Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте комбинацию внутренних и внешних стандартных балансировщиков нагрузки для создания исходящего трафика для виртуальных машин, находящихся за внутренним балансировщиком нагрузки.
Эта конфигурация предоставляет исходящий NAT для внутреннего сценария балансировки нагрузки, создавая настройку "только исходящего трафика" для вашего внутреннего пула.
Note
Шлюз NAT Azure — это рекомендуемая конфигурация для исходящего подключения в рабочих развертываниях. Дополнительные сведения о шлюзе NAT см. в статье "Что такое шлюз NAT Azure?".
Сведения о развертывании конфигурации подсистемы балансировки нагрузки исходящего трафика с помощью шлюза NAT Azure см. в руководстве по интеграции шлюза NAT с внутренним балансировщиком нагрузки на портале Azure.
Дополнительные сведения об исходящих подключениях в Azure и доступе по умолчанию можно найти в разделах Source Network Address Translation (SNAT) для исходящих подключений и Default outbound access.
Рисунок: конфигурация балансировщика нагрузки только для исходящего трафика
Prerequisites
- Учетная запись Azure с активной подпиской. Создайте учетную запись бесплатно .
Создание виртуальной сети и узла бастиона
Следующая процедура создает виртуальную сеть с ресурсной подсетью, подсетью Azure Bastion и узлом Azure Bastion.
Important
Почасовая тарификация начинается с момента развертывания Бастиона, независимо от объема исходящего трафика. Дополнительные сведения см. в разделе "Цены и номера SKU". Если вы развертываете Бастион в рамках руководства или теста, рекомендуется удалить этот ресурс после завершения работы с ним.
На портале найдите и выберите "Виртуальные сети".
На странице Виртуальные сети выберите команду + Создать.
На вкладке Основные сведения подменю Создать виртуальную сеть введите или выберите нижеприведенную информацию:
Setting Value Сведения о проекте Subscription Выберите подписку. Группа ресурсов Выберите Создать новое.
Введите load-balancer-rg в Имя.
Нажмите кнопку ОК.Сведения об инстанции Name Введите lb-vnet. Region Выберите Восточная часть США. Нажмите вкладку "Безопасность " или "Далее " в нижней части страницы.
В разделе Бастион Azure введите или выберите следующие сведения:
Setting Value Бастион Azure Включение Бастиона Azure Установите флажок. Имя хоста Azure Bastion Введите lb-bastion. Общедоступный IP-адрес Бастиона Azure Выберите Создать новое.
Введите lb-бастион-ip в поле Имя.
Нажмите кнопку ОК.Выберите вкладку "IP-адреса" или "Далее" в нижней части страницы.
На странице "Создание виртуальной сети " введите или выберите следующие сведения:
Setting Value Добавление адресного пространства IPv4 Диапазон IPv4-адресов Введите 10.0.0.0/16 (65 356 адресов). Subnets Выберите ссылку подсети по умолчанию для редактирования. Шаблон подсети Оставьте значение «По умолчанию». Name Введите серверную подсеть. Начальный адрес Введите 10.0.0.0. Размер подсети Введите /24(256 адреса). Security NAT Gateway Выберите "Нет". Нажмите кнопку "Сохранить".
Выберите "Проверка и создание " в нижней части экрана и при прохождении проверки нажмите кнопку "Создать".
Создание внутренней подсистемы балансировки нагрузки
В этом разделе вы создадите внутреннюю подсистему балансировки нагрузки.
В поле поиска в верхней части портала введите Подсистема балансировки нагрузки. В результатах поиска выберите Подсистема балансировки нагрузки.
На странице Подсистема балансировки нагрузки щелкните Создать.
На странице Создание подсистемы балансировки нагрузки на вкладке Основные сведения укажите следующее.
Setting Value Сведения о проекте Subscription Выберите подписку. Группа ресурсов Выберите lb-resource-group. Сведения об инстанции Name Ввод lb-internal Region Выберите регион (США) Восточная часть США. SKU Оставьте значение по умолчанию Стандартная. Type Выберите Внутреннее. В нижней части страницы выберите Далее: интерфейсная IP-конфигурация.
В разделе Интерфейсная IP-конфигурация выберите + Добавить интерфейсную IP-конфигурацию.
Введите lb-int-frontend в поле "Имя".
Выберите lb-vnet в виртуальной сети.
Выберите серверную подсеть в подсети.
Выберите значение Динамический для параметра Назначение.
Выберите Межзонное резервирование в зоне доступности.
Note
В регионах с зонами доступности у вас есть возможность выбрать зону без определения (параметр по умолчанию), конкретную зону или избыточность зон. Выбранный вариант будет зависеть от конкретных требований к сбою домена. Для регионов без зон доступности это поле не отображается.
