Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os serviços de rede no Azure oferecem várias capacidades de rede que você pode usar juntos ou separadamente. Selecione cada um dos cenários de rede a seguir para saber mais sobre eles:
- Base de Rede: Os serviços de base de rede do Azure fornecem conectividade central para os seus recursos no Azure - Rede Virtual (VNet), Link Privado, DNS do Azure, Azure Bastion, Servidor de Rota, Gateway NAT e Gerenciador de Tráfego.
- Balanceamento de carga e entrega de conteúdo: Os serviços de balanceamento de carga e entrega de conteúdo do Azure permitem gerenciar, distribuir e otimizar suas aplicações e cargas de trabalho - Balanceador de Carga, Gateway de Aplicações e Azure Front Door.
- Conectividade Híbrida: os serviços de conectividade híbrida do Azure protegem a comunicação de e para seus recursos no Azure - Gateway de VPN, ExpressRoute, WAN Virtual e Serviço de Emparelhamento.
- Segurança de rede: os serviços de segurança de rede do Azure protegem suas aplicações web e serviços IaaS contra ataques DDoS e atores mal-intencionados - Gerenciador de Firewall, Firewall, Firewall de Aplicativo Web e Proteção contra DDoS.
- Gerenciamento e monitoramento de rede: os serviços de monitoramento e gerenciamento de rede do Azure fornecem ferramentas para gerenciar e monitorar seus recursos de rede – Observador de Rede, Azure Monitor e Gerenciador de Rede Virtual do Azure.
- Rede de contêineres: Serviços Avançados de Rede de Contêineres oferecem segurança e observabilidade aprimoradas para cargas de trabalho conteinerizadas no AKS (Serviço de Kubernetes do Azure) - Segurança de rede de contêiner e observabilidade de rede de contêineres.
A tabela a seguir resume cada categoria de rede, seus principais serviços, e seu caso de uso principal:
| Category | Serviços principais | Caso de uso primário | Saiba mais |
|---|---|---|---|
| Fundamentos de rede | Rede Virtual, Link Privado, DNS do Azure, Azure Bastion, Route Server, NAT Gateway, Traffic Manager | Conectividade principal para recursos no Azure | Azure Networking Foundation Services |
| Balanceamento de carga e entrega de conteúdo | Load Balancer, Application Gateway, Azure Front Door | Distribuir e otimizar o tráfego de aplicações | Serviços de balanceamento de carga e entrega de conteúdo Azure |
| Conectividade híbrida | Gateway de VPN, ExpressRoute, WAN Virtual, Serviço de Peering | Conecte redes on-premises ao Azure | Serviços híbridos de conectividade Azure |
| Segurança de rede | Gerenciador de Firewall, Firewall, Firewall de Aplicativo Web, Proteção DDoS | Proteger aplicações e recursos contra ameaças | Serviços de segurança de rede Azure |
| Gerenciamento e monitoramento de rede | Observador de Rede, Azure Monitor, Gerenciador de Rede Virtual do Azure | Gerenciar e monitorar recursos de rede | Serviços de gerenciamento e monitoramento de rede no Azure |
| Rede de contêineres | Segurança da rede de contêineres, Observabilidade da rede de contêineres | Segurar e observar o tráfego de contêineres AKS | Serviços avançados de rede de contêineres |
Serviços fundamentais de rede do Azure
Esta seção descreve os serviços que fornecem os blocos de construção para projetar e arquitetar um ambiente de rede no Azure - Rede Virtual (VNet), Link Privado, DNS do Azure, Azure Bastion, Servidor de Rota, Gateway da NAT e Gerenciador de Tráfego.
Rede virtual
A Rede Virtual do Azure (VNet) é o bloco de construção fundamental de sua rede privada no Azure. Use VNets para:
- Comunique entre recursos Azure: Implante máquinas virtuais e vários outros tipos de recursos Azure em uma rede virtual, como ambientes Serviço de Aplicativo do Azure, AKS (Serviço de Kubernetes do Azure), e Conjuntos de Dimensionamento de Máquinas Virtuais do Microsoft Azure. Para exibir uma lista completa de recursos do Azure que podem ser implantados em uma rede virtual, confira Integração de serviços de rede virtual.
