Обзор базовых сетевых служб Azure

Службы azure network foundation services обеспечивают основное подключение к ресурсам в Azure. К службам сети относятся виртуальная сеть Azure, приватный канал Azure и Azure DNS. Вместе эти основные службы опираются друг на друга, чтобы обеспечить основу для вашей сети Azure.

Эта статья поможет вам понять, как Azure Virtual Network, Приватный канал Azure и Azure DNS объединяются, образуя безопасную целевую зону Azure.

В следующей таблице приведены сведения о каждой базовой службе и о том, когда она используется:

Service Purpose Когда использовать
Виртуальная сеть Azure Частная сеть и сегментация в Azure Изолируйте ресурсы Azure, сегментируйте рабочие нагрузки и подключайтесь к локальным сетям
Приватный канал Azure Частное подключение к службам платформы Azure Доступ к службам PaaS Azure (например, служба хранилища Azure или Azure SQL) без доступа к общедоступному Интернету
Azure DNS Размещение и разрешение общедоступных и частных доменных имен Размещайте DNS-зоны для ваших доменов и выполняйте разрешение частных конечных точек из виртуальных сетей

На следующей схеме приведен пример использования этих служб в базовой сети Azure.

Анимированная концептуальная схема, показывающая, как Azure Virtual Network, Приватный канал и службы DNS работают вместе для создания безопасного облачного подключения.

В этой статье содержится сводка по каждому из этих базовых служб Azure и показано, как они работают вместе. Ссылки также предоставляются с более подробными рекомендациями для каждой базовой услуги.

Виртуальная сеть Azure

Azure Virtual Network позволяет создавать частные сети в облаке, безопасно подключать Azure ресурсы, Интернет и локальные сети.

Две виртуальные сети подготовлены в следующем примере:

  • Виртуальная сеть концентратора используется для развертывания служб Azure и предоставления доступа к ресурсам данных. Концентратор опционально может быть подключен к локальной сети.
  • Центральный узел взаимодействует с периферийной сетью, содержащей подсеть бизнес-уровня с виртуальными машинами для обработки взаимодействия с пользователем, а также подсеть приложений для управления хранилищем данных и транзакциями.

Концептуальная схема, показывающая Azure Virtual Network с топологией концентратора и периферийной топологии, включая бизнес-уровни и подсети приложений.

Дополнительные сведения о проектировании виртуальных сетей см. в разделе "Планирование виртуальных сетей". Чтобы создать виртуальную сеть, см. использование портала Azure для создания виртуальной сети.

Приватный канал Azure обеспечивает безопасное, частное подключение из виртуальной сети к службам, которые не проходят через общедоступный Интернет.

На следующем рисунке частная конечная точка подготавливается в подсети приложения периферийной виртуальной сети, описанной ранее. Частная конечная точка — это частный IP-адрес (10.1.1.135 в этом примере), связанный с службой на базе Приватного канала Azure.

Частные конечные точки безопасно подключают службы в виртуальных сетях.

Концептуальная схема, которая включает Приватный канал Azure с подключением к частной конечной точке в архитектуре виртуальной сети.

Note

Частные конечные точки предлагают параметры интеграции DNS во время создания. Вы можете интегрироваться с частной зоной DNS, и эта конфигурация остается гибкой. Вы можете добавить, удалить или изменить ее после развертывания. В примере демонстрируется выбор интеграции приватной зоны DNS, которая обеспечивает простую настройку DNS, идеальную для рабочих нагрузок виртуальной сети, без необходимости в приватном резолвере Azure DNS. Подробнее см. в статье Интеграция DNS с частной конечной точкой Azure.

Общие сведения о приватном канале и частной конечной точке см. в статье "Что такое служба Приватного канала Azure " и "Что такое частная конечная точка". Сведения о создании частной конечной точки см. в статье "Создание частной конечной точки".

Azure DNS

Azure DNS предоставляет облачное размещение и разрешение публичных и частных доменных имен. Она включает три службы размещения и разрешения DNS, а также подсистему балансировки нагрузки на основе DNS:

  • Общедоступный DNS Azure обеспечивает высокую доступность для публичных доменов DNS.
  • Частная служба DNS Azure — это служба именования и разрешения DNS для виртуальных сетей и частных служб, размещенных в этих сетях.
  • Azure DNS Private Resolver — это полностью управляемая служба DNS высокой доступности, которая позволяет запрашивать приватные зоны DNS из локальной среды в облако и обратно, без необходимости развертывания DNS-серверов на базе виртуальных машин.
  • Диспетчер трафика Azure — это подсистема балансировки нагрузки на основе DNS, которая может распределять трафик между общедоступными приложениями в Azure регионах.

Azure DNS также предоставляет внутреннее разрешение DNS для частных и общедоступных ресурсов (Интернет) из виртуальных сетей. По умолчанию виртуальные сети настроены для разрешения записей DNS с помощью DNS, предоставляемых Azure, по адресу 168.63.129.16.

Рассмотрим частную конечную точку для учетной записи Хранилище BLOB-объектов Azure, развернутой в периферийной виртуальной сети и назначаемой частным IP-адресом10.1.1.135. Эта частная конечная точка связана с частной зоной privatelink.blob.core.windows.netDNS. Имя зоны определяется типом ресурса (в данном случае — хранилище BLOB-объектов). Дополнительные сведения о частных зонах DNS и частных конечных точках см. в разделе "Значения частной зоны DNS частной конечной точки Azure".

Зона privatelink.blob.core.windows.net также настроена с виртуальной сетевой связью с виртуальной сетью-концентратором, что позволяет всем ресурсам в виртуальной сети-концентраторе разрешать имена в этой зоне с помощью DNS, предоставляемого Azure (168.63.129.16), и обеспечивает доступ к частной конечной точке доступа по ее полному доменному имени (FQDN).

Концептуальная схема, показывающая Azure DNS частных зон и каналов виртуальной сети для разрешения частных конечных точек.

По умолчанию частные конечные точки можно разрешить только в Azure. Чтобы разрешить учетную запись хранения, предоставленную через частную конечную точку из локальной среды, или разрешить локальные ресурсы из Azure, можно настроить частный сопоставитель DNS в виртуальной сети концентратора (не показан).

Сведения о сценариях частной конечной точки с помощью частного сопоставителя Azure DNS см. в сценариях конфигурации DNS частной конечной точки.

Дополнительные сведения о настройке частного резолвера DNS см. в статье Разрешение доменов Azure и локальных доменов.

Взаимодействие с порталом Azure

Портал Azure предоставляет централизованный интерфейс для начала работы со службами сетевой основы. Сведения и ссылки предоставляются для создания изолированной сети, управления сетевыми службами, безопасного доступа к ресурсам, управления разрешением гибридных имен и устранения неполадок с сетью.

Снимок экрана: интерфейс портала Azure, показывающий страницу обзора служб сети с параметрами навигации и ссылками на службу.

Ссылки на ресурсы также предоставляются в дереве служб слева, чтобы помочь вам понять, создать и просмотреть вспомогательные компоненты сетевых базовых служб.

Learn more