Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Teams, die Workloads verwalten, verlassen sich häufig auf vollqualifizierte Domänennamen (FQDNs) für den Kundenzugriff. FQDNs werden in der Regel mit TLS(Transport Layer Security) Server Name Indication (SNI) kombiniert. Wenn öffentliche Kunden über das öffentliche Internet oder Unternehmenskunden intern auf eine Workload zugreifen, kann das Routing an die Anwendung feste Pfade verfolgen und über verschiedene Sicherheitsstufen oder Dienstqualität (QoS) verfügen.
Die folgende Architektur veranschaulicht einen Ansatz, um zu unterscheiden, wie Datenverkehr basierend auf dem Domain Name System (DNS) behandelt wird und ob der Kunde aus dem Internet oder aus einem Unternehmensnetzwerk stammt.
Architecture
Laden Sie eine Visio-Datei dieser Architektur herunter.
In den folgenden Workflowabschnitten werden zwei Konfigurationen beschrieben: ein öffentlicher Internetworkflow und ein privater Workflow. Kombinieren Sie die beiden Workflows, um eine Split-Brain-Hostingarchitektur zu implementieren.
Öffentlicher Internet-Workflow
Laden Sie eine Visio-Datei dieser Architektur herunter.
Kunden senden eine Anfrage für die
app.contoso.com-Anwendung über das öffentliche Internet.Eine Azure DNS-Zone ist für die contoso.com Domäne konfiguriert. Die entsprechenden kanonischen Nameneinträge (CNAME) werden für die Azure Front Door-Endpunkte konfiguriert.
Externe Kunden greifen über Azure Front Door Standard oder Premium auf die Webanwendung zu, die als globaler Lastenausgleich und eine Webanwendungsfirewall (WAF) fungiert.
Innerhalb von Azure Front Door wird
app.contoso.comals FQDN über Routen auf einem konfigurierten Endpunkt zugewiesen. Azure Front Door hostt auch die TLS-SNI-Zertifikate für die Anwendungen.Note
Azure Front Door unterstützt keine selbstsignierten Zertifikate.
Azure Front Door leitet die Anforderungen an die konfigurierte Ursprungsgruppe basierend auf dem
HostHTTP-Header des Kunden weiter.Die Ursprungsgruppe wird so konfiguriert, dass sie über die öffentliche IP-Adresse des Anwendungsgateways auf die Azure Application Gateway Instanz verweist.
Eine Netzwerksicherheitsgruppe (Network Security Group, NSG) ist im AppGW-Subnetz konfiguriert, um eingehenden Zugriff auf Port 80 und Port 443 über das AzureFrontDoor.Back-Diensttag zu ermöglichen. Die NSG lässt eingehenden Datenverkehr an Port 80 und Port 443 nicht über das Internetdiensttag zu.
Note
Das AzureFrontDoor.Back-End-Diensttag beschränkt den Datenverkehr nicht ausschließlich auf Ihre Instanz von Azure Front Door. Die Überprüfung erfolgt in der nächsten Phase.
Die Anwendungsgateway-Instanz verfügt über einen Listener auf Port 443. Der Datenverkehr wird basierend auf dem Hostnamen, der innerhalb des Listeners angegeben ist, an das Back-End weitergeleitet.
Um sicherzustellen, dass der Datenverkehr aus Ihrem Azure Front Door-Profil stammt, konfigurieren Sie eine benutzerdefinierte WAF-Regel , um den
X-Azure-FDIDHeaderwert zu überprüfen.Azure generiert einen eindeutigen Bezeichner für jedes Azure Front Door-Profil. Der eindeutige Bezeichner ist der wert Azure Front Door ID auf der Übersichtsseite des Azure Portals.
Der Datenverkehr erreicht die Computeressource, die als Back-End-Pool im Anwendungsgateway konfiguriert ist.
Privater Enterprise-Workflow
Laden Sie eine Visio-Datei dieser Architektur herunter.
