Panoramica dei servizi di rete di Azure

I servizi di networking in Azure offrono varie funzionalità di rete che puoi utilizzare insieme o separatamente. Selezionare ognuno degli scenari di rete seguenti per altre informazioni:

  • Rete di base: i servizi di base di rete di Azure forniscono connettività di base per le risorse in Azure - Rete virtuale (rete virtuale), collegamento privato, DNS di Azure, Azure Bastion, Server di route, gateway NAT e Gestione traffico.
  • Bilanciamento del carico e distribuzione dei contenuti: i servizi di load balancing e di distribuzione dei contenuti Azure ti permettono di gestire, distribuire e ottimizzare le tue applicazioni e i carichi di lavoro - Load balancer, Application Gateway e Frontdoor di Azure.
  • Connettività ibrida: i servizi di connettività ibrida di Azure proteggono le comunicazioni da e verso le risorse in Azure: Gateway VPN, ExpressRoute, rete WAN virtuale e servizio di peering.
  • Sicurezza di rete: i servizi di sicurezza di rete di Azure proteggono le applicazioni Web e i servizi IaaS da attacchi DDoS e da attori malintenzionati: Gestione firewall, Firewall, Web application firewall e Protezione DDoS.
  • Gestione e monitoraggio della rete: i servizi di gestione e monitoraggio della rete di Azure forniscono strumenti per gestire e monitorare le risorse di rete: Network Watcher, Monitoraggio di Azure e Azure Rete virtuale Manager.
  • Rete container: Advanced Container Networking Services offrono sicurezza e osservabilità migliorate per carichi di lavoro containerizzati su Servizio Azure Kubernetes (AKS) - Sicurezza della rete container e osservabilità della rete container.

La tabella seguente riassume ogni categoria di rete, i suoi servizi chiave e il suo caso d'uso principale:

Categoria Servizi chiave Caso d'uso principale Ulteriori informazioni
Fondamenti di networking Rete virtuale, collegamento privato, DNS di Azure, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Connettività core per risorse in Azure Servizi di base di rete di Azure
Bilanciamento del carico e distribuzione di contenuti Load Balancer, Application Gateway, Frontdoor di Azure Distribuire e ottimizzare il traffico applicativo Azure bilanciamento del carico e servizi di distribuzione dei contenuti
Connettività ibrida Gateway VPN, ExpressRoute, rete WAN virtuale, Servizio di peering Collegare le reti on-premises ad Azure Servizi di connettività ibrida Azure
Sicurezza della rete Firewall Manager, Firewall, Web application firewall, Protezione DDoS Proteggere applicazioni e risorse dalle minacce Azure network security services
Gestione e monitoraggio della rete Network Watcher, Monitoraggio di Azure, gestione rete virtuale di Azure Gestire e monitorare le risorse di rete Servizi di gestione e monitoraggio di rete Azure
Rete dei contenitori Sicurezza della rete container, osservabilità della rete container Proteggi e monitora il traffico dei container AKS Servizi di rete dei contenitori avanzati

Servizi di base di rete di Azure

Questa sezione descrive i servizi che forniscono i blocchi predefiniti per la progettazione e la progettazione di un ambiente di rete in Azure - Rete virtuale (VNet), collegamento privato, DNS di Azure, Azure Bastion, Server di route, gateway NAT e Gestione traffico.

Rete virtuale

Rete virtuale di Azure (VNet) è il blocco predefinito fondamentale per la rete privata in Azure. Usa le reti virtuali per:

  • Comunicare tra le risorse Azure: Distribuire macchine virtuali e diversi altri tipi di risorse Azure su una rete virtuale, come Servizio app di Azure Environments, Servizio Azure Kubernetes (AKS), e Set di scalabilità di macchine virtuali di Azure. Per visualizzare un elenco completo delle risorse di Azure che è possibile distribuire in una rete virtuale, vedere Integrazione del servizio di rete virtuale.
  • Comunicare tra loro: collegare le reti virtuali tra loro, permettendo alle risorse di entrambe le reti virtuali di comunicare tra loro, utilizzando il peering virtuale o gestione rete virtuale di Azure. Le reti virtuali connesse possono essere in aree di Azure uguali o diverse. Per altre informazioni vedere Peering di reti virtuali e Gestione rete virtuale di Azure.
  • Comunicare con Internet: per impostazione predefinita tutte le risorse in una rete virtuale possono comunicare in uscita verso Internet. Per la comunicazione in ingresso con una risorsa, è possibile assegnarle un indirizzo IP pubblico o un servizio di bilanciamento del carico pubblico. Per gestire le comunicazioni in uscita, è anche possibile usare indirizzi IP pubblici o un servizio di bilanciamento del carico.
  • Comunica con reti on-premises: collega i computer e le reti on-premises a una rete virtuale utilizzando Gateway VPN o ExpressRoute.
  • Criptare il traffico tra risorse: Usa la crittografia della rete virtuale per cifrare il traffico tra risorse in una rete virtuale.

