Обзор сетевых служб Azure

Сетевые сервисы Azure соединяют ваши ресурсы Azure друг с другом, с локальными сетями и с интернетом. Они балансируют нагрузку, обеспечивают безопасность и контролируют этот трафик. Вместе эти сервисы позволяют создавать приватную, высокодоступную и защищённую сеть в облаке без развертывания или обслуживания физического сетевого оборудования.

Эта статья является отправной точкой к документации по сетям Azure. Он объединяет сервисы в шесть категорий, суммирует задачи каждого сервиса и ссылается на каждый категориальный хаб, где можно подробно изучить эту область.

Сетевые сервисы Azure делятся на шесть категорий. Выберите категорию, чтобы изучить его услуги:

  • Сетевая основа: Ядро подключения ресурсов в Azure — виртуальная сеть (VNet), Приватный канал, Azure DNS, Бастион Azure, Route Server, NAT Gateway и Traffic Manager.
  • Балансировка нагрузки и доставка контента: Управляйте, распределяйте и оптимизируйте ваши приложения и рабочие нагрузки — Load Balancer, Application Gateway и Azure Front Door.
  • Гибридное подключение: Безопасное подключение к вашим ресурсам в Azure и от них — VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть и Peering Service.
  • Сетевая безопасность: Защитите ваши веб-приложения и IaaS-сервисы от DDoS-атак и злоумышленников — Firewall Manager, Firewall, Брандмауэр веб-приложений и DDoS Protection.
  • Управление и мониторинг сети: управляйте и мониторите свои сетевые ресурсы — Наблюдатель за сетями, Azure Monitor и Диспетчер виртуальных сетей Azure.
  • Контейнерная сеть: Улучшенная безопасность и наблюдаемость для контейнерных рабочих нагрузок в Azure Kubernetes Service (AKS) — безопасность контейнерной сети и наблюдаемость сети контейнеров.

Следующая таблица обобщает каждую категорию сетей, её ключевые сервисы и основной сценарий использования:

Category Ключевые службы Основной вариант использования Learn more
Сетевой фонд виртуальная сеть, Приватный канал, Azure DNS, Бастион Azure, Route Server, NAT Gateway, Traffic Manager Базовое подключение для ресурсов в Azure Базовые сетевые службы Azure
Балансировка нагрузки и доставка содержимого Балансировщик нагрузки, Шлюз приложений, Azure Front Door Распределение и оптимизация трафика приложений Службы Azure для балансировки нагрузки и доставки контента
Гибридное подключение VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть, сервис пиринга Подключите локальные сети к Azure Службы гибридного подключения Azure
Сетевая безопасность Менеджер межсетевого экрана, файрвол, Брандмауэр веб-приложений, защита от DDoS Защита приложений и ресурсов от угроз Azure network security services
Управление сетями и мониторинг Наблюдатель за сетями, Azure Monitor, Диспетчер виртуальных сетей Azure Управление и мониторинг сетевых ресурсов Azure network management and monitoring services
Сеть контейнеров Безопасность сети контейнеров, наблюдаемость сети контейнеров Безопасность и наблюдение за трафиком контейнеров AKS Расширенные сетевые сервисы контейнеризации

Базовые сетевые службы Azure

В этом разделе описываются службы, которые предоставляют стандартные блоки для проектирования и разработки сетевой среды в Azure — виртуальная сеть (VNet), Приватная ссылка, Azure DNS, Бастион Azure, сервер маршрутов, шлюз NAT и Диспетчер трафика Azure.

Виртуальная сеть

Виртуальная сеть Azure — это стандартный строительный блок для частной сети в Azure. Используйте VNet, чтобы:

  • Общаться между ресурсами Azure: Развертить виртуальные машины и несколько других типов ресурсов Azure в виртуальной сети, таких как Служба приложений Azure Environments, Azure Kubernetes Service (AKS), и Azure Virtual Machine Scale Sets. Полный список ресурсов Azure, которые можно развернуть в виртуальной сети, см. в статье Интеграция виртуальной сети для служб Azure.
  • Общайтесь друг с другом: Соединяйте виртуальные сети друг с другом, позволяя ресурсам в любой из виртуальных сетей взаимодействовать с помощью виртуального сетевого пиринга или Диспетчер виртуальных сетей Azure. Виртуальные сети, которые вы подключаете, могут находиться в одном или в разных регионах Azure. Дополнительные сведения см. в статье об пиринге виртуальных сетей и диспетчере виртуальная сеть Azure.
  • Обмен данными с Интернетом: все ресурсы в виртуальной сети могут передавать исходящие сообщения в Интернет по умолчанию. Можно установить входящее подключение к ресурсу, присвоив ему общедоступный IP-адрес или публичный Load Balancer. Вы также можете использовать публичные IP-адреса или публичный Load Balancer для управления исходящими соединениями.
  • Общайтесь с локальными сетями: подключайте свои локальные компьютеры и сети к виртуальной сети с помощью VPN-шлюз или ExpressRoute.
  • Шифрование трафика между ресурсами: Используйте шифрование виртуальной сети для шифрования трафика между ресурсами в виртуальной сети.

Группы безопасности сети

Фильтруйте сетевой трафик к и от ресурсов Azure в виртуальной сети Azure с помощью группы сетевой безопасности. Дополнительные сведения см. в разделе Группы безопасности сети.

Конечные точки служб

Конечные точки службы виртуальной сети (VNet) расширяют адресное пространство вашей виртуальной сети и идентификацию вашей виртуальной сети с помощью прямого подключения к службам Azure. Конечные точки позволяют защитить критически важные ресурсы службы Azure, ограничив доступ только к вашим виртуальным сетям. Трафик, поступающий из виртуальной сети в службу Azure, всегда остается в магистральной сети Microsoft Azure.

Схема конечных точек службы виртуальной сети.

Приватный канал Azure позволяет получать доступ к сервисам Azure PaaS (например, служба хранилища Azure and SQL Database) и сервисам Azure, принадлежащим клиенту или партнерам, через частную конечную точку вашей виртуальной сети. Трафик между виртуальной сетью и службой проходит через магистральную сеть Майкрософт. Вы больше не должны предоставлять свою службу общедоступному Интернету. Вы можете создать собственную службу приватного канала в виртуальной сети и предоставлять ее клиентам.

Диаграмма частной конечной точки в магистральной виртуальной сети, обеспечивающей частное подключение спицевых сетей к Azure PaaS, партнерским службам и службам, принадлежащим клиентам.

Azure DNS

Azure DNS обеспечивает хостинг и разрешение DNS с использованием инфраструктуры Microsoft Azure. Azure DNS состоит из трех служб:

  • Общедоступная служба DNS Azure — это служба размещения для доменов DNS. Размещая домены в Azure, вы можете управлять своими записями DNS с помощью тех же учетных данных, API и инструментов и оплачивать использование, как и другие службы Azure.
  • Azure Частная зона DNS — это служба DNS для виртуальных сетей. Azure Частная зона DNS обеспечивает управление и разрешение доменных имен в виртуальной сети без необходимости настраивать пользовательское решение DNS.
  • Azure DNS Private Resolver — это сервис для запросов к частным зонам Azure DNS из локальной среды и наоборот без развертывания серверов на базе виртуальных машин.

Используя Azure DNS, вы можете размещать и разрешать публичные домены, управлять разрешением DNS в виртуальных сетях и включать разрешение имён между Azure и локальными ресурсами.

Бастион Azure

Бастион Azure — это сервис, который вы можете развернуть в виртуальной сети для подключения к виртуальной машине с помощью браузера и портала Azure. Также можно подключиться, используя нативный SSH или RDP-клиент, уже установленный на вашем локальном компьютере. Служба Бастиона Azure — это полностью управляемая платформой служба PaaS, развернутая в виртуальной сети. Она обеспечивает безопасное и бесперебойное подключение RDP или SSH к виртуальным машинам непосредственно на портале Azure по протоколу TLS. Когда вы подключаетесь через Бастион Azure, вашим виртуальным машинам не нужен публичный IP-адрес, агент или специальное клиентское ПО. Бастион Azure предлагает четыре уровня SKU: Разработчик, Базовый, Стандартный и Премиум. Выбранный вами уровень влияет на доступные функции. Дополнительные сведения см. в разделе "О параметрах конфигурации Бастиона".

Схема, демонстрирующая архитектуру Бастиона Azure

Сервер маршрутизации Azure

Azure Route Server упрощает динамическую маршрутизацию между сетевым виртуальным устройством (NVA) и виртуальной сетью. Вы можете обмениваться маршрутизационной информацией напрямую через протокол маршрутизации Border Gateway Protocol (BGP) между любым NVA, поддерживающим протокол маршрутизации BGP, и Azure Software Defined Network (SDN) в Azure Virtual Network (VNet) без ручной настройки или поддержания таблиц маршрутов.

Схема, на которой показан сервер маршрутизации Azure, настроенный в виртуальной сети.

Шлюз NAT

NAT Gateway упрощает организацию подключения к Интернету только для исходящего трафика в виртуальных сетях. Когда вы настроите его в подсети, вся исходящая связь использует указанные вами статические публичные IP-адреса. Исходящее подключение возможно без подсистемы балансировки нагрузки или общедоступных IP-адресов, подключенных непосредственно к виртуальным машинам. Для получения дополнительной информации см. Что такое шлюз Azure NAT.

Схема шлюза NAT с публичным IP и IP-префиксом для обеспечения исходящей связи для двух подсетей в виртуальной сети.

Traffic Manager

Диспетчер трафика Azure — это балансировщик нагрузки на базе DNS, который оптимально распределяет трафик между сервисами по глобальным регионам Azure, обеспечивая при этом высокую доступность и оперативность. Traffic Manager предоставляет ряд методов маршрутизации для распределения трафика, включая приоритетный, взвешенный, по производительности, географический, с несколькими значениями и по подсети.

На следующей схеме показана маршрутизация на основе приоритета конечных точек с помощью Диспетчера трафика Microsoft Azure.

Схема метода маршрутизации приоритетного трафика Диспетчер трафика Azure.

Дополнительные сведения о диспетчере трафика см. в статье "Что такое диспетчер трафика Azure"?

Службы Azure для балансировки нагрузки и доставки контента

В этом разделе описаны сетевые сервисы в Azure, которые помогают доставлять приложения и рабочие нагрузки — Load Balancer, Application Gateway и Azure Front Door.

Балансировщик нагрузки

Important

30 сентября 2025 года базовая подсистема балансировки нагрузки была прекращена. Дополнительные сведения см. в официальном объявлении. Если вы используете базовую Load Balancer, выполните обновление до Load Balancer (цен. категория "Стандартный") как можно скорее. Инструкции по обновлению см. в статье Переход с Basic Load Balancer: рекомендации.

Azure Load Balancer обеспечивает высокопроизводительную балансировку нагрузки уровня 4 с низкой задержкой для всех протоколов UDP и TCP. Она управляет и входящими, и исходящими подключениями. Вы можете настроить общедоступные и внутренние конечные точки с балансировкой нагрузки, а также определить правила для сопоставления входящих подключений к внутреннему пулу, используя параметры проверки состояний TCP и HTTP, чтобы управлять доступностью служб.

Azure Load Balancer доступен в стандартных и шлюзовых SKU.

Следующая схема показывает многоуровневое приложение, выходящее в Интернет, использующее как внешние, так и внутренние балансировщики нагрузки:

Диаграмма публичного балансировщика нагрузки, распределяющего трафик веб-уровня, и внутреннего балансировщика нагрузки, распределяющего трафик бизнес-уровня в виртуальной сети.

Application Gateway

Шлюз приложений Azure — это подсистема балансировки нагрузки веб-трафика, которую можно использовать для управления трафиком в веб-приложениях. Это контроллер доставки приложений (ADC), предоставляемый как услуга и обеспечивающий различные возможности балансировки нагрузки на уровне 7 для ваших приложений.

Следующая схема показывает маршрутизацию по путям URL с помощью Application Gateway.

Схема маршрутизации браузерного запроса через HTTP-слушатель и правило Application Gateway к бэкенд-пулу виртуальных машин и серверов.

Azure Front Door – сервис Microsoft

Azure Front Door помогает настраивать, управлять и отслеживать глобальную маршрутизацию веб-трафика, оптимизируя ее для максимальной производительности и мгновенного глобального переключения при сбое для обеспечения высокой доступности. Используя Front Door, вы можете преобразовать свои глобальные (многорегиональные) потребительские и корпоративные приложения в надёжные, высокопроизводительные персонализированные современные приложения, API и контент, которые достигают глобальной аудитории с помощью Azure. Используйте Front Door, когда нужен глобальный входной пункт уровня 7, который сочетает кэширование сети доставки контента (CDN), SSL-оффлоад и веб-файрвол (WAF) перед мультирегиональными бэкендами.

Схема службы Azure Front Door с брандмауэром для веб-приложений.

Службы гибридного подключения Azure

В этом разделе описываются сервисы сетевого подключения, которые безопасно подключают вашу локальную сеть и Azure — VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть и Peering Service.

VPN-шлюз

VPN-шлюз помогает создавать зашифрованные кросс-локальные подключения к виртуальной сети из локальных расположений или создавать зашифрованные подключения между виртуальными сетями. Доступны различные конфигурации для подключений VPN-шлюз. Среди основных функций:

  • VPN-соединение между сайтами
  • Подключение VPN типа "точка — сеть"
  • VPN-подключение между виртуальными сетями

На следующей схеме показано несколько VPN-подключений типа "сеть — сеть" к одной виртуальной сети. Дополнительные схемы подключений см. в разделе VPN-шлюз - конструктор.

Схема, показывающая несколько подключений VPN-шлюза Azure

ExpressRoute

ExpressRoute расширяет ваши локальные сети в облако Microsoft через частное соединение, которое предоставляет провайдер подключения. Это подключение является закрытым. Трафик не проходит через Интернет. Используя ExpressRoute, вы можете подключиться к облачным сервисам Microsoft, таким как Microsoft Azure, Microsoft 365 и Dynamics 365.

Схема канала ExpressRoute, соединяющего клиентскую сеть через пограничный маршрутизатор партнера с общедоступными службами Microsoft и виртуальными сетями Azure.

Виртуальная глобальная сеть

Azure Виртуальная глобальная сеть — это сетевая служба, которая объединяет множество функций сети, безопасности и маршрутизации для обеспечения единого рабочего интерфейса. Вы подключаетесь к виртуальным сетям Azure через виртуальные сетевые соединения. Среди основных функций:

  • Подключение филиала (с помощью автоматизации подключения с Виртуальной сетью WAN устройств партнёров, таких как SD-WAN или VPN CPE)
  • VPN-соединение между сайтами
  • Подключение VPN удаленного пользователя (от точки к месту)
  • Частное подключение (ExpressRoute)
  • Внутриоблачное подключение (транзитное подключение для виртуальных сетей)
  • Межсоединение между VPN и ExpressRoute
  • Маршрутизация, Брандмауэр Azure и шифрование для частного подключения

Схема Виртуальная глобальная сеть Azure, соединяющего виртуальные сети, филиалы, ExpressRoute и удалённых пользователей через центральный хаб.

Услуга пиринга

Azure Peering Service улучшает подключение клиентов к облачным сервисам Microsoft, таким как Microsoft 365, Dynamics 365, программное обеспечение как услуга (SaaS), Azure или любые службы Майкрософт, доступные через публичный интернет. Партнёры Peering Service обеспечивают оптимизированную и надёжную маршрутизацию к сетевому краю Microsoft, что снижает задержки и потери пакетов по сравнению с типичным интернет-трафиком, предназначенным для облачных сервисов Microsoft.

Службы сетевой безопасности Azure

В этом разделе описываются сетевые сервисы в Azure, которые защищают и мониторят ваши сетевые ресурсы — Firewall Manager, Firewall, Брандмауэр веб-приложений и DDoS Protection.

Диспетчер брандмауэра

Диспетчер брандмауэра Azure — это сервис управления безопасностью, обеспечивающий центральную политику безопасности и управление маршрутизацией для облачных периметров безопасности. Менеджер файрвола может обеспечивать управление безопасностью для двух типов сетевых архитектур: защищённого виртуального хаба и виртуальной сети хаба. Используйте Диспетчер брандмауэра Azure для развертывания нескольких экземпляров Брандмауэр Azure в регионах и подписках Azure, реализации планов защиты от DDoS, управления политиками веб-приложений и интеграции с партнерской безопасностью как сервиса для повышения безопасности.

Схема множества брандмауэров Azure в защищенном виртуальном концентраторе и виртуальной сети концентратора.

Брандмауэр Azure

Брандмауэр Azure — это управляемая облачная служба сетевой безопасности, которая защищает ресурсы виртуальной сети Azure. С помощью Брандмауэр Azure вы можете централизованно создавать, применять и регистрировать политики подключения приложений и сетевого взаимодействия в подписках и виртуальных сетях. Брандмауэр Azure использует статический публичный IP-адрес для ваших виртуальных сетевых ресурсов, чтобы внешние межсетевые экраны могли выявлять трафик, исходящий из вашей виртуальной сети.

Схема Брандмауэр Azure в центральной виртуальной сети, фильтрующей трафик между спицовыми сетями, локальными сетями и интернетом.

