Översikt över Azures nätverkstjänster

Nätverkstjänsterna i Azure erbjuder olika nätverksfunktioner som du kan använda tillsammans eller separat. Välj vart och ett av följande nätverksscenarier för att lära dig mer om dem:

Följande tabell sammanfattar varje nätverkskategori, dess nyckeltjänster och dess primära användningsfall:

Category Viktiga tjänster Primärt användningsfall Learn more
Grund för nätverk Virtual Network, Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Kärnanslutning för resurser i Azure Azures grundläggande nätverkstjänster
Belastningsutjämning och innehållsleverans Load Balancer, Application Gateway, Azure Front Door Distribuera och optimera applikationstrafik Azure-tjänster för belastningsutjämning och innehållsleverans
Hybridanslutning VPN Gateway, ExpressRoute, Virtual WAN, Peering Service Anslut lokala nätverk till Azure Azure-tjänster för hybridanslutning
Nätverkssäkerhet Brandväggshanterare, brandvägg, Web Application Firewall, DDoS-skydd Skydda applikationer och resurser från hot Azure network security services
Nätverkshantering och övervakning Network Watcher, Azure Monitor, Azure Virtual Network Manager Hantera och övervaka nätverksresurser Azure nätverkshanterings- och övervakningstjänster
Containernätverk Containernätverkssäkerhet, containernätverksobservabilitet Säkra och observera AKS-containertrafik Avancerade containernätverkstjänster

Azures grundläggande nätverkstjänster

I det här avsnittet beskrivs tjänster som tillhandahåller byggstenarna för att utforma och utforma en nätverksmiljö i Azure – Virtuellt nätverk (VNet), Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway och Traffic Manager.

Virtuellt nätverk

Azure Virtual Network (VNet) är den grundläggande byggstenen för ditt privata nätverk i Azure. Använd VNets för att:

  • Kommunicera mellan Azure-resurser: Distribuera virtuella maskiner och flera andra typer av Azure-resurser till ett virtuellt nätverk, såsom Azure App Service Environments, Azure Kubernetes Service (AKS) och Azure Virtual Machine Scale Sets. En fullständig lista över Azure-resurser som du kan distribuera till ett virtuellt nätverk finns i Tjänstintegration för virtuella nätverk.
  • Kommunicera med varandra: Koppla samman virtuella nätverk med varandra, vilket gör det möjligt för resurser i båda virtuella nätverken att kommunicera med varandra, genom att använda virtuell nätverkspeering eller Azure Virtual Network Manager. De virtuella nätverken du ansluter kan finnas i samma, eller olika, Azure-regioner. För mer information, se Peering för virtuella nätverk och Azure Virtual Network Manager.
  • Kommunicera till Internet: Alla resurser i ett virtuellt nätverk kan som standard kommunicera utgående till Internet. Du kan kommunicera inkommande trafik till en resurs genom att tilldela en offentlig IP-adress eller en offentlig lastbalanserare. Du kan också använda offentliga IP-adresser eller offentlig lastbalanserare för att hantera dina utgående anslutningar.
  • Kommunicera med lokala nätverk: Koppla dina lokala datorer och nätverk till ett virtuellt nätverk med hjälp av VPN Gateway eller ExpressRoute.
  • Kryptera trafik mellan resurser: Använd virtuell nätverkskryptering för att kryptera trafik mellan resurser i ett virtuellt nätverk.

Nätverkssäkerhetsgrupper

Filtrera nätverkstrafik till och från Azure-resurser i ett virtuellt Azure-nätverk genom att använda en nätverkssäkerhetsgrupp. Mer information finns i Nätverkssäkerhetsgrupper.

Slutpunkter för tjänster

Tjänstslutpunkter för virtuellt nätverk (VNet) utökar det privata adressutrymmet för det virtuella nätverket och identiteten för ditt virtuella nätverk till Azure-tjänsterna via en direktanslutning. Med ändpunkter kan du skydda dina kritiska Azure-tjänstresurser så att de endast är tillgängliga för dina virtuella nätverk. Trafik från ditt virtuella nätverk till Azure-tjänsten finns alltid kvar i Microsoft Azure-stamnätverket.

