Přehled síťových služeb Azure

Síťové služby Azure propojují vaše Azure zdroje mezi sebou, s on-premises sítěmi a s internetem. Vyvažují zatížení, zabezpečují a monitorují tento provoz. Tyto služby vám společně umožňují vybudovat soukromou, vysoce dostupnou a chráněnou síť v cloudu bez nutnosti nasazování nebo údržby fyzického síťového hardwaru.

Tento článek je vstupním bodem do dokumentace o Azure sítích. Rozděluje služby do šesti kategorií, shrnuje, co každá služba dělá, a odkazuje na jednotlivé kategorie, kde můžete tuto oblast podrobněji prozkoumat.

Azure síťové služby spadají do šesti kategorií. Vyberte kategorii pro prozkoumání jeho služeb:

  • Networking foundation: Jádro konektivity pro vaše zdroje v Azure – Virtual Network (VNet), Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway a Traffic Manager.
  • Vyrovnávání zátěže a doručování obsahu: Spravujte, distribuujte a optimalizujte své aplikace a pracovní zátěže – Load Balancer, Application Gateway, Azure Front Door.
  • Hybridní konektivita: Bezpečná komunikace mezi vašimi zdroji v Azure – VPN Gateway, ExpressRoute, Virtual WAN a Peering Service.
  • Bezpečnost sítě: Chraňte své webové aplikace a IaaS služby před DDoS útoky a škodlivými aktéry – Firewall Manager, Firewall, Web Application Firewall a DDoS ochrana.
  • Správa a monitorování sítě: Spravujte a monitorujte své síťové zdroje – Network Watcher, Azure Monitor a Azure Virtual Network Manager.
  • Sítě kontejnerů: Vylepšené zabezpečení a observabilita pro kontejnerizované úlohy ve službě Azure Kubernetes Service (AKS) – Zabezpečení sítí kontejnerů a observabilita sítí kontejnerů.

Následující tabulka shrnuje každou kategorii sítí, její klíčové služby a primární případ použití:

Kategorie Klíčové služby Primární případ použití Learn more
Základy sítí Virtual Network, Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Základní připojení pro prostředky v Azure Základní síťové služby Azure
Vyrovnávání zatížení a doručování obsahu Load Balancer, Application Gateway, Azure Front Door Distribuce a optimalizace provozu aplikací Azure – služby pro vyrovnávání zatížení a doručování obsahu
Hybridní připojení VPN Gateway, ExpressRoute, Virtual WAN, Peering Service Připojení místních sítí k Azure Služby hybridního připojení Azure
Zabezpečení sítě Správce firewallu, firewall, Web Application Firewall, ochrana proti DDoS Chránit aplikace a zdroje před hrozbami Azure network security services
Správa a monitorování sítě Network Watcher, Azure Monitor, Azure Virtual Network Manager Správa a monitorování síťových zdrojů Azure network management and monitoring services
Sítě kontejnerů Bezpečnost kontejnerové sítě, pozorovatelnost kontejnerové sítě Zabezpečte a sledujte kontejnerový provoz AKS Pokročilé služby kontejnerového síťového systému

Základní síťové služby Azure

Tato část popisuje služby, které poskytují stavební bloky pro navrhování a navrhování síťového prostředí v Azure – Virtual Network (VNet), Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway a Traffic Manager.