Дополнительные сведения о зонах доступности см. здесь.Нажмите кнопку "Добавить".
Внизу страницы выберите элемент Далее. Серверные пулы.
На вкладке Серверные пулы нажмите кнопку + Добавить серверный пул.
Введите lb-int-backend-pool для Имя в Добавить пул серверов.
Выберите значение Сетевая карта или IP-адрес в поле Конфигурация внутреннего пула.
Нажмите кнопку "Сохранить".
В нижней части страницы нажмите синюю кнопку Просмотр + создание.
Нажмите кнопку "Создать".
Создание общедоступной подсистемы балансировки нагрузки
В этом разделе вы создадите общедоступную подсистему балансировки нагрузки.
В поле поиска в верхней части портала введите Подсистема балансировки нагрузки. В результатах поиска выберите Подсистема балансировки нагрузки.
На странице Подсистема балансировки нагрузки щелкните Создать.
На странице Создание подсистемы балансировки нагрузки на вкладке Основные сведения укажите следующее.
Setting Value Сведения о проекте Subscription Выберите подписку. Группа ресурсов Выберите lb-resource-group. Сведения об инстанции Name Введите lb-public Region Выберите регион (США) Восточная часть США. SKU Оставьте значение по умолчанию Стандартная. Type Выберите Общедоступный. Tier Оставьте значение по умолчанию Региональная. В нижней части страницы выберите Далее: интерфейсная IP-конфигурация.
В разделе IP-конфигурация внешнего интерфейса нажмите кнопку + Добавить IP-адрес внешнего интерфейса.
Введите lb-ext-frontend в name.
Выберите IPv4 или IPv6 в качестве версии протокола IP.
Note
В настоящее время IPv6 не поддерживается с предпочтительным вариантом маршрутизации или балансировкой нагрузки между регионами (глобальный уровень).
Выберите значение IP-адрес для параметра Тип IP-адреса.
Note
Дополнительные сведения о префиксах IP-адресов см. в статье Префикс общедоступного IP-адреса Azure.
Выберите вариант Создать новый в разделе Общедоступный IP-адрес.
В поле "Добавление общедоступного IP-адреса" введите lb-public-ip для имени.
Выберите Межзонное резервирование в зоне доступности.
Note
В регионах с зонами доступности у вас есть возможность выбрать зону без определения (параметр по умолчанию), конкретную зону или избыточность зон. Выбранный вариант будет зависеть от конкретных требований к сбою домена. Для регионов без зон доступности это поле не отображается.
Дополнительные сведения о зонах доступности см. здесь.Для параметра Предпочтение маршрутизации оставьте значение по умолчанию Сеть Майкрософт.
Нажмите ОК.
Нажмите кнопку "Добавить".
Внизу страницы выберите элемент Далее. Серверные пулы.
На вкладке Серверные пулы нажмите кнопку + Добавить серверный пул.
Введите lb-pub-backend-pool в поле Имя в Добавить серверный пул.
Выберите lb-VNet в виртуальной сети.
Выберите значение Сетевая карта или IP-адрес в поле Конфигурация внутреннего пула.
Нажмите кнопку "Сохранить".
В нижней части страницы нажмите синюю кнопку Просмотр + создание.
Нажмите кнопку "Создать".
Создать виртуальную машину
Вы создадите виртуальную машину в этом разделе. Во время создания вы добавите его в пул внутренней подсистемы балансировки нагрузки. После создания виртуальной машины вы добавите виртуальную машину в внутренний пул общедоступной подсистемы балансировки нагрузки.
В поле поиска в верхней части портала введите Виртуальная машина. В результатах поиска выберите Виртуальные машины.
На странице Виртуальные машины выберите + Создать>Виртуальная машина.
В разделе Создание виртуальной машины на вкладке Основные сведения введите или выберите следующие значения:
Setting Value Сведения о проекте Subscription Выберите подписку Azure. Группа ресурсов Выберите lb-resource-group Сведения об инстанции Название виртуальной машины Введите lb-VM Region Выберите регион (США) Восточная часть США. Параметры доступности Выберите Избыточность инфраструктуры не требуется. Тип безопасности Выберите Стандартное. Image Выберите Windows Server 2022 Datacenter: Azure Edition — 2-го поколения. Виртуальная машина Azure Spot Оставьте флажок в состоянии по умолчанию (не отмечен). Size Выберите размер виртуальной машины или подтвердите значение по умолчанию. Учетная запись администратора Username Введите имя пользователя. Password Введите пароль. Подтверждение пароля Введите пароль еще раз. Правила входящего порта Общедоступные входящие порты Выберите Нет. Выберите вкладку Сети или Next: Disks (Далее: диски), а затем Next: Networking (Далее: сеть).