Diagram över tjänstslutpunkter för virtuella nätverk.

Azure Private Link gör det möjligt för dig att komma åt Azure PaaS-tjänster (till exempel Azure Storage och SQL Database) och Azure-hostade kundägda eller partnertjänster över en privat endpoint i ditt virtuella nätverk. Trafik mellan ditt virtuella nätverk och tjänsten färdas via Microsofts stamnätverk. Det är inte längre nödvändigt att exponera tjänsten i det offentliga Internet. Du kan skapa en egen privat länktjänst i ditt virtuella nätverk och leverera den till kunderna.

Skärmbild av översikt över privat slutpunkt.

Azure DNS

Azure DNS tillhandahåller DNS-hosting och upplösning genom att använda Microsoft Azure-infrastrukturen. Azure DNS består av tre tjänster:

  • Azure Public DNS är en värdtjänst för DNS-domäner. Genom att använda Azure som värd för dina domäner kan du hantera dina DNS-poster med hjälp av samma autentiseringsuppgifter, API:er, verktyg och fakturering som för dina andra Azure-tjänster.
  • Azure Privat DNS är en DNS-tjänst för dina virtuella nätverk. Azure Private DNS hanterar och löser domännamn i det virtuella nätverket utan att behöva konfigurera en anpassad DNS-lösning.
  • Azure DNS Private Resolver är en tjänst som gör det möjligt att fråga Azure DNS-privata zoner från en lokal miljö och vice versa utan att behöva distribuera VM-baserade DNS-servrar.

Genom att använda Azure DNS kan du hosta och lösa publika domäner, hantera DNS-upplösning i dina virtuella nätverk och aktivera namnupplösning mellan Azure och dina lokala resurser.

Azure Bastion

Azure Bastion är en tjänst som du kan distribuera i ett virtuellt nätverk för att kunna ansluta till en virtuell maskin genom att använda din webbläsare och Azure-portalen. Du kan också ansluta genom att använda den inbyggda SSH- eller RDP-klienten som redan är installerad på din lokala dator. Azure Bastion-tjänsten är en helt plattformshanterad PaaS-tjänst som du distribuerar i ditt virtuella nätverk. Den ger säkra och smidiga RDP/SSH-anslutningar till dina virtuella datorer direkt från Azure-portalen via SSL. När du ansluter via Azure Bastion behöver dina virtuella maskiner ingen publik IP-adress, agent eller speciell klientprogramvara. Azure Bastion erbjuder fyra SKU-nivåer: Developer, Basic, Standard och Premium. Den nivå du väljer påverkar de funktioner som är tillgängliga. Mer information finns i Om Konfigurationsinställningar för Bastion.

Diagram som visar Azure Bastion-arkitektur.

Azure Route Server

Azure Route Server förenklar dynamisk routning mellan din virtuella nätverksinstallation (NVA) och ditt virtuella nätverk. Det gör att du kan utbyta routningsinformation direkt via BGP-routningsprotokollet (Border Gateway Protocol) mellan alla NVA som stöder BGP-routningsprotokollet och Azure Software Defined Network (SDN) i Azure Virtual Network (VNet) utan att behöva konfigurera eller underhålla routningstabeller manuellt.

Diagram som visar Azure Route Server som konfigurerats i ett virtuellt nätverk.

NAT-gateway

NAT Gateway förenklar utgående Internetanslutning för virtuella nätverk. När du konfigurerar det på ett subnät använder all utgående anslutning dina angivna statiska publika IP-adresser. Utgående anslutning är möjlig utan lastbalanserare eller offentliga IP-adresser som är direkt kopplade till virtuella datorer. För mer information, se Vad är Azure NAT gateway.

Diagram över NAT-gateway för virtuellt nätverk.