Virtuální síť

Azure Virtual Network (VNet) je základním stavebním blokem vaší privátní sítě v Azure. Použijte VNets k:

  • Komunikace mezi Azure zdroji: Nasazování virtuálních strojů a několika dalších typů Azure zdrojů do virtuální sítě, jako jsou Azure App Service Environments, Azure Kubernetes Service (AKS) a Škálovací sady virtuálních počítačů Azure. Úplný seznam prostředků Azure, které můžete nasadit do virtuální sítě, najdete v tématu věnovaném integraci virtuální sítě do služeb.
  • Komunikujte mezi sebou: Propojte virtuální sítě mezi sebou, což umožňuje zdrojům v obou virtuálních sítích vzájemnou komunikaci pomocí peeringu virtuálních sítí nebo Azure Virtual Network Manager. Propojené virtuální sítě se můžou nacházet ve stejné oblasti Azure nebo v různých oblastech. Další informace najdete v tématu Partnerské vztahy virtuálních sítí a Azure Virtual Network Manager.
  • Komunikace s internetem: Ve výchozím nastavení můžou všechny prostředky ve virtuální síti komunikovat odchozí s internetem. Příchozí komunikaci k prostředku můžete umožnit tím, že mu přiřadíte veřejnou IP adresu nebo veřejný vyrovnávač zatížení. Můžete také použít veřejné IP adresy nebo veřejný Load Balancer pro správu odchozích spojení.
  • Komunikujte s místními sítěmi: Připojte své počítače a sítě přímo k virtuální síti pomocí VPN Gateway nebo ExpressRoute.
  • Šifrování provozu mezi zdroji: Použijte šifrování virtuální sítě k šifrování provozu mezi zdroji ve virtuální síti.

Skupiny zabezpečení sítě

Filtrujte síťový provoz do a ze zdrojů Azure ve virtuální síti Azure pomocí skupiny zabezpečení sítě. Další informace najdete v tématu Skupiny zabezpečení sítě.

Koncové body služby

Koncové body služby Virtual Network (VNet) rozšiřují privátní adresní prostor a identitu vaší virtuální sítě do služeb Azure přes přímé připojení. Koncové body umožňují svázat vaše důležité prostředky služeb Azure pouze s vašimi virtuálními sítěmi. Provoz z vaší virtuální sítě do služby Azure zůstává vždy v páteřní síti Microsoft Azure.

Diagram zobrazující virtuální síť s koncovými body služeb, které rozšiřují její privátní adresní prostor přímo na Azure PaaS zdroje přes páteř Azure.

Azure Private Link vám umožňuje přistupovat k Azure PaaS službám (například Azure Storage a SQL Database) a Azure hostovaným službám vlastněným zákazníky nebo partnerem přes privátní koncový bod ve vaší virtuální síti. Provoz mezi vaší virtuální sítí a službou prochází přes páteřní síť Microsoftu. Už nemusíte svou službu zveřejnit na veřejném internetu. Můžete si vytvořit vlastní službu privátního propojení ve své virtuální síti a doručovat ji vašim zákazníkům.

Schéma privátního koncového bodu v centrální virtuální síti, který soukromě propojuje paprskové sítě se službami Azure PaaS, partnerů a službami vlastněnými zákazníky.

Azure DNS

Azure DNS zajišťuje DNS hosting a řešení pomocí infrastruktury Microsoft Azure. Azure DNS se skládá ze tří služeb:

  • Azure Public DNS je hostitelská služba pro domény DNS. Pokud své domény hostujete v Azure, můžete spravovat záznamy DNS pomocí stejných přihlašovacích údajů, rozhraní API a nástrojů a za stejných fakturačních podmínek jako u ostatních služeb Azure.
  • Azure Privátní DNS je služba DNS pro vaše virtuální sítě. Azure Privátní DNS spravuje a překládá názvy domén ve virtuální síti bez konfigurace vlastního řešení DNS.
  • Azure DNS Private Resolver je služba pro dotazování Azure DNS privátních zón z on-premises prostředí a naopak bez nutnosti nasazování DNS serverů založených na VM.

Použitím Azure DNS můžete hostovat a řešit veřejné domény, spravovat DNS řešení ve vašich virtuálních sítích a povolit rozlišení jmen mezi Azure a vašimi lokálními zdroji.

Azure Bastion

Azure Bastion je služba, kterou můžete nasadit ve virtuální síti a připojit se k virtuálnímu stroji pomocí vašeho prohlížeče a Azure portálu. Připojit se můžete také pomocí nativního SSH nebo RDP klienta, který je již nainstalovaný na vašem místním počítači. Služba Azure Bastion je plně platforma spravovaná služba PaaS, kterou nasadíte ve své virtuální síti. Nabízí možnosti bezpečného a bezproblémového připojení RDP/SSH k virtuálním počítačům přímo na webu Azure Portal přes protokol TLS. Když se připojíte přes Azure Bastion, vaše virtuální stroje nepotřebují veřejnou IP adresu, agenta ani speciální klientský software. Azure Bastion nabízí čtyři úrovně SKU: Developer, Basic, Standard a Premium. Úroveň, kterou si vyberete, ovlivňuje dostupné funkce. Další informace najdete v tématu o nastavení konfigurace Bastionu.

Diagram zobrazující Azure Bastion ve virtuální síti poskytující prohlížečový RDP/SSH přístup k VM přes TLS bez veřejných IP adres.

Azure Route Server

Azure Route Server zjednodušuje dynamické směrování mezi síťovým virtuálním zařízením (NVA) a vaší virtuální sítí. Můžete si vyměňovat směrovací informace přímo prostřednictvím protokolu Border Gateway Protocol (BGP) mezi jakýmkoli NVA, který podporuje BGP směrovací protokol, a Azure Software Defined Network (SDN) v Azure Virtual Network (VNet) bez nutnosti ruční konfigurace nebo údržby trasovacích tabulek.

Diagram zobrazující Azure Route Server ve virtuální síti, jak si vyměňuje BGP trasy s síťovým virtuálním zařízením a Azure SDN.

NAT Gateway

NAT Gateway zjednodušuje pouze odchozí internetové připojení pro virtuální sítě. Když ho konfigurujete v podsíti, veškeré odchozí připojení používá vaše specifikované statické veřejné IP adresy. Odchozí připojení je možné bez nástroje pro vyrovnávání zatížení nebo veřejných IP adres, které jsou přímo připojené k virtuálním počítačům. Pro více informací viz Co je Azure NAT brána.

Schéma NAT brány využívající veřejnou IP a IP prefix, která zajišťuje odchozí konektivitu pro dvě podsítě ve virtuální síti.

Správce provozu

Azure Traffic Manager je DNS založený vyvažovač zátěže provozu, který optimálně distribuuje provoz službám napříč globálními Azure regiony a zároveň poskytuje vysokou dostupnost a rychlost odezvy. Traffic Manager poskytuje řadu metod směrování provozu k distribuci provozu, například směrování podle priority, váhy, výkonu, geografické polohy, více hodnot nebo podsítě.

Následující diagram znázorňuje směrování na základě priority koncového bodu pomocí Traffic Manageru:

Diagram metody prioritního směrování provozu v Azure Traffic Manager.

Další informace o Traffic Manageru najdete v tématu Co je Azure Traffic Manager?

Služby Azure pro vyrovnávání zatížení a doručování obsahu

Tato sekce popisuje síťové služby v Azure, které pomáhají doručovat aplikace a pracovní zátěže – Load Balancer, Application Gateway a Azure Front Door.

Load Balancer

Important

Dne 30. září 2025 byla služba Basic Load Balancer vyřazena z provozu. Další informace najdete v oficiálním oznámení. Pokud aktuálně používáte základní Load Balancer, upgradujte na Standard Load Balancer co nejdříve. Pokyny k upgradu najdete v článku Pokyny k upgradu ze služby Basic Load Balancer.

Azure Load Balancer poskytuje vysoce výkonné vyrovnávání zatížení vrstvy 4 s nízkou latencí pro všechny protokoly UDP a TCP. Spravuje příchozí a odchozí připojení. Můžete nakonfigurovat veřejné a interní koncové body s vyrovnáváním zatížení. Pravidla pro mapování příchozích připojení k cílům back-endového fondu můžete definovat pomocí možností monitorování stavu PROTOKOLU TCP a HTTP pro správu dostupnosti služeb.

Azure Load Balancer je dostupný ve standardních a gateway SKU.

Následující diagram ukazuje internetovou vícestupňovou aplikaci, která používá jak externí, tak interní load balancery:

Schéma veřejného nástroje pro vyrovnávání zatížení, který distribuuje provoz webové vrstvy, a interního nástroje pro vyrovnávání zatížení, který distribuuje provoz obchodní vrstvy, ve virtuální síti.

Aplikační brána

Azure Application Gateway je nástroj pro vyrovnávání zatížení webového provozu, který můžete použít ke správě provozu do webových aplikací. Jedná se o Application Delivery Controller (ADC) jako službu, která nabízí různé možnosti vyvažování zátěže na vrstvě 7 pro vaše aplikace.

Následující diagram ukazuje směrování založené na cestě URL pomocí Application Gateway.

Schéma Application Gateway směruje požadavek prohlížeče přes HTTP listener a pravidlo do backendového poolu VM a serverů.

Azure Front Door

Azure Front Door vám pomáhá definovat, spravovat a monitorovat globální směrování vašeho webového provozu optimalizací pro nejlepší výkon a okamžité globální failover pro vysokou dostupnost. Používáním Front Door můžete proměnit své globální (multiregionální) spotřebitelské a podnikové aplikace v robustní, vysoce výkonné personalizované moderní aplikace, API a obsah, které s Azure osloví globální publikum. Používejte Front Door, když potřebujete globální, Layer 7 vstupní bod, který kombinuje cachování content delivery network (CDN), SSL offload a webový aplikační firewall (WAF) před multiregionálními backendy.

Diagram zobrazující Azure Front Door jako globální vstupní bod vrstvy 7 s WAF, CDN cacheováním a SSL offloadem před multiregionálními backendy.

Azure služby hybridního připojení

Tato sekce popisuje služby síťového připojení, které bezpečně propojují vaši lokální síť a Azure – VPN Gateway, ExpressRoute, Virtual WAN a Peering Service.

Brána VPN

Služba VPN Gateway pomáhá vytvářet šifrovaná připojení mezi různými místy k vaší virtuální síti z místních umístění nebo vytvářet šifrovaná připojení mezi virtuálními sítěmi. Pro připojení VPN Gateway jsou k dispozici různé konfigurace. Mezi hlavní funkce patří:

  • Možnosti připojení site-to-site VPN
  • Připojení VPN typu Point-to-Site
  • Připojení VPN typu VNet-to-VNet

Následující diagram znázorňuje několik připojení VPN typu site-to-site ke stejné virtuální síti. Další diagramy připojení zobrazíte v tématu VPN Gateway – návrh.

Diagram ukazující více místních míst připojoných přes site-to-site VPN ke stejné virtuální síti Azure přes VPN Gateway.

ExpressRoute

ExpressRoute rozšiřuje vaše on-premises sítě do Microsoft cloudu přes soukromé připojení, které zajišťuje poskytovatel konektivity. Toto připojení je soukromé. Provoz neprochází přes internet. Pomocí ExpressRoute se můžete připojit k cloudovým službám Microsoft, jako jsou Microsoft Azure, Microsoft 365 a Dynamics 365.

Schéma okruhu ExpressRoute propojujícího zákaznickou síť přes partnerský edge s veřejnými službami Microsoft a virtuálními sítěmi Azure.

