Azure 网络基础服务概述

Azure 网络基础服务为你的资源在 Azure 中提供了核心连接。 这些服务包括 Azure 虚拟网络Azure 专用链接Azure DNS。 它们相互构建,构成你Azure网络的基础。 当你将工作负载迁移到云端时,你需要一个私有、隔离的网络,将资源彼此连接,连接到本地网络,访问 Azure 平台服务而不暴露流量到公共互联网,并按名称解析这些服务。 这三项服务共同满足了这一需求。

本文将介绍每个基础服务的功能,以及 Azure 虚拟网络、Azure 专用链接 和 Azure DNS 如何协同工作,形成 Azure 中的安全私有网络。

下表总结了每个基础服务以及何时使用它:

Service Purpose 何时使用
Azure 虚拟网络 Azure中的专用网络和分段 隔离Azure资源、分段工作负荷并连接到本地网络
Azure 专用链接 与Azure平台服务的专用连接 在不接触公共 Internet 的情况下访问 Azure PaaS 服务(如Azure 存储或Azure SQL)
Azure DNS 公共和专用域名托管和解析 为你的域托管 DNS 区域,并在虚拟网络内解析专用终结点

下图展示了这些服务在基础Azure网络中协同工作的示例。

动画概念图显示了如何Azure 虚拟网络、专用链接和 DNS 服务协同工作,以创建安全的云连接。

Azure 网络基础服务会按特定顺序相互构建。 Azure 虚拟网络 建立私有、隔离的网络边界,托管您的 Azure 资源并将其连接到本地网络。 在该边界内,Azure 专用链接 通过私有端点将 Azure 平台服务(如 Azure 存储 或 Azure SQL 数据库)投射到你的虚拟网络中,确保这些服务的流量不进入公共互联网。 Azure DNS 随后将这些私有端点和其他资源的名称解析为各自的私有 IP 地址,使虚拟网络内的客户端通过完全限定域名(FQDN)访问每个服务。

要了解安全私有网络的形成过程,请按顺序阅读以下章节:Azure 虚拟网络,然后是 Azure 专用链接,再到 Azure DNS。 每个章节都链接到该服务的更详细指南。

Azure 虚拟网络

通过使用 Azure 虚拟网络,您可以在云端创建私有网络,并安全地连接 Azure 资源、互联网和本地网络。

以下示例提供了两个虚拟网络:

  • 利用中枢虚拟网络部署Azure服务并提供数据资源访问。 可选地,将集线器连接到本地网络。
  • 将枢纽与辐射虚拟网络对接,该网络包含一个业务层子网,虚拟机用于处理用户交互,以及一个应用子网处理数据存储和事务。

展示采用中心辐射拓扑的 Azure 虚拟网络的概念图,包括业务层和应用程序子网。

有关设计虚拟网络的详细信息,请参阅 规划虚拟网络。 若要创建虚拟网络,请参阅 使用 Azure 门户创建虚拟网络

下图展示了辐射虚拟网络应用子网中的 一个私有端点 。 私有端点是虚拟网络内的私有IP地址(本例为10.1.1.135),关联于由Azure 专用链接驱动的服务。

私有端点安全地将 Azure 平台服务连接到虚拟网络。 Azure DNS 随后将私有端点的 FQDN 解析为该私有 IP 地址,详见 Azure DNS 部分。

该图显示辐射型虚拟网络的应用子网中的一个专用终结点如何通过 专用链接 以专用方式连接到 Azure PaaS 服务。

注释

专用终结点在创建过程中提供 DNS 集成选项。 你可以与专用 DNS 区域集成。 该配置保持灵活,部署后您可以添加、移除或修改。 示例展示了如何选择私有DNS区域集成,这为虚拟网络工作负载提供了简便的DNS设置,非常适合没有Azure DNS私有解析器的负载。 有关详细信息,请参阅 Azure 专用终结点 DNS 集成

有关专用链接和专用终结点的概述,请参阅什么是 Azure 专用链接服务和什么是专用终结点。 若要创建专用终结点,请参阅 “创建专用终结点”。

Azure DNS

Azure DNS 提供基于云的公共和专用域名托管和解析。 它包括三个 DNS 托管和解析服务,以及一个基于 DNS 的负载均衡器:

  • Azure 公共 DNS 为公共 DNS 域提供高可用性托管。
  • Azure 专用 DNS 是虚拟网络的 DNS 命名和解析服务,也是这些网络内托管的专用服务。
  • Azure DNS Private Resolver 是一款全托管的高可用性 DNS 服务,你可以用它从本地环境查询私有 DNS 区域,反之亦然,无需部署基于虚拟机的 DNS 服务器。
  • Azure 流量管理器 是一个基于 DNS 的流量负载均衡器,可以将流量分发到面向公共的 Azure 区域应用。

Azure DNS 还为虚拟网络中的专用和公用(Internet)资源提供内部 DNS 解析。 默认情况下,虚拟网络通过使用 Azure 提供的 168.63.129.16 来解析 DNS 记录。

Azure DNS 完成了 Azure 虚拟网络 和 Azure 专用链接 建立的网络基础:它将 专用链接 投射到你的虚拟网络中的私有端点解析为其私有 IP 地址,使客户端通过 FQDN 访问每个服务。 假设有一个 Azure Blob 存储帐户的专用终结点,该终结点部署在辐射型虚拟网络中,并被分配了专用 IP 地址 10.1.1.135。 此专用终结点与专用 DNS 区域 privatelink.blob.core.chinacloudapi.cn相关联。 资源类型决定了区域名称(这里指的是blob存储)。 有关专用 DNS 区域和专用终结点的详细信息,请参阅 Azure 专用终结点专用 DNS 区域值

虚拟网络链路也将 privatelink.blob.core.chinacloudapi.cn 该区域连接到枢纽虚拟网络。 该链接允许中心虚拟网络中的所有资源通过Azure提供的DNS(168.63.129.16)解析该区域,并通过其FQDN访问私有端点。

显示用于专用终结点解析的 Azure DNS 专用区域和虚拟网络链接的概念图。

默认情况下,私有端点只能在 Azure 内部解析。 要解决本地端通过私有端点暴露的存储账户,或在 Azure 内部解析本地资源,可以在中枢虚拟网络(未显示)配置 Azure DNS 私有解析器

有关 Azure DNS 专用解析程序专用终结点方案的信息,请参阅 专用终结点 DNS 配置方案

有关配置Azure DNS私有解析器的更多信息,请参见Resolve Azure和本地域名

Azure 门户体验

Azure 门户为 网络基础服务入门提供了集中体验。 信息和链接帮助你创建隔离网络、管理网络服务、保障资源访问、管理混合名称解析以及排查网络问题。

Azure 门户网络基础服务页面的截图,列出了 虚拟网络、专用链接 和 DNS 选项及资源链接。

左侧服务树中的资源链接也帮助您理解、创建和查看网络基础服务的支持组件。