什么是 Azure 虚拟网络加密?

Azure 虚拟网络加密是 Azure 虚拟网络的一项功能。 借助虚拟网络加密,能够通过创建 DTLS 隧道无缝加密和解密 Azure 虚拟机之间的流量。

通过虚拟网络加密,可以加密同一虚拟网络中虚拟机和虚拟机规模集之间的流量。 虚拟网络加密可对区域对等互连虚拟网络与全局对等互连虚拟网络之间的流量进行加密。 有关虚拟网络对等互连的详细信息,请参阅虚拟网络对等互连

虚拟网络加密增强了 Azure 中现有的传输中加密功能。 有关 Azure 中加密的详细信息,请参阅 Azure 加密概述

要求

虚拟网络加密具有以下要求:

  • 必须在虚拟机的网络接口上启用加速网络。 有关加速网络的详细信息,请参阅什么是加速网络?

  • 加密仅适用于虚拟网络中虚拟机之间的流量。 加密从专用 IP 地址到专用 IP 地址的流量。

  • 流向不受支持的虚拟机的流量是未加密的。 使用虚拟网络流日志确认虚拟机之间的流加密。 有关详细信息,请参阅虚拟网络流日志

  • 在虚拟网络中启用加密后,需要启动/停止现有虚拟机。

可用性

Azure 虚拟网络加密目前在由世纪互联运营的 Azure 中处于公共预览阶段。

局限性

Azure 虚拟网络加密具有以下限制:

  • AllowUnencrypted 是正式发布时唯一受支持的强制实施。
  • DropUnencrypted 强制实施将在未来得到支持。
  • 如果虚拟机SKU不支持加速网络或虚拟网络加密,就不要启用虚拟网络加密。
  • 请勿在使用Azure机密计算 VM SKU 的虚拟网络中启用虚拟网络加密。 如果你想在启用虚拟网络加密的虚拟网络中使用Azure机密计算虚拟机,那么:
    • 请在虚拟机的 NIC 上启用加速网络(如果支持)。
    • 如果不支持加速网络,请将 VM SKU 更改为支持加速网络或虚拟网络加密的 SKU。

场景列表

支持——启用加密时,流量连接性得以保持。 加密——流量在数据路径上被加密。

注释

一个场景可以是“支持=是”,但仍然是“加密=否”。

情景 支持 已加密
同一虚拟网络中的虚拟机(包括虚拟机规模集及其内部负载均衡器) Yes Yes
- 关于这些 SKU 之间的虚拟机流量。
虚拟网络对等互连 Yes Yes
- 关于通过跨区域对等互连在虚拟机之间传输的流量。
全局虚拟网络对等互连 Yes Yes
- 通过全局对等互连的虚拟机之间的流量。
Azure ExpressRoute网关 Yes “否”。
- 进出 Azure ExpressRoute 网关的流量未加密。
Azure 专用链接服务
Azure专用终结点
Yes “否”。
- 与专用链接 Service/Private Endpoint之间的流量未加密。
Azure 应用程序网关 Yes
Azure 防火墙 Premium Yes Yes
Azure 防火墙 标准 Yes
- 运行在不支持虚拟网络加密的虚拟机 SKU 上。
内部负载均衡器 + 用于后端池的受支持 VM SKU Yes
- 负载均衡器后的所有虚拟机都必须采用受支持的虚拟机 SKU
Internal 负载均衡器 + 混合 SKU 用于后端池 N/A
内部负载均衡器 + 具有网络接口辅助 IPv4 配置的后端池 N/A.
- 内部负载均衡器的后端池不得包含任何网络接口的次级IPv4配置,以防止与负载均衡器的连接失败。
Azure DNS专用解析程序 N/A
PaaS Yes PaaS所托管的虚拟机决定是否支持虚拟网络加密。
- 是的 ——支持虚拟机 SKU
- 没有 ——不支持的虚拟机SKU。
- 虚拟机必须满足上述要求。
Azure Kubernetes 服务 (AKS) Yes - 在使用 Azure CNI(常规或覆盖模式)、Kubenet 或 BYOCNI 的 AKS 上受支持:节点和 Pod 流量已加密。
- 在使用 Azure CNI 动态 Pod IP 分配(指定的 podSubnetId)的 AKS 上部分受支持:节点流量已加密,但 Pod 流量未加密。
- 流向 AKS 托管的控制平面的流量从虚拟网络流出,因此不在虚拟网络加密的范围内。 但是,此流量始终通过 TLS 进行加密。

注释

我们未来的路线图中包含了当前不支持虚拟网络加密的其他服务。