如何配置Azure IoT Hub允许公网入站流量且仅允许私有出站流量?
配置Azure IoT Hub实现公网入站、私有出站流量控制
核心目标
让IoT设备通过公网正常接入IoT Hub,同时IoT Hub到Stream Analytics、Stream Analytics到SQL数据库的所有出站流量仅通过私有链路传输,完全隔离公网。
分步配置步骤
一、开启IoT Hub公网入站访问
- 登录Azure门户,进入目标IoT Hub的网络设置页面
- 在「公共网络访问」选项中选择允许所有网络(如果需要限制特定设备IP段,可选择「允许选定的IP范围」并添加对应公网IP规则)
- 保持「专用端点」的入站设置默认(无需启用专用端点来限制入站,因为需要公网设备接入)
二、配置IoT Hub到Stream Analytics的私有出站
锁定Stream Analytics的访问权限
- 进入目标Stream Analytics作业的网络设置,启用专用端点,添加关联到你的虚拟网络(VNet)的专用端点
- 将Stream Analytics的「公共网络访问」设置为拒绝,确保仅私有链路可访问
确保IoT Hub通过私有链路访问Stream Analytics
- 将IoT Hub部署到与Stream Analytics相同的VNet,或通过VNet peering连接两个资源所在的VNet
- 在IoT Hub的网络设置中,将「出站流量」限制为仅允许访问VNet内资源和Azure私有服务
- 或者为IoT Hub启用针对Stream Analytics的服务端点,让流量通过Azure骨干网的私有通道传输
三、配置Stream Analytics到SQL数据库的私有连接
- 为SQL数据库创建专用端点,关联到同一VNet
- 在Stream Analytics的输出配置中,选择SQL数据库作为目标,使用专用端点的私有FQDN(格式:
<sql-server-name>.privatelink.database.windows.net)进行连接 - 在SQL数据库的网络设置中,设置为仅允许专用端点和VNet流量访问,关闭公网访问权限
四、验证配置有效性
- 用公网环境的IoT设备向IoT Hub发送测试数据,确认数据能正常被接收
- 通过Azure Monitor查看IoT Hub的出站流量日志,确认流量仅流向VNet内的Stream Analytics
- 检查SQL数据库的访问日志,确认只有来自Stream Analytics私有IP的写入请求,无公网流量记录
内容的提问来源于stack exchange,提问作者melain
相关产品推荐
相关产品推荐

