Udostępnij za pośrednictwem


Samouczek: wdrażanie usługi Azure Bastion przy użyciu określonych ustawień

Ten samouczek ułatwia skonfigurowanie dedykowanego wdrożenia usługi Azure Bastion do sieci wirtualnej z poziomu witryny Azure Portal przy użyciu wybranych ustawień i jednostki SKU. Jednostka SKU określa funkcje i połączenia, które są dostępne dla danego wdrożenia. Aby uzyskać więcej informacji na temat jednostek SKU i funkcji, zobacz Ustawienia konfiguracji — jednostki SKU. Po wdrożeniu usługi Bastion można użyć protokołu SSH lub RDP, aby nawiązać połączenie z maszynami wirtualnymi w sieci wirtualnej za pośrednictwem usługi Bastion przy użyciu prywatnych adresów IP maszyn wirtualnych. Podczas nawiązywania połączenia z maszyną wirtualną nie jest potrzebny publiczny adres IP, oprogramowanie klienckie, agent ani specjalna konfiguracja.

Na poniższym diagramie przedstawiono dedykowaną architekturę wdrażania usługi Azure Bastion na potrzeby tego samouczka. W przeciwieństwie do architektury jednostki SKU dla deweloperów dedykowana architektura wdrażania wdraża dedykowany host bastionu bezpośrednio w sieci wirtualnej.

Diagram przedstawiający architekturę usługi Azure Bastion.

Kroki opisane w tym samouczku umożliwiają ręczne wdrożenie usługi Bastion przy użyciu jednostki SKU w warstwie Standardowa za pośrednictwem opcji dedykowanego wdrożenia. W tym samouczku dostosujesz skalowanie hosta (liczba wystąpień), które obsługuje jednostka SKU w warstwie Standardowa. Jeśli do wdrożenia używasz niższej jednostki SKU, nie można dostosować skalowania hostów. Możesz również wybrać strefę dostępności w zależności od regionu, w którym chcesz wdrożyć.

Po zakończeniu wdrażania nawiąż połączenie z maszyną wirtualną za pośrednictwem prywatnego adresu IP. Jeśli maszyna wirtualna ma publiczny adres IP, którego nie potrzebujesz, możesz go usunąć.

Z tego samouczka dowiesz się, jak wykonywać następujące czynności:

  • Wdróż usługę Bastion w sieci wirtualnej.
  • Nawiązywanie połączenia z maszyną wirtualną.
  • Usuń publiczny adres IP z maszyny wirtualnej.

Wymagania wstępne

Do ukończenia tego samouczka potrzebne są następujące zasoby:

  • Subskrypcja Azure. Jeśli nie masz subskrypcji, przed rozpoczęciem utwórz bezpłatne konto.

  • Sieć wirtualna, do której wdrożysz usługę Bastion.

  • Maszyna wirtualna w sieci wirtualnej. Ta maszyna wirtualna nie jest częścią konfiguracji usługi Bastion i nie staje się hostem bastionu. Połączysz się z tą maszyną wirtualną w dalszej części tego samouczka za pośrednictwem usługi Bastion. Jeśli nie masz maszyny wirtualnej, utwórz maszynę wirtualną przy użyciu przewodnika Szybki start: tworzenie maszyny wirtualnej z systemem Windows lub szybki start: tworzenie maszyny wirtualnej z systemem Linux.

  • Wymagane role maszyny wirtualnej:

    • Rola czytelnika na maszynie wirtualnej
    • Rola czytelnika na karcie sieciowej z prywatnym adresem IP maszyny wirtualnej
  • Wymagane porty wejściowe:

    • W przypadku maszyn wirtualnych z systemem Windows: RDP (3389)
    • W przypadku maszyn wirtualnych z systemem Linux: SSH (22)

Uwaga

Korzystanie z usługi Azure Bastion ze strefami usługi Azure Prywatna strefa DNS jest obsługiwane. Istnieją jednak ograniczenia. Aby uzyskać więcej informacji, zobacz Często zadawane pytania dotyczące usługi Azure Bastion.

Wdrażanie usługi Bastion

Ta sekcja ułatwia wdrażanie usługi Bastion w sieci wirtualnej. Po wdrożeniu usługi Bastion można bezpiecznie połączyć się z dowolną maszyną wirtualną w sieci wirtualnej przy użyciu jej prywatnego adresu IP.