- Comuniquem-se umas com as outras: Conectar redes virtuais umas às outras, permitindo que os recursos em qualquer uma delas se comuniquem entre si por meio de peering de rede virtual ou do Gerenciador de Rede Virtual do Azure. As redes virtuais que você conecta podem estar na mesma região ou em regiões diferentes do Azure. Para obter mais informações, confira Emparelhamento de rede virtual e Gerenciador de Rede Virtual do Azure.
- Comunicação com a Internet: Todos os recursos em uma rede virtual podem se comunicar com a Internet, por padrão. Você pode se comunicar na entrada com um recurso, atribuindo um endereço IP público ou um Load Balancer público. Você também pode usar endereços IP públicos ou o Load Balancer público para gerenciar suas conexões de saída.
- Comunique-se com redes locais: Conecte seus computadores e redes locais a uma rede virtual usando Gateway de VPN ou ExpressRoute.
- Criptografe o tráfego entre recursos: Use criptografia de rede virtual para criptografar o tráfego entre recursos em uma rede virtual.
Grupos de segurança de rede
Filtre o tráfego de rede de e para recursos do Azure em uma rede virtual do Azure usando um grupo de segurança de rede. Para obter mais informações, confira Grupos de segurança de rede.
Pontos de extremidade de serviço
Os pontos de extremidade do serviço de rede virtual (VNet) estendem o espaço de endereço privado da sua rede virtual e a identidade da sua rede virtual aos serviços do Azure, por meio de uma conexão direta. Os pontos de extremidade permitem garantir que seus recursos críticos do serviço do Azure sejam acessíveis apenas às suas redes virtuais. O tráfego da sua rede virtual para o serviço do Azure sempre permanece na rede de backbone do Microsoft Azure.
Link Privado do Azure
O Link Privado do Azure permite que você acesse os Serviços PaaS do Azure (por exemplo, Armazenamento do Azure e SQL Database) e serviços hospedados pelo Azure de propriedade do cliente ou parceiros por meio de um endpoint privado na sua rede virtual. O tráfego entre sua rede virtual e o serviço viaja na rede de backbone da Microsoft. Expor seu serviço à Internet pública não é mais necessário. Você pode criar o próprio serviço de link privado em sua rede virtual e oferecê-lo aos seus clientes.
DNS do Azure
O DNS do Azure oferece hospedagem e resolução de DNS usando a infraestrutura do Microsoft Azure. O DNS do Azure consiste em três serviços:
- O Azure DNS Público é um serviço de hospedagem para domínios DNS. Ao hospedar seus domínios no Azure, você pode gerenciar seus registros DNS usando as mesmas credenciais, APIs, ferramentas e faturamento que os outros serviços do Azure.
- O DNS privado do Azure é um serviço DNS para suas redes virtuais. Azure DNS privado gerencia e resolve nomes de domínio na rede virtual sem a necessidade de configurar uma solução DNS personalizada.
- O DNS do Azure Private Resolver é um serviço que permite consultar zonas privadas do DNS do Azure a partir de um ambiente local e vice-versa, sem precisar implantar servidores DNS baseados em VM.
Ao usar o DNS do Azure, você pode hospedar e resolver domínios públicos, gerenciar a resolução de DNS em suas redes virtuais e habilitar a resolução de nomes entre o Azure e seus recursos locais.
Azure Bastion
Azure Bastion é um serviço que você pode implantar em uma rede virtual para permitir a conexão a uma máquina virtual usando seu navegador e o portal do Azure. Você também pode se conectar usando o cliente nativo SSH ou RDP já instalado no seu computador local. O serviço Azure Bastion é um serviço PaaS totalmente gerenciado por plataforma que você implanta dentro da sua rede virtual. Ele fornece uma conectividade RDP/SSH segura e contínua para suas máquinas virtuais diretamente do portal do Azure via TLS. Quando você se conecta pelo Azure Bastion, suas máquinas virtuais não precisam de endereço IP público, agente ou software cliente especial. O Azure Bastion oferece quatro camadas de SKU: Desenvolvedor, Basic, Standard e Premium. A camada selecionada afeta os recursos disponíveis. Para obter mais informações, consulte Sobre as configurações do Bastion.
