Konfigurera Azure Private Link via IPv6 (förhandsversion)

Azure Private Link över IPv6 gör det möjligt att privat få tillgång till Azure PaaS-tjänster, såsom Azure Storage och Azure SQL Database, via IPv6-baserad anslutning. Du använder IPv6-privata endpoints för att ansluta från IPv6-klienter i ett virtuellt Azure-nätverk eller från lokala nätverk via ExpressRoute.

Den här artikeln visar hur du konfigurerar det virtuella nätverket, den privata endpoint, DNS, ExpressRoute och routningskomponenterna som Private Link över IPv6 kräver, samt hur du validerar anslutningen.

Diagram över ett lokalt nätverk anslutet via ExpressRoute och en Virtual Network Routing Appliance i ett dubbelstackat virtuellt nätverk till en privat IPv6-endpoint som når Azure PaaS-tjänster via Private Link.

Important

Azure Private Link över IPv6 är för närvarande i förhandsvisning och finns tillgängligt i begränsade regioner. Den här förhandsversionen tillhandahålls utan ett serviceavtal och vi rekommenderar det inte för produktionsarbetsbelastningar. Vissa funktioner kanske inte stöds eller kan vara begränsade. Mer information finns i Kompletterande villkor för användning av Microsoft Azure-förhandsversioner.

Scenarier som stöds

Private Link över IPv6 stöder följande anslutningsscenarier:

  • Azure-intern anslutning: En virtuell IPv6-klientdator (VM) i ett virtuellt nätverk ansluter till en Azure PaaS-tjänst via en privat IPv6-slutpunkt.

  • Lokal anslutning: Lokala IPv6-klienter får tillgång till IPv6:s privata ändpunkter via ExpressRoute via en Virtual Network Routing Appliance. ExpressRoute vidarebefordrar trafik från lokala IPv6-klienter till Virtual Network Routing Appliance, som sedan routar trafiken till den privata IPv6-mottagaren som hostas av Azure PaaS-tjänsten.

Förutsättningar

  • Ett Azure-konto med en aktiv prenumeration. Skapa ett konto kostnadsfritt.

  • Din prenumeration måste vara registrerad för att använda Private Link över IPv6 i förhandsversionen. Registrering är obligatorisk innan du konfigurerar några resurser. Du kan självregistrera prenumerationen genom att köra följande kommandon:

    az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id>
    az provider register --namespace Microsoft.Network
    
  • Förhandsvisningen finns endast i följande regioner:

    • Västra centrala USA
    • East Asia
    • Storbritannien, södra
    • Central US
    • North Europe
  • Förhandsversionen stöder IPv6 privata endpoints för Azure Storage, Azure SQL Database, Azure Key Vault och Azure Data Explorer.

  • Ett dual-stack (IPv4 och IPv6) virtuellt nätverk. För att skapa en, se Skapa ett virtuellt nätverk med en dual-stack (IPv4 och IPv6) konfiguration. Sätt följande virtuella nätverkspolicy:

    "privateEndpointVNetPolicies": "Basic"
    
  • Ett dubbelstacks-subnät för dina privata ändpunkter. För att lägga till en, se Lägg till ett subnät. Sätt följande policy på subnätet:

    "privateEndpointNetworkPolicies": "RouteTableEnabled"
    
  • En virtuell maskin (VM) med en IPv6-adress i det dualstack-virtuella nätverket. För att skapa en sådan, se Skapa en VM med dubbla stackar.

Om du inte redan har en målresurs för den privata endpointen, använd följande quickstarts för att skapa en:

Service Skapa en resurs
Azure Storage Skapa ett lagringskonto
Azure SQL Database Skapa en enkel databas
Azure 密钥保管库 Skapa ett nyckelvalv
Azure Data Explorer (Kusto) Skapa ett kluster och en databas

Konfigurera den privata slutpunkten

Skapa den privata slutpunkten med parametern ip-version-type satt till IPv6. Denna parameter avgör om den privata ändpunkten använder en IPv4- eller IPv6-adress. För allmänna steg för att skapa privata endpoints, se Create a private endpoint.

