Overzicht van Azure-netwerkservices

De netwerkdiensten in Azure bieden verschillende netwerkmogelijkheden die je samen of apart kunt gebruiken. Selecteer elk van de volgende netwerkscenario's voor meer informatie:

De volgende tabel vat elke netwerkcategorie, de belangrijkste diensten en de primaire gebruikssituatie samen:

Categorie Belangrijke services Primaire gebruiksscenario Learn more
Netwerkfundament Virtual Network, Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Kernconnectiviteit voor resources in Azure Basisservices voor Azure-netwerken
Taakverdeling en contentlevering Load Balancer, Application Gateway, Azure Front Door Verspreid en optimaliseer het applicatieverkeer Azure-services voor taakverdeling en inhoudslevering
Hybride connectiviteit VPN Gateway, ExpressRoute, Virtual WAN, Peering Service Lokale netwerken verbinden met Azure Azure hybride connectiviteitsservices
Netwerkbeveiliging Firewall Manager, Firewall, Web Application Firewall, DDoS-bescherming Bescherm applicaties en middelen tegen bedreigingen Azure network security services
Netwerkbeheer en -bewaking Network Watcher, Azure Monitor, Azure Virtual Network Manager Beheer en monitor netwerkbronnen Azure netwerkbeheer- en monitoringdiensten
Containernetwerken Containernetwerkbeveiliging, containernetwerkobservabiliteit Beveilig en observeer AKS-containerverkeer Geavanceerde Container Networking Services

Azure-basisservices voor netwerken

In deze sectie worden services beschreven die de bouwstenen bieden voor het ontwerpen en ontwerpen van een netwerkomgeving in Azure - Virtual Network (VNet), Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway en Traffic Manager.

Virtueel netwerk

Azure Virtual Network (VNet) is de fundamentele bouwsteen voor uw privénetwerk in Azure. Gebruik VNets om:

  • Communiceren tussen Azure-resources: Deploy virtuele machines en verschillende andere soorten Azure-resources naar een virtueel netwerk, zoals Azure App Service Environments, de Azure Kubernetes Service (AKS), en Azure-schaalvergrotingssets voor virtuele machines. Zie Integratie van virtuele netwerkservices voor een volledige lijst met Azure-resources die u in een virtueel netwerk kunt implementeren.
  • Communiceren met elkaar: Verbind virtuele netwerken met elkaar, waardoor bronnen in elk van beide virtuele netwerken met elkaar kunnen communiceren, door gebruik te maken van virtuele netwerkpeering of Azure Virtual Network Manager. De virtuele netwerken die u met elkaar verbindt, kunnen zich in dezelfde of verschillende Azure-regio's bevinden. Zie Peering van virtuele netwerken en Azure Virtual Network Manager voor meer informatie.
  • Communiceren met internet: alle resources in een virtueel netwerk kunnen standaard uitgaand communiceren met internet. U kunt binnenkomend communiceren met een resource door er een openbaar IP-adres of een openbare Load Balancer aan toe te wijzen. U kunt ook openbare IP-adressen of openbare Load Balancer gebruiken om uw uitgaande verbindingen te beheren.
  • Communiceer met on-premises netwerken: Verbind je on-premises computers en netwerken met een virtueel netwerk via VPN Gateway of ExpressRoute.
  • Versleutel verkeer tussen bronnen: Gebruik versleuteling van virtueel netwerk om verkeer tussen bronnen in een virtueel netwerk te versleutelen.

Netwerkbeveiligingsgroepen

Filter netwerkverkeer van en naar Azure-bronnen in een virtueel Azure-netwerk door gebruik te maken van een netwerkbeveiligingsgroep. Zie Netwerkbeveiligingsgroepen voor meer informatie.

Service-eindpunten

Service-eindpunten voor virtueel netwerk (VNet) breiden de privéadresruimte van uw virtuele netwerk en de identiteit van uw virtuele netwerk naar de Azure-services uit via een directe verbinding. Met eindpunten kunt u uw kritieke Azure serviceresources beveiligen zodat ze alleen toegankelijk zijn vanuit uw virtuele netwerken. Verkeer van uw virtuele netwerk naar de Azure-service blijft altijd op het Microsoft Azure backbone-netwerk.

