Azure 網路服務會將你的 Azure 資源彼此連接,連接到本地網路,甚至連接到網際網路。 他們負責負載平衡、保護並監控這些流量。 這些服務結合起來,讓你能在雲端建立一個私密、高度可用且受保護的網路,而無需部署或維護實體網路硬體。
本文是進入 Azure 網路文件的入口。 它將服務分為六個類別,總結每個服務的功能,並連結到每個分類中心,讓你能深入探索該區域。
Azure 網路服務分為六大類。 選擇一個類別以探索其服務:
- Networking foundation:Azure 資源的核心連接性 - 虛擬網路 (VNet)、Private Link、Azure DNS、Azure Bastion、Route Server、NAT Gateway 和 Traffic Manager。
- 負載平衡與內容傳遞:管理、分發並優化您的應用程式與工作負載——Load Balancer、Application Gateway 與 Azure Front Door。
- 混合連接:在 Azure 中與資源之間的安全通訊——VPN 閘道、ExpressRoute、Virtual WAN 和 Peering Service。
- 網路安全:保護您的網頁應用程式與 IaaS 服務免受 DDoS 攻擊及惡意行為者攻擊——防火牆管理員、防火牆、Web 應用程式防火牆 及 DDoS 保護。
- 網路管理與監控:管理與監控您的網路資源——網路監看員、Azure 監視器 和 Azure Virtual Network Manager。
- 容器網路:Azure Kubernetes Service (AKS) 上容器化工作負載的強化安全性與可觀察性 - 容器網路安全與容器網路可觀察性。
下表總結了每個網路類別、其主要服務及主要使用情境:
| 類別 | 重要服務 | 主要使用情境 | 瞭解更多資訊 |
|---|---|---|---|
| 網路基礎 | 虛擬網路, Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway, Traffic Manager | Azure 中資源的核心連線能力 | Azure 網路基礎服務 |
| 負載平衡和內容傳遞 | Load Balancer,Application Gateway,Azure Front Door | 分配與優化應用程式流量 | Azure 負載平衡與內容傳遞服務 |
| 混合式連線 | VPN 閘道、ExpressRoute、Virtual WAN、對等服務 | 將內部部署網路連線到 Azure | Azure 混合式連線服務 |
| 網路安全性 | 防火牆管理員、防火牆、Web 應用程式防火牆、DDoS 防護 | 保護應用程式與資源免受威脅 | Azure network security services |
| 網路管理與監控 | 網路監看員, Azure 監視器, Azure Virtual Network Manager | 管理與監控網路資源 | Azure 網路管理與監控服務 |
| 容器網路 | 容器網路安全,容器網路可觀察性 | 保護並監控 AKS 容器流量 | 進階容器網路服務 |
Azure 網路基礎服務
本章節描述在 Azure 中設計和架構網路環境提供建置區塊的服務 - 虛擬網路 (VNet)、私人連結、Azure DNS、Azure Bastion、路由伺服器、NAT 閘道和流量管理員。
虛擬網路
Azure 虛擬網路 (VNet) 是私人網路在 Azure 中的基本建置組塊。 使用 VNet 來:
- Azure 資源間的通訊:部署虛擬機及多種其他 Azure 資源至虛擬網路,例如 Azure App 服務 Environments、Azure Kubernetes Service (AKS)Azure 虛擬機器擴展集. 若要檢視可部署到虛擬網路中的 Azure 資源的完整清單,請參閱虛擬網路服務整合。
- 彼此間通訊:透過虛擬網路對等或 Azure Virtual Network Manager,將虛擬網路彼此連接,使任一虛擬網路中的資源能夠彼此通訊。 您所連線的虛擬網路可位於相同或不同的 Azure 區域。 如需詳細資訊,請參閱虛擬網路對等互連和 Azure Virtual Network Manager。