Följande exempel visar Azure CLI-syntaxen för att skapa en privat IPv6-endpoint:

az network private-endpoint create \
  --name <private-endpoint-name> \
  --resource-group <resource-group-name> \
  --vnet-name <vnet-name> \
  --subnet <subnet-name> \
  --private-connection-resource-id <resource-id-of-target-service> \
  --group-id <group-id> \
  --connection-name <connection-name> \
  --location <region> \
  --ip-version-type IPv6

Konfigurera DNS

Konfigurera Azure Private DNS så att PaaS-tjänstens fullt kvalificerade domännamn (FQDN) resolveras till IPv6-adressen för den privata slutpunkten.

  1. Skapa en Private DNS-zon för varje tjänstetyp. Stegvisa anvisningar finns i Skapa en privat Azure DNS-zon. För zonnamn som ska användas per tjänst, se Azure Private Endpoint DNS-konfiguration.

  2. Koppla Private DNS-zonen till de privata ändpunkterna.

  3. Kontrollera att PaaS-FQDN:en pekar på den privata slutpunktens IPv6-adress.

Verifiera intern Azure-anslutning

Verifiera att en Azure-VM i det dualstack-virtuella nätverket når PaaS-tjänsten via IPv6. Följande exempel använder ett Azure Storage-konto.

  • Se till att lagringskontots FQDN löses upp till den privata endpointadressen för IPv6.

  • Åtkomst till lagringskontot genom att använda standardtjänsten FQDN.

Från dualstack-VM:n, lös lagringskontot FQDN:

nslookup <storage-account>.blob.core.windows.net

Kommandot returnerar utdata liknande följande exempel:

<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>

Verifiera anslutningen till lagringskontot:

curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443

Konfigurera lokal anslutning via ExpressRoute och en Virtual Network Routing Appliance

Lokala IPv6-klienter får tillgång till IPv6:s privata ändpunkter över ExpressRoute via en Virtual Network Routing Appliance. ExpressRoute vidarebefordrar trafik från lokala IPv6-klienter till Virtual Network Routing Appliance, som sedan routar trafiken till den privata IPv6-mottagaren som hostas av Azure PaaS-tjänsten.

Denna koppling kräver följande komponenter:

Skapa en användardefinierad rutt

  1. Skapa en ruttabell och ange Vidarebefordra gatewayrutter till Ja. För steg, se Skapa en rutttabell.

  2. Lägg till en rutt med följande värden:

    Setting Value
    Typ av destination IP-adresser
    Destination Privat slutpunkt IPv6-prefix
    Nästa hopptyp Virtuell apparat
    adress för nästa hopp Virtual Network Routing Appliance IPv6-adress
  3. Koppla rutttabellen till den GatewaySubnet i det virtuella nätverk där du skapade Virtual Network Routing Appliance.

Validera anslutningen

Verifiera anslutningen från din lokala IPv6-klient till den privata slutpunkten.

  1. Från klient-VM:n gör du en DNS-sökning för PaaS-FQDN och bekräftar att den matchar IPv6-adressen för den privata slutpunkten.

  2. Koppla upp dig mot tjänsten genom att använda PaaS FQDN.

  3. Bekräfta följande resultat:

    • Klienten ansluter till den privata ändpunkten via IPv6.
    • Dataplanstrafik fungerar som förväntat.
    • Anslutningen fungerar i dual-stack-scenarier.

Limitations

Private Link över IPv6 har följande begränsningar under förhandsgranskning:

  • Begränsad regional tillgänglighet – se de förhandsgranskningsregioner som nämnts tidigare i detta dokument.
  • Destinations-PaaS-resursen måste vara i samma region som den privata slutpunkten. Tvärregional anslutning stöds inte i denna version.
  • Begränsade PaaS-tjänster som stöds i denna version (Storage, SQL, AKV, Azure Data Explorer).
  • Nuvarande stöd för lokal anslutning är begränsat till ExpressRoute-baserade scenarier och inkluderar för närvarande inte VPN, Virtual WAN (vWAN) eller Network Virtual Appliances (NVAs).
  • NSG:er och ASG:er med Private Link över IPv6 stöds inte i denna förhandsvisning.
  • I PL IPv6-scenarier bevaras inte den ursprungliga klientens IPv6-adress i nedströms tjänsteloggar. På grund av implicit NAT-översättning visar loggar istället VNet-sidans översatta käll-IP-adress.

Support

Under förhandsversionen tillhandahåller produktgruppen supporttjänster. För att begära support, fyll i följande formulär:

Private Link IPv6 Public Preview Support Request