Diagram van service-eindpunten voor virtuele netwerken.

Azure Private Link stelt je in staat toegang te krijgen tot Azure PaaS-diensten (bijvoorbeeld Azure Storage en SQL Database) en door Azure gehoste, door klanten of partnerdiensten te ontvangen via een privé-endpoint in je virtuele netwerk. Verkeer tussen uw virtuele netwerk en de service gaat via het Backbone-netwerk van Microsoft. U hoeft uw service niet langer bloot te stellen aan het openbare internet. U kunt een eigen Private Link-service maken in uw virtuele netwerk en deze aanbieden bij klanten.

Schermopname van het overzicht van privé-eindpunten.

Azure DNS

Azure DNS biedt DNS-hosting en -oplossing door gebruik te maken van de Microsoft Azure-infrastructuur. Azure DNS bestaat uit drie services:

  • Openbare DNS van Azure is een hostingservice voor DNS-domeinen. Door uw domeinen in Azure te hosten, kunt u uw DNS-records met dezelfde referenties, API's, hulpprogramma's en facturering beheren als voor uw andere Azure-services.
  • Azure Privé-DNS is een DNS-service voor uw virtuele netwerken. Azure Privé-DNS beheert en lost domeinnamen op in het virtuele netwerk zonder dat u een aangepaste DNS-oplossing hoeft te configureren.
  • Azure DNS Private Resolver is een dienst waarmee je Azure DNS privézones kunt bevragen vanuit een on-premises omgeving en omgekeerd zonder VM-gebaseerde DNS-servers te gebruiken.

Door Azure DNS te gebruiken, kun je publieke domeinen hosten en oplossen, DNS-resolutie beheren in je virtuele netwerken, en naamresolutie inschakelen tussen Azure en je on-premises resources.

Azure Bastion

Azure Bastion is een dienst die je kunt uitrollen in een virtueel netwerk, zodat je verbinding kunt maken met een virtuele machine via je browser en het Azure-portaal. Je kunt ook verbinding maken met de native SSH- of RDP-client die al op je lokale computer is geïnstalleerd. De Azure Bastion-service is een volledig platformbeheerde PaaS-service die u in uw virtuele netwerk implementeert. De service biedt beveiligde en naadloze RDP-/SSH-connectiviteit voor uw virtuele machine, rechtstreeks vanuit de Azure-portal via TLS. Wanneer je verbinding maakt via Azure Bastion, hebben je virtuele machines geen openbaar IP-adres, agent of speciale clientsoftware nodig. Azure Bastion biedt vier SKU-lagen: Developer, Basic, Standard en Premium. De laag die u selecteert, is van invloed op de functies die beschikbaar zijn. Zie Over Bastion-configuratie-instellingen voor meer informatie.

Diagram met Azure Bastion-architectuur.

Azure Route Server

Azure Route Server vereenvoudigt dynamische routering tussen uw virtuele netwerkapparaat (NVA) en uw virtuele netwerk. Hiermee kunt u routeringsgegevens rechtstreeks uitwisselen via het BGP-routeringsprotocol (Border Gateway Protocol) tussen elke NVA die ondersteuning biedt voor het BGP-routeringsprotocol en het SdN (Software Defined Network) in het Azure Virtual Network (VNet), zonder dat u routetabellen handmatig hoeft te configureren of te onderhouden.

Diagram van De Azure Route Server die is geconfigureerd in een virtueel netwerk.

NAT-gateway

NAT Gateway vereenvoudigt uitgaande internetverbinding voor virtuele netwerken. Wanneer je het op een subnet configureert, gebruikt alle uitgaande connectiviteit je opgegeven statische publieke IP-adressen. Uitgaande connectiviteit is mogelijk zonder load balancer of openbare IP-adressen die rechtstreeks zijn gekoppeld aan virtuele machines. Voor meer informatie, zie Wat is Azure NAT gateway.

Diagram van de NAT-gateway van het virtuele netwerk.

Traffic Manager

Azure Traffic Manager is een load balancer op basis van DNS waarmee u verkeer optimaal kunt distribueren naar services in wereldwijde Azure-regio's, terwijl u hoge beschikbaarheid en reactiesnelheid biedt. Traffic Manager biedt een reeks methoden voor verkeersroutering om verkeer te verdelen, zoals prioriteit, gewogen, prestaties, geografisch, meerdere waarden of subnet.

