Información general sobre los servicios de red de Azure

Los servicios de red de Azure conectan tus recursos de Azure entre sí, con redes locales y con internet. Equilibran la carga, aseguran y monitorizan ese tráfico. En conjunto, estos servicios te permiten construir una red privada, altamente disponible y protegida en la nube sin necesidad de desplegar ni mantener hardware físico de red.

Este artículo es el punto de entrada a la documentación de redes de Azure. Agrupa los servicios en seis categorías, resume lo que hace cada uno y enlaza a cada centro de categorías donde puedes explorar esa área en profundidad.

Los servicios de redes de Azure se dividen en seis categorías. Selecciona una categoría para explorar sus servicios:

  • Base de redes: Conectividad central para tus recursos en Azure - Virtual Network (VNet), Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway y Traffic Manager.
  • Balanceo de carga y entrega de contenido: Gestiona, distribuye y optimiza tus aplicaciones y cargas de trabajo: Load Balancer, Application Gateway y Azure Front Door.
  • Conectividad híbrida: Comunicación segura hacia y desde tus recursos en Azure: VPN Gateway, ExpressRoute, Virtual WAN y Peering Service.
  • Seguridad de red: Protege tus aplicaciones web y servicios IaaS contra ataques DDoS y actores maliciosos: Firewall Manager, Firewall, Web Application Firewall y DDoS Protection.
  • Gestión y monitorización de red: Gestiona y monitoriza tus recursos de red: Network Watcher, Azure Monitor y Azure Virtual Network Manager.
  • Redes de contenedores: Seguridad y observabilidad mejoradas para cargas de trabajo contenedorizadas en Azure Kubernetes Service (AKS) - Seguridad de redes de contenedores y observabilidad de red de contenedores.

La siguiente tabla resume cada categoría de red, sus servicios clave y su caso de uso principal:

Categoría Servicios clave Caso de uso principal Aprende más
Base de redes Virtual Network, Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Conectividad central para recursos en Azure Azure Networking Foundation Services
Equilibrio de carga y entrega de contenido Load Balancer, Application Gateway, Azure Front Door Distribuir y optimizar el tráfico de aplicaciones Servicios de balanceo de carga y entrega de contenidos en Azure
Conectividad híbrida VPN Gateway, ExpressRoute, Virtual WAN, Peering Service Conectar redes locales a Azure Servicios de conectividad híbrida de Azure
Seguridad de red Gestor de cortafuegos, cortafuegos, Web Application Firewall, protección DDoS Proteger aplicaciones y recursos de amenazas Azure Network Security Services
Administración y supervisión de redes Network Watcher, Azure Monitor, Azure Virtual Network Manager Gestionar y monitorizar los recursos de la red Servicios de gestión y monitorización de red en Azure
Redes de contenedores Seguridad de redes de contenedores, Observabilidad de redes de contenedores Asegurar y observar el tráfico de contenedores AKS Servicios avanzados de redes de contenedores

Servicios fundamentales de redes de Azure

Esta sección describe los servicios que proporcionan los bloques de creación para el diseño y la arquitectura de un entorno de red en Azure: Virtual Network (VNet), Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway y Traffic Manager.

Red de área virtual

Azure Virtual Network (VNet) es el bloque de creación fundamental de una red privada en Azure. Utiliza VNets para:

  • Comunicar entre recursos de Azure: Desplegar máquinas virtuales y varios otros tipos de recursos de Azure en una red virtual, como Azure App Service Environments, Azure Kubernetes Service (AKS), y Azure Virtual Machine Scale Sets. Para ver una lista completa de los recursos de Azure que puede implementar en una red virtual, consulte Integración de red virtual para los servicios de Azure.
  • Comunicación entre sí: Conecte redes virtuales entre sí, lo que permite que los recursos de una u otra red virtual se comuniquen entre sí mediante el emparejamiento de redes virtuales o Azure Virtual Network Manager. Las redes virtuales que se conectan pueden estar en las mismas regiones de Azure o diferentes. Para obtener más información, consulte Emparejamiento de red virtual y Azure Virtual Network Manager.
  • Comunicarse con Internet: de manera predeterminada, todos los recursos de una red virtual se pueden comunicar hacia Internet. Para comunicarse con un recurso entrante, asígnele una dirección IP pública o un equilibrador de carga público. También puedes usar direcciones IP públicas o un Load Balancer público para gestionar tus conexiones salientes.
  • Comunícate con redes locales: Conecta tus ordenadores y redes locales a una red virtual utilizando VPN Gateway o ExpressRoute.
  • Cifrar el tráfico entre recursos: Utiliza el cifrado de red virtual para cifrar el tráfico entre recursos en una red virtual.