Брандмауэр веб-приложений

Брандмауэр веб-приложений Azure (WAF) защищает ваши веб-приложения от распространённых веб-уязвимостей и эксплойтов, таких как инъекции SQL и кросс-сайтовое скриптинг. Azure WAF обеспечивает готовую защиту от уязвимостей OWASP Top 10 с помощью управляемых правил. Кроме того, вы можете настроить пользовательские правила для дополнительной защиты на основе исходного IP-диапазона и атрибутов запросов, таких как заголовки, куки, поля данных формы или параметры строк запроса.

Вы можете развернуть Azure WAF с помощью Application Gateway, который обеспечивает региональную защиту сущностей в публичном и частном адресном пространстве. Вы также можете развернуть Azure WAF с Front Door, который обеспечивает защиту на периферии сети для публичных конечных точек.

Схема блокировки Брандмауэр веб-приложений, блокирующего SQL-инъекцию, межсайтовое скриптирование и атаки ботов, при этом допуская допустимые запросы.

DDoS Protection

Защита от атак DDoS Azure предоставляет меры противодействия самым сложным атакам DDoS. Эта служба предоставляет расширенные возможности по устранению рисков атак DDoS для ваших приложений и ресурсов, развернутых в виртуальных сетях. Кроме того, с Azure DDoS Protection у вас есть доступ к поддержке быстрого ответа на DDoS для взаимодействия с экспертами DDoS во время активной атаки.

Защита от атак DDoS Azure состоит из двух уровней:

  • Защита сети DDoS в сочетании с рекомендациями по проектированию приложений предоставляет расширенные функции защиты от атак DDoS. Он автоматически настраивается для защиты определенных ресурсов Azure в виртуальной сети.
  • Защита IP от DDoS представляет собой модель с оплатой за каждую защищённую IP адрес. Защита IP-адресов DDoS содержит те же основные инженерные функции, что и защита сети DDoS, но отличается в следующих добавленных услугах: услуги быстрого реагирования при DDoS-атаках, защита от переиздержек и скидки на WAF.

Схема эталонной архитектуры для защищенного веб-приложения PaaS DDoS.

Службы управления и мониторинга сети Azure

В этом разделе описаны службы управления сетями и мониторинга в Azure — Наблюдатель за сетями, Azure Monitor и Диспетчер виртуальная сеть Azure.

Наблюдатель за сетями Azure

Наблюдатель за сетями Azure предоставляет инструменты для мониторинга, диагностики, просмотра метрик и включения или отключения журналов для ресурсов в виртуальной сети Azure.

Схема, демонстрирующая возможности Azure Network Watcher.

монитор Azure

Служба Azure Monitor обеспечивает максимальную доступность и производительность приложений, предоставляя полноценное решение для сбора, анализа и обработки данных телеметрии из облачных и локальных сред. Она поможет вам понять, как выполняются приложения, а также заранее определить проблемы, влияющие на них, и ресурсы, от которых они зависят.

Диспетчер виртуальных сетей Azure

Диспетчер виртуальных сетей Azure — это сервис управления, который используется для группировки, настройки, развертывания и управления виртуальными сетями по всему миру между подписками. Используя Virtual Network Manager, вы можете определить сетевые группы для определения и логического сегментирования виртуальных сетей. Затем можно определить нужные конфигурации подключения и безопасности и применить их ко всем выбранным виртуальным сетям в группах сети одновременно.

Схема ресурсов, развернутых для топологии виртуальной сети сетки с помощью диспетчера виртуальных сетей Azure.

Службы сетевого взаимодействия контейнеров Azure

В этом разделе описываются сервисы, которые обеспечивают безопасность и мониторинг сетевого трафика для контейнерных рабочих нагрузок, работающих на Azure Kubernetes Service (AKS) — безопасность контейнерной сети и наблюдаемость сети контейнеров. Оба сервиса входят в состав Advanced Container Networking Services.

Безопасность сети контейнеров

Безопасность контейнерной сети обеспечивает усиленный контроль над сетевой безопасностью AKS. Используя такие функции, как полностью квалифицированная фильтрация доменных имён (FQDN), кластеры, использующие Azure CNI Powered by Cilium, могут реализовывать сетевые политики на базе FQDN для достижения архитектуры безопасности "Никому не доверяй" в AKS.

Наблюдаемость сети контейнеров

Наблюдаемость контейнерной сети использует управляющую плоскость Хаббла для обеспечения комплексного обзора сетей и производительности AKS. Он предоставляет аналитические сведения в режиме реального времени на уровне узла, уровне pod, TCP и DNS-метрики, обеспечивая тщательный мониторинг сетевой инфраструктуры.

Схема наблюдаемости сети контейнеров.