什麼是 Azure 應用程式閘道?

Azure 應用程式閘道 是一個網頁流量負載平衡器,幫助你管理流向網頁應用程式的流量。 與傳統負載平衡器根據 IP 位址和埠口路由流量不同,Application Gateway 根據 HTTP 請求屬性如 URL 路徑和主機標頭,做出智慧路由決策。

例如,你可以將 URL 中的 /images 請求路由到針對圖片優化的伺服器,同時將請求路由 /video 到針對影片內容優化的伺服器。 這種應用層路由讓你能更好地控制流量如何流向你的應用程式。

基於 URL 的路由圖截圖,顯示根據輸入 URL 路徑的流量分布。

本概述介紹應用閘道 v2 SKU 系列(Standard_v2 與 WAF_v2),即該服務的現行世代。 v1 SKU 標準版與 WAF 版將於 2026 年 4 月 28 日退役,不再支援。 如果你還在用 v1 閘道器,請參考「將 Azure 應用程式閘道 和 Web 應用程式防火牆 從 V1 遷移到 V2」。

應用閘道在應用層(OSI 第 7 層)運作,提供 SSL/TLS 終止、自動擴展、區域冗餘,以及與 Web 應用程式防火牆 整合以保障安全等功能。

注意

Azure 會為您的案例提供一套完整受控的負載平衡解決方案。

  • 如果你想做基於 DNS 的全域路由,且不需要傳輸層安全(TLS)協定終止(「SSL 卸載」)、依 HTTP/HTTPS 請求或應用層處理,請參考 Traffic Manager
  • 如果您需要將 Web 流量的全域路由最佳化,並透過快速全域容錯移轉將頂層終端使用者的效能和可靠性最佳化,請參閱 Front Door
  • 若要執行傳輸層負載平衡,請參閱 Load Balancer

根據需要,將這些解決方案結合起來,可以讓您的端到端情境受益。 如需 Azure 中負載平衡和內容傳遞服務的概觀,請參閱 負載平衡和內容傳遞

功能

應用程式閘道功能主要分為四大類:

  • 流量路由:基於 URL 路徑的路由、多站點主機、重定向、重寫 HTTP 標頭與 URL,以及基於 Cookie 的會話親和性。
  • 安全性:在閘道進行 SSL/TLS 終止、到後端的端對端 SSL/TLS 加密,以及 Web 應用程式防火牆(WAF)。
  • 規模與韌性:自動擴展、區域冗餘、靜態 VIP,以及後端池變更時的連線耗盡。
  • 協定與平台支援:原生 WebSocket 與 HTTP/2 支援、自訂錯誤頁面,以及 Azure Kubernetes Service (AKS) 應用閘道入口控制器(AGIC)。

若要了解「應用程式閘道」功能,請參閱 Azure 應用程式閘道功能

基礎結構

應用閘道是虛擬網路中專門部署的系統,需要自己的子網,且不能包含其他資源類型。 基礎設施配置涵蓋:

  • 虛擬網路與專用子網,包括子網大小與用於名稱解析的 DNS 伺服器。
  • 部署閘道到子網所需的權限與角色範圍。
  • 網路安全群組(NSG)以及應用閘道所要求的安全規則。
  • 支援的使用者自訂路由(UDR)。

若要了解應用程式閘道基礎結構,請參閱 Azure 應用程式閘道基礎結構設定

安全性

  • 透過使用 WAF 保護您的應用程式免受 L7 層 DDoS 攻擊。 如需詳細資訊,請參閱應用程式 DDoS 保護

  • 根據 Microsoft 自己的威脅情報,使用 Bot 管理員規則保護您的應用程式免受惡意執行者的威脅。

  • 使用 Azure DDoS 保護計劃,保護應用程式免受 L3 和 L4 DDoS 攻擊。

  • 使用 Private Link 私下連線到應用程式閘道後端,並採用零信任存取模型。

  • 使用完全僅限私人的應用程式閘道部署,從虛擬網路內排除資料外流和控制通訊隱私的風險。

  • 透過 Azure 原則、Azure Advisor 和 Microsoft Sentinel 整合為您的應用程式提供集中式安全性體驗,以確保能跨應用程式提供一致的安全性功能。

定價與 SLA

如需應用程式閘道定價資訊,請參閱應用程式閘道定價

如需應用程式閘道 SLA 資訊,請參閱應用程式閘道 SLA

新增內容

若要了解 Azure 應用程式閘道的新功能,請參閱 Azure 更新

下一步

根據你的需求和環境,你可以透過 Azure 入口網站、Azure PowerShell 或 Azure CLI 建立測試應用程式閘道。