In het volgende diagram ziet u routering op basis van eindpuntprioriteit met Traffic Manager:

Diagram van de prioriteitsverkeersrouteringsmethode van Azure Traffic Manager.

Voor meer informatie over Traffic Manager, zie Wat is Azure Traffic Manager?

Azure-services voor taakverdeling en inhoudslevering

In deze sectie worden netwerkservices in Azure beschreven waarmee u toepassingen en workloads kunt leveren: Load Balancer, Application Gateway en Azure Front Door Service.

Lastverdeler

Important

Op 30 september 2025 is Basic Load Balancer buiten gebruik gesteld. Zie de officiële aankondiging voor meer informatie. Als u momenteel Basic Load Balancer gebruikt, voert u een upgrade uit naar Standard Load Balancer zo snel mogelijk. Zie Upgraden van Basic Load Balancer - Richtlijnen voor hulp bij het upgraden.

Azure Load Balancer biedt hoogwaardige laag 4-taakverdeling met lage latentie voor alle UDP- en TCP-protocollen. Hiermee worden binnenkomende en uitgaande verbindingen beheerd. U kunt openbare en interne eindpunten met gelijke taakverdeling configureren. U kunt regels definiëren om binnenkomende verbindingen met back-endpoolbestemmingen in kaart te brengen met behulp van TCP- en HTTP-gezondheidscontroleopties om de beschikbaarheid van services te beheren.

Azure Load Balancer is beschikbaar in Standard- en Gateway-SKU's.

De volgende afbeelding toont een internetgerichte multitier applicatie die zowel externe als interne load balancers gebruikt:

Schermopname van azure Load Balancer-voorbeeld.

Application Gateway

Azure Application Gateway is een load balancer voor webverkeer die u kunt gebruiken om verkeer naar uw webtoepassingen te beheren. Een Application Delivery Controller (ADC) als dienst, die diverse Layer 7-belastingverdelingsmogelijkheden voor uw applicaties biedt.

Het volgende diagram toont URL-padgebaseerde routering met Application Gateway.

Afbeelding van application gateway-voorbeeld.

Azure Front Door (een cloudgebaseerde dienst voor netwerkbeveiliging en contentlevering)

Met Azure Front Door kunt u de globale routering voor uw webverkeer definiëren, beheren en bewaken door te optimaliseren voor de beste prestaties en directe wereldwijde failover voor hoge beschikbaarheid. Door gebruik te maken van Front Door kunt u uw wereldwijde (multi-regio) consumenten- en ondernemingsapplicaties transformeren tot robuuste, hoogpresterende gepersonaliseerde moderne applicaties, API's en content die een wereldwijd publiek bereiken met Azure. Gebruik Front Door wanneer je een globale, Layer 7 toegangspunt nodig hebt dat content delivery network (CDN) caching, SSL-offload en een webapplicatiefirewall (WAF) combineert voor multiregio-backends.

Diagram van de Azure Front Door-service met Web Application Firewall.

Azure hybrid connectiviteitsdiensten

Deze sectie beschrijft netwerkconnectiviteitsdiensten die veilige communicatie bieden tussen je on-premises netwerk en Azure - VPN Gateway, ExpressRoute, Virtual WAN en Peering Service.

VPN Gateway

VPN Gateway helpt u versleutelde cross-premises verbindingen met uw virtuele netwerk te maken vanaf on-premises locaties of versleutelde verbindingen tussen VNets te maken. Er zijn verschillende configuraties beschikbaar voor VPN Gateway-verbindingen. Enkele van de belangrijkste functies zijn:

  • Site-naar-site-VPN-connectiviteit
  • Punt-naar-site-VPN-connectiviteit
  • VNet-naar-VNet-VPN-connectiviteit

In het volgende diagram ziet u meerdere site-naar-site-VPN-verbindingen met hetzelfde virtuele netwerk. Zie VPN Gateway - ontwerp voor meer verbindingsdiagrammen.

Diagram met meerdere site-naar-site Azure VPN-gateway-verbindingen.

ExpressRoute

Met ExpressRoute kunt u uw on-premises netwerken uitbreiden naar de Microsoft-cloud via een privéverbinding die wordt gefaciliteerd door een connectiviteitsprovider. Deze verbinding is privé. Verkeer gaat niet via internet. Met ExpressRoute kun je verbinding maken met Microsoft clouddiensten zoals Microsoft Azure, Microsoft 365 en Dynamics 365.

Schermopname van Azure ExpressRoute.

Virtual WAN

Azure Virtual WAN is een netwerkservice die veel netwerk-, beveiligings- en routeringsfuncties samenbrengt om één operationele interface te bieden. Je stelt connectiviteit op met Azure VNets door gebruik te maken van virtuele netwerkverbindingen. Enkele van de belangrijkste functies zijn:

  • Netwerkverbinding voor vestigingen (via connectiviteitsautomatisering van Virtual WAN-partnerapparaten zoals SD-WAN of VPN CPE)
  • Site-naar-site-VPN-connectiviteit
  • VPN-connectiviteit van externe gebruikers (punt-naar-site)
  • Privéconnectiviteit (ExpressRoute)
  • Connectiviteit binnen de cloud (transitieve connectiviteit voor virtuele netwerken)
  • VPN ExpressRoute-interconnectiviteit
  • Routering, Azure Firewall en versleuteling voor privéconnectiviteit

Virtual WAN-diagram.

Peeringdienst

Azure Peering Service verbetert de connectiviteit van klanten met Microsoft-cloudservices, zoals Microsoft 365, Dynamics 365, SaaS-services (Software as a Service), Azure of een Microsoft-services toegankelijk via het openbare internet. Peering Service-partners bieden geoptimaliseerde, betrouwbare routering naar Microsoft's netwerkrand, wat latentie en pakketverlies vermindert in vergelijking met typische internettransit voor verkeer dat naar Microsoft clouddiensten gaat.

Azure-netwerkbeveiligingsservices

Deze sectie beschrijft netwerkservices in Azure die je netwerkbronnen beschermen en monitoren - Firewall Manager, Firewall, Web Application Firewall en DDoS Protection.

Firewallbeheerder

Azure Firewall Manager is een beveiligingsbeheerdienst die centraal beveiligingsbeleid en routeringsbeheer biedt voor cloudgebaseerde beveiligingsperimeters. Firewall Manager kan beveiligingsbeheer bieden voor twee verschillende soorten netwerkarchitecturen: een veilige virtuele hub en een hub-virtueel netwerk. Door Azure Firewall Manager te gebruiken, kun je meerdere Azure Firewall-instanties deployen in Azure-regio's en abonnementen, DDoS-beschermingsplannen implementeren, webapplicatie-firewallbeleid beheren en integreren met partner-security-as-a-service voor verbeterde beveiliging.

Diagram van meerdere Azure Firewalls in een beveiligde virtuele hub en een virtueel hubnetwerk.

Azure Firewall

Azure Firewall is een beheerde, cloudgebaseerde netwerkbeveiligingsservice die uw Azure Virtual Network-resources beschermt. Door Azure Firewall te gebruiken, kun je centraal applicatie- en netwerkconnectiviteitsbeleid aanmaken, afdwingen en loggen over abonnementen en virtuele netwerken. Azure Firewall gebruikt een statisch openbaar IP-adres voor je virtuele netwerkbronnen, zodat externe firewalls verkeer kunnen identificeren dat afkomstig is van je virtuele netwerk.

Diagram van firewalloverzicht.

Firewall voor Webapplicaties

Azure Web Application Firewall (WAF) biedt bescherming aan uw webapplicaties tegen veelvoorkomende webexploits en kwetsbaarheden zoals SQL-injectie en cross-site scripting. Azure WAF biedt kant-en-klaar bescherming tegen OWASP Top 10 kwetsbaarheden via beheerde regels. Daarnaast kunt u ook aangepaste regels instellen om extra bescherming te bieden op basis van het bron-IP-bereik, en attributen aanvragen zoals headers, cookies, formuliergegevensvelden of querystringparameters.

Je kunt ervoor kiezen om Azure WAF te deployen met Application Gateway, dat regionale bescherming biedt aan entiteiten in publieke en private adresruimte. Je kunt er ook voor kiezen om Azure WAF te deployen met Front Door, wat bescherming biedt aan de netwerkrand naar publieke eindpunten.

Schermopname van Web Application Firewall.

DDoS Protection

Azure DDoS Protection biedt tegenmaatregelen tegen de meest geavanceerde DDoS-bedreigingen. De service biedt verbeterde DDoS-risicobeperkingsmogelijkheden voor uw toepassing en resources die zijn geïmplementeerd in uw virtuele netwerken. Daarnaast hebben klanten die Azure DDoS Protection gebruiken toegang tot DDoS Rapid Response-ondersteuning om DDoS-experts te betrekken tijdens een actieve aanval.

Azure DDoS Protection bestaat uit twee lagen:

  • DDoS Network Protection, gecombineerd met best practices voor het ontwerpen van toepassingen, biedt verbeterde DDoS-risicobeperkingsfuncties ter bescherming tegen DDoS-aanvallen. Het wordt automatisch afgestemd om uw specifieke Azure-resources in een virtueel netwerk te beveiligen.
  • DDoS IP Protection is een met betalen per beveiligd IP-model. DDoS IP Protection bevat dezelfde kernfuncties als DDoS-netwerkbeveiliging, maar verschilt in de volgende toegevoegde services: DDoS rapid response support, cost protection en kortingen op WAF.

Diagram van de referentiearchitectuur voor een met DDoS beveiligde PaaS-webtoepassing.

Azure netwerkbeheer- en monitoringdiensten

In deze sectie worden netwerkbeheer- en bewakingsservices in Azure - Network Watcher, Azure Monitor en Azure Virtual Network Manager beschreven.

Azure Network Watcher

Azure Network Watcher biedt hulpprogramma's voor controle, diagnose en metrische gegevens en het in- of uitschakelen van logboekregistratie voor resources in een virtueel Azure-netwerk.

Diagram met de mogelijkheden van Azure Network Watcher.

Azure Monitor-systeem

Azure Monitor maximaliseert de beschikbaarheid en prestaties van uw toepassingen door een uitgebreide oplossing te leveren voor het verzamelen, analyseren en uitvoeren van telemetrie vanuit uw cloud en on-premises omgevingen. Het helpt u begrijpen hoe uw toepassingen presteren en stelt proactief problemen vast die betrekking hebben op de toepassingen en de resources waarvan ze afhankelijk zijn.

Azure Virtual Network Manager

Azure Virtual Network Manager is een beheerdienst die je gebruikt om virtuele netwerken wereldwijd te groeperen, configureren, uitrollen en beheren over abonnementen heen. Door gebruik te maken van Virtual Network Manager kun je netwerkgroepen definiëren om je virtuele netwerken te identificeren en logisch te segmenteren. Vervolgens kunt u de gewenste connectiviteits- en beveiligingsconfiguraties bepalen en deze toepassen op alle geselecteerde virtuele netwerken in netwerkgroepen tegelijk.

Diagram van resources die zijn geïmplementeerd voor een mesh virtuele netwerktopologie met Azure Virtual Network Manager.

Azure-services voor containernetwerken

Deze sectie beschrijft diensten die netwerkverkeer beveiligen en monitoren voor containerized workloads die draaien op Azure Kubernetes Service (AKS) - Containernetwerkbeveiliging en Containernetwerkobservabiliteit. Beide diensten maken deel uit van Advanced Container Networking Services.

Containernetwerkbeveiliging

Containernetwerkbeveiliging biedt verbeterde controle over de netwerkbeveiliging van AKS. Door gebruik te maken van functies zoals volledig gekwalificeerde domeinnaam (FQDN) filtering kunnen clusters die Azure CNI Powered by Cilium gebruiken FQDN-gebaseerde netwerkbeleidslijnen implementeren om een Zero Trust-beveiligingsarchitectuur in AKS te bereiken.

Waarneembaarheid van containernetwerk

Containernetwerkobservabiliteit gebruikt het controlevlak van Hubble om uitgebreide overzichtelijkheid te bieden in AKS-netwerken en prestaties. Het biedt realtime, gedetailleerde inzichten op knooppuntniveau, podniveau, TCP en DNS, en zorgt voor een grondige bewaking van uw netwerkinfrastructuur.

Diagram van waarneembaarheid van containernetwerk.

Volgende stappen