Разрешение доменов Azure и локальных доменов

Гибридное разрешение DNS

В этой статье содержатся рекомендации по настройке гибридного разрешения DNS с использованием Частного разрешателя DNS Azure и правил пересылки DNS. В этом сценарии ресурсы Azure DNS подключены к локальной сети с помощью VPN-подключения или ExpressRoute.

Разрешение гибридного DNS здесь определяется как разрешение локальных доменов с помощью ресурсов Azure и разрешение частных зон DNS Azure с помощью локальной службы DNS.

Приватный резольвер DNS Azure

Приватный разрешатель DNS Azure — это служба, которая может разрешать запросы DNS на месте для приватных зон DNS Azure. Ранее для выполнения этой функции было необходимо развернуть пользовательский сопоставитель DNS на основе виртуальной машины или использовать решения, отличные от Microsoft DNS, DHCP и IPAM (DDI).

Преимущества использования службы "Частный сопоставитель DNS Azure" по сравнению с сопоставителями на основе виртуальных машин и решениями DDI включают следующие:

  • Нулевое обслуживание. В отличие от виртуальных машин или аппаратных решений для частного сопоставителя не требуется выполнять обновления программного обеспечения, проверки уязвимостей или применять исправления для системы безопасности. Служба частного резолвера является полностью управляемой.
  • Сокращение затрат: Частный сопоставитель Azure DNS — это мультитенантная служба, которая может стоить лишь долю расходов, необходимых для использования и лицензирования нескольких сопоставителей DNS на базе виртуальных машин.
  • Высокая доступность: Служба «Azure DNS Private Resolver» имеет встроенные функции высокой доступности. Эта служба учитывает зону доступности, обеспечивая высокий уровень доступности и избыточность решения DNS с гораздо меньшими затратами. Дополнительные сведения о настройке отработки отказа DNS с помощью службы частного сопоставителя см. в разделе Руководство. Настройка отработки отказа DNS с помощью частных сопоставителей.
  • Простая интеграция с DevOps. Традиционные решения DNS трудно интегрировать с рабочими процессами DevOps, так как для каждого изменения DNS часто требуется настройка вручную. Частный сопоставитель DNS Azure предоставляет полностью функциональный интерфейс ARM, который можно легко интегрировать с рабочими процессами DevOps.

Набор правил пересылки DNS

Набор правил пересылки DNS — это группа правил, которые указывают один или несколько пользовательских DNS-серверов, которые будут отвечать на запросы для определенных пространств имен DNS. Дополнительные сведения см. в разделе Конечные точки и наборы правил частного сопоставителя DNS Azure.

Процедуры

Для включения и тестирования гибридного DNS используются следующие процедуры, описанные в этой статье:

Создание частной зоны DNS Azure

Создайте частную зону с как минимум одной записью ресурса для использования в тестировании. Для создания личной зоны доступны следующие быстрые старты:

В этой статье используются частная зона azure.contoso.com и ресурсная запись test. Для текущей демонстрации автоматическая регистрация не требуется.

Просмотр записей ресурсов

Требование: Необходимо создать ссылку из зоны виртуальной сети к виртуальной сети, в которой развертывается ваш частный сопоставитель Azure DNS. В следующем примере частная зона связана с двумя виртуальными сетями: myeastvnet и mywestvnet. Необходимо по крайней мере одна ссылка.

Просмотр ссылок зоны

Создайте Частный резолвер DNS Azure

Следующие инструкции по быстрому старту помогут вам создать частный резолвер. В этих кратких инструкциях описано, как создать группу ресурсов, виртуальную сеть и резольвер Azure DNS Private. Ниже приведены шаги по настройке входящей конечной точки, исходящей конечной точки и набора правил пересылки DNS.

После завершения запишите IP-адрес входной конечной точки для частного разрешателя Azure DNS. В этом примере IP-адрес — 10.10.0.4. Этот IP-адрес используется позже для настройки условных пересылок локального DNS.

Просмотр IP-адреса конечной точки

Настройка набора правил пересылки DNS Azure

Создайте набор правил пересылки в том же регионе, в котором находится ваш частный резольвер. В следующем примере показаны два набора правил. Набор правил региона Восточная часть США используется для демонстрации гибридного DNS.

Просмотр региона набора правил

Требование: Вы должны создать виртуальную сетевую ссылку на vnet, где развернут ваш частный резольвер. В следующем примере присутствуют две связи между виртуальными сетями. Ссылка myeastvnet-link создается к хаб-виртуальной сети, где размещен частный сопоставитель. Существует также ссылка на виртуальную сеть myeastspoke-link, которая обеспечивает гибридное разрешение DNS в спицевой виртуальной сети, которая не имеет собственного частного резолвера. Спицевой сеть может воспользоваться частным резолвером, так как она находится в пиринговой связи с центральной сетью. Для текущей демонстрации не требуется ссылка на периферийную виртуальную сеть.

Просмотр ссылок набора правил

Затем создайте правило в наборе правил для локального домена. В этом примере мы используем домен contoso.com. Задайте IP-адрес назначения правила в качестве IP-адреса локального DNS-сервера. В этом примере локальный DNS-сервер находится по адресу 10.100.0.2. Проверьте, что правило Включено.

Просмотр правил

Примечание.

Не изменяйте параметры DNS для виртуальной сети, чтобы использовать IP-адрес входящей конечной точки. Оставьте параметры DNS по умолчанию без изменений.

Настройка локальных DNS-серверов условной пересылки

Процедура настройки локальной службы DNS зависит от типа используемого DNS-сервера. В следующем примере DNS-сервер Windows по адресу 10.100.0.2 настраивается в качестве сервера условной пересылки для частной зоны DNS azure.contoso.com. Сервер условной пересылки перенаправляет запросы на IP-адрес 10.10.0.4, который является IP-адресом входящей конечной точки для Частного сопоставителя DNS Azure. Здесь также настроен другой IP-адрес, чтобы обеспечить отказоустойчивость DNS. Для получения дополнительной информации о включении аварийного переключения, см. Учебник: Настройка аварийного переключения DNS с использованием частных резолверов. Для этой демонстрации требуется только входящая конечная точка 10.10.0.4.

Просмотр локальной пересылки

Демонстрация гибридного DNS

Используя виртуальную машину, находящуюся в виртуальной сети, в которой развернут частный резольвер Azure DNS, выполните DNS-запрос на запись ресурса в вашем локальном домене. В этом примере выполняется запрос для записи testdns.contoso.com:

Проверка связи Azure с локальной средой

Путь для запроса: Azure DNS > входящая конечная точка > исходящая конечная точка > правило набора правил для contoso.com > локальный DNS (10.100.0.2). DNS-сервер по адресу 10.100.0.2 является локальным сопоставителем DNS, но он также может быть авторитетным DNS-сервером.

Используя локальную виртуальную машину или устройство, выполните запрос DNS для записи ресурса в частной зоне DNS Azure. В этом примере выполняется запрос для записи test.azure.contoso.com:

Проверка локальной среды в Azure

Путь для запроса имеет следующий вид: сопоставитель DNS клиента по умолчанию (10.100.0.2) > локальное правило условной пересылки для azure.contoso.com > входящая конечная точка (10.10.0.4)

Следующие шаги