- 與網際網路通訊:虛擬網路中的所有資源預設都可以對外與網際網路通訊。 您可以藉由指派公用 IP 位址或公用負載平衡器,對該項資源進行輸入通訊。 你也可以使用公共 IP 位址或公共 Load Balancer 來管理你的出站連線。
- 與本地網路通訊:透過 VPN 閘道 或 ExpressRoute,將您的本地電腦與網路連接到虛擬網路。
- 加密資源間的流量:使用 虛擬網路加密 來加密虛擬網路中資源間的流量。
網路安全性群組
透過使用網路安全群組,過濾 Azure 虛擬網路中與 Azure 資源之間的網路流量。 如需詳細資訊,請參閱網路安全性群組。
服務端點
虛擬網路 (VNet) 服務端點可透過直接連線,將您的虛擬網路私人位址空間和虛擬網路的身分識別延伸至 Azure 服務。 端點讓你能將關鍵的 Azure 服務資源只保護在虛擬網路上。 從您虛擬網路到 Azure 服務的流量一定會保留在 Microsoft Azure 骨幹網路上。
Azure Private Link
Azure Private Link 讓你透過虛擬網路中的私有端點存取 Azure PaaS 服務(例如 Azure 儲存體 和 SQL Database)以及 Azure 託管的客戶擁有或合作夥伴服務。 虛擬網路與服務之間的流量會通過 Microsoft 骨幹網路。 您不再需要將服務公開給公用網際網路。 您可以在虛擬網路中建立自己的 Private Link 服務,並提供給客戶。
Azure DNS
Azure DNS 透過使用 Microsoft Azure 基礎架構提供 DNS 託管與解析。 Azure DNS 包含三項服務:
- Azure 公用 DNS 是適用於 DNS 網域的主機服務。 只要將您的網域裝載於 Azure,就可以像管理其他 Azure 服務一樣,使用相同的認證、API、工具和計費方式來管理 DNS 記錄。
- Azure 私人 DNS 是適用於虛擬網路的 DNS 服務。 Azure 私人 DNS 可管理及解析虛擬網路中的網域名稱,而無需設定自訂的 DNS 解決方案。
- Azure DNS Private Resolver 是一項服務,用於從本地環境查詢 Azure DNS 私有區域,反之亦然,無需部署基於虛擬機的 DNS 伺服器。
透過使用 Azure DNS,你可以託管並解析公共網域,管理虛擬網路中的 DNS 解析,並啟用 Azure 與本地資源之間的名稱解析。
Azure Bastion
Azure Bastion 是一項服務,你可以部署在虛擬網路中,透過瀏覽器和 Azure 入口網站連接到虛擬機器。 你也可以使用本地電腦上已安裝的原生 SSH 或 RDP 用戶端來連線。 Azure Bastion 服務是您可在虛擬網路內部署的完全平台受控 PaaS 服務。 其透過 TLS 直接從 Azure 入口網站提供與虛擬機器之間安全且順暢的 RDP/SSH 連線。 當你透過 Azure Bastion 連接時,你的虛擬機器不需要公共 IP 位址、代理程式或特殊的用戶端軟體。 Azure Bastion 提供四個 SKU 等級:開發者、基礎、標準和高級。 你選擇的等級會影響可用的功能。 如需詳細資訊,請參閱 關於堡壘主機組態設定。
Azure 路由伺服器
Azure 路由伺服器可以簡化網路虛擬設備 (NVA) 和虛擬網路之間的動態路由。 你可以透過邊界閘道協定(BGP)路由協定,直接在支援BGP路由協定的NVA與Azure 虛擬網路(VNet)中的Azure軟體定義網路(SDN)之間交換路由資訊,無需手動設定或維護路由表。
NAT Gateway
NAT 閘道簡化了虛擬網路僅需外撥的網際網路連線。 當你在子網路上設定時,所有出站連線都會使用你指定的靜態公共 IP 位址。 對外連接可以在不需要將負載平衡器或公用 IP 位址直接附加到虛擬機器的情況下完成。 欲了解更多資訊,請參閱「什麼是 Azure NAT 閘道」。
Traffic Manager
Azure 流量管理員 是一款基於 DNS 的流量負載平衡器,能將流量最佳化分配到全球 Azure 區域的服務,同時提供高可用性與回應速度。 流量管理器提供多種流量路由方法來分配流量,如優先權、加權、效能、地理、多值或子網。
下圖顯示端點優先順序型路由搭配流量管理員:
欲了解更多關於 Traffic Manager 的資訊,請參閱 What is Azure 流量管理員?