Traffic Manager

Azure Traffic Manager är en DNS-baserad trafiklastbalanserare som gör att du kan distribuera trafik optimalt till tjänster i globala Azure-regioner, samtidigt som du ger hög tillgänglighet och svarstider. Traffic Manager tillhandahåller en rad trafikledningsmetoder för att distribuera trafik såsom prioritet, viktad, prestanda, geografisk, flervärde eller subnät.

Följande diagram visar slutpunktsprioritetsbaserad routning med Traffic Manager:

Diagram över Azure Traffic Managers prioritetsbaserade trafikroutningsmetod.

Mer information om Traffic Manager finns i Vad är Azure Traffic Manager?

Azure lastbalansering och innehållsleveranstjänster

I det här avsnittet beskrivs nätverkstjänster i Azure som hjälper dig att leverera program och arbetsbelastningar – Load Balancer, Application Gateway och Azure Front Door Service.

Lastbalanserare

Important

Den 30 september 2025 drogs Basic Load Balancer tillbaka. Mer information finns i det officiella meddelandet. Om du använder Basic Load Balancer uppgraderar du till Standard Load Balancer så snart som möjligt. Vägledning om uppgradering finns i Uppgradera från Basic Load Balancer – vägledning.

Azure Load Balancer ger hög prestanda och låg latens Layer 4-belastningsutjämning för alla UDP- och TCP-protokoll. Den hanterar inkommande och utgående anslutningar. Du kan konfigurera offentliga och interna belastningsutjämningsslutpunkter. Du kan definiera regler för att mappa inkommande anslutningar till mål i poolen för backend-servrar genom att använda alternativ för TCP- och HTTP-hälsoavsökning för att hantera tjänstens tillgänglighet.

Azure Load Balancer finns tillgänglig i Standard- och Gateway-SKU:er.

Följande bild visar en internetbaserad flernivåapplikation som använder både externa och interna lastbalanserare:

Skärmbild av Azure Load Balancer-exempel.

Application Gateway

Azure Application Gateway är en lastbalanserare för webbtrafik som du kan använda för att hantera trafik till dina webbprogram. Det är en programleveranskontroll (ADC) som tjänst och erbjuder olika lastbalanseringsfunktioner på lager 7 för dina applikationer.

Följande diagram visar URL-vägbaserad routing med Application Gateway.

Bild av Application Gateway-exempel.

Azure Front Door-tjänsten

Med Azure Front Door kan du definiera, hantera och övervaka den globala routningen för din webbtrafik genom att optimera för bästa prestanda och omedelbar global redundans för hög tillgänglighet. Genom att använda Front Door kan du omvandla dina globala (multi-region) konsument- och företagsapplikationer till robusta, högpresterande personliga moderna applikationer, API:er och innehåll som når en global publik med Azure. Använd Front Door när du behöver en global ingångspunkt på Layer 7-nivå som kombinerar CDN-cachelagring, SSL-avlastning och en brandvägg för webbprogram (WAF) framför backendresurser i flera regioner.

Diagram över Azure Front Door-tjänsten med brandväggen för webbprogram.

Azures hybrida anslutningstjänster

Detta avsnitt beskriver nätverksanslutningstjänster som tillhandahåller säker kommunikation mellan ditt lokala nätverk och Azure – VPN Gateway, ExpressRoute, Virtual WAN och Peering Service.

VPN-gateway

VPN Gateway hjälper dig att skapa krypterade anslutningar mellan platser till ditt virtuella nätverk från lokala platser eller skapa krypterade anslutningar mellan virtuella nätverk. Olika konfigurationer finns tillgängliga för VPN Gateway-anslutningar. Några av de viktigaste funktionerna är:

  • Plats-till-plats-anslutning via VPN
  • Punkt-till-plats-VPN-anslutning
  • VNet-till-VNet VPN-anslutning

Följande diagram visar flera VPN-anslutningar från plats till plats till samma virtuella nätverk. Mer information om hur du visar fler anslutningsdiagram finns i VPN Gateway – design.

Diagram som visar flera Azure VPN Gateway-anslutningar från plats till plats.