Kunden initiieren eine Anforderung für die
app.contoso.com-Anwendung aus einer lokalen Umgebung.Anwendungs-FQDNs werden auf dem lokalen DNS-Anbieter konfiguriert. Dieser DNS-Anbieter kann lokale ACTIVE DIRECTORY DOMAIN SERVICES (AD DS)-DNS-Server oder andere Partnerlösungen sein. Die DNS-Einträge für jeden FQDN der Anwendung werden so konfiguriert, dass sie auf die private IP-Adresse der Anwendungsgatewayinstanz verweisen.
Ein Azure ExpressRoute-Schaltkreis oder ein Standort-zu-Standort-VPN erleichtert den Zugriff auf das Anwendungsgateway.
Ein NSG ist im AppGW-Subnetz konfiguriert, um eingehende private Anforderungen aus lokalen Kundennetzwerken zuzulassen, aus denen Datenverkehr stammt. Diese Konfiguration stellt sicher, dass andere Quellen des privaten Datenverkehrs nicht direkt die private IP-Adresse des Anwendungsgateways erreichen können.
Das Anwendungsgateway verfügt über einen Listener , der auf Port 80 und Port 443 konfiguriert ist. Der Datenverkehr wird basierend auf dem Hostnamen, der innerhalb des Listeners angegeben ist, an das Back-End weitergeleitet.
Nur privater Netzwerkdatenverkehr erreicht die Computing-Ressourcen, die als Teil eines Back-End-Pools im Anwendungsgateway konfiguriert sind.
Components
DNS ist ein System, das Domänennamen IP-Adressen zuordnet, sodass Clients Dienste suchen und eine Verbindung herstellen können. Für einen öffentlichen Internetworkflow in dieser Architektur müssen Sie eine öffentliche DNS-Zone mit dem richtigen CNAME des Azure Front Door Endpunkt-FQDN konfigurieren. Konfigurieren Sie auf der privaten (Unternehmensseite) den lokalen DNS-Anbieter (AD DS DNS oder eine Partnerlösung), um jede Anwendungs-FQDN auf die private IP-Adresse des Anwendungsgateways zu verweisen.
Azure DNS Private Resolver ist ein vollständig verwalteter Dienst, der die DNS-Auflösung zwischen lokalen Umgebungen und Azure ermöglicht, ohne benutzerdefinierte DNS-Server bereitzustellen. In dieser Architektur ermöglicht DNS Private Resolver die Auflösung lokaler Kunden, sodass Unternehmensbenutzer diese Split-Brain-DNS-Lösung verwenden können, um auf Anwendungen zuzugreifen, ohne das öffentliche Internet zu durchlaufen.
Azure Front Door ist ein globaler Lastenausgleich und WAF, der eine schnelle und sichere Webanwendungsbereitstellung für globale Kunden bereitstellt. In dieser Architektur leitet Azure Front Door Standard oder Premium externe Kunden an die Application Gateway-Instanz weiter und bietet Zwischenspeicherungs- und Optimierungsoptionen, um die Benutzererfahrung zu verbessern.
Application Gateway ist ein regionaler Lastenausgleich und WAF, der hohe Verfügbarkeit, Skalierbarkeit und Sicherheit für Webanwendungen bietet. In dieser Architektur leitet Application Gateway externe und interne Kundenanforderungen an die Back-End-Compute weiter und schützt die Webanwendung vor allgemeinen Webangriffen.
Sowohl Azure Front Door als auch Das Anwendungsgateway bieten WAF-Funktionen, der private Workflow in dieser Lösung verwendet jedoch nicht Azure Front Door. Daher verwenden beide Architekturen die WAF-Funktionalität des Anwendungsgateways.
ExpressRoute ist ein Dienst, der lokale Netzwerke über eine private Verbindung, die von einem Konnektivitätsanbieter eingerichtet wurde, in der Cloud erweitert. In dieser Architektur erleichtert ExpressRoute die private Konnektivität mit dem Anwendungsgateway für lokale Kunden.
Alternatives
Als alternative Lösung können Sie Azure Front Door Standard oder Premium entfernen und stattdessen den öffentlichen DNS-Eintrag auf die öffentliche IP-Adresse des Anwendungsgateways verweisen. Basierend auf den Anforderungen dieser Architektur müssen Sie am Einstiegspunkt in Azure den Datenverkehr cachen und optimieren. Daher können Sie die alternative Lösung für dieses Szenario nicht verwenden. Weitere Informationen finden Sie unter Kostenoptimierung.
