IOT HUB IP-адреса

Префиксы IP-адресов Центр Интернета вещей общедоступных конечных точек периодически публикуются в теге AzureIoTHubservice tag.

Примечание.

Для устройств, развернутых в локальных сетях, Центр Интернета вещей Azure поддерживает интеграцию подключения к виртуальной сети с частными конечными точками. Дополнительные сведения см. в разделе Центр Интернета вещей поддержка виртуальных сетей с Приватный канал Azure.

Эти префиксы IP-адресов можно использовать для управления подключением между Центр Интернета вещей и устройствами или сетевыми ресурсами для реализации различных целей сетевой изоляции:

Цель Применимые сценарии Подход
Убедитесь, что устройства и службы взаимодействуют только с конечными точками Центр Интернета вещей Обмен сообщениями между устройствами и облаком, прямые методы и двойники устройств и модулей Используйте тег службы AzureIoTHub для обнаружения префиксов IP-адресов Центр Интернета вещей, а затем настройте правила ALLOW для параметра брандмауэра устройств и служб для этих префиксов IP-адресов. Трафик к другим IP-адресам назначения удаляется.
Убедитесь, что конечная точка устройства Центр Интернета вещей получает подключения только от устройств и сетевых ресурсов Обмен сообщениями между устройствами и облаком, прямые методы и двойники устройств и модулей Используйте функцию фильтрации IP-адресов в Центр Интернета вещей , чтобы разрешить подключения с ваших устройств и IP-адресов сетевых ресурсов. Дополнительные сведения об ограничениях см. в разделе "Ограничения и обходные пути ".
Обеспечьте доступность ресурсов пользовательской конечной точки маршрутов (учетные записи хранения, служебная шина и концентраторы событий) только из ваших сетевых ресурсов Маршрутизация сообщений Следуйте указаниям ресурса по ограничению возможностей подключения. Например, через частные ссылки, конечные точки службы или правила брандмауэра. Дополнительные сведения об ограничениях брандмауэра см. в разделе "Ограничения и обходные пути ".

Лучшие практики

  • IP-адрес центра Интернета вещей может быть изменен без предварительного уведомления. Чтобы свести к минимуму количество сбоев, при настройке сети и брандмауэра используйте имя узла центра Интернета вещей (когда это возможно), например myhub.azure-devices.net.

  • Для ограниченных систем Интернета вещей без разрешения доменных имен (DNS) диапазоны IP-адресов для Центр Интернета вещей публикуются через теги службы периодически, прежде чем изменения вступят в силу. Поэтому важно разработать процессы, чтобы регулярно получать и использовать новейшие версии тегов службы. Этот процесс можно автоматизировать с помощью API обнаружения тегов службы или просмотра тегов службы в формате скачиваемого JSON.

  • Используйте AzureIoTHub. [имя региона] тег для идентификации префиксов IP-адресов, используемых конечными точками Центр Интернета вещей в определенном регионе. Чтобы учесть аварийное восстановление центра обработки данных или региональную отработку отказа, убедитесь, что подключение к IP-префиксам парного региона вашего центра обработки данных Интернета вещей также включено. Дополнительные сведения см. в разделе Надежность в Центр Интернета вещей Azure.

  • Настройка правил брандмауэра в Центр Интернета вещей может блокировать необходимое подключение для выполнения команд Azure CLI и PowerShell с вашим Центр Интернета вещей. Чтобы избежать блокировки подключения, можно добавить правила ALLOW для префиксов IP-адресов клиентов, чтобы повторно включить интерфейс командной строки или клиенты PowerShell для взаимодействия с центром Интернета вещей.

  • При добавлении правил разрешения в конфигурацию брандмауэра устройств мы рекомендуем указывать определенные порты, используемые соответствующими протоколами.

Ограничения и методы обхода

  • Центр Интернета вещей функция ФИЛЬТРАЦИИ IP-адресов имеет ограничение в 100 правил. Это ограничение и может быть поднято с помощью запросов через Azure службу поддержки клиентов.

  • По умолчанию настроенные правила фильтрации IP применяются только к конечным точкам Центр Интернета вещей IP, а не к встроенной конечной точке концентратора событий IoT hub. Если вам также требуется применить фильтрацию IP-адресов в концентраторе событий, где хранятся сообщения, можно выбрать параметр "Применить IP-фильтры к встроенной конечной точке?" в параметрах сети для центра Интернета вещей. То же самое можно сделать с помощью собственного ресурса концентраторов событий, в котором можно настроить нужные правила фильтрации IP-адресов напрямую. В этом случае необходимо подготовить собственный ресурс Центров событий и настроить маршрутизацию сообщений для отправки сообщений в этот ресурс вместо встроенного концентратора событий Центра Интернета вещей.

  • Центр Интернета вещей теги службы содержат только диапазоны IP-адресов для входящих подключений. Чтобы ограничить доступ брандмауэра к другим службам Azure данным, поступающим из маршрутизации сообщений Центр Интернета вещей, выберите соответствующий параметр "Разрешить доверенные службы Microsoft", например Event Hubs, служебная шина или служба хранилища Azure.

Поддержка протокола IPv6

IPv6 в настоящее время не поддерживается в Центр Интернета вещей.