Gruppi di sicurezza di rete

Filtra il traffico di rete da e verso le risorse Azure in una rete virtuale Azure utilizzando un gruppo di sicurezza di rete. Per altre informazioni, vedere Gruppi di sicurezza di rete.

Endpoint di servizio

Gli endpoint del servizio di rete virtuale (VNet) estendono lo spazio indirizzi privato della rete virtuale e l'identità della rete virtuale ai servizi di Azure tramite una connessione diretta. Gli endpoint consentono di proteggere le risorse critiche del servizio Azure solo nelle reti virtuali. Il traffico che transita dalla rete virtuale al servizio di Azure rimane sempre nella rete backbone di Microsoft Azure.

Diagramma degli endpoint del servizio di rete virtuale.

collegamento privato di Azure ti consente di accedere a Azure PaaS Services (ad esempio, Archiviazione di Azure e SQL Database) e ai servizi ospitati da clienti o partner Azure tramite un endpoint privato nella tua rete virtuale. Il traffico tra la rete virtuale e il servizio attraversa la rete backbone di Microsoft. L'esposizione del servizio sulla rete Internet pubblica non è più necessaria. È possibile creare un servizio Collegamento privato personale nella rete virtuale e distribuirlo ai clienti.

Screenshot della panoramica di un endpoint privato.

DNS di Azure

DNS di Azure fornisce hosting e risoluzione DNS utilizzando l'infrastruttura di Microsoft Azure. DNS di Azure è costituito da tre servizi:

  • DNS pubblico di Azure è un servizio di hosting per i domini DNS. L'hosting dei domini in Azure consente di gestire i record DNS usando gli stessi strumenti, credenziali, API e fatturazione usati per altri servizi Azure.
  • DNS privato di Azure è un servizio DNS per le reti virtuali. Azure DNS privato gestisce e risolve i nomi di dominio nella rete virtuale senza la necessità di configurare una soluzione DNS personalizzata.
  • DNS di Azure Private Resolver è un servizio che ti permette di interrogare le zone private DNS di Azure da un ambiente on-premises e viceversa senza dover distribuire server DNS basati su VM.

Utilizzando DNS di Azure, puoi ospitare e risolvere domini pubblici, gestire la risoluzione DNS nelle tue reti virtuali e abilitare la risoluzione dei nomi tra Azure e le risorse on-premise.

Azure Bastion

Azure Bastion è un servizio che puoi implementare in una rete virtuale per permetterti di connetterti a una macchina virtuale utilizzando il tuo browser e il portale Azure. Puoi anche connetterti usando il client SSH o RDP nativo già installato sul tuo computer locale. Azure Bastion è un nuovo servizio PaaS completamente gestito dalla piattaforma distribuita all'interno della rete virtuale. Offre connettività RDP/SSH sicura e ininterrotta con le macchine virtuali dal portale di Azure tramite TLS. Quando ti connetti tramite Azure Bastion, le tue macchine virtuali non hanno bisogno di un indirizzo IP pubblico, di un agente o di un software client speciale. Azure Bastion offre quattro livelli DI SKU: Developer, Basic, Standard e Premium. Il livello selezionato influisce sulle funzionalità disponibili. Per altre informazioni, vedere Informazioni sulle impostazioni di configurazione di Bastion.

Diagramma che mostra l'architettura di Azure Bastion.

Server di route Azure

Il server di route di Azure semplifica il routing dinamico tra l'appliance virtuale di rete (NVA) e la rete virtuale. Consente di scambiare informazioni di routing direttamente tramite il protocollo di routing Border Gateway Protocol (BGP) tra qualsiasi appliance virtuale di rete che supporta il protocollo di routing BGP e la rete definita dal software (SDN) di Azure nella rete virtuale di Azure senza la necessità di configurare o gestire manualmente le tabelle di route.

