✔️ 適用於: 所有Azure檔案共享
Azure 檔案分享有公開端點,也可以有一個或多個私有端點。 用戶端可用的網路路徑取決於協定與網路規則。 本文涵蓋經典檔案共用 (Microsoft.Storage) 以及使用 Microsoft.FileShares 建立的檔案共用。 Azure 檔案同步 提供經典 SMB 檔案分享的快取選項。 欲了解更多,請參閱Azure 檔案同步導論。
如需更廣泛的部署考量,請參閱「規劃 Azure 檔案儲存體 部署」。 關於設定步驟,請參見「配置 Azure 檔案分享的網路端點」。
有兩個協定差異會影響網路設計:
SMB 使用 TCP 埠 445,部分組織及網際網路服務提供商會封鎖經由該埠的外向流量。 透過 VPN 或 ExpressRoute 的私人連線提供了替代路徑。
NFS 採用基於網路的認證技術。 用戶可透過私有端點或來自允許的虛擬網路子網的服務端點連線。
經典檔案共享支援 SMB 與 NFS。 Microsoft.FileShares 目前支援 NFS。 這兩個資源提供者都支援公有與私有端點。 關於資源擁有權與管理的差異,請參見 Azure 檔案儲存體 管理概念。
這段影片示範了經典檔案分享的網路功能。 以下章節也會在適用時說明 Microsoft.FileShares。 Azure Active Directory 現在改為 Microsoft Entra ID。 欲了解更多資訊,請參見Azure AD的新名稱。
傳輸中加密
傳輸中加密保護用戶端與 Azure 檔案儲存體 間資料的機密性與完整性,包括防止中間人攻擊者的攔截或修改。 此保護適用於公共和私人端點。 加密與網路存取規則有不同的目的:加密保護連線,而網路規則則決定哪些用戶端能存取服務。
SMB 傳輸加密
SMB 3.x 透過 SMB 通道加密來保護資料。 Azure 檔案儲存體 支援 SMB 3.0 的 AES-128-CCM,以及 SMB 3.1.1 的 AES-128-GCM 和 AES-256-GCM。 加密演算法取決於用戶端的能力以及服務允許的演算法。 SMB 2.1 不支援通道加密。
限制允許的演算法會影響用戶端相容性。 例如,較舊的 Windows 用戶端不支援 AES-256-GCM。 通道加密保護連線上的檔案資料;Kerberos 票證加密保護認證票證。 這些是獨立的控制項。 關於用戶端支援與設定,請參閱 SMB 安全設定。
NFS 傳輸中的加密
任一資源提供者上的 NFS 檔案共用均支援透過 TLS 通道加密。 AZNFS 掛載輔助工具使用 stunnel 來透過客戶端與 Azure 檔案儲存體 之間的加密連線傳輸 NFS 流量。 AZNFS 支援 TLS 1.2 與 TLS 1.3,並驗證伺服器憑證。 應用程式持續使用 NFS 協定,卻未自行實作 TLS。
TLS 保護傳輸中的資料,但不會為 NFS 新增以使用者為基礎的驗證。 網路存取規則和檔案權限仍然控制存取。 關於加密掛載指示,請參見 加密 NFS 共享傳輸中的資料。
FileREST 的傳輸中加密
FileREST 透過 HTTPS 保護傳輸中的資料。 Azure 檔案儲存體 支援 TLS 1.2 和 TLS 1.3 來進行 HTTPS 連線。 要求 HTTPS 會拒絕未加密的 HTTP 請求;最低 TLS 版本要求控制用戶端可使用哪些 TLS 版本。
FileREST 資料存取可用於經典檔案分享。 Microsoft.FileShares 目前不支援 FileREST 資料存取。
加密設定指南
加密需求與預設值取決於資源提供者與協定。 以下指南說明如何查看及更改這些資訊:
- Microsoft.FileShares: 建立檔案分享時的加密要求,並使用 PowerShell 或 Azure CLI 更新檔案分享屬性。
- 經典檔案分享: SMB 加密、 NFS 加密,以及 FileREST 的 HTTPS 要求。
公用端點
公共端點有公網 IP 位址。 公開地址並不代表可以無限制存取:協定需求、網路規則和授權決定了請求是否被允許。
這些協定對公開端點存取有不同的規則。 SMB 和 FileREST 適用於經典檔案分享。 NFS 適用於以下兩種資源提供者:
SMB:加密的 SMB 3.x 連線可從 Azure 內部或外部發起,但須遵守網路規則與授權。 未加密的 SMB 連線僅限於同一 Azure 區域內的用戶端,且需要允許未加密存取的設定。
NFS:用戶端只能透過允許子網的 服務端點 存取公用端點。 NFS 不支援來自網際網路的用戶端直接存取。
FileREST:用戶端透過 REST 請求存取檔案資料。 HTTPS 在傳輸過程中保護這些請求。 網路規則與授權獨立於是否需要 HTTPS 而適用。
入站網路存取
網路規則控制對公共端點的入站存取。 兩個資源提供者都支援從特定虛擬網路子網存取。 經典的 SMB 與 FileREST 存取也可使用 IP 位址規則。 NFS 存取需要服務端點及允許的子網。
服務端點會透過 Azure 骨幹網將流量從虛擬網路子網傳送到 Azure 檔案儲存體。 流量仍使用公共端點的 IP 位址。 網路層會識別來源子網,讓服務能將其與允許的網路進行比對。
停用公共網路存取也會阻止用戶端透過服務端點存取。 私有端點存取與此設定無關。 對於經典檔案分享,現有 的受信任服務例外 仍可維持有效。
關於兩種資源提供者的設定步驟,請參見 限制公共端點存取。
使用服務端點原則限制對外存取
檔案共用的網路規則可控制入站存取。 他們不會限制客戶的對外連線目的地。 例如,一個能讀取檔案分享的用戶端,可以將資料複製到它有寫入權限的其他資源。
對於經典檔案分享,你可以選擇使用 服務端點政策 ,限制子網中用戶端能透過服務端點存取哪些儲存帳號。 該政策適用於該子網內的所有客戶端。 目的地的網路規則和授權要求仍然適用。
服務端點政策與其他網路控制並行運作:
- 服務端點路由會覆蓋使用者定義路由(UDR)針對相符的服務位址前綴。 經過服務端點的流量不會經過 Azure 防火牆 或網路虛擬設備(NVA),因此這些裝置無法檢查或記錄流量。 如需詳細資訊,請參閱虛擬網路服務端點。
- 網路安全群組(NSG)規則可以使用服務標籤,例如
Storage.WestUS限制出站流量至某區域。 服務標籤無法將流量限制到特定的儲存體帳戶。
政策的允許清單可以包含個別儲存帳號、資源群組或訂閱。 該政策會阻止相關子網中的客戶端透過服務端點存取其他儲存帳號。 它不會限制子網的其他出站路徑。
Important
目前不支援 Microsoft.FileShares 檔案共用的服務端點原則。 你不能把這些檔案共用加到原則裡。 用戶端子網的政策會阻擋透過服務端點存取這些資源,即使允許其訂用帳戶或資源群組存取。 該子網路中的用戶端必須使用 私人端點 才能存取 Microsoft.FileShares 檔案共用。
服務端點政策不適用於私有端點流量。
要設定服務端點政策,請參見「 限制對特定儲存帳號的外出存取」。
Azure 入口網站存取
在 Azure 入口網站開啟資源與存取其檔案資料是分開的操作。 對於傳統檔案共用,瀏覽時會從瀏覽器向檔案服務端點發送 FileREST 請求。 這些請求會受到儲存帳號網路規則的約束。 僅僅存取入口網站並不代表網路能存取檔案資料。
Microsoft.FileShares 目前不支援 FileREST 資料存取。 關於經典檔案分享瀏覽需求與故障排除,請參閱 在 Azure 入口網站中授權存取檔案資料。
公用端點網路路由
路由偏好僅適用於在 StorageV2 儲存體帳戶中使用隨用付費帳單模式的傳統 HDD 檔案共用。 它不支援儲存帳戶中的FileStorage已佈建的檔案共用或 Microsoft.FileShares。
對於這些隨用付費帳號, 路由偏好 決定了網際網路流量如何抵達公共端點:
