Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Сетевые сервисы в Azure предоставляют различные сетевые возможности, которые можно использовать как вместе, так и по отдельности. Выберите каждый из следующих сетевых сценариев, чтобы узнать больше о них:
- Сетевой фонд: службы azure networking foundation обеспечивают основное подключение к ресурсам в Azure — виртуальная сеть (виртуальная сеть), Приватный канал, Azure DNS, Бастион Azure, Сервер маршрутизации, шлюз NAT и Диспетчер трафика.
- Балансировка нагрузки и доставка контента: Сервисы балансировки нагрузки и доставки контента Azure позволяют управлять, распределять и оптимизировать ваши приложения и рабочие нагрузки — Load Balancer, Application Gateway и Azure Front Door.
- Гибридное подключение: служба гибридного подключения Azure обеспечивает безопасный обмен данными с ресурсами в Azure — VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть и пиринговую службу.
- Безопасность сети: службы безопасности сети Azure защищают веб-приложения и службы IaaS от атак DDoS и вредоносных субъектов — диспетчер брандмауэра, брандмауэр, Брандмауэр веб-приложений и защита от атак DDoS.
- Управление сетями и мониторинг: службы управления сетями и мониторинга Azure предоставляют средства для управления и мониторинга сетевых ресурсов — Наблюдатель за сетями, Azure Monitor и Диспетчера виртуальная сеть Azure.
- Сети контейнеров: Продвинутые контейнерные сетевые сервисы обеспечивают повышенную безопасность и наблюдаемость для контейнерных рабочих нагрузок в Azure Kubernetes Service (AKS) — безопасность контейнерной сети и наблюдаемость сети контейнеров.
Следующая таблица обобщает каждую категорию сетей, её ключевые сервисы и основной сценарий использования:
| Category | Ключевые службы | Основной вариант использования | Learn more |
|---|---|---|---|
| Сетевой фонд | виртуальная сеть, Приватный канал, Azure DNS, Бастион Azure, Route Server, NAT Gateway, Traffic Manager | Базовое подключение для ресурсов в Azure | Базовые сетевые службы Azure |
| Балансировка нагрузки и доставка содержимого | Балансировщик нагрузки, Шлюз приложений, Azure Front Door | Распределение и оптимизация трафика приложений | Службы Azure для балансировки нагрузки и доставки контента |
| Гибридное подключение | VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть, сервис пиринга | Подключите локальные сети к Azure | Службы гибридного подключения Azure |
| Сетевая безопасность | Менеджер межсетевого экрана, файрвол, Брандмауэр веб-приложений, защита от DDoS | Защита приложений и ресурсов от угроз | Azure network security services |
| Управление сетями и мониторинг | Наблюдатель за сетями, Azure Monitor, Диспетчер виртуальных сетей Azure | Управление и мониторинг сетевых ресурсов | Azure network management and monitoring services |
| Сеть контейнеров | Безопасность сети контейнеров, наблюдаемость сети контейнеров | Безопасность и наблюдение за трафиком контейнеров AKS | Расширенные сетевые сервисы контейнеризации |
Базовые сетевые службы Azure
В этом разделе описываются службы, которые предоставляют стандартные блоки для проектирования и разработки сетевой среды в Azure — виртуальная сеть (VNet), Приватная ссылка, Azure DNS, Бастион Azure, сервер маршрутов, шлюз NAT и Диспетчер трафика Azure.
Виртуальная сеть
Виртуальная сеть Azure — это стандартный строительный блок для частной сети в Azure. Используйте VNet, чтобы:
- Взаимодействовать между ресурсами Azure: Развернуть виртуальные машины и несколько других типов ресурсов Azure в виртуальную сеть, такие как Служба приложений Azure Environments, Azure Kubernetes Service (AKS), и Azure Virtual Machine Scale Sets. Полный список ресурсов Azure, которые можно развернуть в виртуальной сети, см. в статье Интеграция виртуальной сети для служб Azure.
- Общайтесь друг с другом: Соединяйте виртуальные сети друг с другом, позволяя ресурсам в любой из виртуальных сетей взаимодействовать с помощью виртуального сетевого пиринга или Диспетчер виртуальных сетей Azure. Виртуальные сети, которые вы подключаете, могут находиться в одном или в разных регионах Azure. Дополнительные сведения см. в статье об пиринге виртуальных сетей и диспетчере виртуальная сеть Azure.
- Обмен данными с Интернетом: все ресурсы в виртуальной сети могут передавать исходящие сообщения в Интернет по умолчанию. Можно установить входящее подключение к ресурсу, присвоив ему общедоступный IP-адрес или публичный Load Balancer. Вы также можете использовать Общедоступный IP-адрес или общедоступную Azure Load Balancer для управления исходящими подключениями.
- Общайтесь с локальными сетями: подключайте свои локальные компьютеры и сети к виртуальной сети с помощью VPN-шлюз или ExpressRoute.
- Шифрование трафика между ресурсами: Используйте шифрование виртуальной сети для шифрования трафика между ресурсами в виртуальной сети.
Группы безопасности сети
Фильтруйте сетевой трафик к и от ресурсов Azure в виртуальной сети Azure с помощью группы сетевой безопасности. Дополнительные сведения см. в разделе Группы безопасности сети.
Конечные точки служб
Конечные точки службы виртуальной сети (VNet) расширяют адресное пространство вашей виртуальной сети и идентификацию вашей виртуальной сети с помощью прямого подключения к службам Azure. Конечные точки позволяют защитить критически важные ресурсы службы Azure, ограничив доступ только к вашим виртуальным сетям. Трафик, поступающий из виртуальной сети в службу Azure, всегда остается в магистральной сети Microsoft Azure.
Приватный канал Azure
Приватный канал Azure позволяет получать доступ к сервисам Azure PaaS (например, служба хранилища Azure and SQL Database) и Azure, принадлежащим клиенту или партнерским сервисам, через частную конечную точку вашей виртуальной сети. Трафик между виртуальной сетью и службой проходит через магистральную сеть Майкрософт. Предоставлять доступ к вашей службе через общедоступный Интернет больше не требуется. Вы можете создать собственную службу приватного канала в виртуальной сети и предоставлять ее клиентам.
Azure DNS
Azure DNS обеспечивает хостинг и разрешение DNS с использованием инфраструктуры Microsoft Azure. Azure DNS состоит из трех служб:
- Общедоступная служба DNS Azure — это служба размещения для доменов DNS. Размещая домены в Azure, вы можете управлять своими записями DNS с помощью тех же учетных данных, API и инструментов и оплачивать использование, как и другие службы Azure.
- Azure Частная зона DNS — это служба DNS для виртуальных сетей. Azure Частная зона DNS управляет доменными именами в виртуальной сети и разрешает их без необходимости настройки собственного решения для DNS.
- Azure DNS Private Resolver — это сервис, который позволяет запрашивать приватные зоны Azure DNS из локальной среды и наоборот без развертывания серверов на базе виртуальных машин.
Используя Azure DNS, вы можете размещать и разрешать публичные домены, управлять разрешением DNS в виртуальных сетях и включать разрешение имён между Azure и локальными ресурсами.
Бастион Azure
Бастион Azure — это сервис, который можно развернуть в виртуальной сети, позволяя подключаться к виртуальной машине через браузер и портал Azure. Также можно подключиться, используя нативный SSH или RDP-клиент, уже установленный на вашем локальном компьютере. Служба Бастиона Azure — это полностью управляемая платформой служба PaaS, развернутая в виртуальной сети. Она обеспечивает безопасное и бесперебойное подключение RDP или SSH к виртуальным машинам непосредственно на портале Azure по протоколу TLS. Когда вы подключаетесь через Бастион Azure, вашим виртуальным машинам не нужен публичный IP-адрес, агент или специальное клиентское ПО. Бастион Azure предлагает четыре уровня SKU: Разработчик, Базовый, Стандартный и Премиум. Уровень, который вы выбираете, влияет на доступные функции. Дополнительные сведения см. в разделе "О параметрах конфигурации Бастиона".
Сервер маршрутизации Azure
Azure Route Server упрощает динамическую маршрутизацию между сетевым виртуальным устройством (NVA) и виртуальной сетью. Он обеспечивает прямой обмен сведениями о маршрутизации по протоколу BGP между любыми NVA, которые поддерживают этот протокол, и программно-определяемой сетью (SDN) Azure в виртуальной сети Azure без необходимости вручную настраивать и обслуживать таблицы маршрутов.
Шлюз NAT
Шлюз NAT упрощает исходящее подключение к Интернету для виртуальных сетей. Когда вы настроите его в подсети, вся исходящая связь использует указанные вами статические публичные IP-адреса. Исходящее подключение возможно без подсистемы балансировки нагрузки или общедоступных IP-адресов, непосредственно подключенных к виртуальным машинам. Для получения дополнительной информации см. Что такое шлюз Azure NAT.
Traffic Manager
Диспетчер трафика Azure — это подсистема балансировки нагрузки трафика на основе DNS, которая позволяет оптимально распределять трафик между службами в глобальных регионах Azure, обеспечивая высокую доступность и скорость реагирования. Traffic Manager предоставляет ряд методов маршрутизации для распределения трафика, включая приоритетный, взвешенный, по производительности, географический, с несколькими значениями и по подсети.
На следующей схеме показана маршрутизация на основе приоритета конечных точек с помощью Диспетчера трафика Microsoft Azure.
Дополнительные сведения о диспетчере трафика см. в статье "Что такое диспетчер трафика Azure"?
Службы Azure для балансировки нагрузки и доставки контента
В этом разделе описаны сетевые службы в Azure, которые помогают доставлять приложения и рабочие нагрузки — Load Balancer, Шлюз приложений и Службу Azure Front Door.
Балансировщик нагрузки
Important
30 сентября 2025 года базовая подсистема балансировки нагрузки была прекращена. Дополнительные сведения см. в официальном объявлении. Если вы используете базовую Load Balancer, выполните обновление до Load Balancer (цен. категория "Стандартный") как можно скорее. Инструкции по обновлению см. в статье Переход с Basic Load Balancer: рекомендации.
Azure Load Balancer обеспечивает высокопроизводительную балансировку нагрузки уровня 4 с низкой задержкой для всех протоколов UDP и TCP. Она управляет и входящими, и исходящими подключениями. Вы можете настроить общедоступные и внутренние конечные точки с балансировкой нагрузки, а также определить правила для сопоставления входящих подключений к внутреннему пулу, используя параметры проверки состояний TCP и HTTP, чтобы управлять доступностью служб.
Azure Load Balancer доступен в стандартных и шлюзовых SKU.
Следующее изображение показывает многоуровневое приложение, выходящее в Интернет, использующее как внешние, так и внутренние балансировщики нагрузки:
Application Gateway
Шлюз приложений Azure — это подсистема балансировки нагрузки веб-трафика, которую можно использовать для управления трафиком в веб-приложениях. Это контроллер доставки приложений (ADC), предоставляемый как услуга и обеспечивающий различные возможности балансировки нагрузки на уровне 7 для ваших приложений.
Следующая схема показывает маршрутизацию по путям URL с помощью Application Gateway.
Azure Front Door – сервис Microsoft
Azure Front Door позволяет определять, управлять и отслеживать глобальную маршрутизацию веб-трафика, оптимизируя её для лучшей производительности и обеспечивая мгновенную глобальную отказоустойчивость для высокой доступности. Используя Front Door, вы можете превратить свои глобальные (многорегиональные) потребительские и корпоративные приложения в надёжные, высокопроизводительные персонализированные современные приложения, API и контент, которые с помощью Azure охватывают глобальную аудиторию. Используйте Front Door, когда нужен глобальный входной пункт уровня 7, который сочетает кэширование сети доставки контента (CDN), SSL-оффлоад и веб-файрвол (WAF) перед мультирегиональными бэкендами.
Службы гибридного подключения Azure
В этом разделе описываются сервисы сетевого подключения, обеспечивающие безопасную связь между вашей локальной сетью и Azure — VPN-шлюз, ExpressRoute, Виртуальная глобальная сеть и Peering Service.
VPN-шлюз
VPN-шлюз помогает создавать зашифрованные кросс-локальные подключения к виртуальной сети из локальных расположений или создавать зашифрованные подключения между виртуальными сетями. Доступны различные конфигурации для подключений VPN-шлюз. Среди основных функций:
- VPN-соединение между сайтами
- Подключение VPN типа "точка — сеть"
- VPN-подключение между виртуальными сетями
На следующей схеме показано несколько VPN-подключений типа "сеть — сеть" к одной виртуальной сети. Дополнительные схемы подключений см. в разделе VPN-шлюз - конструктор.
ExpressRoute
ExpressRoute позволяет расширить локальные сети в облако Майкрософт через частное подключение, облегчаемое поставщиком подключений. Это подключение является закрытым. Трафик не проходит через Интернет. Используя ExpressRoute, вы можете подключиться к облачным сервисам Microsoft, таким как Microsoft Azure, Microsoft 365 и Dynamics 365.
Виртуальная глобальная сеть
Azure Виртуальная глобальная сеть — это сетевая служба, которая объединяет множество функций сети, безопасности и маршрутизации для обеспечения единого рабочего интерфейса. Вы устанавливаете подключение к Azure VNets с помощью виртуальных сетевых соединений. Среди основных функций:
- Подключение филиала (с помощью автоматизации подключения с Виртуальной сетью WAN устройств партнёров, таких как SD-WAN или VPN CPE)
- VPN-соединение между сайтами
- Подключение VPN удаленного пользователя (от точки к месту)
- Частное подключение (ExpressRoute)
- Внутриоблачное подключение (транзитное подключение для виртуальных сетей)
- Межсоединение между VPN и ExpressRoute
- Маршрутизация, Брандмауэр Azure и шифрование для частного подключения
Услуга пиринга
Служба пиринга Azure улучшает подключение клиентов к облачным службам Майкрософт, таким как Microsoft 365, Dynamics 365, программное обеспечение как услуга (SaaS), Azure или любые службы Майкрософт доступные через общедоступный Интернет. Партнёры Peering Service обеспечивают оптимизированную и надёжную маршрутизацию к сетевому краю Microsoft, что снижает задержки и потери пакетов по сравнению с типичным интернет-трафиком, предназначенным для облачных сервисов Microsoft.
Службы сетевой безопасности Azure
В этом разделе описываются сетевые сервисы в Azure, которые защищают и мониторят ваши сетевые ресурсы — Firewall Manager, Firewall, Брандмауэр веб-приложений и DDoS Protection.
Диспетчер брандмауэра
Диспетчер брандмауэра Azure — это сервис управления безопасностью, обеспечивающий центральную политику безопасности и управление маршрутизацией для облачных периметров безопасности. Менеджер межсетевого экрана может обеспечивать управление безопасностью для двух типов сетевых архитектур: защищённого виртуального хаба и виртуальной сети хаба. Используя Диспетчер брандмауэра Azure, вы можете развертывать несколько экземпляров Брандмауэр Azure в разных регионах Azure и подписках, внедрять планы защиты от DDoS, управлять политиками брандмауэра веб-приложений и интегрироваться с партнерскими службами безопасности как услуги для усиления защиты.
Брандмауэр Azure
Брандмауэр Azure — это управляемая облачная служба сетевой безопасности, которая защищает ресурсы виртуальной сети Azure. С помощью Брандмауэр Azure вы можете централизованно создавать, применять и регистрировать политики подключения приложений и сетевого взаимодействия в подписках и виртуальных сетях. Брандмауэр Azure использует статический публичный IP-адрес для ваших виртуальных сетевых ресурсов, чтобы внешние межсетевые экраны могли выявлять трафик, исходящий из вашей виртуальной сети.
Брандмауэр веб-приложений
Брандмауэр веб-приложений Azure (WAF) защищает ваши веб-приложения от распространённых веб-уязвимостей и эксплойтов, таких как SQL-инъекции и кросс-сайтовое скриптинг. Azure WAF обеспечивает готовую защиту от уязвимостей OWASP Top 10 с помощью управляемых правил. Кроме того, можно настроить пользовательские правила для дополнительной защиты на основе диапазона IP-источника и запрашивать атрибуты, такие как заголовки, куки, поля данных формы или параметры строк запроса.