На вкладке 'Сеть' выберите или введите:
Setting Value Сетевой интерфейс Виртуальная сеть lb-VNet Subnet backend-subnet Общедоступный IP-адрес Выберите "Нет". Группа безопасности сети NIC Нажмите кнопку Дополнительно. Настройка группы безопасности сети Оставьте значение по умолчанию vm-NSG. Это может отличаться, если выбрать другое имя виртуальной машины. В разделе Балансировка нагрузки выберите следующее:
Setting Value Варианты балансировки нагрузки Выберите Балансировка нагрузки Azure. Выбор подсистемы балансировки нагрузки Выберите lb-internal Выберите серверный пул Выберите lb-int-backend-pool Выберите Review + create.
Проверьте параметры, а затем нажмите кнопку Создать.
Добавление виртуальной машины в внутренний пул общедоступной подсистемы балансировки нагрузки
В этом разделе вы добавите виртуальную машину, созданную ранее, в внутренний пул общедоступной подсистемы балансировки нагрузки.
В поле поиска в верхней части портала введите Подсистема балансировки нагрузки. В результатах поиска выберите Подсистема балансировки нагрузки.
Выберите lb-public.
Выберите серверные пулы в параметрах в lb-public.
Выберите lb-pub-backend-pool в разделе Серверный пул на странице серверных пулов .
В пуле lb-pub-backend-pool выберите lb-VNet в виртуальной сети.
На виртуальных машинах нажмите синюю кнопку +Добавить .
Выберите поле рядом с lb-VM в "Добавление виртуальных машин в пул серверов заднего плана".
Нажмите кнопку "Добавить".
Нажмите кнопку "Сохранить".
Проверка подключения перед правилом исходящих подключений
В поле поиска в верхней части портала введите Виртуальная машина. В результатах поиска выберите Виртуальные машины.
Выберите lb-VM.
На странице Обзор выберите Подключиться и Бастион.
Введите имя пользователя и пароль, введенные в процессе создания виртуальной машины.
Нажмите Подключиться.
Откройте браузер Microsoft Edge.
В адресной строке введите https://whatsmyip.org .
Подключение должно закончиться сбоем. По умолчанию стандартный общедоступный балансировщик нагрузки не позволяет исходящий трафик без заданного правила для исходящего соединения.
Создать правило для исходящего трафика публичного балансировщика нагрузки
В поле поиска в верхней части портала введите Подсистема балансировки нагрузки. В результатах поиска выберите Подсистема балансировки нагрузки.
Выберите lb-public.
Выберите правила исходящего трафика в параметрах в lb-public.
Выберите + Добавить в разделе Правила для исходящего трафика.
Введите или выберите следующие сведения, чтобы настроить правило исходящей связи.
Setting Value Name Введите myOutboundRule. IP-адрес фронтенда Выберите lb-ext-frontend. Protocol Оставьте значение по умолчанию Все. Время ожидания простоя (в минутах) Перемещение ползунка до 15 минут. Сброс TCP Выберите "Включено". Пул серверов бэкенда Выберите lb-pub-backend-pool. Выделение портов Выделение портов Выберите Выбрать число исходящих портов вручную. Исходящие порты Выберите по Выберите Число портов для каждого экземпляра. Количество портов для каждого экземпляра Введите 10000 Нажмите кнопку "Добавить".
Проверка подключения после правила исходящего трафика
В поле поиска в верхней части портала введите Виртуальная машина. В результатах поиска выберите Виртуальные машины.
Выберите lb-VM.
На странице Обзор выберите Подключиться и Бастион.
Введите имя пользователя и пароль, введенные в процессе создания виртуальной машины.
Нажмите Подключиться.
Откройте браузер Microsoft Edge.
В адресной строке введите https://whatsmyip.org .
Подключение должно завершиться успешно.
Отображаемый IP-адрес должен быть внешним IP-адресом lb-public.
Очистите ресурсы
При отсутствии необходимости удалите группу ресурсов, подсистемы балансировки нагрузки, виртуальную машину и все связанные ресурсы.
Для этого выберите группу ресурсов lb-resource-group и нажмите кнопку "Удалить".
Дальнейшие шаги
В этой статье вы создали конфигурацию "только исходящего трафика" с сочетанием общедоступных и внутренних подсистем балансировки нагрузки.
Эта конфигурация позволяет балансировать входящий внутренний трафик к основному пулу, предотвращая любые общедоступные входящие подключения.
Дополнительные сведения о Azure Load Balancer и Бастионе Azure см. в статье "Что такое Azure Load Balancer?" и что такое Бастион Azure?