Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Network Foundation Services tillhandahåller den kärnanslutning som dina resurser behöver i Azure. Dessa tjänster är Azure Virtual Network, Azure Private Link och Azure DNS. De bygger på varandra för att bilda grunden för ditt Azure-nätverk. När du flyttar arbetsbelastningar till molnet behöver du ett privat, isolerat nätverk som kopplar samman dina resurser med varandra och med lokala nätverk, når Azure-plattformstjänster utan att exponera trafik till det publika internet, och löser dessa tjänster med namn. Tillsammans möter dessa tre tjänster det behovet.
Den här artikeln förklarar vad varje foundation-tjänst gör och hur Azure Virtual Network, Azure Private Link och Azure DNS samarbetar för att skapa ett säkert, privat nätverk i Azure.
I följande tabell sammanfattas varje grundläggande tjänst och när den ska användas:
| Service | Purpose | När det bör användas |
|---|---|---|
| Virtuellt Azure-nätverk | Privat nätverk och segmentering i Azure | Isolera Azure resurser, segmentera arbetsbelastningar och ansluta till lokala nätverk |
| Azure Private Link | Privat anslutning till Azure plattformstjänster | Nå Azure PaaS-tjänster (till exempel Azure Storage eller Azure SQL) utan att exponeras för det offentliga Internet |
| Azure DNS | Offentliga och privata värdtjänster och namnupplösning för domännamn | Hantera DNS-zoner för dina domäner och lös privata slutpunkter inifrån virtuella nätverk |
Följande diagram visar ett exempel på hur dessa tjänster fungerar tillsammans i ett grundläggande Azure-nätverk.
Azure Network Foundation-tjänster bygger på varandra i en specifik ordning. Azure Virtual Network fastställer den privata, isolerade nätverksgränsen som hostar dina Azure-resurser och kopplar dem till lokala nätverk. Inom den gränsen projicerar Azure Private Link Azure-plattformstjänster (såsom Azure Storage eller Azure SQL Database) in i ditt virtuella nätverk via privata endpoints, så att trafiken till dessa tjänster håller sig borta från det publika internet. Azure DNS löser sedan upp namnen på dessa privata endpoints och andra resurser till deras privata IP-adresser, så att klienter inom det virtuella nätverket når varje tjänst via dess fullt kvalificerade domännamn (FQDN).
För att följa hur ett säkert, privat nätverk tar form, läs följande avsnitt i ordning: Azure Virtual Network, sedan Azure Private Link, därefter Azure DNS. Varje avsnitt länkar till mer detaljerad vägledning för den tjänsten.
Virtuellt Azure-nätverk
Genom att använda Azure Virtual Network kan du skapa privata nätverk i molnet och säkert koppla Azure-resurser, internet och lokala nätverk.
Följande exempel tillhandahåller två virtuella nätverk:
- Använd hubbens virtuella nätverk för att distribuera Azure-tjänster och ge tillgång till dataresurser. Eventuellt, koppla hubben till ett lokalt nätverk.
- Peer-koppla hubben med ett spoke-nätverk som innehåller ett subnät för verksamhetslagret med virtuella maskiner för att bearbeta användarinteraktioner samt ett applikationssubnät för att hantera datalagring och transaktioner.
Mer information om hur du utformar virtuella nätverk finns i Planera virtuella nätverk. Information om hur du skapar ett virtuellt nätverk finns i Använda Azure-portalen för att skapa ett virtuellt nätverk.
Azure Private Link
Azure Private Link tillhandahåller säker, privat anslutning från ditt virtuella nätverk till tjänster som inte rör sig över det publika internet. Azure Private Link bygger på Azure Virtual Network: det projicerar Azure-plattformstjänster (såsom Azure Storage eller Azure SQL Database) in i det virtuella nätverket via en privat slutpunkt, så att trafiken till dessa tjänster stannar inom nätverket gräns.
Följande figur visar en privat slutpunkt i applikationssubnätet i ett spoke-virtuellt nätverk. En privat endpoint är en privat IP-adress (10.1.1.135 i detta exempel) inom det virtuella nätverket som är kopplad till en tjänst som drivs av Azure Private Link.