Вы можете выбрать развертывание Azure WAF с Application Gateway, который обеспечивает региональную защиту для сущностей в публичном и частном адресном пространстве. Можно также развернуть Azure WAF вместе с Front Door, чтобы обеспечить защиту на границе сети для общедоступных конечных точек.
DDoS Protection
Защита от атак DDoS Azure предоставляет меры противодействия самым сложным атакам DDoS. Эта служба предоставляет расширенные возможности по устранению рисков атак DDoS для ваших приложений и ресурсов, развернутых в виртуальных сетях. Кроме того, клиенты, использующие службу защиты от атак DDoS Azure, имеют доступ к поддержке быстрого реагирования на атаки DDoS, благодаря чему могут получать помощь от экспертов по атакам DDoS во время активной атаки.
Защита от атак DDoS Azure состоит из двух уровней:
- Защита сети DDoS в сочетании с рекомендациями по проектированию приложений предоставляет расширенные функции защиты от атак DDoS. Он автоматически настраивается для защиты определенных ресурсов Azure в виртуальной сети.
- Защита IP от DDoS представляет собой модель с оплатой за каждую защищённую IP адрес. Защита IP-адресов DDoS содержит те же основные инженерные функции, что и защита сети DDoS, но отличается в следующих добавленных услугах: услуги быстрого реагирования при DDoS-атаках, защита от переиздержек и скидки на WAF.
Службы управления и мониторинга сети Azure
В этом разделе описаны службы управления сетями и мониторинга в Azure — Наблюдатель за сетями, Azure Monitor и Диспетчер виртуальная сеть Azure.
Наблюдатель за сетями Azure
Наблюдатель за сетями Azure предоставляет инструменты для мониторинга, диагностики, просмотра метрик и включения или отключения журналов для ресурсов в виртуальной сети Azure.
монитор Azure
Служба Azure Monitor обеспечивает максимальную доступность и производительность приложений, предоставляя полноценное решение для сбора, анализа и обработки данных телеметрии из облачных и локальных сред. Она поможет вам понять, как выполняются приложения, а также заранее определить проблемы, влияющие на них, и ресурсы, от которых они зависят.
Диспетчер виртуальных сетей Azure
Диспетчер виртуальных сетей Azure — это сервис управления, который используется для группировки, настройки, развертывания и управления виртуальными сетями по всему миру между подписками. Используя Virtual Network Manager, вы можете определить сетевые группы для определения и логического сегментирования виртуальных сетей. Затем можно определить нужные конфигурации подключения и безопасности и применить их ко всем выбранным виртуальным сетям в группах сети одновременно.
Службы сетевого взаимодействия контейнеров Azure
В этом разделе описываются сервисы, которые обеспечивают безопасность и мониторинг сетевого трафика для контейнерных рабочих нагрузок, работающих на Azure Kubernetes Service (AKS) — безопасность контейнерной сети и наблюдаемость сети контейнеров. Оба сервиса входят в состав Advanced Container Networking Services.
Безопасность сети контейнеров
Безопасность контейнерной сети обеспечивает усиленный контроль над сетевой безопасностью AKS. Используя такие функции, как полностью квалифицированная фильтрация доменных имён (FQDN), кластеры, использующие Azure CNI Powered by Cilium, могут реализовывать сетевые политики на базе FQDN для достижения архитектуры безопасности "Никому не доверяй" в AKS.
Наблюдаемость сети контейнеров
Наблюдаемость контейнерной сети использует управляющую плоскость Хаббла для обеспечения комплексного обзора сетей и производительности AKS. Он предоставляет аналитические сведения в режиме реального времени на уровне узла, уровне pod, TCP и DNS-метрики, обеспечивая тщательный мониторинг сетевой инфраструктуры.
Дальнейшие действия
- Создайте первую виртуальную сеть и подключите к ней несколько виртуальных машин, выполнив действия, описанные в статье "Создание первой виртуальной сети ".
- Подключите свой компьютер к виртуальной сети, выполнив действия, описанные в статье Настройка подключения "точка — сеть".
- Реализуйте балансировку Интернет-трафика на общедоступные серверы, выполнив действия, описанные в статье Создание балансировщика нагрузки с выходом в Интернет.