Обзор сетевых служб Azure

Сетевые сервисы в Azure предоставляют различные сетевые возможности, которые можно использовать как вместе, так и по отдельности. Выберите каждый из следующих сетевых сценариев, чтобы узнать больше о них:

Следующая таблица обобщает каждую категорию сетей, её ключевые сервисы и основной сценарий использования:

Category Ключевые службы Основной вариант использования Learn more
Сетевой фонд виртуальная сеть, Приватный канал, Azure DNS, Бастион Azure, Route Server, NAT Gateway, Traffic Manager Базовое подключение для ресурсов в Azure Базовые сетевые службы Azure
Балансировка нагрузки и доставка содержимого Балансировщик нагрузки, Шлюз приложений, Azure Front Door Распределение и оптимизация трафика приложений Службы Azure для балансировки нагрузки и доставки контента
Гибридное подключение VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть, сервис пиринга Подключите локальные сети к Azure Службы гибридного подключения Azure
Сетевая безопасность Менеджер межсетевого экрана, файрвол, Брандмауэр веб-приложений, защита от DDoS Защита приложений и ресурсов от угроз Azure network security services
Управление сетями и мониторинг Наблюдатель за сетями, Azure Monitor, Диспетчер виртуальных сетей Azure Управление и мониторинг сетевых ресурсов Azure network management and monitoring services
Сеть контейнеров Безопасность сети контейнеров, наблюдаемость сети контейнеров Безопасность и наблюдение за трафиком контейнеров AKS Расширенные сетевые сервисы контейнеризации

Базовые сетевые службы Azure

В этом разделе описываются службы, которые предоставляют стандартные блоки для проектирования и разработки сетевой среды в Azure — виртуальная сеть (VNet), Приватная ссылка, Azure DNS, Бастион Azure, сервер маршрутов, шлюз NAT и Диспетчер трафика Azure.

Виртуальная сеть

Виртуальная сеть Azure — это стандартный строительный блок для частной сети в Azure. Используйте VNet, чтобы:

  • Взаимодействовать между ресурсами Azure: Развернуть виртуальные машины и несколько других типов ресурсов Azure в виртуальную сеть, такие как Служба приложений Azure Environments, Azure Kubernetes Service (AKS), и Azure Virtual Machine Scale Sets. Полный список ресурсов Azure, которые можно развернуть в виртуальной сети, см. в статье Интеграция виртуальной сети для служб Azure.
  • Общайтесь друг с другом: Соединяйте виртуальные сети друг с другом, позволяя ресурсам в любой из виртуальных сетей взаимодействовать с помощью виртуального сетевого пиринга или Диспетчер виртуальных сетей Azure. Виртуальные сети, которые вы подключаете, могут находиться в одном или в разных регионах Azure. Дополнительные сведения см. в статье об пиринге виртуальных сетей и диспетчере виртуальная сеть Azure.
  • Обмен данными с Интернетом: все ресурсы в виртуальной сети могут передавать исходящие сообщения в Интернет по умолчанию. Можно установить входящее подключение к ресурсу, присвоив ему общедоступный IP-адрес или публичный Load Balancer. Вы также можете использовать Общедоступный IP-адрес или общедоступную Azure Load Balancer для управления исходящими подключениями.
  • Общайтесь с локальными сетями: подключайте свои локальные компьютеры и сети к виртуальной сети с помощью VPN-шлюз или ExpressRoute.
  • Шифрование трафика между ресурсами: Используйте шифрование виртуальной сети для шифрования трафика между ресурсами в виртуальной сети.

Группы безопасности сети

Фильтруйте сетевой трафик к и от ресурсов Azure в виртуальной сети Azure с помощью группы сетевой безопасности. Дополнительные сведения см. в разделе Группы безопасности сети.

Конечные точки служб

Конечные точки службы виртуальной сети (VNet) расширяют адресное пространство вашей виртуальной сети и идентификацию вашей виртуальной сети с помощью прямого подключения к службам Azure. Конечные точки позволяют защитить критически важные ресурсы службы Azure, ограничив доступ только к вашим виртуальным сетям. Трафик, поступающий из виртуальной сети в службу Azure, всегда остается в магистральной сети Microsoft Azure.

