Udostępnij przez


Konfigurowanie łącza prywatnego usługi Azure Application Gateway

Usługa Azure Application Gateway Private Link umożliwia nawiązywanie bezpiecznych, prywatnych połączeń z usługą Application Gateway z obciążeń obejmujących sieci wirtualne i subskrypcje. Ta funkcja zapewnia łączność prywatną bez ujawniania ruchu do publicznego Internetu. Aby uzyskać więcej informacji, zobacz Usługa Application Gateway Private Link.

Zrzut ekranu przedstawiający diagram przedstawiający architekturę usługi Application Gateway Private Link.

Opcje konfiguracji

Usługę Application Gateway Private Link można skonfigurować przy użyciu wielu metod:

  • Azure Portal
  • Azure PowerShell
  • Azure CLI

Wymagania wstępne

Przed skonfigurowaniem usługi Private Link upewnij się, że masz:

  • Istniejąca usługa Application Gateway
  • Sieć wirtualna z dedykowaną podsiecią usługi Private Link (oddzielona od podsieci usługi Application Gateway)
  • Odpowiednie uprawnienia do tworzenia i konfigurowania zasobów usługi Private Link

Aby włączyć konfigurację usługi Private Link, musisz mieć dedykowaną podsieć oddzieloną od podsieci usługi Application Gateway. Ta podsieć jest używana wyłącznie na potrzeby konfiguracji adresów IP usługi Private Link i nie może zawierać żadnych wystąpień usługi Application Gateway.

  • Każdy adres IP przydzielony do tej podsieci obsługuje maksymalnie 65 536 współbieżnych połączeń TCP za pośrednictwem usługi Private Link
  • Aby obliczyć wymagane adresy IP: n × 65,536 połączenia, gdzie n oznacza liczbę przydzielonych adresów IP
  • Maksymalnie osiem adresów IP na konfigurację usługi Private Link
  • Obsługiwana jest tylko dynamiczna alokacja adresów IP
  • Podsieć musi mieć wyłączone zasady sieci usługi Private Link

Ważne

Łączna długość nazwy usługi Application Gateway i nazwy konfiguracji usługi Private Link nie może przekraczać 70 znaków, aby uniknąć niepowodzeń wdrażania.

Aby utworzyć dedykowaną podsieć dla usługi Private Link, zobacz Dodawanie, zmienianie lub usuwanie podsieci sieci wirtualnej.

Uwaga

Jeśli aplikacja kliencka łączy się z usługą App Gateway za pośrednictwem prywatnego adresu IP, wymaga limitu czasu bezczynności większego > niż 4 minuty, a aplikacja kliencka nie wysyła pakietów TCP keep-alive, skontaktuj się z nami appgw-idle-timeout@microsoft.com, aby poprosić o zainicjowanie funkcji keep-alive z usługi App Gateway.

Aby zezwolić na łączność usługi Private Link, należy wyłączyć zasady sieci usługi Private Link w podsieci wyznaczonej dla konfiguracji adresów IP usługi Private Link.

Aby wyłączyć zasady sieciowe, wykonaj następujące kroki:

  1. Przejdź do Portalu Azure.
  2. Wyszukaj i wybierz pozycję Sieci wirtualne.
  3. Wybierz sieć wirtualną zawierającą podsieć usługi Private Link.
  4. W okienku nawigacji po lewej stronie wybierz pozycję Podsieci.
  5. Wybierz podsieć wyznaczoną dla usługi Private Link.
  6. W obszarze Zasady sieci usługi private link wybierz pozycję Wyłączone.
  7. Wybierz Zapisz, aby zastosować zmiany.
    1. Poczekaj kilka minut na wprowadzenie zmian.
  8. Sprawdź, czy ustawienie zasad sieci usługi Private Link jest teraz wyłączone.

Konfiguracja usługi Private Link definiuje infrastrukturę, która umożliwia nawiązywanie połączeń z prywatnych punktów końcowych do usługi Application Gateway. Przed utworzeniem konfiguracji Private Link upewnij się, że nasłuchujący jest aktywnie skonfigurowany do korzystania z docelowej konfiguracji adresu IP frontend.

