Azure DNS y Zonas DNS Privadas

Cubre Azure DNS Public Zone, Private DNS Zone, Private Resolver y DNS de horizonte dividido con escenarios para AZ-700.

El examen AZ-700 pregunta qué servicio DNS corresponde a cada escenario. A diferencia del enrutamiento o los firewalls, el DNS es invisible cuando funciona bien — pero cuando falla, los Private Endpoints resuelven hacia IPs públicas y las máquinas virtuales dentro de una VNet no pueden encontrar nombres internos. Azure resuelve esto con tres pilares: Public Zone, Private DNS Zone y Private Resolver.

 

Azure DNS Public Zone: La guía telefónica pública

Imagina una guía telefónica de la ciudad, disponible para cualquiera que la abra. Azure DNS Public Zone es exactamente eso — un directorio accesible públicamente para dominios de internet como contoso.com, administrado completamente dentro de Azure.

Cuando creas una Public Zone, Azure asigna automáticamente cuatro servidores de nombres (con el formato ns1-xx.azure-dns.com). Luego debes actualizar los registros NS en tu registrador de dominio para apuntar a estas cuatro direcciones. El orden importa: primero debes crear la Zone para conocer las direcciones NS y después podrás actualizar el registrador.

Los tipos de registro compatibles incluyen A (IPv4), AAAA (IPv6), CNAME (alias), MX (correo) y TXT (verificación de propiedad del dominio). Azure DNS opera con Anycast, distribuyendo las consultas globalmente sin un único punto de fallo.

 

Private DNS Zone: El directorio interno de la empresa

Toda empresa grande tiene una lista de contactos internos que nunca sale del edificio — el directorio de extensiones. Azure Private DNS Zone administra nombres que solo son válidos dentro de tu VNet.

Crear una Private Zone por sí sola no es suficiente. Debes adjuntar un VNet Link a la Zone antes de que las máquinas virtuales de esa VNet puedan usarla para la resolución de nombres. Existen dos modos de enlace.

Registro automático (Auto-registration): cuando se crea una máquina virtual en la VNet vinculada, un registro A se registra automáticamente en la Private Zone. Solo resolución (Resolution only): los registros los gestiona manualmente el administrador; la VNet utiliza la Zone únicamente para consultas.

Una sola Private Zone puede vincularse a múltiples VNets, y una sola VNet puede vincularse a múltiples Private Zones. Sin embargo, el registro automático solo puede activarse en una Private Zone por VNet.

!Azure DNS Zona Pública vs Zona Privada

Private Endpoints y el dominio privatelink

Imagina un almacén con una entrada exclusiva para el personal en la parte trasera. Los camiones de reparto usan el portón principal, pero los empleados entran directamente por la puerta privada. Azure Private Endpoint es esa puerta privada para los servicios PaaS.

Cuando asocias un Private Endpoint a un servicio PaaS como Azure Blob Storage o Azure SQL Database, ese servicio se vuelve accesible a través de una IP privada dentro de tu VNet. Sin embargo, si no actualizas el DNS al mismo tiempo, los clientes seguirán enviando solicitudes a la IP pública.

La solución es una Private DNS Zone llamada . Por ejemplo, un Private Endpoint de una cuenta de almacenamiento requiere una Zone llamada , vinculada a la VNet, con un registro A apuntando a la IP privada del Private Endpoint. Cuando un cliente dentro de la VNet consulta , el encadenamiento de CNAME lo conduce a la Private Zone, que devuelve la IP privada. La opción de integración de DNS privado en el portal de Azure automatiza la creación de esta Zone y el registro A.

 

Azure DNS Private Resolver: La telefonista central de la empresa

Imagina a la operadora de la centralita que conecta las llamadas entrantes con el escritorio correcto y también realiza llamadas salientes por la línea externa adecuada. Azure DNS Private Resolver cumple exactamente ese papel entre las redes locales y Azure.

Private Resolver tiene dos tipos de endpoints.

Inbound Endpoint: proporciona una dirección IP dentro de una VNet a la que los clientes externos (incluidos los resolutores locales) pueden enviar consultas DNS. Cuando el servidor DNS local está configurado con un reenviador condicional apuntando a esta IP, los clientes en las instalaciones pueden resolver nombres privados de Azure. Outbound Endpoint: reenvía consultas DNS originadas dentro de Azure hacia resolutores externos, como servidores DNS locales. Un DNS Forwarding Ruleset define qué sufijos de dominio van a qué resolutor de destino.

Antes de que existiera Private Resolver, la conectividad DNS híbrida requería desplegar y gestionar máquinas virtuales DNS personalizadas dentro de una VNet — como Windows Server o BIND. Private Resolver reemplaza eso con un servicio completamente administrado.

 

DNS de horizonte dividido (Split-Horizon)

Imagina un edificio con dos entradas: una para el público y otra para el personal, ambas con la misma dirección pero que conducen a recepciones diferentes. El DNS de horizonte dividido funciona igual — el mismo nombre de dominio devuelve diferentes direcciones IP según el origen de la consulta.

Por ejemplo, resuelve hacia una IP pública para clientes de internet (a través de la Public Zone) y hacia una IP privada para máquinas virtuales dentro de una VNet (a través de una Private Zone con el mismo nombre). Para configurar esto, creas tanto una Public Zone como una Private Zone para , y luego vinculas la Private Zone a la VNet correspondiente. Azure prioriza la Private Zone para las consultas que se originan dentro de la VNet.

Este patrón aparece frecuentemente cuando un servicio necesita ser accesible tanto desde internet como desde redes internas, o cuando coexisten Private Endpoints y endpoints públicos para el mismo servicio.

 

Comparación: ¿Qué solución DNS elegir?

| Escenario | Solución | |:--|:--| | Gestionar un dominio público de internet | Azure DNS Public Zone | | Resolución de nombres internos dentro de una VNet | Private DNS Zone + VNet Link | | Resolución de nombres de Private Endpoint PaaS | Private Zone privatelink.{service} | | Redes locales → nombres privados de Azure | Private Resolver Inbound Endpoint | | Azure → reenvío DNS a servidores locales | Private Resolver Outbound Endpoint + Ruleset | | Mismo nombre, distintas IPs dentro y fuera | Split-horizon (Public Zone + Private Zone coexisten) | | Resolución de nombres predeterminada de VNet | DNS proporcionado por Azure (168.63.129.16) |

El DNS proporcionado por Azure en 168.63.129.16 es el resolutor predeterminado de cada VNet. Las máquinas virtuales que no tienen asignado un servidor DNS personalizado utilizan esta dirección para resolver tanto nombres internos de Azure como nombres públicos de internet. Las Private DNS Zones se integran sin problemas con este flujo predeterminado. Si configuras un servidor DNS personalizado — como un resolutor local — a nivel de VNet, ese servidor debe reenviar a 168.63.129.16 como reenviador condicional para que los nombres internos de Azure sigan resolviéndose correctamente.

 

Trampa habitual: cuando Private Endpoint sigue resolviendo a IP pública

Un ingeniero nuevo crea un Private Endpoint y al instante abre un ticket: 'conexión rechazada.' En nueve de cada diez casos, la causa raíz es el DNS. Crear el Private Endpoint es solo la mitad del trabajo — si el DNS todavía apunta a la IP pública, cada conexión del cliente evita completamente la ruta de red privada.

Sigue esta lista de verificación.

¿Existe la Private Zone ? ¿Está esa Zone vinculada a la VNet del cliente? ¿Contiene la Zone un registro A apuntando a la IP privada del Private Endpoint? ¿Usa la VNet del cliente el DNS proporcionado por Azure (168.63.129.16), o su servidor DNS personalizado reenvía los nombres de Azure hacia 168.63.129.16?

Para clientes en instalaciones locales, se necesita un quinto paso: el servidor DNS local debe tener un reenviador condicional para el sufijo de dominio correspondiente, apuntando a la IP del Inbound Endpoint de Private Resolver.

Resumen para el Examen

Dominio público de internet, delegación de NS a Azure -- Azure DNS Public Zone Nombres internos de VNet, registro automático de VMs -- Private DNS Zone + VNet Link (Auto-registration) Resolución de nombres de Private Endpoint PaaS -- Private Zone privatelink.{service} + registro A Redes locales → nombres internos de Azure -- Private Resolver Inbound Endpoint Azure → reenvío DNS a servidores locales -- Private Resolver Outbound Endpoint + Forwarding Ruleset Mismo nombre, IPs distintas dentro y fuera -- Split-horizon (Public Zone + Private Zone coexisten) Dirección DNS predeterminada de VNet -- 168.63.129.16 (DNS proporcionado por Azure) Límite de Auto-registration -- solo una Private Zone por VNet puede tenerlo activado DNS personalizado + Private Zone juntos -- el DNS personalizado debe reenviar a 168.63.129.16 Principal razón de fallo de Private Endpoint -- configuración DNS faltante (sin Private Zone o sin VNet Link)

Azure DNS = guía telefónica pública, Private DNS Zone = directorio interno, Private Resolver = telefonista central

Volver a la lista del blog