Laden Sie eine Visio-Datei dieser Architektur herunter.
Weitere mögliche Alternativen für den öffentlichen Eingangsverkehr in dieser Architektur sind:
Azure Traffic Manager: Traffic Manager ist ein DNS-basierter Datenverkehrsroutingdienst, der Datenverkehr über verschiedene Regionen und Endpunkte verteilt. Sie können Traffic Manager anstelle von Azure Front Door Standard oder Premium verwenden, um externe Kunden an die nächstgelegene Anwendungsgateway-Instanz weiterzuleiten. Azure Front Door bietet jedoch Features wie WAF-Funktionen, Zwischenspeicherung und Sitzungsaffinität. Der Traffic Manager bietet diese Funktionen nicht an.
Azure Load Balancer: Azure Load Balancer ist ein Netzwerklastenausgleichsmodul, das hohe Verfügbarkeit und Skalierbarkeit für TCP (Transmission Control Protocol) und UDP-Datenverkehr (User Datagram Protocol) bietet. Sie können load Balancer anstelle des Anwendungsgateways verwenden, um externe und interne Kundenanforderungen an Back-End-Webserver weiterzuleiten. Das Anwendungsgateway bietet jedoch Features wie WAF-Funktionen, SSL-Beendigung (Secure Sockets Layer) und cookiebasierte Sitzungsaffinität. Das Lastenausgleichsmodul stellt diese Features nicht bereit.
Szenariodetails
Dieses Szenario löst das Problem des Hostings einer Webanwendung, die sowohl externen als auch internen Kunden dient. Diese Architektur stellt sicher, dass der Datenverkehr, basierend auf der Herkunft eines Kunden, auf einem geeigneten Pfad verläuft. Diese Architektur:
Bietet schnellen und zuverlässigen Zugriff über das Internet auf eine Webanwendung für globale Nonenterprise-Kunden.
Bietet Unternehmenskunden die Möglichkeit, auf eine Anwendung zuzugreifen, ohne das öffentliche Internet zu durchlaufen.
Schützt eine Webanwendung vor gängigen Webangriffen und bösartigem Datenverkehr.
Potenzielle Anwendungsfälle
Verwenden Sie diese Architektur für Szenarien, die Folgendes erfordern:
Split-brain DNS: Diese Lösung verwendet Azure Front Door für externe Kunden und Anwendungsgateway für interne Kunden mit unterschiedlichen DNS-Einträgen für jeden Dienst. Mit diesem Ansatz können Sie die Netzwerkleistung, Sicherheit und Verfügbarkeit für verschiedene Kunden optimieren.
Anwendungsskalierbarkeit: Diese Lösung verwendet Anwendungsgateway, das Datenverkehr zwischen konfigurierten Back-End-Computeressourcen verteilen kann. Dieser Ansatz trägt dazu bei, die Leistung und Verfügbarkeit der Anwendung zu verbessern und die horizontale Skalierung zu unterstützen.
Considerations
Diese Überlegungen bilden die Säulen des Azure Well-Architected Framework, einer Reihe von Leitprinzipien, die Sie zur Verbesserung der Qualität eines Workloads verwenden können. Weitere Informationen finden Sie unter Well-Architected Framework.
Reliability
Zuverlässigkeit trägt dazu bei, dass Ihre Anwendung die Verpflichtungen erfüllen kann, die Sie für Ihre Kunden vornehmen. Weitere Informationen finden Sie in der Prüfliste zur Entwurfsüberprüfung für Zuverlässigkeit.
Identifizieren sie Fehlerpunkte. In dieser Split-Brain-DNS-Architektur hängt zuverlässigkeit von der richtigen Funktion von Schlüsselkomponenten ab, z. B. Azure Front Door, Anwendungsgateway und DNS-Konfigurationen. Sie müssen potenzielle Fehlerpunkte identifizieren, z. B. Fehlkonfigurationen, SSL-Zertifikatprobleme oder Kapazitätsüberladungen.
Auswirkungen bewerten Sie müssen die Auswirkungen von Fehlern bewerten. Für externe Kunden kann jede Unterbrechung von Azure Front Door, die als Gateway dient, den globalen Zugriff beeinträchtigen. Bei internen Kunden kann jede Unterbrechung des Anwendungsgateways unternehmensinterne Vorgänge behindern.