Ważne

Ceny godzinowe zaczynają się od momentu wdrożenia usługi Bastion, niezależnie od użycia danych wychodzących. Aby uzyskać więcej informacji, zobacz Cennik i jednostki SKU. Jeśli wdrażasz usługę Bastion w ramach samouczka lub testu, zalecamy usunięcie tego zasobu po zakończeniu korzystania z niego.

  1. Zaloguj się w witrynie Azure Portal.

  2. Przejdź do sieci wirtualnej. Na stronie sieci wirtualnej w okienku po lewej stronie wybierz pozycję Bastion. Te instrukcje będą również działać, jeśli konfigurujesz usługę Bastion ze strony maszyny wirtualnej w portalu.

  3. W okienku Bastion rozwiń pozycję Opcje wdrożenia dedykowanego , aby wyświetlić przycisk Konfiguruj ręcznie . Może być konieczne przewinięcie, aby wyświetlić opcję rozwinięcia.

  4. Wybierz pozycję Konfiguruj ręcznie. Ta opcja umożliwia skonfigurowanie określonych dodatkowych ustawień (takich jak jednostka SKU) podczas wdrażania usługi Bastion w sieci wirtualnej.

  5. W okienku Tworzenie usługi Bastion skonfiguruj ustawienia hosta bastionu. Szczegóły projektu są wypełniane z wartości sieci wirtualnej. W obszarze Szczegóły wystąpienia skonfiguruj następujące wartości:

    Ustawienie Wartość
    Nazwisko Określ nazwę, której chcesz użyć dla zasobu usługi Bastion. Na przykład VNet1-bastion.
    Region (Region) Wybierz region, w którym znajduje się sieć wirtualna.
    Availability zone W razie potrzeby wybierz strefy z listy rozwijanej. Obsługiwane są tylko niektóre regiony. Aby uzyskać więcej informacji, zobacz Co to są strefy dostępności?
    Warstwa Na potrzeby tego samouczka wybierz jednostkę SKU w warstwie Standardowa . Aby uzyskać informacje o funkcjach dostępnych dla każdej jednostki SKU, zobacz Ustawienia konfiguracji — jednostka SKU.
    Liczba wystąpień Konfigurowanie skalowania hostów w przyrostach jednostek skalowania. Użyj suwaka lub wprowadź liczbę, aby skonfigurować żądaną liczbę wystąpień, na przykład 3. Aby uzyskać więcej informacji, zobacz Wystąpienia i skalowanie hostów oraz cennik usługi Azure Bastion.
  6. Skonfiguruj ustawienia Sieci wirtualne. Wybierz sieć wirtualną z listy rozwijanej. Jeśli sieć wirtualna nie znajduje się na liście rozwijanej, upewnij się, że w poprzednim kroku wybrano poprawną wartość Region .

  7. W przypadku podsieci, jeśli masz już skonfigurowaną podsieć w sieci wirtualnej o nazwie AzureBastionSubnet, zostanie ona automatycznie wybrana w portalu. Jeśli tego nie zrobisz, możesz go utworzyć. Aby utworzyć podsieć AzureBastionSubnet, wybierz pozycję Zarządzaj konfiguracją podsieci. W okienku Podsieci wybierz pozycję +Podsieć. Skonfiguruj następujące wartości, a następnie dodaj.

    Ustawienie Wartość
    Cel podsieci Z listy rozwijanej wybierz pozycję Azure Bastion . Określa, że nazwa to AzureBastionSubnet.
    Adres początkowy Wprowadź adres początkowy podsieci. Jeśli na przykład przestrzeń adresowa to 10.1.0.0/16, możesz użyć adresu początkowego 10.1.1.0 .
    Rozmiar Podsieć musi być /26 lub większa (na przykład /26, /25 lub /24), aby uwzględnić funkcje dostępne dla jednostki SKU w warstwie Standardowa.
  8. W górnej części okienka Podsieci przy użyciu linków do stron nadrzędnych wybierz pozycję Utwórz bastion , aby powrócić do okienka konfiguracji usługi Bastion.