- Microsoft 路由(預設):用戶端與儲存帳號之間的流量會盡可能透過 Microsoft 全球網路骨幹網傳輸,然後才會流向網際網路。 此選項支援 Active Directory(AD)網域加入情境及 Azure 檔案同步。
- 網際網路路由:流量會盡可能早地透過公共網際網路路由。 此選項不支援 Active Directory(AD)網域加入情境或 Azure 檔案同步。
關於設定步驟,請參見 「設定網路路由偏好」。
私人終端節點
私人端點會在你的虛擬網路中提供一個私人 IP 位址,方便存取檔案共用。
每個私有端點都與一個虛擬網路子網相關聯。 多個私有端點可從不同的虛擬網路提供存取同一檔案分享。
用戶端可從虛擬網路、對等虛擬網路或連接的本地網路連線到私有端點。
私有端點與公用端點可以共存。 建立私有端點不會停用公開存取或限制用戶端的其他出站路徑。
要建立私有端點,請參見配置 Azure 檔案儲存體 的私有端點。
來自內部部署的專用連線
VPN 與 ExpressRoute 提供 Azure 虛擬網路中本地用戶端與私有端點之間的連接。 這種做法適用於 SMB 和 NFS。
連接選項在範圍與運輸方式上有所不同:
點對站 VPN
點對站 VPN 會將個別客戶端連接到 Azure 虛擬網路。 它支援遠端使用者及未透過組織站台網路連接的裝置。 有關支援的協定與設定指南,請參見 「關於點對站 VPN」。
站對站 VPN
站對站 VPN 透過 VPN 閘道將組織的網路連接到 Azure 虛擬網路。 連接網路上的用戶端會共用該連線。 有關架構與設定指南,請參見 站對站 VPN。
ExpressRoute
ExpressRoute 私有對等連接可將本地網路連接到 Azure 虛擬網路,無需穿越公共網際網路。 它為具備網路效能或組織需求的工作負載提供私人連接選項。 應用層級加密仍是另一項考量。 有關連接選項與設定指南,請參閱 ExpressRoute 總覽。
DNS 解析
DNS 會決定檔案分享的主機名稱是解析為公有 IP 還是私有 IP。 用戶端對於任一路徑使用相同的主機名稱。 在使用私有 DNS 作為共用的網路中,名稱會解析為私有端點的 IP 位址。 使用公共 DNS 的客戶端則會改為將其解析到公共端點。
經典檔案分享使用儲存帳號的檔案服務主機名稱。 Microsoft.FileShares 會為每個檔案分享分配一個產生的主機名稱。 這個產生的名稱和檔案分享的資源名稱是分開的。
在 Azure 公有雲中,兩個資源提供者都使用 private DNS 區域privatelink.file.core.windows.net。 本地用戶端需要存取私有 DNS 紀錄以及通往私有端點的網路路由。 僅靠 VPN 或 ExpressRoute 連線無法提供私人 DNS 解析。 DNS 轉發或 Azure DNS Private Resolver 可以提供該解析。
關於配置與驗證,請參見:
- 針對這兩個資源提供者,建立一個帶有 DNS 整合的私有端點,並驗證連線狀況。
- Azure 私有端點 DNS 整合,用於本地 DNS 設計。
- 如需 Azure 檔案儲存體 的特定範例,請參閱 設定傳統檔案共用的 DNS 轉送。
透過 QUIC 的 SMB
SMB over QUIC 透過 UDP 埠 443 傳送 SMB 流量,當 TCP 埠 445 無法使用時,提供替代方案。 相容的 Windows Server 檔案伺服器提供 QUIC 端點,客戶端需要 SMB over QUIC 支援。
目前 Azure 檔案儲存體 並不直接支援透過 QUIC 的 SMB。 你可以透過 Azure 檔案同步 存取經典 SMB 檔案分享的 Windows Server 快取,如下圖所示。 這個選項不適用於 NFS 或 Microsoft.FileShares。 你可以在本地部署 Azure 檔案同步 快取,或在 Azure 資料中心中部署。 欲了解更多,請參閱 Windows Server 文件。 關於 Azure 檔案同步 專屬網路的細節,請參見 SMB over QUIC。