Azure 網路基礎服務概觀

Azure 網路基礎服務提供 Azure 中資源所需的核心連接性。 這些服務包括 Azure 虛擬網路、Azure Private Link 和 Azure DNS。 它們相互建立,形成你 Azure 網路的基礎。 當你將工作負載移至雲端時,你需要一個私有且隔離的網路,將資源彼此連接,並與本地網路連接,並能在不暴露流量到公共網際網路的情況下存取 Azure 平台服務,並依名稱解析這些服務。 這三個服務共同滿足了這個需求。

本文說明每個基礎服務的功能,以及 Azure 虛擬網路、Azure Private Link 與 Azure DNS 如何協同運作,形成 Azure 中的安全私有網路。

下表總結了每項基礎服務及其使用時機:

Service Purpose 何時使用
Azure 虛擬網路 Azure 中的私有網路與分段 隔離 Azure 資源、分割工作負載,並連接本地網路
Azure Private Link Azure 平台服務的私人連線 無需接觸公共網際網路即可存取 Azure PaaS 服務(例如 Azure 儲存體 或 Azure SQL)
Azure DNS 公有與私有網域名稱託管與解析 為你的網域設置 DNS 區域,並從虛擬網路內部解析私有端點

下圖展示了這些服務如何在基本的 Azure 網路中協同運作的範例。

動畫概念圖,展示 Azure 虛擬網路、Private Link 與 DNS 服務如何協同運作,建立安全的雲端連線。

Azure 網路基礎服務會依特定順序相互建置。 Azure 虛擬網路 建立私有且隔離的網路邊界,承載您的 Azure 資源並將其連接到本地網路。 在這個範圍內,Azure Private Link 會透過私有端點將 Azure 平台服務(例如 Azure 儲存體 或 Azure SQL Database)投射到你的虛擬網路,確保這些服務的流量不會經過公共網際網路。 Azure DNS 接著將這些私有端點及其他資源的名稱解析為其私有 IP 位址,讓虛擬網路內的用戶端能透過該服務的完全限定網域名稱(FQDN)存取。

要了解安全私有網路的形成過程,請依序閱讀以下章節:Azure 虛擬網路,接著是 Azure Private Link,最後是 Azure DNS。 每個章節都連結到該服務的更詳細指引。

Azure 虛擬網路

透過使用 Azure 虛擬網路,您可以在雲端建立私有網路,並安全地連接 Azure 資源、網際網路及本地網路。

以下範例提供兩個虛擬網路:

  • 利用中樞虛擬網路部署 Azure 服務並提供資料資源存取。 可選擇將集線器連接到本地網路。
  • 將中樞與輪輻虛擬網路建立對等互連,該虛擬網路內含業務層子網路 (其中有虛擬機器可處理使用者互動) 以及用於處理資料儲存和交易的應用程式子網路。

概念圖顯示 Azure 虛擬網路 採用樞紐輻射拓撲,包括商業層級與應用子網。

如需設計虛擬網路的詳細資訊,請參閱 規劃虛擬網路。 若要建立虛擬網路,請參閱 使用 Azure 入口網站建立虛擬網路。

Azure Private Link 提供從你的虛擬網路到不經公共網際網路的服務的安全私密連線。 Azure Private Link 是建立在 Azure 虛擬網路 之上:它透過私有端點將 Azure 平台服務(例如 Azure 儲存體 或 Azure SQL Database)投射到虛擬網路,讓這些服務的流量保持在網路內部界線。

下圖顯示輪輻虛擬網路之應用程式子網路中的私人端點。 私人端點是虛擬網路內的私有 IP 位址(此例為 10.1.1.135),與由 Azure Private Link 驅動的服務相關聯。

私有端點安全地將 Azure 平台服務連接到虛擬網路。 Azure DNS 接著會將私人端點的 FQDN 解析為這個私有 IP 位址,詳見 Azure DNS 章節。

圖表顯示輪輻虛擬網路的應用程式子網路中的私人端點,如何透過 Private Link 以私人方式連線到 Azure PaaS 服務。

Note

私人端點會在建立期間提供 DNS 整合選項。 你可以與私有 DNS 區域整合。 此配置保持彈性,部署後可新增、移除或修改。 範例展示了如何選擇私有 DNS 區域整合,這提供了一個簡單的 DNS 設定,非常適合沒有 Azure DNS 私有解析器的虛擬網路工作負載。 如需詳細資訊,請參閱 Azure 私人端點 DNS 整合。

如需私人連結和私人端點的概觀,請參閱什麼是 Azure Private Link 服務和什麼是私人端點。 若要建立私人端點,請參閱 建立私人端點。

Azure DNS

Azure DNS 提供雲端式公用和私人域名裝載和解析。 它包含三種 DNS 主機與解析服務,以及一個基於 DNS 的負載平衡器:

  • Azure 公用 DNS 提供公用 DNS 網域的高可用性主機代管服務。
  • Azure 私人 DNS 是虛擬網路的 DNS 命名和解析服務,以及這些網路內裝載的私人服務。
  • Azure DNS Private Resolver 是一款全託管的高可用性 DNS 服務,你可以用它從本地環境查詢私有 DNS 區域,反之亦然,無需部署基於虛擬機的 DNS 伺服器。
  • Azure 流量管理員 是一款基於 DNS 的流量負載平衡器,能將流量分配到跨 Azure 區域的公開應用程式。

Azure DNS 也會針對虛擬網路內的私人和公用(因特網)資源提供內部 DNS 解析。 預設情況下,虛擬網路透過使用 Azure 提供的 DNS 位址 168.63.129.16 來解析 DNS。

Azure DNS 完成了 Azure 虛擬網路 與 Azure Private Link 所建立的網路基礎:它解析 Private Link 投射到你虛擬網路中的私有端點,並解析其私有 IP 位址,讓用戶端能透過 FQDN 連接每個服務。 假設有一個適用於 Azure Blob 儲存體 帳戶的私有端點,部署在輪輻虛擬網路中,並指派了私人 IP 位址 10.1.1.135。 此私有端點與私有 DNS 區域 privatelink.blob.core.windows.net相關聯。 資源類型決定了區域名稱(此處為 blob storage)。 如需私人 DNS 區域和私人端點的詳細資訊,請參閱 Azure 私人端點私人 DNS 區域值。

虛擬網路連結也會將區域連接到 privatelink.blob.core.windows.net 樞紐虛擬網路。 此連結讓樞紐虛擬網路中的所有資源透過 Azure 提供的 DNS(168.63.129.16)解析區域,並透過 FQDN 存取私有端點。

概念圖顯示 Azure DNS 私有區域與虛擬網路連結,用於私有端點解析。

預設情況下,你只能在 Azure 內部解析私有端點。 若要解決從本地端透過私有端點暴露的儲存帳號,或在 Azure 內部解析本地資源,你可以在中樞虛擬網路(未顯示)中設定 Azure DNS 私有解析器。

如需 Azure DNS 私人解析程式私人端點案例的相關信息,請參閱 私人端點 DNS 組態案例。

欲了解更多關於配置 Azure DNS 私有解析器的資訊,請參閱 Resolve Azure 及本地區域。

Azure 入口網站體驗

Azure 入口網站提供開始使用 網路基礎服務的集中式體驗。 資訊與連結協助你建立隔離網路、管理網路服務、保障資源存取、管理混合名稱解析,以及排除網路問題。

Azure 入口網站 Network Foundation 服務頁面的截圖,列出了 虛擬網路、Private Link 和 DNS 選項,並附有資源連結。

左側服務樹中的資源連結也幫助你理解、建立並查看網路基礎服務的支援元件。