    Zrzut ekranu przedstawiający okienko z listą podsieci usługi Azure Bastion.

  9. W sekcji Publiczny adres IP można skonfigurować publiczny adres IP zasobu hosta bastionu, do którego będzie uzyskiwany dostęp RDP/SSH (za pośrednictwem portu 443). Skonfiguruj wymienione poniżej ustawienia:

    Ustawienie Wartość
    Publiczny adres IP Wybierz pozycję Utwórz nowy , aby utworzyć nowy publiczny adres IP dla zasobu usługi Bastion. Możesz również wybrać pozycję Użyj istniejącej i wybrać istniejący publiczny adres IP z listy rozwijanej, jeśli masz już utworzony adres IP spełniający odpowiednie kryteria i nie jest jeszcze używany. Publiczny adres IP musi znajdować się w tym samym regionie co zasób usługi Bastion, który tworzysz.
    Nazwa publicznego adresu IP Określ nazwę publicznego adresu IP. Na przykład VNet1-bastion-ip.
    Jednostka SKU publicznego adresu IP Publiczny adres IP musi używać jednostki SKU w warstwie Standardowa . Portal automatycznie wypełni tę wartość.
    Przypisywanie Static
    Availability zone Strefowo nadmiarowy (jeśli jest dostępny)
  10. Po zakończeniu określania ustawień wybierz pozycję Przejrzyj i utwórz. Ten krok weryfikuje wartości.

  11. Po zakończeniu walidacji wartości można wdrożyć usługę Bastion. Wybierz pozycję Utwórz.

    Komunikat informujący o tym, że wdrożenie jest w toku. Stan jest wyświetlany na tej stronie podczas tworzenia zasobów. Utworzenie i wdrożenie zasobu usługi Bastion trwa około 10 minut.

Łączenie z maszyną wirtualną

Aby nawiązać połączenie z maszyną wirtualną, możesz użyć dowolnego z poniższych szczegółowych artykułów. Niektóre typy połączeń wymagają jednostki SKU usługi Bastion w warstwie Standardowa.

Możesz również użyć tych podstawowych kroków połączenia, aby nawiązać połączenie z maszyną wirtualną:

  1. W witrynie Azure Portal przejdź do maszyny wirtualnej, z którą chcesz nawiązać połączenie.

  2. W górnej części okienka wybierz pozycję Połącz z>usługą Bastion, aby przejść do okienka bastionu. Możesz również przejść do okienka bastionu, korzystając z menu po lewej stronie.

  3. Opcje dostępne w okienku bastionu zależą od jednostki SKU usługi Bastion.

    Jeśli używasz jednostki SKU w warstwie Podstawowa, połączysz się z komputerem z systemem Windows przy użyciu protokołu RDP i portu 3389. Ponadto w przypadku jednostki SKU w warstwie Podstawowa nawiąż połączenie z komputerem z systemem Linux przy użyciu protokołu SSH i portu 22. Nie masz opcji zmiany numeru portu ani protokołu. Można jednak zmienić język klawiatury dla protokołu RDP, rozwijając pozycję Ustawienia połączenia w tym okienku.

    Jeśli używasz jednostki SKU w warstwie Standardowa, dostępnych jest więcej opcji protokołu połączenia i portu. Rozwiń węzeł Ustawienia połączenia, aby wyświetlić opcje. Zazwyczaj, o ile nie skonfigurujesz różnych ustawień maszyny wirtualnej, nawiążesz połączenie z komputerem z systemem Windows przy użyciu protokołu RDP i portu 3389. Nawiąż połączenie z komputerem z systemem Linux przy użyciu protokołu SSH i portu 22.

  4. W polu Typ uwierzytelniania wybierz typ uwierzytelniania z listy rozwijanej. Protokół określa dostępne typy uwierzytelniania. Wypełnij wymagane wartości uwierzytelniania.

  5. Aby otworzyć sesję maszyny wirtualnej na nowej karcie przeglądarki, pozostaw wybraną kartę Otwórz w nowej przeglądarce .

  6. Wybierz pozycję Połącz, aby nawiązać połączenie z maszyną wirtualną.

  7. Upewnij się, że połączenie z maszyną wirtualną zostanie otwarte bezpośrednio w witrynie Azure Portal (za pośrednictwem kodu HTML5) przy użyciu portu 443 i usługi Bastion.