ExpressRoute

Med ExpressRoute kan du utöka dina lokala nätverk till Microsoft-molnet via en privat anslutning som underlättas av en anslutningsleverantör. Den här anslutningen är privat. Trafiken går inte över internet. Genom att använda ExpressRoute kan du ansluta till Microsoft molntjänster som Microsoft Azure, Microsoft 365 och Dynamics 365.

Skärmbild av Azure ExpressRoute.

Virtuellt WAN

Azure Virtual WAN är en nätverkstjänst som sammanför många funktioner för nätverk, säkerhet och routning för att tillhandahålla ett enda operativt gränssnitt. Du etablerar anslutning till Azure VNets genom att använda virtuella nätverksanslutningar. Några av de viktigaste funktionerna är:

  • Grenanslutning (via anslutningsautomatisering från Virtual WAN-partnerenheter som SD-WAN eller VPN CPE)
  • Plats-till-plats-anslutning via VPN
  • Vpn-anslutning för fjärranvändare (punkt-till-plats)
  • Privat anslutning (ExpressRoute)
  • Anslutning mellan moln (transitiv anslutning för virtuella nätverk)
  • Interkonnektivitet mellan VPN ExpressRoute-instanser
  • Routning, Azure Firewall och kryptering för privat anslutning

Virtual WAN-diagram.

Peering-tjänst

Azure Peering Service förbättrar kundanslutningen till Microsofts molntjänster som Microsoft 365, Dynamics 365, SaaS-tjänster (programvara som en tjänst), Azure eller alla Microsoft-tjänster som är tillgängliga via det offentliga Internet. Peering Service-partners tillhandahåller optimerad och pålitlig routing till Microsoft nätverkskant, vilket minskar latens och paketförlust jämfört med typisk internetöverföring för trafik som är kopplad till Microsoft molntjänster.

Azures nätverkssäkerhetstjänster

Detta avsnitt beskriver nätverkstjänster i Azure som skyddar och övervakar dina nätverksresurser – Firewall Manager, Firewall, Web Application Firewall och DDoS Protection.

Brandväggshanteraren

Azure Firewall Manager är en säkerhetshanteringstjänst som tillhandahåller central säkerhetspolicy och routningshantering för molnbaserade säkerhetsperimeter. Firewall Manager kan erbjuda säkerhetshantering för två olika typer av nätverksarkitektur: säker virtuell hubb och hubvvirtuellt nätverk. Genom att använda Azure Firewall Manager kan du distribuera flera Azure Firewall-instanser över Azure-regioner och prenumerationer, implementera DDoS-skyddsplaner, hantera brandväggspolicys för webbapplikationer och integrera med partner-security-as-a-service för förbättrad säkerhet.

Diagram över flera Azure-brandväggar i ett säkert virtuellt nav och ett virtuellt navnätverk.

Azure Firewall

Azure Firewall är en hanterad, molnbaserad nätverkssäkerhetstjänst som skyddar dina Azure Virtual Network-resurser. Genom att använda Azure Firewall kan du centralt skapa, upprätthålla och logga applikations- och nätverksanslutningspolicys över prenumerationer och virtuella nätverk. Azure Firewall använder en statisk publik IP-adress för dina virtuella nätverksresurser, så yttre brandväggar kan identifiera trafik som kommer från ditt virtuella nätverk.

Diagram över brandväggsöversikt.

Brandvägg för webbaserade program

Azure Web Application Firewall (WAF) ger skydd åt dina webbapplikationer mot vanliga webbexploateringar och sårbarheter såsom SQL-injektion och cross-site scripting. Azure WAF erbjuder direkt skydd mot OWASP Top 10-sårbarheter via hanterade regler. Dessutom kan du också konfigurera anpassade regler för att ge extra skydd baserat på käll-IP-intervall och begära attribut som headers, cookies, formulärdatafält eller frågesträngsparametrar.

