Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье вы узнаете о компонентах Azure DNS Private Resolver. В ней рассматриваются входящие конечные точки, исходящие конечные точки и наборы правил пересылки DNS. Описаны свойства и параметры этих компонентов, а также приведены примеры их использования.
Архитектура службы Azure DNS Private Resolver представлена на следующем рисунке. В этом примере сети резолвер DNS развернут в виртуальной сети-концентраторе (VNet), которая соединена одноранговой связью с периферийной виртуальной сетью (VNet).
Рис. 1: Пример концентраторной и спицеобразной сети с DNS-резолвером
- Ссылки набора правил подготавливаются в наборе правил пересылки DNS как в концентратор, так и в периферийные виртуальные сети, что позволяет ресурсам обеих виртуальных сетей разрешать пользовательские пространства имен DNS с помощью правил пересылки DNS.
- Частная зона DNS также развертывается и связана с виртуальной сетью концентратора, позволяя ресурсам в центральной виртуальной сети разрешать записи в зоне.
- Периферийная виртуальная сеть разрешает записи в частной зоне с помощью правила пересылки DNS, который перенаправит запросы частной зоны в входящий IP-адрес конечной точки в центральной виртуальной сети.
- На рисунке также показана сеть, подключенная к ExpressRoute, с DNS-серверами, настроенными для перенаправления запросов к частной зоне Azure на входящий адрес VIP. Дополнительные сведения о включении гибридного разрешения DNS с использованием частного сопоставителя DNS Azure см. в статье Разрешение доменов Azure и локальных доменов.
Примечание.
Подключение пиринга, показанное на схеме, не требуется для разрешения имен. Виртуальные сети, связанные с набором правил пересылки DNS, используют набор правил при разрешении имен независимо от того, являются ли связанные одноранговые узлы виртуальной сети с виртуальной сетью набора правил.
Входящие конечные точки
Как следует из названия, входящие конечные точки осуществляют вход в Azure. Входящие конечные точки предоставляют IP-адрес для пересылки запросов DNS из локальной среды и других расположений за пределами виртуальной сети. Запросы DNS, отправляемые во входящую конечную точку, разрешаются с помощью Azure DNS. Частные DNS-зоны, связанные с виртуальной сетью, в которой размещен входящий узел, разрешаются этим входящим узлом.
IP-адрес, связанный с входящей конечной точкой, всегда является частью адресного пространства частной виртуальной сети, в которой развернут частный сопоставитель. В подсети, в которой размещается входящая конечная точка, не могут находиться другие ресурсы.
Статические и динамические IP-адреса конечных точек
IP-адрес, назначенный входящей конечной точке, может быть статическим или динамическим. Если выбрать статический, вы не можете выбрать зарезервированный IP-адрес в подсети. При выборе динамического IP-адреса назначается пятый доступный IP-адрес в подсети. Например, 10.10.0.4 — пятый IP-адрес в подсети 10.10.0.0/28 (.0, .1, .2, .3, .4). Если конечная точка входящего трафика повторно представлена, этот IP-адрес может измениться, но обычно используется 5-й IP-адрес в подсети. Динамический IP-адрес не изменяется, если конечная точка входящего трафика не будет повторно представлена. В следующем примере указывается статический IP-адрес:
В следующем примере показана подготовка входящей конечной точки с виртуальным IP-адресом (VIP) 10.10.0.4 в подсети snet-E-inbound в виртуальной сети с адресным пространством 10.10.0.0/16.
Исходящие конечные точки
Исходящие конечные точки выходят из Azure и могут быть связаны с наборами правил пересылки DNS.
Исходящие конечные точки также являются частью адресного пространства частной виртуальной сети, где развернут частный резолвер. Исходящий конечный узел связан с подсетью, но ему не назначается IP-адрес, в отличие от входящего конечного узла. В подсети, где находится исходящая конечная точка, не может быть других ресурсов. На следующем снимке экрана показана исходящая конечная точка в подсети snet-E-outbound.
Наборы правил пересылки DNS
Набор правил пересылки DNS позволяет указать один или несколько пользовательских DNS-серверов, которые будут отвечать на запросы для определенных пространств имен DNS. Отдельные правила в наборе правил определяют, как обрабатываются эти имена DNS. Наборы правил также могут быть связаны с одной или несколькими виртуальными сетями, позволяя ресурсам в виртуальных сетях использовать настроенные правила пересылки.
Наборы правил имеют следующие связи:
- Один и тот же набор правил может быть связан с двумя исходящими конечными точками, принадлежащими одному экземпляру частного резолвера DNS. Она не может быть связана с 2 исходящими узлами в двух разных экземплярах частного DNS-резолвера.