Implementieren Sie Strategien zur Entschärfung. Um Risiken zu minimieren, implementieren Sie Redundanz in mehreren Verfügbarkeitszonen, verwenden Sie Health Probes für die Echtzeitüberwachung, und stellen Sie sicher, dass das DNS-Routing sowohl für den externen als auch für den internen Datenverkehr korrekt konfiguriert ist. Stellen Sie sicher, dass Sie DNS-Einträge regelmäßig aktualisieren und über einen Notfallwiederherstellungsplan verfügen.
Kontinuierlich überwachen. Um einen wachsamen Blick auf die Gesundheit Ihres Systems zu werfen, nutzen Sie die Azure Monitor Funktionen. Richten Sie Warnungen für Anomalien ein und verfügen Sie über einen Plan für die Reaktion auf Vorfälle, um potenzielle Probleme umgehend zu beheben.
Halten Sie sich an diese Prinzipien, um ein robustes und zuverlässiges System zu gewährleisten, das Herausforderungen standhalten und die Dienstkontinuität aufrecht erhalten kann.
Security
Sicherheit bietet Sicherheitsmaßnahmen gegen bewusste Angriffe und den Missbrauch Ihrer wertvollen Daten und Systeme. Weitere Informationen finden Sie in der Prüfliste zur Entwurfsüberprüfung für Sicherheit.
Verwenden Sie den Zero Trust Ansatz. Wenden Sie im Split-Brain-DNS-Setup den Ansatz Zero Trust an. Überprüfen Sie explizit die Identität eines Kunden, unabhängig davon, ob sie aus dem Internet oder einem Unternehmensnetzwerk stammen. Dieser Ansatz stellt sicher, dass nur vertrauenswürdige Entitäten autorisierte Aktionen ausführen können.
Implementieren Sie Identitäts- und Zugriffskontrollen effektiv. Implementieren Sie Microsoft Entra ID für eine robuste Identitätsverwaltung. Verwenden Sie Microsoft Entra-Richtlinien für bedingten Zugriff, um strenge Zugriffskontrollen basierend auf Kundenkontext, Geräteintegrität und Standort zu erzwingen.
Bewerten Sie Ihre Sicherheitsmaßnahmen. Bewerten Sie die Effektivität der Sicherheitsmaßnahmen für Ihre Arbeitsauslastung mit doppeltem Zugriff, indem Sie Folgendes implementieren:
Bewerten Sie Ihre defensiven Investitionen regelmäßig. Bewerten Sie regelmäßig die Effektivität von Azure Front Door und Anwendungsgateway. Stellen Sie sicher, dass sie einen aussagekräftigen Schutz vor Bedrohungen bieten.
Einschränken des Auswirkungsbereichs potenzieller Verstöße. Stellen Sie sicher, dass Sie Sicherheitsverletzungen auf einen begrenzten Bereich beschränken. Isolieren Sie beispielsweise externe und interne Datenverkehrsflüsse effektiv.
Gehen Sie davon aus, dass eine Sicherheitsverletzung immer möglich ist. Erkennen Sie an, dass Angreifer Sicherheitskontrollen verletzen können. Bereiten Sie sich auf solche Szenarien vor.
Implementieren Sie Sicherheitsmaßnahmen umfassend. Implementieren sie Netzwerksegmentierung, Mikrosegmentierung und NSGs. Gehen Sie davon aus, dass ein Angreifer Zugriff erhalten und ausgleichende Steuerelemente entsprechend entwerfen kann.
Integrieren Sie diese Sicherheitsprinzipien in Ihre Split-Brain-DNS-Architektur, um ein robustes und widerstandsfähiges System zu erstellen, das den internen und externen Zugriff auf Ihre Arbeitslast schützt.
Weitere Sicherheitsverbesserungen
Anwendungsgateway: Sie können ein WAF auf dem Anwendungsgateway verwenden, um Ihre Webanwendungen vor gängigen Webrisiken und Exploits zu schützen. Sie können auch Azure Private Link verwenden, um sicher über das Anwendungsgateway auf Ihre Back-End-Anwendungsserver zuzugreifen, ohne sie für das öffentliche Internet verfügbar zu machen.