Virtual WAN

Azure Virtual WAN je síťová služba, která spojuje řadu funkcí sítě, zabezpečení a směrování, aby poskytovala jedno provozní rozhraní. K Azure VNets se připojíte pomocí virtuálních síťových připojení. Mezi hlavní funkce patří:

  • Připojení poboček (prostřednictvím automatizace připojení z partnerských zařízení Virtual WAN, jako je SD-WAN nebo VPN CPE)
  • Možnosti připojení site-to-site VPN
  • Připojení VPN pro vzdálené uživatele (bod-k-bodu)
  • Privátní připojení (ExpressRoute)
  • Připojení uvnitř cloudu (tranzitivní konektivita pro virtuální sítě)
  • Možnosti připojení ExpressRoute mezi sítěmi VPN
  • Směrování, Azure Firewall a šifrování pro privátní připojení

Schéma Azure Virtual WAN propojujícího virtuální sítě, pobočky, ExpressRoute a vzdálené uživatele prostřednictvím centrálního centra.

Peering Service

Azure Peering Service zlepšuje zákaznickou konektivitu ke cloudovým službám Microsoft, jako jsou Microsoft 365, Dynamics 365, software as a service (SaaS), Azure nebo jakékoli služby Microsoft dostupné přes veřejný internet. Partneři služby Peering Service poskytují optimalizované a spolehlivé směrování k okraji sítě Microsoftu, což ve srovnání s běžným internetovým tranzitem snižuje latenci a ztrátovost paketů u provozu směřujícího do cloudových služeb Microsoftu.

Služby zabezpečení sítě Azure

Tato sekce popisuje síťové služby v Azure, které chrání a monitorují vaše síťové zdroje – Firewall Manager, Firewall, Web Application Firewall a DDoS ochranu.

Firewall Manager

Azure Firewall Manager je služba správy bezpečnosti, která poskytuje centrální bezpečnostní politiku a správu směrování pro cloudové bezpečnostní perimetry. Firewall Manager může poskytovat správu bezpečnosti pro dva typy síťové architektury: bezpečný virtuální hub a hub virtuální síť. Použijte Azure Firewall Manager k nasazení více instancí Azure Firewall napříč regiony a odběry Azure, implementujte plány ochrany proti DDoS, spravujte firewallové politiky webových aplikací a integrujte s partnerem security-as-a-service pro zvýšení bezpečnosti.

Diagram několika bran Azure Firewall v zabezpečeném virtuálním centru a virtuální síti centra

Azure Firewall

Azure Firewall je spravovaná cloudová služba zabezpečení sítě, která chrání vaše prostředky služby Azure Virtual Network. Použitím Azure Firewall můžete centrálně vytvářet, vynucovat a zaznamenávat politiky připojení aplikací a sítí napříč odběry a virtuálními sítěmi. Azure Firewall používá statickou veřejnou IP adresu pro vaše virtuální síťové zdroje, takže externí firewally mohou identifikovat provoz pocházející z vaší virtuální sítě.

Diagram služby Azure Firewall v centrální virtuální síti, která filtruje provoz mezi paprskovými virtuálními sítěmi, místním prostředím a internetem.

Web Application Firewall

Azure Web Application Firewall (WAF) chrání vaše webové aplikace před běžnými webovými exploity a zranitelnostmi, jako je SQL injekce a skriptování napříč weby. Azure WAF poskytuje ochranu přímo po vybalení před zranitelnostmi OWASP Top 10 prostřednictvím spravovaných pravidel. Navíc můžete nastavit vlastní pravidla pro dodatečnou ochranu na základě rozsahu zdrojové IP adresy a atributů požadavků, jako jsou hlavičky, cookies, pole dat formulářů nebo parametry dotazovacích řetězců.

Azure WAF můžete nasadit pomocí Application Gateway, který poskytuje regionální ochranu entitám ve veřejném i soukromém adresním prostoru. Můžete také nasadit službu Azure WAF with Front Door, která poskytuje ochranu na okraji sítě pro veřejné koncové body.

Schéma blokování SQL injekce, cross-site skriptování a útoků botů pomocí Web Application Firewall, zatímco umožňuje průchod platných požadavků.