Grupos de seguridad de red

Filtra el tráfico de red hacia y desde recursos de Azure en una red virtual de Azure utilizando un grupo de seguridad de red. Para más información, consulteGrupo de seguridad de red.

Puntos de conexión del servicio

Los puntos de conexión de servicio de Virtual Network (VNet) extienden el espacio de direcciones privadas de la red virtual y la identidad de la red virtual a los servicios de Azure, a través de una conexión directa. Los puntos de conexión permiten proteger los recursos de servicio de Azure críticos únicamente para las redes virtuales. El tráfico de la red virtual al servicio Azure siempre permanece en la red troncal de Microsoft Azure.

Diagrama que muestra una red virtual con extremos de servicio que extienden su espacio de direcciones privadas directamente a recursos PaaS de Azure sobre la columna vertebral de Azure.

Azure Private Link te permite acceder a servicios PaaS de Azure (por ejemplo, Azure Storage y SQL Database) y a servicios alojados por clientes o socios de Azure a través de un punto final privado en tu red virtual. El tráfico entre la red virtual y el servicio viaja por la red troncal de Microsoft. Ya no es necesario exponer el servicio a la red pública de Internet. Puede crear su propio servicio de vínculo privado en la red virtual y enviarlo a los clientes.

Diagrama de un punto de conexión privado en una red virtual de concentrador que conecta de forma privada las redes satélite con Azure PaaS y con servicios de partners y del cliente.

Azure DNS

Azure DNS proporciona alojamiento y resolución DNS utilizando la infraestructura de Microsoft Azure. Azure DNS consta de tres servicios:

  • Azure DNS Público es un servicio de hospedaje para dominios DNS. Al hospedar dominios en Azure, puede administrar los registros de DNS con las mismas credenciales, API, herramientas y facturación que con los demás servicios de Azure.
  • Azure DNS privado es un servicio de DNS para redes virtuales. Azure DNS privado administra y resuelve nombres de dominio en la red virtual sin necesidad de configurar una solución DNS personalizada.
  • Azure DNS Private Resolver es un servicio para consultar zonas privadas de Azure DNS desde un entorno local y viceversa, sin necesidad de desplegar servidores DNS basados en máquinas virtuales.

Al usar Azure DNS, puedes alojar y resolver dominios públicos, gestionar la resolución DNS en tus redes virtuales y habilitar la resolución de nombres entre Azure y tus recursos locales.

Azure Bastion

Azure Bastion es un servicio que puedes desplegar en una red virtual para conectarte a una máquina virtual usando tu navegador y el portal de Azure. También puedes conectarte usando el cliente nativo SSH o RDP que ya está instalado en tu ordenador local. Azure Bastion es un nuevo servicio PaaS totalmente administrado por la plataforma que se implementa dentro de la red virtual. Proporciona una conectividad RDP/SSH segura e ininterrumpida a las máquinas virtuales directamente desde Azure Portal a través de TLS. Cuando te conectas a través de Azure Bastion, tus máquinas virtuales no necesitan una dirección IP pública, un agente ni un software cliente especial. Azure Bastion ofrece cuatro niveles de SKU: Desarrollador, Básico, Estándar y Premium. El nivel que elijas afecta a las características disponibles. Para obtener más información, consulte Acerca de las opciones de configuración de Bastion.

Diagrama que muestra Azure Bastion en una red virtual que proporciona acceso RDP/SSH basado en navegador a VMs a través de TLS sin IPs públicas en las VMs.

Servidor de rutas de Azure

Azure Route Server simplifica el enrutamiento dinámico entre la aplicación virtual de red (NVA) y la red virtual. Puedes intercambiar información de enrutamiento directamente a través del protocolo Border Gateway Protocol (BGP) entre cualquier NVA que soporte el protocolo de enrutamiento BGP y la Red Definida por Software (SDN) de Azure en Azure Virtual Network (VNet) sin necesidad de configurar o mantener manualmente tablas de enrutamiento.

Diagrama que muestra Azure Route Server en una red virtual intercambiando rutas BGP con un dispositivo virtual de red y el Azure SDN.

Puerta NAT

NAT Gateway simplifica la conectividad saliente a Internet para redes virtuales. Cuando lo configuras en una subred, toda la conectividad saliente utiliza las direcciones IP públicas estáticas que especificas. La conectividad saliente es posible sin un equilibrador de carga ni direcciones IP públicas conectados directamente a máquinas virtuales. Para más información, consulta Qué es la pasarela NAT de Azure.

Diagrama de una pasarela NAT usando un IP público y un prefijo IP para proporcionar conectividad saliente para dos subredes en una red virtual.

Traffic Manager

Azure Traffic Manager es un balanceador de carga de tráfico basado en DNS que distribuye el tráfico de forma óptima a los servicios a través de regiones globales de Azure, proporcionando alta disponibilidad y capacidad de respuesta. Traffic Manager proporciona una variedad de métodos de enrutamiento de tráfico para distribuir el tráfico, como prioridad, ponderado, rendimiento, geográfico, multivalor o subred.

En el diagrama siguiente se muestra el enrutamiento basado en la prioridad del punto de conexión con Traffic Manager:

Diagrama del método de enrutamiento del tráfico con prioridad de Azure Traffic Manager.

Para más información sobre Traffic Manager, consulte ¿Qué es Azure Traffic Manager?

Servicios de balanceo de carga y entrega de contenidos en Azure

Esta sección describe los servicios de red en Azure que ayudan a entregar aplicaciones y cargas de trabajo: Load Balancer, Application Gateway y Azure Front Door.

Equilibrador de carga

Importante

El 30 de septiembre de 2025, se retiró Basic Load Balancer. Para obtener más información, consulte el anuncio oficial. Si actualmente usa basic Load Balancer, actualice a Standard Load Balancer lo antes posible. Para obtener orientación sobre cómo actualizar, consulte Actualización desde Load Balancer básico: guía.

Azure Load Balancer proporciona equilibrio de carga de nivel 4 con latencia baja y rendimiento alto para todos los protocolos UDP y TCP. Administra conexiones entrantes y salientes. Puede configurar los puntos de conexión de carga equilibrada públicos e internos. Puede definir reglas para asignar conexiones entrantes a destinos de grupo de back-end con opciones de sondeo de estado TCP y HTTP para administrar la disponibilidad del servicio.

Azure Load Balancer está disponible en SKUs Standard y Gateway.

El siguiente diagrama muestra una aplicación multinivel orientada a internet que utiliza equilibradores de carga externos e internos:

Diagrama de un balanceador de carga público distribuyendo tráfico de nivel web y un balanceador de carga interno distribuyendo tráfico de nivel empresarial en una red virtual.

Application Gateway

Azure Application Gateway es un equilibrador de carga de tráfico web que puede usar para administrar el tráfico a las aplicaciones web. Se trata de un controlador de entrega de aplicaciones (ADC) como servicio que ofrece diversas funcionalidades de equilibrio de carga de capa 7 para las aplicaciones.

El siguiente diagrama muestra el enrutamiento basado en rutas de URL con Application Gateway.

Diagrama de Application Gateway que enruta una solicitud de navegador a través de una escucha de HTTP y una regla a un grupo de servidores back-end de máquinas virtuales y servidores.

Azure Front Door (portal de entrada de Azure)

Azure Front Door te ayuda a definir, gestionar y monitorizar el enrutamiento global de tu tráfico web optimizando para el mejor rendimiento y un conmutamiento global instantáneo para alta disponibilidad. Al usar Front Door, puedes transformar tus aplicaciones globales (multirregionales) tanto para consumidores como empresariales en aplicaciones modernas, APIs y contenidos personalizados y robustos que llegan a una audiencia global con Azure. Use Front Door cuando necesite un punto de entrada global de capa 7 que combine el almacenamiento en caché de red de entrega de contenido (CDN), la descarga SSL y un firewall de aplicaciones web (WAF) frente a back-ends multirregión.

Diagrama que muestra Azure Front Door como punto de entrada global de capa 7 con WAF, caché de CDN y descarga de SSL delante de backends en varias regiones.

Servicios de conectividad híbrida de Azure

Esta sección describe los servicios de conectividad de red que conectan de forma segura tu red local y Azure: VPN Gateway, ExpressRoute, Virtual WAN y Peering Service.

VPN Gateway

VPN Gateway ayuda a crear conexiones cifradas entre entornos locales a la red virtual desde ubicaciones locales, o bien a crear conexiones cifradas entre las redes virtuales. Existen diferentes configuraciones disponibles para las conexiones VPN Gateway. Las principales características incluyen:

  • Conectividad de VPN de sitio a sitio
  • Conectividad de VPN de punto a sitio
  • Conectividad de VPN de red virtual a red virtual

En el siguiente diagrama se ilustran varias conexiones VPN de sitio a sitio a la misma red virtual. Para ver más diagramas de conexión, consulte VPN Gateway: diseño.

Diagrama que muestra múltiples sitios locales conectándose vía VPN site-to-site a la misma red virtual de Azure a través de VPN Gateway.

ExpressRoute

ExpressRoute extiende tus redes locales a la nube de Microsoft a través de una conexión privada facilitada por un proveedor de conectividad. Esta conexión es privada. El tráfico no pasa por Internet. Utilizando ExpressRoute, puedes conectarte a servicios en la nube de Microsoft como Microsoft Azure, Microsoft 365 y Dynamics 365.

Diagrama de un circuito ExpressRoute que conecta una red de cliente a través de un borde de socio con los servicios públicos de Microsoft y las redes virtuales de Azure.

Virtual WAN

Azure Virtual WAN es un servicio de red que aporta muchas funciones de red, seguridad y enrutamiento para proporcionar una única interfaz operativa. Te conectas a Azure VNets usando conexiones de red virtuales. Las principales características incluyen:

  • Conectividad de rama (a través de la automatización de la conectividad desde dispositivos de asociados de Virtual WAN como SD-WAN o VPN CPE)
  • Conectividad de VPN de sitio a sitio
  • Conectividad de VPN de usuario remoto (punto a sitio)
  • Conectividad privada (ExpressRoute)
  • Conectividad dentro de la nube (conectividad transitiva para redes virtuales)
  • Interconectividad de ExpressRoute para VPN
  • Enrutamiento, Azure Firewall y cifrado para la conectividad privada

Diagrama de Azure Virtual WAN que conecta redes virtuales, oficinas sucursales, ExpressRoute y usuarios remotos a través de un hub central.

Peering Service

El servicio de peering de Azure mejora la conectividad del cliente con servicios en la nube de Microsoft como Microsoft 365, Dynamics 365, software como servicio (SaaS), Azure o cualquier servicio de servicios Microsoft accesible a través de internet público. Los socios de servicios de peering proporcionan un enrutamiento optimizado y fiable al borde de la red de Microsoft, lo que reduce la latencia y la pérdida de paquetes en comparación con el tránsito típico de internet para el tráfico vinculado a los servicios en la nube de Microsoft.

Azure Network Security Services

Esta sección describe los servicios de red en Azure que protegen y monitorizan tus recursos de red: Firewall Manager, Firewall, Web Application Firewall y DDoS Protection.

Administrador de Firewall

Azure Firewall Manager es un servicio de gestión de seguridad que proporciona políticas de seguridad centralizadas y gestión de enrutamiento para perímetros de seguridad en la nube. Firewall Manager puede proporcionar gestión de seguridad para dos tipos de arquitectura de red: hub virtual seguro y red virtual de hub. Utiliza Azure Firewall Manager para desplegar múltiples instancias de Azure Firewall en regiones y suscripciones de Azure, implementar planes de protección DDoS, gestionar políticas de firewall de aplicaciones web e integrar con el sistema de seguridad como servicio de socios para mejorar la seguridad.

Diagrama de varios Firewalls de Azure en un centro virtual seguro y una red virtual de centro.

Azure Firewall

Azure Firewall es un servicio de seguridad de red administrado y basado en la nube que protege los recursos de red virtual de Azure. Utilizando Azure Firewall, puedes crear, hacer cumplir y registrar de forma centralizada políticas de conectividad de aplicaciones y red a través de suscripciones y redes virtuales. Azure Firewall utiliza una dirección IP pública estática para tus recursos de red virtual, por lo que los cortafuegos externos pueden identificar el tráfico que se origina en tu red virtual.

Diagrama de Azure Firewall en una red virtual central que filtra el tráfico entre redes periféricas, entornos locales e Internet.

Firewall de aplicaciones web

Azure Web Application Firewall (WAF) protege tus aplicaciones web de exploits y vulnerabilidades comunes como la inyección de SQL y el cross-site scripting. Azure WAF proporciona protección lista para uso contra las 10 principales vulnerabilidades de OWASP mediante reglas gestionadas. Además, puedes configurar reglas personalizadas para proporcionar protección adicional basada en el rango de IP de origen y atributos de peticiones como cabeceras, cookies, campos de datos de formulario o parámetros de cadena de consulta.