Wykonaj następujące kroki, aby utworzyć konfigurację usługi Private Link:

  1. Wyszukaj i wybierz pozycję Application Gateways (Bramy aplikacji).
  2. Wybierz wystąpienie usługi Application Gateway.
  3. W okienku nawigacji po lewej stronie wybierz pozycję Link prywatny, a następnie wybierz pozycję + Dodaj.
  4. Skonfiguruj następujące ustawienia:
    • Nazwa: wprowadź nazwę konfiguracji usługi Private Link
    • Podsieć łącza prywatnego: wybierz dedykowaną podsieć dla adresów IP usługi Private Link
    • Konfiguracja adresu IP frontend: wybierz konfigurację adresu IP frontend, do którego usługa Private Link powinna przesyłać dalej ruch
    • Ustawienia prywatnego adresu IP: skonfiguruj co najmniej jeden adres IP
  5. Wybierz pozycję Dodaj , aby utworzyć konfigurację.
  6. Z ustawień usługi Application Gateway skopiuj i zapisz identyfikator zasobu. Ten identyfikator jest wymagany podczas konfigurowania prywatnych punktów końcowych z różnych dzierżaw firmy Microsoft Entra.

Konfigurowanie prywatnego punktu końcowego

Prywatny punkt końcowy to interfejs sieciowy, który używa prywatnego adresu IP z sieci wirtualnej do bezpiecznego łączenia się z usługą Azure Application Gateway. Klienci używają prywatnego adresu IP prywatnego punktu końcowego do nawiązywania połączeń z usługą Application Gateway za pośrednictwem bezpiecznego tunelu.

Aby utworzyć prywatny punkt końcowy, wykonaj następujące kroki:

  1. W portalu usługi Application Gateway wybierz kartę Połączenia z prywatnym punktem końcowym .
  2. Wybierz pozycję + Prywatny punkt końcowy.
  3. Na karcie Podstawy :
    • Konfigurowanie grupy zasobów, nazwy i regionu dla prywatnego punktu końcowego
    • Wybierz Dalej: Zasób >
  4. Na karcie Zasób:
    • Weryfikowanie ustawień zasobu docelowego
    • Wybierz Dalej: Sieć wirtualna >
  5. Na karcie Sieć wirtualna :
    • Wybierz sieć wirtualną i podsieć, w której zostanie utworzony interfejs sieciowy prywatnego punktu końcowego
    • Wybierz Dalej: DNS >
  6. Na karcie DNS :
    • Konfigurowanie ustawień DNS zgodnie z potrzebami
    • Wybierz Dalej: Tagi >
  7. Na karcie Tagi :
    • Opcjonalnie dodaj tagi zasobów
    • Wybierz Dalej: Przejrzyj + utwórz >
  8. Przejrzyj konfigurację i wybierz pozycję Utwórz.

Ważne

Jeśli brakuje zasobu konfiguracji publicznego lub prywatnego adresu IP podczas próby wybrania docelowego podsóbu zasobu na karcie Zasób podczas tworzenia prywatnego punktu końcowego, upewnij się, że odbiornik aktywnie korzysta z właściwej konfiguracji adresu IP frontend. Konfiguracje adresów IP interfejsu frontowego bez powiązanego odbiornika nie mogą być wyświetlane jako zatargetowany zasób podrzędny.

Uwaga

Podczas udostępniania prywatnego punktu końcowego z innej dzierżawy usługi Microsoft Entra należy użyć identyfikatora zasobu usługi Azure Application Gateway i określić nazwę konfiguracji adresu IP frontendu jako docelowy podzasób. Jeśli na przykład twoja konfiguracja prywatnego adresu IP ma nazwę PrivateFrontendIp w portalu, użyj PrivateFrontendIp jako wartości docelowego zasobu podrzędnego.

Następne kroki

Aby dowiedzieć się więcej o usłudze Azure Private Link i powiązanych usługach: