Поделиться через


Настройка приватного канала Шлюза приложений Azure

Приватная связь Azure Application Gateway позволяет устанавливать безопасные, приватные подключения к шлюзу приложений из рабочих процессов, охватывающих виртуальные сети и подписки. Эта функция обеспечивает частное подключение без предоставления трафика общедоступному Интернету. Дополнительные сведения см. в Шлюз приложений Приватный канал.

Снимок экрана: схема, на которой показана архитектура приватного канала шлюза приложений.

Варианты конфигурации

Приватный канал шлюза приложений можно настроить с помощью нескольких методов:

  • Портал Azure
  • Azure PowerShell
  • Azure CLI (Интерфейс командной строки для Azure)

Предпосылки

Прежде чем настроить приватный канал, убедитесь, что у вас есть:

  • Существующий шлюз приложений
  • Виртуальная сеть с выделенной подсетью для приватного канала (отдельная от подсети шлюза приложений)
  • Соответствующие разрешения для создания и настройки ресурсов Приватного канала

Чтобы включить конфигурацию приватного канала, необходимо создать выделенную подсеть, отдельную от подсети шлюза приложений. Эта подсеть используется исключительно для конфигураций IP-адресов Private Link и не может содержать экземпляры Application Gateway.

Рекомендации по размеру подсети:

  • Каждый IP-адрес, выделенный этой подсети, поддерживает до 65 536 одновременных TCP-подключений через Приватный канал.
  • Для вычисления необходимых IP-адресов: n × 65,536 соединения, где n это количество подготовленных IP-адресов.
  • Не более восьми IP-адресов на конфигурацию приватного канала
  • Поддерживается только динамическое выделение IP-адресов

Это важно

Объединенная длина имени шлюза приложений и имени конфигурации приватного канала не должна превышать 70 символов, чтобы избежать сбоев развертывания.

Сведения о создании выделенной подсети для приватного канала см. в статье "Добавление, изменение" или удаление подсети виртуальной сети.

Конфигурация приватного канала определяет инфраструктуру, которая позволяет подключаться из частных конечных точек к шлюзу приложений. Перед созданием конфигурации приватного канала убедитесь, что прослушиватель активно настроен для использования целевой конфигурации внешнего IP-адреса.

Выполните следующие действия, чтобы создать конфигурацию приватного канала:

  1. Перейдите на портал Azure.
  2. Найдите и выберите Шлюз приложений.
  3. Выберите экземпляр шлюза приложений.
  4. В области навигации слева выберите приватную ссылку, а затем нажмите кнопку +Добавить.
  5. Настройте следующие параметры:
    • Имя: введите имя конфигурации приватного канала
    • Подсеть приватного канала: выберите выделенную подсеть для IP-адресов приватного канала.
    • Конфигурация внешнего IP-адреса: выберите конфигурацию внешнего IP-адреса, на которую Private Link должен направлять трафик.
    • Параметры частного IP-адреса. Настройка по крайней мере одного IP-адреса
  6. Нажмите кнопку "Добавить ", чтобы создать конфигурацию.
  7. Скопируйте и сохраните идентификатор ресурса из параметров шлюза приложений. Этот идентификатор требуется при настройке частных конечных точек из разных клиентов Microsoft Entra.

Осторожность

Конфигурация частного канала временно приведет к нарушению трафика (менее 1 минуты) во время применения изменения. Изменения рекомендуется проводить во время периода обслуживания или периода низкого трафика. В течение этого времени вы можете увидеть тайм-ауты соединения или коды состояния HTTP 4XX, возвращенные в ответ на запрос. Добавление, удаление, утверждение или отклонение частных конечных точек не приведет к нарушению трафика.

Настройка частной конечной точки

Частная конечная точка — это сетевой интерфейс, использующий частный IP-адрес из виртуальной сети для безопасного подключения к шлюзу приложений Azure. Клиенты используют частный IP-адрес частной конечной точки для установления подключений к шлюзу приложений через безопасный туннель.

Чтобы создать частную конечную точку, выполните следующие действия.

  1. На портале шлюза приложений перейдите на вкладку "Подключения к частной конечной точке ".
  2. Выберите + Частная конечная точка.
  3. На вкладке "Основные сведения" :
    • Настройка группы ресурсов, имени и региона для частной конечной точки
    • Нажмите кнопку "Далее": ресурс >
  4. На вкладке "Ресурс" :
    • Проверка параметров целевого ресурса
    • Нажмите кнопку "Далее": виртуальная сеть >
  5. На вкладке "Виртуальная сеть" :
    • Выберите виртуальную сеть и подсеть, в которой будет создан сетевой интерфейс частной конечной точки.
    • Нажмите кнопку "Далее": DNS >
  6. На вкладке DNS :
    • Настройка параметров DNS по мере необходимости
    • Нажмите кнопку "Далее": теги >
  7. На вкладке "Теги" :
    • При необходимости добавьте теги ресурсов
    • Выберите Далее: проверка и создание >
  8. Просмотрите конфигурацию и нажмите кнопку Создать.

Это важно

Если при попытке выбрать целевой вложенный ресурс на вкладке "Ресурс " создания частной конечной точки отсутствует ресурс общедоступной или частной IP-конфигурации, убедитесь, что прослушиватель активно использует уважаемую конфигурацию внешнего IP-адреса. Интерфейсные IP-конфигурации без связанного прослушивателя не могут отображаться в качестве целевого подресурса.

Примечание.

При создании частной конечной точки в другом клиенте Microsoft Entra необходимо использовать идентификатор ресурса шлюза приложений Azure и указать конфигурацию IP-адреса внешнего интерфейса в качестве целевого подресурса. Например, если ваша частная IP-конфигурация называется PrivateFrontendIp на портале, используйте PrivateFrontendIp в качестве целевого значения подресурсов.

Осторожность

При перемещении частной конечной точки в другую подписку необходимо сначала удалить существующее подключение между приватным каналом и частной конечной точкой. После удаления создайте новое подключение частной конечной точки в целевой подписке, чтобы восстановить сетевое соединение.

Следующие шаги

Дополнительные сведения о Приватном канале Azure и связанных службах: