Azure 應用程式閘道 是一個網頁流量負載平衡器,幫助你管理流向網頁應用程式的流量。 與傳統負載平衡器根據 IP 位址和埠口路由流量不同,Application Gateway 根據 HTTP 請求屬性如 URL 路徑和主機標頭,做出智慧路由決策。
例如,你可以將 URL 中的 /images 請求路由到針對圖片優化的伺服器,同時將請求路由 /video 到針對影片內容優化的伺服器。 這種應用層路由讓你能更好地控制流量如何流向你的應用程式。
本概述介紹應用閘道 v2 SKU 系列(Standard_v2 與 WAF_v2),即該服務的現行世代。 v1 SKU 標準版與 WAF 版將於 2026 年 4 月 28 日退役,不再支援。 如果你還在用 v1 閘道器,請參考「將 Azure 應用程式閘道 和 Web 應用程式防火牆 從 V1 遷移到 V2」。
應用閘道在應用層(OSI 第 7 層)運作,提供 SSL/TLS 終止、自動擴展、區域冗餘,以及與 Web 應用程式防火牆 整合以保障安全等功能。
注意
Azure 會為您的案例提供一套完整受控的負載平衡解決方案。
- 如果你想做基於 DNS 的全域路由,且不需要傳輸層安全(TLS)協定終止(「SSL 卸載」)、依 HTTP/HTTPS 請求或應用層處理,請參考 Traffic Manager。
- 如果您需要將 Web 流量的全域路由最佳化,並透過快速全域容錯移轉將頂層終端使用者的效能和可靠性最佳化,請參閱 Front Door。
- 若要執行傳輸層負載平衡,請參閱 Load Balancer。
根據需要,將這些解決方案結合起來,可以讓您的端到端情境受益。 如需 Azure 中負載平衡和內容傳遞服務的概觀,請參閱 負載平衡和內容傳遞。
功能
應用程式閘道功能主要分為四大類:
- 流量路由:基於 URL 路徑的路由、多站點主機、重定向、重寫 HTTP 標頭與 URL,以及基於 Cookie 的會話親和性。
- 安全性:在閘道進行 SSL/TLS 終止、到後端的端對端 SSL/TLS 加密,以及 Web 應用程式防火牆(WAF)。
- 規模與韌性:自動擴展、區域冗餘、靜態 VIP,以及後端池變更時的連線耗盡。
- 協定與平台支援:原生 WebSocket 與 HTTP/2 支援、自訂錯誤頁面,以及 Azure Kubernetes Service (AKS) 應用閘道入口控制器(AGIC)。
若要了解「應用程式閘道」功能,請參閱 Azure 應用程式閘道功能。
基礎結構
應用閘道是虛擬網路中專門部署的系統,需要自己的子網,且不能包含其他資源類型。 基礎設施配置涵蓋:
- 虛擬網路與專用子網,包括子網大小與用於名稱解析的 DNS 伺服器。
- 部署閘道到子網所需的權限與角色範圍。
- 網路安全群組(NSG)以及應用閘道所要求的安全規則。
- 支援的使用者自訂路由(UDR)。
若要了解應用程式閘道基礎結構,請參閱 Azure 應用程式閘道基礎結構設定。
安全性
透過使用 WAF 保護您的應用程式免受 L7 層 DDoS 攻擊。 如需詳細資訊,請參閱應用程式 DDoS 保護。
根據 Microsoft 自己的威脅情報,使用 Bot 管理員規則保護您的應用程式免受惡意執行者的威脅。
使用 Azure DDoS 保護計劃,保護應用程式免受 L3 和 L4 DDoS 攻擊。
使用 Private Link 私下連線到應用程式閘道後端,並採用零信任存取模型。
使用完全僅限私人的應用程式閘道部署,從虛擬網路內排除資料外流和控制通訊隱私的風險。
透過 Azure 原則、Azure Advisor 和 Microsoft Sentinel 整合為您的應用程式提供集中式安全性體驗,以確保能跨應用程式提供一致的安全性功能。
定價與 SLA
如需應用程式閘道定價資訊,請參閱應用程式閘道定價。
如需應用程式閘道 SLA 資訊,請參閱應用程式閘道 SLA。
新增內容
若要了解 Azure 應用程式閘道的新功能,請參閱 Azure 更新。
下一步
根據你的需求和環境,你可以透過 Azure 入口網站、Azure PowerShell 或 Azure CLI 建立測試應用程式閘道。