- Набор правил может содержать до 1000 правил пересылки DNS.
- Набор правил может быть связан с до 500 виртуальными сетями в одном регионе.
Набор правил не может быть связан с виртуальной сетью в другом регионе. Дополнительные сведения о наборе правил и других ограничениях частного сопоставителя см. в разделе "Что такое ограничения использования для Azure DNS?
Ссылки для набора правил
При связывании набора правил с виртуальной сетью ресурсы в этой виртуальной сети используют правила пересылки DNS, включенные в наборе правил. Подключенные виртуальные сети не обязаны соединяться с виртуальной сетью, в которой находится исходящая конечная точка, однако эти сети можно настроить как узлы-пиры. Эта конфигурация распространена в центральной и периферийной структуре. В этой звездообразной архитектуре периферийная виртуальная сеть необязательно должна быть привязана к частной DNS-зоне для разрешения записей этой зоны. В этом случае правило набора правил пересылки для частной зоны отправляет запросы во входящую конечную точку хаба vnet. Например, запросы к azure.contoso.com передаются по IP-адресу 10.10.0.4.
На следующем снимке экрана показан набор правил пересылки DNS, связанный с периферийной виртуальной сетью: myeastspoke.
Ссылки виртуальной сети для наборов правил пересылки DNS позволяют ресурсам в других виртуальных сетях использовать правила пересылки при разрешении DNS-имен. Виртуальная сеть с частным резолвером также должна быть связана с любыми частными зонами DNS, для которых существуют правила.
Например, ресурсы в виртуальной сети myeastspoke могут разрешать записи в частной зоне DNS azure.contoso.com при выполнении следующих условий:
- Набор правил, подготовленный в
myeastvnet, связан сmyeastspoke - Правило набора правил настроено и включено в связанном наборе правил для разрешения
azure.contoso.comс помощью входящей конечной точки вmyeastvnet.
Примечание.
Вы также можете связать набор правил с виртуальной сетью в другой подписке Azure. Однако указанная группа ресурсов должна находиться в том же регионе, что и частный резолвер.
Правила
Правила пересылки DNS (правила набора правил) имеют следующие свойства:
| Свойство | Описание |
|---|---|
| Имя правила | Имя вашего правила. Имя должно начинаться с буквы и может содержать только буквы, цифры, символы подчеркивания и дефисы. |
| Доменное имя | Пространство имен DNS с точкой на конце, в котором применяется правило. Пространство имен должно иметь либо нулевые метки (для подстановочных знаков), либо от 1 до 34 меток. Например, contoso.com. имеет две метки.1 |
| Конечный IP-адрес и порт | Место назначения пересылки. Один или несколько IP-адресов и портов DNS-серверов, которые используются для разрешения ЗАПРОСОВ DNS в указанном пространстве имен. |
| Состояние правила | Состояние правила: включено или отключено. Если правило отключено, оно игнорируется. |
1 Доменные имена с одной меткой поддерживаются.
При сопоставлении нескольких правил используется соответствующий вариант с самым длинным префиксом.
Например, предположим, что у вас есть следующие правила:
| Имя правила | Доменное имя | Конечный IP-адрес и порт | Состояние правила |
|---|---|---|---|
| Контосо | .contoso.com | 10.100.0.2:53 | Включен |
| AzurePrivate | azure.contoso.com. | 10.10.0.4:53 | Включен |
| Подстановочный знак | . | 10.100.0.2:53 | Включен |
Запрос на secure.store.azure.contoso.com соответствует правилу AzurePrivate для azure.contoso.com, а также правилу Contoso для contoso.com, но правило AzurePrivate имеет приоритет, так как префикс azure.contoso длиннее, чем contoso.
Внимание
Если в наборе правил есть правило, у которого в качестве назначения указана частная конечная точка входящего резольвера, не связывайте этот набор правил с виртуальной сетью, где развернута эта конечная точка. Эта конфигурация может вызвать циклы разрешения DNS. Например: в предыдущем сценарии ссылка на набор правил не должна быть добавлена к myeastvnet, так как входящая конечная точка на 10.10.0.4 развернута в myeastvnet, и присутствует правило, которое разрешает azure.contoso.com с использованием входящей конечной точки. Эта конфигурация приводит к перенаправлению запросов DNS в myeastvnet для azure.contoso.com обратно в myeastvnet, что приводит к возникновению цикла. Ссылки набора правил предназначены для того, чтобы виртуальные сети, которые не могут правильно разрешить DNS-имя, могли разрешать его через переадресацию.
Правила, показанные в этой статье, являются примерами правил, которые можно использовать для определенных сценариев. Примеры, используемые, не являются обязательными. Будьте осторожны, проверяя правила пересылки.