Du kan välja att distribuera Azure WAF med Application Gateway, som ger regionalt skydd till enheter i publikt och privat adressutrymme. Du kan också välja att distribuera Azure WAF med Front Door som ger skydd vid nätverkskanten till publika endpoints.

Skärmbild av brandväggen för webbprogram.

DDoS Protection

Azure DDoS Protection ger motåtgärder mot de mest avancerade DDoS-hoten. Tjänsten tillhandahåller förbättrade DDoS-minskningsfunktioner för ditt program och resurser som distribueras i dina virtuella nätverk. Dessutom har kunder som använder Azure DDoS Protection åtkomst till DDoS Rapid Response-stöd för att engagera DDoS-experter under en aktiv attack.

Azure DDoS Protection består av två nivåer:

  • DDoS Network Protection, kombinerat med metodtips för programdesign, ger förbättrade DDoS-åtgärdsfunktioner som skyddar mot DDoS-attacker. Den finjusteras automatiskt för att skydda dina specifika Azure-resurser i ett virtuellt nätverk.
  • DDoS IP Protection är en betalningsmodell per skyddad IP. DDoS IP Protection innehåller samma grundläggande tekniska funktioner som DDoS Network Protection, men skiljer sig åt i följande mervärdestjänster: DDoS snabbsvarssupport, kostnadsskydd och rabatter på WAF.

Diagram över referensarkitekturen för ett DDoS-skyddat PaaS-webbprogram.

Azure nätverkshanterings- och övervakningstjänster

I det här avsnittet beskrivs nätverkshanterings- och övervakningstjänster i Azure – Network Watcher, Azure Monitor och Azure Virtual Network Manager.

Azure Network Watcher

I Azure Network Watcher finns verktyg för att övervaka, diagnostisera, visa mått samt aktivera och inaktivera loggar för resurser i ett virtuellt Azure-nätverk.

Diagram som visar Funktionerna i Azure Network Watcher.

Azure Monitor

Azure Monitor maximerar tillgängligheten och prestanda för dina program genom att tillhandahålla en heltäckande lösning som samlar in, analyserar och hanterar telemetri från molnet och lokala miljöer. Det hjälper dig att förstå hur dina program fungerar och identifierar proaktivt problem som påverkar dem och de resurser som de är beroende av.

Azure Virtual Network Manager

Azure Virtual Network Manager är en hanteringstjänst som du använder för att gruppera, konfigurera, distribuera och hantera virtuella nätverk globalt över prenumerationer. Genom att använda Virtual Network Manager kan du definiera nätverksgrupper för att identifiera och logiskt segmentera dina virtuella nätverk. Sedan kan du bestämma vilka anslutnings- och säkerhetskonfigurationer du vill använda och tillämpa dem på alla valda virtuella nätverk i nätverksgrupper samtidigt.

Diagram över resurser som distribuerats för en virtuell nätverksmeshtopologi med Azure Virtual Network Manager.

Azure-nätverkstjänster för containrar

Detta avsnitt beskriver tjänster som säkrar och övervakar nätverkstrafik för containeriserade arbetsbelastningar som körs på Azure Kubernetes Service (AKS) – Containernätverkssäkerhet och Containernätverksobservabilitet. Båda tjänsterna är en del av Advanced Container Networking Services.

Säkerhet för containernätverk

Containernätverkssäkerhet ger förbättrad kontroll över AKS-nätverkssäkerheten. Genom att använda funktioner som fullt kvalificerad domännamnsfiltrering (FQDN) kan kluster som använder Azure CNI Powered by Cilium implementera FQDN-baserade nätverkspolicys för att uppnå en Nulová dôvera (Zero Trust)-säkerhetsarkitektur i AKS.

Observerbarhet för containernätverk

Containernätverksobservabilitet använder Hubbles kontrollplan för att ge heltäckande insyn i AKS-nätverk och prestanda. Det ger detaljerade insikter i realtid på nodnivå, poddnivå, TCP och DNS-mått, vilket säkerställer noggrann övervakning av nätverksinfrastrukturen.

Diagram över observabilitet i containernätverk.

Nästa steg