DDoS Protection

Azure DDoS Protection poskytuje ochranu proti nejsofistikovanějším hrozbám DDoS. Služba poskytuje rozšířené možnosti omezení rizik útoků DDoS pro vaši aplikaci a prostředky nasazené ve vašich virtuálních sítích. Navíc díky Azure DDoS Protection máte přístup k podpoře DDoS Rapid Response, abyste mohli zapojit DDoS experty během aktivního útoku.

Azure DDoS Protection se skládá ze dvou úrovní:

  • DDoS Network Protection v kombinaci s osvědčenými postupy návrhu aplikací poskytuje vylepšené funkce omezení rizik DDoS pro ochranu před útoky DDoS. Automaticky je vyladěná tak, aby chránila vaše konkrétní prostředky Azure ve virtuální síti.
  • DDoS IP Protection je model platby za každou chráněnou IP adresu. Ochrana IP adres DDoS obsahuje stejné základní technické funkce jako DDoS Network Protection, ale liší se v následujících službách s přidanou hodnotou: podpora rychlé reakce DDoS, ochrana nákladů a slevy na WAF.

Diagram referenční architektury pro PaaS webovou aplikaci chráněnou proti DDoS

Služby Azure pro správu a monitorování sítě

Tato část popisuje služby správy a monitorování sítě v Azure – Network Watcher, Azure Monitor a Azure Virtual Network Manager.

Azure Network Watcher

Azure Network Watcher poskytuje nástroje pro monitorování, diagnostiku, povolení nebo zakázání protokolů a zobrazení metrik pro prostředky ve virtuální síti Azure.

Diagram znázorňující možnosti služby Azure Network Watcher

Azure Monitor

Azure Monitor maximalizuje dostupnost a výkon aplikací tím, že vám dává komplexní řešení pro shromažďování, analýzy a akce na základě telemetrie z cloudového i místního prostředí. Pomůže vám při zjišťování stavu vašich aplikací a proaktivně identifikuje problémy, které je ovlivňují, a prostředky, na kterých jsou závislé.

Azure Virtual Network Manager

Azure Virtual Network Manager je správcovská služba, kterou používáte k seskupování, konfiguraci, nasazení a správě virtuálních sítí globálně napříč předplatnými. Pomocí Virtual Network Manager můžete definovat skupiny sítí, abyste identifikovali a logicky segmentovali své virtuální sítě. Pak můžete určit požadované možnosti připojení a zabezpečení a použít je ve všech vybraných virtuálních sítích ve skupinách sítě najednou.

Diagram prostředků nasazených pro síťovou topologii virtuální sítě pomocí Azure Virtual Network Manageru

Služby sítí kontejnerů Azure

Tato sekce popisuje služby, které zajišťují a monitorují síťový provoz pro kontejnerizované pracovní zátěže běžící na Azure Kubernetes Service (AKS) – Container network security and Container network observability. Obě služby jsou součástí Advanced Container Networking Services.

Zabezpečení sítě kontejnerů

Bezpečnost kontejnerové sítě poskytuje lepší kontrolu nad bezpečností sítě AKS. Díky funkcím jako je filtrování plně kvalifikovaných doménových jmen (FQDN) mohou clustery využívající Azure CNI Powered by Cilium implementovat síťové politiky na bázi FQDN a dosáhnout tak bezpečnostní architektury nulová důvěra (Zero Trust) v AKS.

Pozorovatelnost sítě kontejnerů

Pozorovatelnost kontejnerové sítě využívá řídicí rovinu Hubblea k poskytování komplexního přehledu o síti a výkonu AKS. Nabízí podrobné přehledy v reálném čase napříč metrikami na úrovni uzlů, pody, TCP a DNS, které zajišťují důkladné monitorování síťové infrastruktury.

Diagram zobrazující pokročilou pozorovatelnost kontejnerové sítě shromažďující telemetrii clusterové sítě Kubernetes (metriky, logy a data o tocích) pro analýzu.