Azure 网络基础服务为你的资源在 Azure 中提供了核心连接。 这些服务包括 Azure 虚拟网络、Azure 专用链接 和 Azure DNS。 它们相互构建,构成你Azure网络的基础。 当你将工作负载迁移到云端时,你需要一个私有、隔离的网络,将资源彼此连接,连接到本地网络,访问 Azure 平台服务而不暴露流量到公共互联网,并按名称解析这些服务。 这三项服务共同满足了这一需求。
本文将介绍每个基础服务的功能,以及 Azure 虚拟网络、Azure 专用链接 和 Azure DNS 如何协同工作,形成 Azure 中的安全私有网络。
下表总结了每个基础服务以及何时使用它:
| Service | Purpose | 何时使用 |
|---|---|---|
| Azure 虚拟网络 | Azure中的专用网络和分段 | 隔离Azure资源、分段工作负荷并连接到本地网络 |
| Azure 专用链接 | 与Azure平台服务的专用连接 | 在不接触公共 Internet 的情况下访问 Azure PaaS 服务(如Azure 存储或Azure SQL) |
| Azure DNS | 公共和专用域名托管和解析 | 为你的域托管 DNS 区域,并在虚拟网络内解析专用终结点 |
下图展示了这些服务在基础Azure网络中协同工作的示例。
Azure 网络基础服务会按特定顺序相互构建。 Azure 虚拟网络 建立私有、隔离的网络边界,托管您的 Azure 资源并将其连接到本地网络。 在该边界内,Azure 专用链接 通过私有端点将 Azure 平台服务(如 Azure 存储 或 Azure SQL 数据库)投射到你的虚拟网络中,确保这些服务的流量不进入公共互联网。 Azure DNS 随后将这些私有端点和其他资源的名称解析为各自的私有 IP 地址,使虚拟网络内的客户端通过完全限定域名(FQDN)访问每个服务。
要了解安全私有网络的形成过程,请按顺序阅读以下章节:Azure 虚拟网络,然后是 Azure 专用链接,再到 Azure DNS。 每个章节都链接到该服务的更详细指南。
Azure 虚拟网络
通过使用 Azure 虚拟网络,您可以在云端创建私有网络,并安全地连接 Azure 资源、互联网和本地网络。
以下示例提供了两个虚拟网络:
- 利用中枢虚拟网络部署Azure服务并提供数据资源访问。 可选地,将集线器连接到本地网络。
- 将枢纽与辐射虚拟网络对接,该网络包含一个业务层子网,虚拟机用于处理用户交互,以及一个应用子网处理数据存储和事务。
有关设计虚拟网络的详细信息,请参阅 规划虚拟网络。 若要创建虚拟网络,请参阅 使用 Azure 门户创建虚拟网络。
Azure 专用链接
下图展示了辐射虚拟网络应用子网中的 一个私有端点 。 私有端点是虚拟网络内的私有IP地址(本例为10.1.1.135),关联于由Azure 专用链接驱动的服务。
私有端点安全地将 Azure 平台服务连接到虚拟网络。 Azure DNS 随后将私有端点的 FQDN 解析为该私有 IP 地址,详见 Azure DNS 部分。
注释
专用终结点在创建过程中提供 DNS 集成选项。 你可以与专用 DNS 区域集成。 该配置保持灵活,部署后您可以添加、移除或修改。 示例展示了如何选择私有DNS区域集成,这为虚拟网络工作负载提供了简便的DNS设置,非常适合没有Azure DNS私有解析器的负载。 有关详细信息,请参阅 Azure 专用终结点 DNS 集成。
有关专用链接和专用终结点的概述,请参阅什么是 Azure 专用链接服务和什么是专用终结点。 若要创建专用终结点,请参阅 “创建专用终结点”。
Azure DNS
Azure DNS 提供基于云的公共和专用域名托管和解析。 它包括三个 DNS 托管和解析服务,以及一个基于 DNS 的负载均衡器:
- Azure 公共 DNS 为公共 DNS 域提供高可用性托管。
- Azure 专用 DNS 是虚拟网络的 DNS 命名和解析服务,也是这些网络内托管的专用服务。
- Azure DNS Private Resolver 是一款全托管的高可用性 DNS 服务,你可以用它从本地环境查询私有 DNS 区域,反之亦然,无需部署基于虚拟机的 DNS 服务器。
- Azure 流量管理器 是一个基于 DNS 的流量负载均衡器,可以将流量分发到面向公共的 Azure 区域应用。
Azure DNS 还为虚拟网络中的专用和公用(Internet)资源提供内部 DNS 解析。 默认情况下,虚拟网络通过使用 Azure 提供的 168.63.129.16 来解析 DNS 记录。
Azure DNS 完成了 Azure 虚拟网络 和 Azure 专用链接 建立的网络基础:它将 专用链接 投射到你的虚拟网络中的私有端点解析为其私有 IP 地址,使客户端通过 FQDN 访问每个服务。 假设有一个 Azure Blob 存储帐户的专用终结点,该终结点部署在辐射型虚拟网络中,并被分配了专用 IP 地址 10.1.1.135。 此专用终结点与专用 DNS 区域 privatelink.blob.core.chinacloudapi.cn相关联。 资源类型决定了区域名称(这里指的是blob存储)。 有关专用 DNS 区域和专用终结点的详细信息,请参阅 Azure 专用终结点专用 DNS 区域值。
虚拟网络链路也将 privatelink.blob.core.chinacloudapi.cn 该区域连接到枢纽虚拟网络。 该链接允许中心虚拟网络中的所有资源通过Azure提供的DNS(168.63.129.16)解析该区域,并通过其FQDN访问私有端点。
默认情况下,私有端点只能在 Azure 内部解析。 要解决本地端通过私有端点暴露的存储账户,或在 Azure 内部解析本地资源,可以在中枢虚拟网络(未显示)配置 Azure DNS 私有解析器。
有关 Azure DNS 专用解析程序专用终结点方案的信息,请参阅 专用终结点 DNS 配置方案。
有关配置Azure DNS私有解析器的更多信息,请参见Resolve Azure和本地域名。
Azure 门户体验
Azure 门户为 网络基础服务入门提供了集中体验。 信息和链接帮助你创建隔离网络、管理网络服务、保障资源访问、管理混合名称解析以及排查网络问题。
左侧服务树中的资源链接也帮助您理解、创建和查看网络基础服务的支持组件。
相关内容
- 负载均衡和内容交付
- Azure 混合连接
- Azure 网络安全
- Azure 网络监视和管理
- Azure 网络基础知识
- Azure 网络