Privata endpoints kopplar säkert Azure-plattformstjänster till virtuella nätverk. Azure DNS löser sedan upp den privata endpointens FQDN till denna privata IP-adress, som beskrivs i avsnittet Azure DNS.
Note
Privata slutpunkter erbjuder DNS-integreringsalternativ när de skapas. Du kan integrera med en privat DNS-zon. Denna konfiguration är flexibel, så du kan lägga till, ta bort eller ändra den efter utrullning. Exemplet visar hur man väljer integration för privat DNS-zon, vilket ger en enkel DNS-uppsättning idealisk för virtuella nätverksarbetsbelastningar utan en Azure DNS Private Resolver. Mer information finns i: DNS-integrering för privat Azure-slutpunkt.
En översikt över privat länk och privat slutpunkt finns i Vad är Azure Private Link-tjänsten och Vad är en privat slutpunkt. Information om hur du skapar en privat slutpunkt finns i Skapa en privat slutpunkt.
Azure DNS
Azure DNS tillhandahåller molnbaserad offentlig och privat domännamnshantering och upplösning. Den innehåller tre DNS-värd- och matchningstjänster, plus en DNS-baserad lastbalanserare:
- Azure Public DNS tillhandahåller värdtjänster med hög tillgänglighet för offentliga DNS-domäner.
- Azure Private DNS är en DNS-namngivnings- och lösningstjänst för virtuella nätverk och de privata tjänster som finns i dessa nätverk.
- Azure DNS Private Resolver är en fullt hanterad högtillgänglig DNS-tjänst som du kan använda för att fråga privata DNS-zoner från en lokal miljö och vice versa utan att distribuera VM-baserade DNS-servrar.
- Azure Traffic Manager är en DNS-baserad trafiklastbalanserare som kan distribuera trafik till publika applikationer över Azure-regioner.
Azure DNS tillhandahåller även intern DNS-matchning för både privata och offentliga resurser (Internet) inifrån virtuella nätverk. Som standard löser virtuella nätverk DNS-poster genom att använda Azure-tillhandahållen DNS på 168.63.129.16.
Azure DNS kompletterar nätverksgrunden som lagts av Azure Virtual Network och Azure Private Link: det löser upp de privata endpoints som Private Link projicerar in i ditt virtuella nätverk till deras privata IP-adresser, så att klienterna når varje tjänst via dess FQDN. Tänk på en privat slutpunkt för ett Azure Blob Storage-konto, distribuerad i ett ekert virtuellt nätverk och tilldelad den privata IP-adressen10.1.1.135. Den här privata slutpunkten är associerad med den privata DNS-zonen privatelink.blob.core.windows.net. Resurstypen bestämmer zonens namn (blob-lagring i detta fall). Mer information om privata DNS-zoner och privata slutpunkter finns i azure private endpoint private DNS zone values (Privata DNS-zonvärden i Azure Private Endpoint).
En virtuell nätverkslänk kopplar också zonen privatelink.blob.core.windows.net till hubbens virtuella nätverk. Denna länk låter alla resurser i hubbens virtuella nätverk lösa zonen med hjälp av Azure-tillhandahållen DNS (168.63.129.16) och få tillgång till den privata endpointen via dess FQDN.
Som standard kan du endast lösa privata endpoints från Azure. För att lösa ett lagringskonto som exponerats via en privat endpoint från lokalt, eller för att lösa lokala resurser från Azure, kan du konfigurera en Azure DNS Private Resolver i hubbens virtuella nätverk (visas inte).
Information om privata slutpunktsscenarier med en privat Lösning för Azure DNS finns i DNS-konfigurationsscenarier för privata slutpunkter.
För mer information om hur man konfigurerar en Azure DNS Private Resolver, se Resolve Azure och on-premises domäner.
Azure Portal upplevelse
Azure-portalen ger en centraliserad upplevelse för att komma igång med nätverksgrundstjänster. Information och länkar hjälper dig att skapa ett isolerat nätverk, hantera nätverkstjänster, säkra tillgång till resurser, hantera hybridnamnlösning och felsöka nätverksproblem.
Resurslänkar i vänstra tjänsteträdet hjälper dig också att förstå, skapa och visa stödjande komponenter i nätverksfundamentets tjänster.