Servidor de Rota do Azure
Servidor de Rota do Azure simplifica o roteamento dinâmico entre o appliance virtual de rede (NVA) e a sua rede virtual. Ele permite a troca de informações de roteamento diretamente por meio do protocolo de roteamento BGP (Border Gateway Protocol) entre qualquer NVA que dê suporte ao protocolo de roteamento BGP e a SDN (rede definida pelo software) do Azure na VNet (Rede Virtual) do Azure, sem a necessidade de configurar nem manter manualmente as tabelas de rotas.
Gateway da NAT
O Gateway da NAT simplifica a conectividade com a Internet somente de saída para redes virtuais. Quando você configura em uma sub-rede, toda conectividade de saída usa seus endereços IP públicos estáticos especificados. A conectividade de saída é possível sem endereços IP públicos ou de balanceador de carga conectados diretamente a máquinas virtuais. Para mais informações, veja O que é o gateway NAT do Azure.
Gerenciador de Tráfego
Gerenciador de Tráfego do Azure é um balanceador de carga de tráfego baseado em DNS que permite distribuir o tráfego de forma otimizada para serviços em regiões globais do Azure, ao mesmo tempo em que fornece alta disponibilidade e capacidade de resposta. O Gerenciador de Tráfego oferece uma variedade de métodos de roteamento de tráfego para distribuir o tráfego, como prioridade, ponderado, desempenho, geográfico, múltiplos valores ou sub-rede.
O seguinte diagrama mostra o roteamento com base em prioridade do endpoint com o Traffic Manager:
Para obter mais informações sobre o Gerenciador de Tráfego, consulte o que é o Gerenciador de Tráfego do Azure?
Serviços de balanceamento de carga e entrega de conteúdo Azure
Esta seção descreve os serviços de rede no Azure que ajudam a fornecer aplicativos e cargas de trabalho - Load Balancer, Gateway de Aplicativo e Serviço do Azure Front Door.
Load Balancer
Importante
No dia 30 de setembro de 2025 o Basic Load Balancer foi desativado. Para saber mais, confira o anúncio oficial. Se você estiver usando o Basic Load Balancer, atualize para Standard Load Balancer o mais rápido possível. Para obter diretrizes sobre upgrades, consulte Como fazer um upgrade do Load Balancer Básico: Diretrizes.
O Azure Load Balancer fornece balanceamento de carga de Camada 4 de baixa latência e alto desempenho para todos os protocolos TCP e UDP. Ele gerencia conexões de entrada e saída. Você pode configurar endpoints de carga balanceada públicos e internos. Você também pode definir regras para mapear conexões de entrada para destinos de pool de back-end usando opções de investigação de integridade TCP e HTTP para gerenciar a disponibilidade do serviço.
Azure Load Balancer está disponível em SKUs Standard e Gateway.
A imagem a seguir mostra uma aplicação multinível voltada para a Internet que utiliza balanceadores de carga externos e internos:
Application Gateway
O Gateway de Aplicativo do Azure é um balanceador de carga de tráfego da Web que você pode usar para gerenciar o tráfego para seus aplicativos Web. É um Application Delivery Controller (ADC) como serviço, que oferece vários recursos de balanceamento de carga na Camada 7 para suas aplicações.
O diagrama a seguir mostra o roteamento baseado em caminhos de URL com o Application Gateway.
Azure Front Door
O Azure Front Door permite que você defina, gerencie e monitore o roteamento global para seu tráfego da Web otimizando para melhor desempenho e failover global instantâneo para ter alta disponibilidade. Ao usar o Front Door, você pode transformar suas aplicações globais (multi-regionais) para consumidores e empresas em aplicações modernas, APIs e conteúdos personalizados robustos e de alto desempenho que alcançam um público global com o Azure. Use o Front Door quando você precisar de um ponto de entrada global de camada 7 que combine cache de rede de distribuição de conteúdo (CDN), descarregamento de SSL e um firewall de aplicativos Web (WAF) na frente de back-ends multirregionais.
Serviços híbridos de conectividade Azure
Esta seção descreve serviços de conectividade de rede que fornecem comunicação segura entre sua rede local e o Azure - Gateway de VPN, ExpressRoute, WAN Virtual e Peering Service.