Azure Firewall: Sie können dem virtuellen Hubnetzwerk eine Azure firewall hinzufügen und Azure Firewall Threat Intelligence verwenden, um schädlichen Datenverkehr von bekannten schädlichen IP-Adressen und Domänen zu blockieren. Sie können Azure Firewall auch als DNS-Proxy verwenden, um DNS-Datenverkehr abzufangen und zu prüfen und DNS-Filterregeln anzuwenden.
Azure Front Door: Sie können Azure Web Application Firewall verwenden, um Ihre Webanwendungen vor allgemeinen Webrisiken und Exploits am Edge zu schützen. Sie können auch private Verknüpfungen mit der Azure Front Door Premium-Stufe verwenden, um sicher von Azure Front Door aus auf Ihre Back-End-Anwendungsserver zuzugreifen, ohne sie dem öffentlichen Internet zur Verfügung zu stellen.
Kostenoptimierung
Die Kostenoptimierung konzentriert sich auf Möglichkeiten, unnötige Ausgaben zu reduzieren und die betriebliche Effizienz zu verbessern. Weitere Informationen finden Sie in der Prüfliste für die Entwurfsüberprüfung für die Kostenoptimierung.
Back-End-Compute: Viele Faktoren, z. B. SKU-Auswahl, Replikatanzahl und Region, fördern die Kosten für die Ausführung von Back-End-Computediensten. Stellen Sie sicher, dass Sie alle Elemente einer Computeressource berücksichtigen, bevor Sie die beste Option für Ihre Workload auswählen.
Anwendungsgateway: Die Kosten des Anwendungsgateways hängen von der Anzahl der Instanzen, der Größe der Instanzen und der Menge der verarbeiteten Daten ab. Sie können die Kosten optimieren, indem Sie die automatische Skalierung verwenden, um die Anzahl der Instanzen basierend auf der Datenverkehrsnachfrage anzupassen. Sie können auch zonenredundante SKUs über Verfügbarkeitszonen hinweg bereitstellen, um die Notwendigkeit zusätzlicher Instanzen für hohe Verfügbarkeit zu reduzieren.
Azure Front Door: Azure Front Door Kosten hängen von der Anzahl der Routingregeln, der Anzahl der HTTP- oder HTTPS-Anforderungen und der Menge der übertragenen Daten ab. Sie können Azure Front Door Standard oder Premium verwenden, um eine einheitliche Erfahrung mit Azure Content Delivery Network, Azure Web Application Firewall und Private Link zu erhalten. Sie können auch die Azure Front Door-Regel-Engine verwenden, um das Traffic-Management anzupassen und Leistung und Kosten zu optimieren.
Wenn Ihr Szenario keinen globalen Zugriff oder die zusätzlichen Features von Azure Front Door erfordert, können Sie diese Lösung nur mit dem Anwendungsgateway verwenden. Sie können alle öffentlichen DNS-Einträge auf die öffentliche IP-Adresse verweisen, die auf den Anwendungsgateway-Listenern konfiguriert ist.
Sehen Sie sich ein Beispiel für diese Lösung an, das die typische Verwendung der Komponenten in dieser Architektur annähert. Passen Sie die Kosten an Ihr Szenario an.
Contributors
Dieser Artikel wird von Microsoft gepflegt. Die folgenden Mitwirkenden haben diesen Artikel geschrieben.
Hauptautor:
- Troy Hite | Senior Solution Engineer
Andere Mitwirkende:
- Mays Algebary | Senior Azure Networking Global Blackbelt
- Michael McKechney | Principal Azure Technology Specialist
- Adam Torkar | Senior Azure Networking Global Blackbelt
Um nicht öffentliche LinkedIn-Profile zu sehen, melden Sie sich bei LinkedIn an.
Nächste Schritte
- Konfiguration der Anwendungsgatewayinfrastruktur
- End-to-End-TLS mit Azure Front Door
- Hinzufügen einer benutzerdefinierten Domäne zu Azure Front Door
- Was ist Geofilterung für eine Domäne für Azure Front Door