Puedes desplegar Azure WAF con Application Gateway, que proporciona protección regional a entidades en espacios de direcciones públicos y privados. También puedes implementar Azure WAF con Front Door, que proporciona protección en el borde de la red para puntos de conexión públicos.

Diagrama de un cortafuegos de aplicaciones web que bloquea la inyección SQL, las secuencias de comandos entre sitios y los ataques de bots, mientras permite el paso de las solicitudes válidas.

DDoS Protection

Azure DDoS Protection ofrece técnicas defensivas contra las amenazas de DDoS más sofisticadas. El servicio proporciona funcionalidades mejoradas de mitigación de DDoS a su aplicación y los recursos implementados en las redes virtuales. Además, con Azure DDoS Protection, tienes acceso al soporte de DDoS Rapid Response para interactuar con expertos en DDoS durante un ataque activo.

Azure DDoS Protection consta de dos niveles:

  • Protección de red contra DDoS, junto con los procedimientos recomendados de diseño de aplicaciones, proporciona características mejoradas de mitigación DDoS para protegerse de los ataques DDoS. Se ajusta automáticamente para ayudar a proteger los recursos específicos de Azure en una red virtual.
  • Protección de IP contra DDoS es un modelo de IP de pago por protección. Protección de IP contra DDoS contiene las mismas características de ingeniería principales que Protección de red contra DDoS, pero difiere en los siguientes servicios de valor añadido: compatibilidad con respuesta rápida de DDoS, protección de costos y descuentos en WAF.

Diagrama de la arquitectura de referencia para una aplicación web PaaS protegida contra DDoS.

Servicios de gestión y monitorización de red en Azure

En esta sección se describen los servicios de administración y supervisión de red en Azure: Network Watcher, Azure Monitor y Azure Virtual Network Manager.

Azure Network Watcher

Azure Network Watcher proporciona herramientas para supervisar, diagnosticar, ver las métricas y habilitar o deshabilitar registros de recursos en una red virtual de Azure.

Diagrama que muestra las capacidades de Azure Network Watcher.

Azure Monitor

Azure Monitor maximiza la disponibilidad y el rendimiento de las aplicaciones con una completa solución que permite recopilar, analizar y administrar datos telemétricos tanto en la nube como en entornos locales. Esta solución le ayudará a entender cómo funcionan las aplicaciones y le permitirá identificar de manera proactiva los problemas que les afectan y los recursos de los que dependen.

Azure Virtual Network Manager

Azure Virtual Network Manager es un servicio de gestión que se utiliza para agrupar, configurar, desplegar y gestionar redes virtuales a nivel global entre suscripciones. Utilizando Administrador de redes virtuales, puedes definir grupos de red para identificar y segmentar lógicamente tus redes virtuales. Después, puede determinar las configuraciones de conectividad y seguridad que desee y aplicarlas en todas las redes virtuales seleccionadas de los grupos de red a la vez.

Diagrama de recursos implementados para una topología de red virtual en malla con el administrador de red virtual de Azure.

Servicios de redes de contenedores Azure

Esta sección describe los servicios que aseguran y monitorizan el tráfico de red para cargas de trabajo contenedorizadas que se ejecutan en Azure Kubernetes Service (AKS) - Seguridad de redes de contenedores y observabilidad de red de contenedores. Ambos servicios forman parte de Advanced Container Networking Services.

Seguridad de red del contenedor

La seguridad de redes en contenedores proporciona un control mejorado sobre la seguridad de la red AKS. Mediante el uso de funciones como el filtrado de nombres de dominio totalmente calificados (FQDN), los clústeres que utilizan Azure CNI Powered by Cilium pueden implementar políticas de red basadas en FQDN para lograr una arquitectura de seguridad Confianza cero en AKS.

Observabilidad de red del contenedor

La observabilidad de la red de contenedores utiliza el plano de control del Hubble para proporcionar una visibilidad completa de la red y el rendimiento de la red AKS. Ofrece información detallada en tiempo real sobre las métricas a nivel de nodo, pod, TCP y DNS, garantizando una supervisión exhaustiva de la infraestructura de red.

Diagrama que muestra la Observabilidad Avanzada de la Red de Contenedores recopilando la telemetría de red del clúster Kubernetes (métricas, registros y datos de flujo) para su análisis.