Gateway de VPN
O Gateway de VPN ajuda você a criar conexões criptografadas entre locais para sua rede virtual pelos locais ou criar conexões criptografadas entre as VNets. Diferentes configurações estão disponíveis para conexões Gateway de VPN. Alguns dos principais recursos incluem:
- Conectividade de VPN de site a site
- Conectividade VPN ponto-a-site
- Conectividade VPN VNet para VNet
O diagrama a seguir ilustra várias conexões VPN site a site para a mesma rede virtual. Para exibir mais diagramas de conexão, consulte Gateway de VPN – design.
ExpressRoute
O ExpressRoute permite que você estenda as redes locais para a nuvem da Microsoft por meio de uma conexão privada, facilitada por um provedor de conectividade. Essa conexão é privada. O tráfego não passa pela Internet. Usando o ExpressRoute, você pode se conectar a serviços em nuvem da Microsoft, como Microsoft Azure, Microsoft 365 e Dynamics 365.
WAN Virtual
A WAN Virtual do Azure é um serviço de rede que reúne muitas funcionalidades de rede, segurança e roteamento para fornecer uma interface operacional. Você estabelece conectividade com VNets do Azure usando conexões de rede virtuais. Alguns dos principais recursos incluem:
- Conectividade de ramificação (por meio da automação de conectividade de dispositivos de parceiros da WAN Virtual, como SD-WAN ou VPN CPE)
- Conectividade de VPN de site a site
- Conectividade de VPN de usuário remoto (ponto a site)
- Conectividade privada (ExpressRoute)
- Conectividade intranuvem como conectividade transitiva para redes virtuais
- Interconectividade do ExpressRoute de VPN
- Roteamento, Firewall do Azure e criptografia para conectividade privada
Serviço de Emparelhamento
O Serviço de Emparelhamento do Azure aprimora a conectividade do cliente com os serviços em nuvem da Microsoft, como o Microsoft 365, o Dynamics 365, os serviços de SaaS (software como serviço), o Azure ou qualquer serviço da Microsoft acessível por meio da Internet pública. Parceiros de Peering Service oferecem roteamento otimizado e confiável para a borda da rede da Microsoft, o que reduz a latência e a perda de pacotes em comparação com o tráfego típico da internet para tráfego vinculado aos serviços em nuvem da Microsoft.
Serviços de segurança de rede Azure
Esta seção descreve os serviços de rede no Azure que protegem e monitoram seus recursos de rede - Gerenciador de Firewall, Firewall, Firewall de Aplicativo Web e DDoS Protection.
Gerenciador de Firewall
Gerenciador de Firewall do Azure é um serviço de gerenciamento de segurança que fornece políticas de segurança centralizadas e gerenciamento de roteamento para perímetros de segurança baseados na nuvem. O Firewall Manager pode fornecer gerenciamento de segurança para dois tipos diferentes de arquitetura de rede: hub virtual seguro e rede virtual de hub. Ao usar o Gerenciador de Firewall do Azure, você pode implantar múltiplas instâncias do Firewall do Azure em regiões e assinaturas do Azure, implementar planos de proteção contra DDoS, gerenciar políticas de firewall de aplicações web e integrar com o site-as-a-service do parceiro para maior segurança.
Firewall do Azure
O Firewall do Azure é um serviço de segurança de rede gerenciado e baseado em nuvem que protege seus recursos da Rede Virtual do Azure. Ao usar o Firewall do Azure, você pode criar, aplicar e registrar centralmente políticas de conectividade de aplicações e redes em assinaturas e redes virtuais. O Firewall do Azure usa um endereço IP público estático para seus recursos de rede virtual, para que firewalls externos possam identificar o tráfego originado da sua rede virtual.
Firewall de Aplicativo Web
Firewall de Aplicativo Web do Azure (WAF) oferece proteção às suas aplicações web contra explorações e vulnerabilidades comuns, como injeção SQL e scripts entre sites. O Azure WAF oferece proteção pronta para uso contra vulnerabilidades Top 10 do OWASP por meio de regras gerenciadas. Além disso, você também pode configurar regras personalizadas para fornecer proteção extra baseada no intervalo de IP de origem e solicitar atributos como cabeçalhos, cookies, campos de dados de formulário ou parâmetros de string de consulta.