Używanie skrótów klawiaturowych podczas nawiązywania połączenia z maszyną wirtualną może nie spowodować takiego samego zachowania, jak skrótów na komputerze lokalnym. Na przykład po nawiązaniu połączenia z maszyną wirtualną z systemem Windows z klienta systemu Windows ctrl+Alt+End jest skrótem klawiaturowym ctrl+Alt+Delete na komputerze lokalnym. Aby to zrobić z komputera Mac podczas nawiązywania połączenia z maszyną wirtualną z systemem Windows, skrót klawiaturowy to fn+control+option+delete.

Włączanie danych wyjściowych dźwięku

Możesz włączyć zdalne dane wyjściowe audio dla maszyny wirtualnej. Niektóre maszyny wirtualne automatycznie włączają to ustawienie, natomiast inne wymagają ręcznego włączania ustawień dźwięku. Ustawienia są zmieniane na samej maszynie wirtualnej. Wdrożenie usługi Bastion nie wymaga żadnych specjalnych ustawień konfiguracji w celu włączenia zdalnych danych wyjściowych dźwięku.

Uwaga

Dane wyjściowe audio wykorzystują przepustowość połączenia internetowego.

Aby włączyć zdalne dane wyjściowe audio na maszynie wirtualnej z systemem Windows:

  1. Po nawiązaniu połączenia z maszyną wirtualną zostanie wyświetlony przycisk audio w prawym dolnym rogu paska narzędzi. Kliknij prawym przyciskiem myszy przycisk audio, a następnie wybierz pozycję Dźwięki.
  2. Zostanie wyświetlony komunikat podręczny z pytaniem, czy chcesz włączyć usługę audio systemu Windows. Wybierz opcję Tak. Więcej opcji dźwięku można skonfigurować w preferencjach dźwięku.
  3. Aby zweryfikować dane wyjściowe dźwięku, umieść wskaźnik myszy na przycisku audio na pasku narzędzi.

Usuwanie publicznego adresu IP maszyny wirtualnej

Podczas nawiązywania połączenia z maszyną wirtualną przy użyciu usługi Azure Bastion nie potrzebujesz publicznego adresu IP maszyny wirtualnej. Jeśli nie używasz publicznego adresu IP dla niczego innego, możesz usunąć skojarzenie go z maszyny wirtualnej:

  1. Przejdź do maszyny wirtualnej. Na stronie Przegląd kliknij publiczny adres IP, aby otworzyć stronę Publiczny adres IP.

  2. Na stronie Publiczny adres IP przejdź do pozycji Przegląd. Możesz wyświetlić zasób skojarzony z tym adresem IP. Wybierz pozycję Usuń skojarzenie w górnej części okienka.

  3. Wybierz pozycję Tak , aby usunąć skojarzenie adresu IP z interfejsu sieciowego maszyny wirtualnej. Po usunięciu skojarzenia publicznego adresu IP z interfejsu sieciowego sprawdź, czy nie jest już wyświetlany w obszarze Skojarzone z.

  4. Po usunięciu skojarzenia adresu IP można usunąć zasób publicznego adresu IP. W okienku Publiczny adres IP maszyny wirtualnej w górnej części strony Przegląd wybierz pozycję Usuń.

  5. Wybierz pozycję Tak , aby usunąć publiczny adres IP.

Czyszczenie zasobów

Po zakończeniu korzystania z tej aplikacji usuń zasoby:

  1. Wprowadź nazwę grupy zasobów w polu Wyszukaj w górnej części portalu. Gdy grupa zasobów pojawi się w wynikach wyszukiwania, wybierz ją.
  2. Wybierz pozycję Usuń grupę zasobów.
  3. Wprowadź nazwę grupy zasobów w polu WPISZ NAZWĘ GRUPY ZASOBÓW, a następnie wybierz pozycję Usuń.

Następne kroki

W tym samouczku wdrożono usługę Bastion w sieci wirtualnej i połączono z maszyną wirtualną. Następnie usunięto publiczny adres IP z maszyny wirtualnej. Następnie dowiedz się więcej o dodatkowych funkcjach usługi Bastion i skonfiguruj je.