Схема конечных точек службы виртуальной сети.

Приватный канал Azure позволяет получать доступ к сервисам Azure PaaS (например, служба хранилища Azure and SQL Database) и Azure, принадлежащим клиенту или партнерским сервисам, через частную конечную точку вашей виртуальной сети. Трафик между виртуальной сетью и службой проходит через магистральную сеть Майкрософт. Предоставлять доступ к вашей службе через общедоступный Интернет больше не требуется. Вы можете создать собственную службу приватного канала в виртуальной сети и предоставлять ее клиентам.

Снимок экрана: обзор частной конечной точки.

Azure DNS

Azure DNS обеспечивает хостинг и разрешение DNS с использованием инфраструктуры Microsoft Azure. Azure DNS состоит из трех служб:

  • Общедоступная служба DNS Azure — это служба размещения для доменов DNS. Размещая домены в Azure, вы можете управлять своими записями DNS с помощью тех же учетных данных, API и инструментов и оплачивать использование, как и другие службы Azure.
  • Azure Частная зона DNS — это служба DNS для виртуальных сетей. Azure Частная зона DNS управляет доменными именами в виртуальной сети и разрешает их без необходимости настройки собственного решения для DNS.
  • Azure DNS Private Resolver — это сервис, который позволяет запрашивать приватные зоны Azure DNS из локальной среды и наоборот без развертывания серверов на базе виртуальных машин.

Используя Azure DNS, вы можете размещать и разрешать публичные домены, управлять разрешением DNS в виртуальных сетях и включать разрешение имён между Azure и локальными ресурсами.

Бастион Azure

Бастион Azure — это сервис, который можно развернуть в виртуальной сети, позволяя подключаться к виртуальной машине через браузер и портал Azure. Также можно подключиться, используя нативный SSH или RDP-клиент, уже установленный на вашем локальном компьютере. Служба Бастиона Azure — это полностью управляемая платформой служба PaaS, развернутая в виртуальной сети. Она обеспечивает безопасное и бесперебойное подключение RDP или SSH к виртуальным машинам непосредственно на портале Azure по протоколу TLS. Когда вы подключаетесь через Бастион Azure, вашим виртуальным машинам не нужен публичный IP-адрес, агент или специальное клиентское ПО. Бастион Azure предлагает четыре уровня SKU: Разработчик, Базовый, Стандартный и Премиум. Уровень, который вы выбираете, влияет на доступные функции. Дополнительные сведения см. в разделе "О параметрах конфигурации Бастиона".

Схема, демонстрирующая архитектуру Бастиона Azure

Сервер маршрутизации Azure

Azure Route Server упрощает динамическую маршрутизацию между сетевым виртуальным устройством (NVA) и виртуальной сетью. Он обеспечивает прямой обмен сведениями о маршрутизации по протоколу BGP между любыми NVA, которые поддерживают этот протокол, и программно-определяемой сетью (SDN) Azure в виртуальной сети Azure без необходимости вручную настраивать и обслуживать таблицы маршрутов.

Схема, на которой показан сервер маршрутизации Azure, настроенный в виртуальной сети.

Шлюз NAT

Шлюз NAT упрощает исходящее подключение к Интернету для виртуальных сетей. Когда вы настроите его в подсети, вся исходящая связь использует указанные вами статические публичные IP-адреса. Исходящее подключение возможно без подсистемы балансировки нагрузки или общедоступных IP-адресов, непосредственно подключенных к виртуальным машинам. Для получения дополнительной информации см. Что такое шлюз Azure NAT.

Схема шлюза NAT виртуальной сети.

Traffic Manager

Диспетчер трафика Azure — это подсистема балансировки нагрузки трафика на основе DNS, которая позволяет оптимально распределять трафик между службами в глобальных регионах Azure, обеспечивая высокую доступность и скорость реагирования. Traffic Manager предоставляет ряд методов маршрутизации для распределения трафика, включая приоритетный, взвешенный, по производительности, географический, с несколькими значениями и по подсети.

На следующей схеме показана маршрутизация на основе приоритета конечных точек с помощью Диспетчера трафика Microsoft Azure.

Схема метода маршрутизации приоритетного трафика Диспетчер трафика Azure.

Дополнительные сведения о диспетчере трафика см. в статье "Что такое диспетчер трафика Azure"?

Службы Azure для балансировки нагрузки и доставки контента

В этом разделе описаны сетевые службы в Azure, которые помогают доставлять приложения и рабочие нагрузки — Load Balancer, Шлюз приложений и Службу Azure Front Door.

Балансировщик нагрузки

Important

30 сентября 2025 года базовая подсистема балансировки нагрузки была прекращена. Дополнительные сведения см. в официальном объявлении. Если вы используете базовую Load Balancer, выполните обновление до Load Balancer (цен. категория "Стандартный") как можно скорее. Инструкции по обновлению см. в статье Переход с Basic Load Balancer: рекомендации.

Azure Load Balancer обеспечивает высокопроизводительную балансировку нагрузки уровня 4 с низкой задержкой для всех протоколов UDP и TCP. Она управляет и входящими, и исходящими подключениями. Вы можете настроить общедоступные и внутренние конечные точки с балансировкой нагрузки, а также определить правила для сопоставления входящих подключений к внутреннему пулу, используя параметры проверки состояний TCP и HTTP, чтобы управлять доступностью служб.

Azure Load Balancer доступен в стандартных и шлюзовых SKU.

Следующее изображение показывает многоуровневое приложение, выходящее в Интернет, использующее как внешние, так и внутренние балансировщики нагрузки:

Снимок экрана: пример Azure Load Balancer.

Application Gateway

Шлюз приложений Azure — это подсистема балансировки нагрузки веб-трафика, которую можно использовать для управления трафиком в веб-приложениях. Это контроллер доставки приложений (ADC), предоставляемый как услуга и обеспечивающий различные возможности балансировки нагрузки на уровне 7 для ваших приложений.

Следующая схема показывает маршрутизацию по путям URL с помощью Application Gateway.

Пример изображения шлюза приложений.

Azure Front Door – сервис Microsoft

Azure Front Door позволяет определять, управлять и отслеживать глобальную маршрутизацию веб-трафика, оптимизируя её для лучшей производительности и обеспечивая мгновенную глобальную отказоустойчивость для высокой доступности. Используя Front Door, вы можете превратить свои глобальные (многорегиональные) потребительские и корпоративные приложения в надёжные, высокопроизводительные персонализированные современные приложения, API и контент, которые с помощью Azure охватывают глобальную аудиторию. Используйте Front Door, когда нужен глобальный входной пункт уровня 7, который сочетает кэширование сети доставки контента (CDN), SSL-оффлоад и веб-файрвол (WAF) перед мультирегиональными бэкендами.

Схема службы Azure Front Door с брандмауэром для веб-приложений.

Службы гибридного подключения Azure

В этом разделе описываются сервисы сетевого подключения, обеспечивающие безопасную связь между вашей локальной сетью и Azure — VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть и Peering Service.

VPN-шлюз

VPN-шлюз помогает создавать зашифрованные кросс-локальные подключения к виртуальной сети из локальных расположений или создавать зашифрованные подключения между виртуальными сетями. Доступны различные конфигурации для подключений VPN-шлюз. Среди основных функций:

  • VPN-соединение между сайтами
  • Подключение VPN типа "точка — сеть"
  • VPN-подключение между виртуальными сетями

На следующей схеме показано несколько VPN-подключений типа "сеть — сеть" к одной виртуальной сети. Дополнительные схемы подключений см. в разделе VPN-шлюз - конструктор.

Схема, показывающая несколько подключений VPN-шлюза Azure

ExpressRoute

ExpressRoute позволяет расширить локальные сети в облако Майкрософт через частное подключение, облегчаемое поставщиком подключений. Это подключение является закрытым. Трафик не проходит через Интернет. Используя ExpressRoute, вы можете подключиться к облачным сервисам Microsoft, таким как Microsoft Azure, Microsoft 365 и Dynamics 365.

Снимок экрана: Azure ExpressRoute.

Виртуальная глобальная сеть

Azure Виртуальная глобальная сеть — это сетевая служба, которая объединяет множество функций сети, безопасности и маршрутизации для обеспечения единого рабочего интерфейса. Вы устанавливаете подключение к Azure VNets с помощью виртуальных сетевых соединений. Среди основных функций:

  • Подключение филиала (с помощью автоматизации подключения с Виртуальной сетью WAN устройств партнёров, таких как SD-WAN или VPN CPE)
  • VPN-соединение между сайтами
  • Подключение VPN удаленного пользователя (от точки к месту)
  • Частное подключение (ExpressRoute)
  • Внутриоблачное подключение (транзитное подключение для виртуальных сетей)
  • Межсоединение между VPN и ExpressRoute
  • Маршрутизация, Брандмауэр Azure и шифрование для частного подключения

Схема виртуальной глобальной сети.

Услуга пиринга

Служба пиринга Azure улучшает подключение клиентов к облачным службам Майкрософт, таким как Microsoft 365, Dynamics 365, программное обеспечение как услуга (SaaS), Azure или любые службы Майкрософт доступные через общедоступный Интернет. Партнёры Peering Service обеспечивают оптимизированную и надёжную маршрутизацию к сетевому краю Microsoft, что снижает задержки и потери пакетов по сравнению с типичным интернет-трафиком, предназначенным для облачных сервисов Microsoft.

Службы сетевой безопасности Azure

В этом разделе описываются сетевые сервисы в Azure, которые защищают и мониторят ваши сетевые ресурсы — Firewall Manager, Firewall, Брандмауэр веб-приложений и DDoS Protection.

Диспетчер брандмауэра

Диспетчер брандмауэра Azure — это сервис управления безопасностью, обеспечивающий центральную политику безопасности и управление маршрутизацией для облачных периметров безопасности. Менеджер межсетевого экрана может обеспечивать управление безопасностью для двух типов сетевых архитектур: защищённого виртуального хаба и виртуальной сети хаба. Используя Диспетчер брандмауэра Azure, вы можете развертывать несколько экземпляров Брандмауэр Azure в разных регионах Azure и подписках, внедрять планы защиты от DDoS, управлять политиками брандмауэра веб-приложений и интегрироваться с партнерскими службами безопасности как услуги для усиления защиты.

Схема множества брандмауэров Azure в защищенном виртуальном концентраторе и виртуальной сети концентратора.

Брандмауэр Azure

Брандмауэр Azure — это управляемая облачная служба сетевой безопасности, которая защищает ресурсы виртуальной сети Azure. С помощью Брандмауэр Azure вы можете централизованно создавать, применять и регистрировать политики подключения приложений и сетевого взаимодействия в подписках и виртуальных сетях. Брандмауэр Azure использует статический публичный IP-адрес для ваших виртуальных сетевых ресурсов, чтобы внешние межсетевые экраны могли выявлять трафик, исходящий из вашей виртуальной сети.

Схема брандмауэра.

Брандмауэр веб-приложений

Брандмауэр веб-приложений Azure (WAF) защищает ваши веб-приложения от распространённых веб-уязвимостей и эксплойтов, таких как SQL-инъекции и кросс-сайтовое скриптинг. Azure WAF обеспечивает готовую защиту от уязвимостей OWASP Top 10 с помощью управляемых правил. Кроме того, можно настроить пользовательские правила для дополнительной защиты на основе диапазона IP-источника и запрашивать атрибуты, такие как заголовки, куки, поля данных формы или параметры строк запроса.

Вы можете выбрать развертывание Azure WAF с Application Gateway, который обеспечивает региональную защиту для сущностей в публичном и частном адресном пространстве. Можно также развернуть Azure WAF вместе с Front Door, чтобы обеспечить защиту на границе сети для общедоступных конечных точек.

Снимок экрана: Брандмауэр веб-приложений.

DDoS Protection

Защита от атак DDoS Azure предоставляет меры противодействия самым сложным атакам DDoS. Эта служба предоставляет расширенные возможности по устранению рисков атак DDoS для ваших приложений и ресурсов, развернутых в виртуальных сетях. Кроме того, клиенты, использующие службу защиты от атак DDoS Azure, имеют доступ к поддержке быстрого реагирования на атаки DDoS, благодаря чему могут получать помощь от экспертов по атакам DDoS во время активной атаки.

Защита от атак DDoS Azure состоит из двух уровней:

  • Защита сети DDoS в сочетании с рекомендациями по проектированию приложений предоставляет расширенные функции защиты от атак DDoS. Он автоматически настраивается для защиты определенных ресурсов Azure в виртуальной сети.
  • Защита IP от DDoS представляет собой модель с оплатой за каждую защищённую IP адрес. Защита IP-адресов DDoS содержит те же основные инженерные функции, что и защита сети DDoS, но отличается в следующих добавленных услугах: услуги быстрого реагирования при DDoS-атаках, защита от переиздержек и скидки на WAF.

Схема эталонной архитектуры для защищенного веб-приложения PaaS DDoS.

Службы управления и мониторинга сети Azure

В этом разделе описаны службы управления сетями и мониторинга в Azure — Наблюдатель за сетями, Azure Monitor и Диспетчер виртуальная сеть Azure.

Наблюдатель за сетями Azure

Наблюдатель за сетями Azure предоставляет инструменты для мониторинга, диагностики, просмотра метрик и включения или отключения журналов для ресурсов в виртуальной сети Azure.

Схема, демонстрирующая возможности Azure Network Watcher.

монитор Azure

Служба Azure Monitor обеспечивает максимальную доступность и производительность приложений, предоставляя полноценное решение для сбора, анализа и обработки данных телеметрии из облачных и локальных сред. Она поможет вам понять, как выполняются приложения, а также заранее определить проблемы, влияющие на них, и ресурсы, от которых они зависят.

Диспетчер виртуальных сетей Azure

Диспетчер виртуальных сетей Azure — это сервис управления, который используется для группировки, настройки, развертывания и управления виртуальными сетями по всему миру между подписками. Используя Virtual Network Manager, вы можете определить сетевые группы для определения и логического сегментирования виртуальных сетей. Затем можно определить нужные конфигурации подключения и безопасности и применить их ко всем выбранным виртуальным сетям в группах сети одновременно.

Схема ресурсов, развернутых для топологии виртуальной сети сетки с помощью диспетчера виртуальных сетей Azure.

Службы сетевого взаимодействия контейнеров Azure

В этом разделе описываются сервисы, которые обеспечивают безопасность и мониторинг сетевого трафика для контейнерных рабочих нагрузок, работающих на Azure Kubernetes Service (AKS) — безопасность контейнерной сети и наблюдаемость сети контейнеров. Оба сервиса входят в состав Advanced Container Networking Services.

Безопасность сети контейнеров

Безопасность контейнерной сети обеспечивает усиленный контроль над сетевой безопасностью AKS. Используя такие функции, как полностью квалифицированная фильтрация доменных имён (FQDN), кластеры, использующие Azure CNI Powered by Cilium, могут реализовывать сетевые политики на базе FQDN для достижения архитектуры безопасности "Никому не доверяй" в AKS.

Наблюдаемость сети контейнеров

Наблюдаемость контейнерной сети использует управляющую плоскость Хаббла для обеспечения комплексного обзора сетей и производительности AKS. Он предоставляет аналитические сведения в режиме реального времени на уровне узла, уровне pod, TCP и DNS-метрики, обеспечивая тщательный мониторинг сетевой инфраструктуры.

Схема наблюдаемости сети контейнеров.

Дальнейшие действия