Você pode optar por implantar o Azure WAF com o Application Gateway, que oferece proteção regional para entidades em espaços de endereçamento públicos e privados. Você também pode optar por implantar o WAF do Azure com o Front Door, que oferece proteção na borda da rede para endpoints públicos.
Proteção contra DDoS
A Proteção contra DDoS do Azure fornece medidas de defesa contra as ameaças de DDoS mais sofisticadas. O serviço oferece recursos aprimorados de mitigação de DDoS para os aplicativos e recursos implantados em redes virtuais. Além disso, os clientes que usam a Proteção contra DDoS do Azure têm acesso ao suporte de Resposta Rápida a DDoS para envolver especialistas em DDoS durante um ataque ativo.
A Proteção contra DDoS do Azure consiste em duas camadas:
- A Proteção de Rede contra DDoS, combinada com as melhores práticas de design de aplicativos, oferece recursos aprimorados de mitigação de DDoS para a defesa contra ataques de DDoS. Se ajusta automaticamente para proteger os recursos específicos do Azure em uma rede virtual.
- A Proteção de IP contra DDoS é um modelo de pagamento por IP protegido. A Proteção de IP contra DDoS contém os mesmos recursos básicos de engenharia que a Proteção de Rede contra DDoS, mas difere nos seguintes serviços de valor agregado: Suporte de resposta rápida a DDoS, proteção de custos e descontos no WAF.
Serviços de gerenciamento e monitoramento de rede no Azure
Esta seção descreve os serviços de gerenciamento e monitoramento de rede no Azure – Observador de Rede, Azure Monitor e Gerenciador de Rede Virtual do Azure.
Observador de Rede do Azure
O Observador de Rede do Azure fornece ferramentas para monitorar, diagnosticar, exibir métricas e habilitar ou desabilitar os logs de recursos em uma rede virtual do Azure.
Azure Monitor
O Azure Monitor maximiza a disponibilidade e o desempenho de seus aplicativos fornecendo uma solução abrangente para coletar, analisar e agir em relação a dados telemétricos de seus ambientes locais e de nuvem. Ele ajuda a entender o desempenho de seus aplicativos, além de identificar de maneira proativa os problemas que os estão afetando e os recursos dos quais eles dependem.
Gerenciador de Rede Virtual do Azure
Gerenciador de Rede Virtual do Azure é um serviço de gerenciamento que você usa para agrupar, configurar, implantar e gerenciar redes virtuais globalmente entre assinaturas. Ao usar o Gerenciador de Rede Virtual, você pode definir grupos de rede para identificar e segmentar logicamente suas redes virtuais. Em seguida, você pode determinar a conectividade e as configurações de segurança que quiser e aplicá-las em todas as redes virtuais selecionadas nos grupos de rede de uma só vez.
Serviços de rede de contêineres Azure
Esta seção descreve serviços que garantem e monitoram o tráfego de rede para cargas de trabalho conteinerizadas rodando no AKS (Serviço de Kubernetes do Azure) - Segurança de rede de contêineres e observabilidade de rede de contêineres. Ambos os serviços fazem parte dos Advanced Container Networking Services.
Segurança de rede de contêiner
A segurança de redes de contêineres oferece controle aprimorado sobre a segurança da rede AKS. Ao usar recursos como filtragem de nomes de domínio totalmente qualificados (FQDN), clusters que utilizam Azure CNI Powered by Cilium podem implementar políticas de rede baseadas em FQDN para alcançar uma arquitetura de segurança Confiança Zero no AKS.
Observabilidade de rede de contêiner
A observabilidade da rede de contêineres utiliza o plano de controle do Hubble para fornecer visibilidade abrangente sobre a rede e o desempenho da rede AKS. Ele oferece insights detalhados em tempo real sobre métricas nos níveis de nó e pod, e também de TCP e DNS, garantindo um monitoramento completo da infraestrutura de rede.
Próximas Etapas
- Crie sua primeira rede virtual e conecte algumas máquinas virtuais a ela executando as etapas do artigo Criar sua primeira rede virtual.
- Conecte seu computador a uma rede virtual executando as etapas no artigo Configurar uma conexão ponto a site.
- Faça o balanceamento de carga do tráfego de Internet para servidores públicos concluindo as etapas em Criar um balanceador de carga voltado para a Internet.