Если в набор правил включено правило подстановочного знака, удостоверьтесь, что целевая служба DNS может разрешать публичные DNS-имена. Некоторые службы Azure зависят от разрешения общедоступных имен.
Обработка правил
- Если в качестве назначения для правила вводится несколько DNS-серверов, используется первый IP-адрес, введенный, если он не отвечает. Если первый DNS-сервер не отвечает, следующий DNS-сервер в списке используется для следующей попытки. Экспоненциальный алгоритм обратной передачи используется для определения того, отвечает ли конечный IP-адрес.
- Некоторые домены не учитываются при использовании универсального правила для разрешения DNS, так как они зарезервированы для служб Azure. См. конфигурацию зоны DNS служб Azure для списка зарезервированных доменов. Двухуровневые DNS-имена, перечисленные в этой статье, такие как windows.net, azure.com, azure.net, windowsazure.us, зарезервированы для служб Azure.
Внимание
- Нельзя вводить IP-адрес Azure DNS 168.63.129.16 в качестве IP-адреса назначения для правила. Попытка добавить этот IP-адрес выводит ошибку: исключение при создании запроса на добавление правила.
- Не используйте IP-адрес входящей конечной точки частного сопоставителя в качестве назначения пересылки для зон, которые не связаны с виртуальной сетью, в которой подготовлен частный сопоставитель.
Варианты дизайна
Развертывание наборов правил пересылки и входящих конечных точек в концентраторе и периферийной архитектуре в идеале зависит от вашей сети. В следующих разделах рассматриваются два варианта конфигурации. Более подробное обсуждение примеров конфигурации см. в статье "Архитектура частного сопоставителя".
Ссылки на набор правил пересылки
Связывание набора правил пересылки с виртуальной сетью обеспечивает возможности пересылки DNS в этой виртуальной сети. Например, если набор правил содержит правило для пересылки запросов к входящей конечной точке частного сопоставителя, этот тип правила можно использовать для разрешения частных зон, связанных с виртуальной сетью входящей конечной точки. Эта конфигурация может использоваться, когда виртуальная сеть концентратора связана с частной зоной, и вы хотите разрешить частную зону в периферийных виртуальных сетям, которые не связаны с частной зоной. В этом сценарии разрешение DNS частной зоны выполняется входящей конечной точкой в центральной виртуальной сети.
Сценарий проектирования передачи правил лучше всего подходит для распределенной DNS-архитектуры, в которой сетевой трафик распределяется по сети Azure и может быть уникальным в некоторых местах. С помощью этого дизайна можно управлять разрешением DNS во всех виртуальных сетях, связанных с набором правил, изменив один набор правил.
Примечание.
Если вы используете опцию ссылки на набор правил и есть правило пересылки с входящей конечной точкой в качестве назначения, не связывайте пересылающий набор правил с виртуальной сетью хаба (Hub VNet). Связывание этого типа правил с той же виртуальной сетью, в которой подготовлена конечная точка входящего трафика, может привести к циклу разрешения DNS.
Входящие конечные точки в качестве настраиваемой DNS
Входящие конечные точки могут обрабатывать входящие DNS-запросы и могут быть настроены как настраиваемые DNS для виртуальной сети. Эта конфигурация может заменить случаи, в которых вы используете собственный DNS-сервер в качестве пользовательского DNS в виртуальной сети VNet.
Пользовательский сценарий проектирования DNS лучше всего подходит для централизованной архитектуры DNS, при которой разрешение DNS и поток сетевого трафика в основном направлены в центральную виртуальную сеть и управляются из центрального места.
Чтобы разрешить частную зону DNS из виртуальной сети типа "спиц" с помощью этого метода, виртуальная сеть, в которой существует входящая конечная точка, должна быть обязательно связана с частной зоной. Виртуальная сеть концентратора может при необходимости быть связана с набором правил пересылки. Если набор правил связан с узлом, весь DNS-трафик, отправленный на входную конечную точку, обрабатывается набором правил.
Следующие шаги
- Ознакомьтесь с компонентами, преимуществами и требованиями службы Azure DNS Private Resolver.
- Узнайте, как создать Частный сопоставитель DNS Azure с помощью Azure PowerShell или портала Azure.
- Узнайте, как резолвить домены Azure и локальные домены с помощью Azure Private DNS Resolver.
- Узнайте, как настроить резервирование DNS с помощью частных резолверов.
- Узнайте, как настроить гибридный DNS с помощью частных сопоставителей.
- Дополнительные сведения о некоторых других ключевых сетевых возможностях Azure.
- Модуль Learn "Общие сведения об Azure DNS"