Diagramma che mostra Server di route di Azure configurato in una rete virtuale.

Gateway di NAT

Il gateway NAT semplifica la connettività Internet solo in uscita per le reti virtuali. Quando la configuri su una subnet, tutta la connettività in uscita utilizza gli indirizzi IP pubblici statici specificati. La connettività in uscita è possibile senza bilanciamento del carico o indirizzi IP pubblici collegati direttamente alle macchine virtuali. Per maggiori informazioni, vedi Cos'è il gateway NAT di Azure.

Diagramma del gateway NAT per rete virtuale.

Traffic Manager

Gestione traffico di Azure è un servizio di bilanciamento del carico basato su DNS che consente di distribuire il traffico in modo ottimale ai servizi nelle aree globali di Azure, offrendo al tempo stesso disponibilità e velocità di risposta elevate. Traffic Manager fornisce una gamma di metodi di instradamento del traffico per distribuire il traffico, quali priorità, ponderazione, prestazioni, area geografica, multivalore o subnet.

Il diagramma seguente illustra il routing basato su priorità degli endpoint con Gestione traffico:

Diagramma del metodo di traffic-routing prioritario di Gestione traffico di Azure.

Per altre informazioni su Gestione traffico, vedere Che cos'è Gestione traffico di Azure?

Azure bilanciamento del carico e servizi di distribuzione dei contenuti

Questa sezione descrive i servizi di rete in Azure che consentono di distribuire applicazioni e carichi di lavoro - Load Balancer, gateway applicazione e servizio Frontdoor di Azure.

Bilanciatore di carico

Important

Il 30 settembre 2025, Load Balancer Basic è stato ritirato. Per altre informazioni, consultare l'annuncio ufficiale. Se attualmente si usa Load Balancer Basic, eseguire l'aggiornamento a Load Balancer Standard appena possibile. Per indicazioni sull'aggiornamento, vedere Aggiornamento dal Load Balancer Basic - Linee guida.

Azure Load Balancer offre prestazioni elevate e bilanciamento del carico di livello 4 a bassa latenza per tutti i protocolli UDP e TCP. Gestisce le connessioni in ingresso e in uscita. È possibile configurare endpoint con carico bilanciato pubblici e interni Puoi definire regole per mappare le connessioni in ingresso alle destinazioni del pool back-end, utilizzando opzioni di verifica dell'integrità TCP e HTTP per gestire la disponibilità del servizio.

Azure Load Balancer è disponibile nelle SKU Standard e Gateway.

La seguente immagine mostra un'applicazione multilivello rivolta a Internet che utilizza sia bilanciatori di carico esterni che interni:

Screenshot dell'esempio di Azure Load Balancer.

Application Gateway

Application Gateway di Azure è un servizio di bilanciamento del carico del traffico web che puoi utilizzare per gestire il traffico verso alle tue applicazioni web. È un Application Delivery Controller (ADC) come servizio, che offre varie funzionalità di bilanciamento del carico di livello 7 per le tue applicazioni.

Il diagramma seguente mostra il routing basato su percorso URL con Application Gateway.

Immagine di un esempio di gateway applicativo.

Frontdoor di Azure

Frontdoor di Azure consente di definire, gestire e monitorare il routing globale per il traffico Web rendendo le prestazioni ottimali e il failover globale immediato per una disponibilità elevata. Utilizzando Front Door, puoi trasformare le tue applicazioni globali (multi-regione) per consumatori e aziende in applicazioni moderne, API e contenuti personalizzati e robusti che raggiungono un pubblico globale con Azure. Usa Front Door quando hai bisogno di un punto di ingresso globale, di livello 7, che combini cache di rete di distribuzione dei contenuti (CDN), offload SSL e un firewall per applicazioni web (WAF) davanti a backend multiregione.

Diagramma del servizio Frontdoor di Azure con Web application firewall.

Servizi di connettività ibrida Azure

Questa sezione descrive i servizi di connettività di rete che forniscono una comunicazione sicura tra la tua rete on-premises e Azure - Gateway VPN, ExpressRoute, rete WAN virtuale e Peering Service.

Gateway VPN

Gateway VPN aiuta a creare connessioni locali crittografate alla rete virtuale da posizioni locali oppure creare connessioni crittografate tra reti virtuali. Sono disponibili diverse configurazioni per le connessioni Gateway VPN. Alcune delle funzionalità principali includono:

  • Connettività VPN da sito a sito
  • Connettività VPN da punto a sito
  • Connettività VPN VNet-a-VNet

Il diagramma seguente mostra più connessioni VPN da sito a sito alla stessa rete virtuale. Per visualizzare altri diagrammi di connessione vedere Gateway VPN - Progettazione.

Diagramma che mostra più connessioni gateway VPN di Azure da sito a sito.

ExpressRoute

ExpressRoute consente di estendere le reti locali nel cloud Microsoft tramite una connessione privata facilitata da un provider di connettività. Questa connessione è privata. Il traffico non passa da Internet. Utilizzando ExpressRoute, puoi connetterti ai servizi cloud di Microsoft come Microsoft Azure, Microsoft 365 e Dynamics 365.

Screenshot di Azure ExpressRoute.

rete WAN virtuale

Rete WAN virtuale di Azure è un servizio di rete che riunisce molte funzionalità di rete, di sicurezza e di routing per fornire una singola interfaccia operativa. Si stabilisce la connettività con Azure VNet usando connessioni di rete virtuali. Alcune delle funzionalità principali includono:

  • Connettività tra rami (tramite l'automazione da dispositivi partner della rete WAN virtuale, ad esempio SD-WAN o CPE VPN)
  • Connettività VPN da sito a sito
  • Connettività VPN per utenti remoti (point-to-site)
  • Connettività privata (ExpressRoute)
  • Connettività intracloud (connettività transitiva per le reti virtuali)
  • Connettività tra VPN ed ExpressRoute
  • Routing, firewall di Azure e crittografia per la connettività privata

Diagramma della rete WAN virtuale.

Servizio di peering

Servizio di peering di Azure migliora la connettività dei clienti ai servizi cloud Microsoft, ad esempio Microsoft 365, Dynamics 365, servizi SaaS (Software as a Service), Azure o qualsiasi servizio Microsoft accessibile tramite Internet pubblico. I partner del Peering Service forniscono un routing ottimizzato e affidabile verso il network edge di Microsoft, riducendo latenza e perdita di pacchetti rispetto al tipico transito internet per il traffico destinato ai servizi cloud Microsoft.

Servizi di sicurezza di rete di Azure

Questa sezione descrive i servizi di rete in Azure che proteggono e monitorano le risorse della tua rete - Firewall Manager, Firewall, Web application firewall e DDoS Protection.

Gestore del firewall

Gestione firewall di Azure è un servizio di gestione della sicurezza che fornisce politiche di sicurezza centralizzate e gestione del routing per i perimetri di sicurezza basati su cloud. Firewall Manager può fornire gestione della sicurezza per due diversi tipi di architettura di rete: hub virtuale sicuro e hub virtuale network. Utilizzando Gestione firewall di Azure, puoi distribuire più istanze di Firewall di Azure tra regioni Azure e abbonamenti, implementare piani di protezione DDoS, gestire le politiche firewall delle applicazioni web e integrarti con il partner security-as-a-service per una sicurezza migliorata.

Diagramma di più firewall di Azure in un hub virtuale sicuro e nella rete virtuale hub.

Firewall di Azure

Firewall di Azure è un servizio di sicurezza di rete gestito basato sul cloud che consente di proteggere le risorse della rete virtuale di Azure. Utilizzando Firewall di Azure, puoi creare, far rispettare e registrare centralmente le politiche di connettività di applicazioni e rete tra abbonamenti e reti virtuali. Firewall di Azure utilizza un indirizzo IP pubblico statico per le risorse della rete virtuale, così i firewall esterni possono identificare il traffico proveniente dalla tua rete virtuale.

Diagramma della panoramica del firewall.

Firewall per applicazioni web

Web application firewall di Azure (WAF) offre protezione alle tue applicazioni web da comuni exploit web e vulnerabilità come l'iniezione SQL e lo scripting cross-site. Azure WAF fornisce protezione pronta all'uso dalle vulnerabilità OWASP Top 10 tramite regole gestite. Inoltre, puoi anche configurare regole personalizzate per fornire una protezione aggiuntiva in base all'intervallo di IP di origine e richiedere attributi come header, cookie, campi dati di modulo o parametri della stringa di query.

