Azure 虚拟网络加密是 Azure 虚拟网络的一项功能。 借助虚拟网络加密,能够通过创建 DTLS 隧道无缝加密和解密 Azure 虚拟机之间的流量。
通过虚拟网络加密,可以加密同一虚拟网络中虚拟机和虚拟机规模集之间的流量。 虚拟网络加密可对区域对等互连虚拟网络与全局对等互连虚拟网络之间的流量进行加密。 有关虚拟网络对等互连的详细信息,请参阅虚拟网络对等互连。
虚拟网络加密增强了 Azure 中现有的传输中加密功能。 有关 Azure 中加密的详细信息,请参阅 Azure 加密概述。
要求
虚拟网络加密具有以下要求:
- 虚拟网络加密支持以下虚拟机实例大小:
以下列表中的D/E系列条目为基线,而非详尽列表。 虚拟网络加密支持所有v5及更新一代的D系列和E系列加密。
对于其他所有家族,加密支持下表中列出的特定系列。 产品团队会在尺寸验证后添加新尺寸。 此支持包括计算优化 (F 系列)、存储优化 (L 系列)和内存优化 (M 系列)。
类型 VM 系列 虚拟机产品编号 常规用途工作负载 D 系列 V4
D 系列 V5
D 系列 V6Dv4 和 Dsv4 系列
Ddv4 和 Ddsv4 系列
Dav4 和 Dasv4 系列
Dv5 和 Dsv5 系列
Ddv5 和 Ddsv5 系列
Dlsv5 和 Dldsv5 系列
Dasv5 和 Dadsv5 系列
Dasv6 和 Dadsv6 系列
Dalsv6 和 Daldsv6 系列
Dsv6 系列内存密集型工作负载 E 系列 V4
E 系列 V5
E 系列 V6
M 系列 V2
M 系列 V3Ev4 和 Esv4 系列
Edv4 和 Edsv4 系列
Eav4 和 Easv4 系列
Ev5 和 Esv5 系列
Edv5 和 Edsv5 系列
Easv5 和 Eadsv5 系列
Easv6 和 Eadsv6 系列
Mv2 系列
Msv2 和 Mdsv2 中等内存系列存储密集型工作负载 L 系列 V3 LSv3 系列 计算优化 F 系列 V6 Falsv6 系列
必须在虚拟机的网络接口上启用加速网络。 有关加速网络的详细信息,请参阅什么是加速网络?
加密仅适用于虚拟网络中虚拟机之间的流量。 加密从专用 IP 地址到专用 IP 地址的流量。
流向不受支持的虚拟机的流量是未加密的。 使用虚拟网络流日志确认虚拟机之间的流加密。 有关详细信息,请参阅虚拟网络流日志。
在虚拟网络中启用加密后,需要启动/停止现有虚拟机。
可用性
Azure 虚拟网络加密目前在由世纪互联运营的 Azure 中处于公共预览阶段。
局限性
Azure 虚拟网络加密具有以下限制:
- AllowUnencrypted 是正式发布时唯一受支持的强制实施。
- DropUnencrypted 强制实施将在未来得到支持。
- 如果虚拟机SKU不支持加速网络或虚拟网络加密,就不要启用虚拟网络加密。
- 请勿在使用Azure机密计算 VM SKU 的虚拟网络中启用虚拟网络加密。 如果你想在启用虚拟网络加密的虚拟网络中使用Azure机密计算虚拟机,那么:
- 请在虚拟机的 NIC 上启用加速网络(如果支持)。
- 如果不支持加速网络,请将 VM SKU 更改为支持加速网络或虚拟网络加密的 SKU。
场景列表
支持——启用加密时,流量连接性得以保持。 加密——流量在数据路径上被加密。
注释
一个场景可以是“支持=是”,但仍然是“加密=否”。
| 情景 | 支持 | 已加密 |
|---|---|---|
| 同一虚拟网络中的虚拟机(包括虚拟机规模集及其内部负载均衡器) | Yes |
Yes - 关于这些 SKU 之间的虚拟机流量。 |
| 虚拟网络对等互连 | Yes |
Yes - 关于通过跨区域对等互连在虚拟机之间传输的流量。 |
| 全局虚拟网络对等互连 | Yes |
Yes - 通过全局对等互连的虚拟机之间的流量。 |
| Azure ExpressRoute网关 | Yes | “否”。 - 进出 Azure ExpressRoute 网关的流量未加密。 |
|
Azure 专用链接服务 Azure专用终结点 |
Yes | “否”。 - 与专用链接 Service/Private Endpoint之间的流量未加密。 |
| Azure 应用程序网关 | Yes | 否 |
| Azure 防火墙 Premium | Yes | Yes |
| Azure 防火墙 标准 | Yes |
否 - 运行在不支持虚拟网络加密的虚拟机 SKU 上。 |
| 内部负载均衡器 + 用于后端池的受支持 VM SKU | Yes |
是 - 负载均衡器后的所有虚拟机都必须采用受支持的虚拟机 SKU |
| Internal 负载均衡器 + 混合 SKU 用于后端池 | 否 | N/A |
| 内部负载均衡器 + 具有网络接口辅助 IPv4 配置的后端池 | 否 | N/A. - 内部负载均衡器的后端池不得包含任何网络接口的次级IPv4配置,以防止与负载均衡器的连接失败。 |
| Azure DNS专用解析程序 | 否 | N/A |
| PaaS | Yes | PaaS所托管的虚拟机决定是否支持虚拟网络加密。 - 是的 ——支持虚拟机 SKU。 - 没有 ——不支持的虚拟机SKU。 - 虚拟机必须满足上述要求。 |
| Azure Kubernetes 服务 (AKS) | Yes | - 在使用 Azure CNI(常规或覆盖模式)、Kubenet 或 BYOCNI 的 AKS 上受支持:节点和 Pod 流量已加密。 - 在使用 Azure CNI 动态 Pod IP 分配(指定的 podSubnetId)的 AKS 上部分受支持:节点流量已加密,但 Pod 流量未加密。 - 流向 AKS 托管的控制平面的流量从虚拟网络流出,因此不在虚拟网络加密的范围内。 但是,此流量始终通过 TLS 进行加密。 |
注释
我们未来的路线图中包含了当前不支持虚拟网络加密的其他服务。