi generali di creazione di endpoint privati, vedi Crea un endpoint privato.

Il seguente esempio mostra la sintassi interfaccia della riga di comando di Azure per creare un endpoint privato IPv6:

az network private-endpoint create \
  --name <private-endpoint-name> \
  --resource-group <resource-group-name> \
  --vnet-name <vnet-name> \
  --subnet <subnet-name> \
  --private-connection-resource-id <resource-id-of-target-service> \
  --group-id <group-id> \
  --connection-name <connection-name> \
  --location <region> \
  --ip-version-type IPv6

Configurare DNS

Configura Azure DNS privato in modo che il nome di dominio completamente qualificato (FQDN) del servizio PaaS si risolva all'indirizzo IPv6 dell'endpoint privato.

  1. Crea una zona DNS privato per ogni tipo di servizio. Per i passaggi, vedi Crea una zona DNS privata Azure. Per i nomi delle zone da utilizzare per ogni servizio, vedi Azure Private Endpoint DNS configuration.

  2. Collega la zona DNS privato agli endpoint privati.

  3. Verifica che il PaaS FQDN si risolva all'indirizzo IPv6 dell'endpoint privato.

Valida la connettività nativa Azure

Verifica che una VM Azure nella rete virtuale dual-stack raggiunga il servizio PaaS tramite IPv6. Il seguente esempio utilizza un account Archiviazione di Azure.

  • Assicurati che l'account di archiviazione FQDN risolva all'indirizzo privato IPv6 dell'endpoint.

  • Accedi all'account di archiviazione utilizzando il servizio standard FQDN.

Dalla VM dual-stack, risolviamo l'account di archiviazione FQDN:

nslookup <storage-account>.blob.core.windows.net

Il comando restituisce output simile al seguente esempio:

<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>

Valida la connettività con l'account di archiviazione:

curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443

Configura la connettività on-premises tramite ExpressRoute e un Rete virtuale Routing Appliance

I client IPv6 on-premises accedono agli endpoint privati IPv6 tramite ExpressRoute attraverso un Rete virtuale Routing Appliance. ExpressRoute inoltra il traffico dai client IPv6 on-premises al Rete virtuale Routing Appliance, che poi instrada il traffico verso l'endpoint privato IPv6 di destinazione, ospitato dal servizio PaaS Azure.

Questa connettività richiede i seguenti componenti:

Crea un percorso definito dall'utente

  1. Crea una tabella di routing e imposta Propagazione delle route del gateway su . Per i passaggi, vedi Crea una tabella di percorso.

  2. Aggiungi una rotta con i seguenti valori:

    Setting Value
    Tipo di destinazione Indirizzi IP
    Destination Prefisso IPv6 dell'endpoint privato
    Tipo di passaggio successivo Dispositivo virtuale
    Indirizzo del prossimo passaggio Indirizzo IPv6 dell'appliance di routing della rete virtuale
  3. Associa la tabella di routing alla GatewaySubnet nella rete virtuale in cui hai creato il Rete virtuale Routing Appliance.

Convalidare la connettività

Valida la connettività dal tuo client IPv6 on-premises all'endpoint privato.

  1. Dalla VM client, esegui una ricerca DNS per il FQDN PaaS e conferma che si risolva sull'indirizzo IPv6 dell'endpoint privato.

  2. Connettiti al servizio usando il PaaS FQDN.

  3. Conferma i seguenti risultati:

    • Il client si collega all'endpoint privato tramite IPv6.
    • Il traffico sul piano dati funziona come previsto.
    • La connettività funziona in scenari dual-stack.

Limitations

collegamento privato su IPv6 presenta le seguenti limitazioni durante l'anteprima:

  • Disponibilità regionale limitata – vedi le regioni di anteprima menzionate in precedenza in questo documento.
  • La risorsa PaaS di destinazione deve trovarsi nella stessa regione dell'endpoint privato. La connettività cross-region non è supportata in questa versione.
  • Servizi PaaS limitati supportati in questa versione (Storage, SQL, AKV, Esplora dati di Azure).
  • L'attuale supporto per la connettività on-premises è limitato agli scenari basati su ExpressRoute e attualmente non include VPN, rete WAN virtuale (vWAN) o Network Virtual Appliances (NVA).
  • NSG e ASG con collegamento privato su IPv6 non sono supportati in questa anteprima.
  • Negli scenari PL IPv6, l'indirizzo IPv6 originale del client non viene conservato nei log di servizio a valle. A causa della traduzione implicita del NAT, i log mostrano invece l'indirizzo IP sorgente tradotto dal lato VNet.

Support

Durante l'anteprima, il gruppo di prodotti fornisce servizi di supporto. Per richiedere supporto, compila il seguente modulo:

Richiesta di supporto per l'anteprima pubblica di collegamento privato IPv6