Puoi scegliere di distribuire Azure WAF con Application Gateway, che fornisce protezione regionale a entità in spazi di indirizzamento pubblico e privato. Puoi anche scegliere di distribuire Azure WAF con Front Door, che offre protezione al margine della rete verso gli endpoint pubblici.

Screenshot del WAF (Web application firewall).

Protezione DDoS

Protezione DDoS di Azure garantisce contromisure contro le minacce DDoS più sofisticate. Il servizio offre funzionalità avanzate di mitigazione DDoS per le applicazioni e le risorse distribuite nelle reti virtuali. Inoltre, i clienti che usano Protezione DDoS di Azure hanno accesso al supporto di Risposta rapida DDoS per coinvolgere gli esperti DDoS durante un attacco attivo.

La protezione DDoS di Azure è costituita da due livelli:

  • Protezione della rete DDoS, insieme alle procedure consigliate per la progettazione delle applicazioni fornisce funzionalità avanzate di mitigazione DDoS per difendersi dagli attacchi DDoS. Viene ottimizzato automaticamente per proteggere le risorse di Azure specifiche in una rete virtuale.
  • Protezione dell’IP DDoS è un modello IP con pagamento in base ala protezione fornita. Protezione IP DDoS contiene le stesse funzionalità di progettazione di base di Protezione della rete DDoS, ma differisce nei servizi a valore aggiunto seguenti: supporto di risposta rapida DDoS, protezione dei costi e sconti su WAF.

Diagramma dell'architettura di riferimento per un'applicazione Web PaaS protetta da DDoS.

Servizi di gestione e monitoraggio di rete Azure

Questa sezione descrive i servizi di gestione e monitoraggio della rete in Azure - Network Watcher, Monitoraggio di Azure e Azure Rete virtuale Manager.

Azure Network Watcher

Azure Network Watcher fornisce gli strumenti per il monitoraggio, la diagnostica, la visualizzazione delle metriche e l'abilitazione o la disabilitazione dei log per le risorse in una rete virtuale di Azure.

Diagramma che mostra le funzionalità di Azure Network Watcher.

Monitoraggio di Azure

Monitoraggio di Azure ottimizza la disponibilità e le prestazioni delle applicazioni in uso offrendo una soluzione completa per raccogliere e analizzare la telemetria e intervenire di conseguenza dal cloud e dagli ambienti locali. È utile per ottenere informazioni sulle prestazioni delle applicazioni e identificare in modo proattivo i problemi delle applicazioni e delle risorse da cui dipendono.

Gestione rete virtuale di Azure

gestione rete virtuale di Azure è un servizio di gestione che utilizzi per raggruppare, configurare, distribuire e gestire reti virtuali a livello globale tra abbonamenti. Utilizzando programma di traduzione, puoi definire gruppi di rete per identificare e segmentare logicamente le tue reti virtuali. Successivamente è possibile determinare la connettività e le configurazioni di sicurezzadesiderate e applicarle contemporaneamente in tutte le reti virtuali selezionate nei gruppi di rete.

Diagramma delle risorse distribuite per una topologia di rete virtuale mesh con Gestione rete virtuale di Azure.

Servizi di rete per contenitori di Azure

Questa sezione descrive i servizi che proteggono e monitorano il traffico di rete per carichi di lavoro containerizzati che girano su Servizio Azure Kubernetes (AKS) - Sicurezza della rete dei container e osservabilità della rete dei container. Entrambi i servizi fanno parte di Advanced Container Networking Services.

Sicurezza di rete dei contenitori

La sicurezza della rete container offre un controllo migliorato sulla sicurezza della rete AKS. Utilizzando funzionalità come il filtraggio full qualified domain name (FQDN), i cluster che utilizzano Azure CNI Powered by Cilium possono implementare policy di rete basate su FQDN per ottenere un'architettura di sicurezza Zero Trust in AKS.

Osservabilità della rete dei contenitori

L'osservabilità della rete container utilizza il piano di controllo di Hubble per fornire una visibilità completa della rete e delle prestazioni AKS. Offre informazioni dettagliate in tempo reale su metriche a livello di nodo, a livello di pod, TCP e DNS, garantendo un monitoraggio approfondito dell'infrastruttura di rete.

Diagramma dell'osservabilità della rete dei contenitori.

Passaggi successivi