Azure 負載平衡和內容傳遞服務
本節介紹 Azure 中協助交付應用程式與工作負載的網路服務——Load Balancer、Application Gateway 與 Azure Front Door。
Load Balancer
Important
Basic Load Balancer 已於 2025 年 9 月 30 日淘汰。 如需詳細資訊,請參閱官方公告。 如果你目前使用Basic Load Balancer,請盡快升級到Standard Load Balancer。 如需升級指引,請參閱從基本負載平衡器升級 - 指引。
Azure Load Balancer 提供高效能、低延遲的第 4 層負載平衡,適用於所有 UDP 和 TCP 通訊協定。 它會管理輸入及輸出連線。 您可以設定公用和內部負載平衡端點。 您可以使用 TCP 和 HTTP 健全狀況探查選項定義規則,將輸入連線對應至後端集區目的地,以管理服務可用性。
Azure Load Balancer 在標準版和 Gateway SKU 中都有提供。
下圖展示了一個面向網際網路的多層應用程式,同時使用外部與內部負載平衡器:
應用程式閘道
Azure 應用程式閘道 是 Web 流量負載平衡器,可用來管理 Web 應用程式的流量。 它是一個應用程式交付控制器(ADC)即服務,為你的應用程式提供各種第七層負載平衡功能。
下圖展示了基於 URL 路徑的 Application Gateway 路由。
Azure Front Door
Azure Front Door 幫助您定義、管理並監控網頁流量的全球路由,透過優化最佳效能與即時全球故障轉移以實現高可用性。 透過使用 Front Door,您可以將全球(多區域)消費者與企業應用程式轉型為強大、高效能的個人化現代應用程式、API 與內容,並透過 Azure 觸及全球受眾。 當你需要一個全球性的第七層入口點,結合內容傳遞網路(CDN)快取、SSL 卸載,以及多區域後端前方的網頁應用防火牆(WAF)時,請使用 Front Door。
Azure 混合式連線服務
本節描述能安全連接您的本地網路與 Azure 的網路連接服務——VPN 閘道、ExpressRoute、Virtual WAN 及 Peering Service。
VPN 閘道
VPN 閘道協助您建立從內部部署位置至虛擬機器的加密跨單位連線,或在 VNet 之間建立加密連線。 VPN 閘道 連線有不同的配置可供選擇。 其中一些主要功能包括:
- 站對站 VPN 連線能力
- 點對站 VPN 連線能力
- VNet 對 VNet VPN 連線能力
下圖說明相同連至虛擬網路的多個站對站 VPN 連線。 若要檢視更多連線圖表,請參閱 VPN 閘道 - 設計。
ExpressRoute
ExpressRoute 透過連接服務提供者協助的私有連線,將您的本地網路延伸至 Microsoft 雲端。 此連線為私人連線。 流量不會經過網際網路。 透過使用 ExpressRoute,您可以連接 Microsoft 雲端服務,如 Microsoft Azure、Microsoft 365 和 Dynamics 365。
Virtual WAN
Azure 虛擬 WAN 是一種網路服務,可將許多網路功能、安全性和路由功能結合在一起,以提供單一操作介面。 你可以透過虛擬網路連線連接到 Azure VNet。 其中一些主要功能包括:
- 分支連線能力 (透過 SD-WAN 或 VPN CPE 等虛擬 WAN 合作夥伴裝置的連線能力自動化)
- 站對站 VPN 連線能力
- 遠端使用者 VPN 連線能力 (點對站)
- 私人連線能力 (ExpressRoute)
- 雲端內連線能力 (虛擬網路的可轉移連線能力)
- VPN ExpressRoute 互連能力
- 路由、Azure 防火牆和私人連線的加密
對等互連服務
Azure 對等服務提升客戶與 Microsoft 雲端服務(如 Microsoft 365、Dynamics 365、軟體即服務(SaaS)、Azure 或任何透過公共網際網路存取的 Microsoft 服務 的連結性。 Peering Service 合作夥伴可提供到 Microsoft 網路邊緣的最佳化且可靠路由,相較於一般的網際網路轉送,可降低傳往 Microsoft 雲端服務之流量的延遲與封包遺失。
Azure 網路安全性服務
本節介紹 Azure 中保護與監控您的網路資源的網路服務——防火牆管理員、防火牆、Web 應用程式防火牆 以及 DDoS 防護。
防火牆管理員
Azure 防火牆管理員 是一項安全管理服務,提供雲端安全邊界的中央安全政策與路由管理。 防火牆管理員可為兩種網路架構提供安全管理:安全虛擬集線器與集線器虛擬網路。 使用 Azure 防火牆管理員 部署多個 Azure 防火牆 實例,跨越 Azure 區域與訂閱,實施 DDoS 防護計畫,管理網頁應用防火牆政策,並與合作夥伴整合 security-as-a-service 以提升安全性。
Azure 防火牆
Azure 防火牆是受控、雲端式網路安全性服務,可以保護 Azure 虛擬網路資源。 透過使用 Azure 防火牆,您可以集中建立、執行並記錄跨訂閱與虛擬網路的應用程式與網路連線政策。 Azure 防火牆 使用靜態的公共 IP 位址來管理你的虛擬網路資源,因此外部防火牆可以辨識來自虛擬網路的流量。
Web 應用程式防火牆
Azure Web 應用程式防火牆(WAF)保護您的網頁應用程式免受常見的網路漏洞與漏洞,如 SQL 注入與跨站腳本。 Azure WAF 透過受控規則提供來自 OWASP 前 10 個弱點的現成保護。 此外,你可以根據來源 IP 範圍和請求屬性(如標頭、Cookie、表單資料欄位或查詢字串參數)設定自訂規則,提供額外保護。
你可以透過 Application Gateway 部署 Azure WAF,該系統為公有及私有位址空間中的實體提供區域保護。 你也可以用 Front Door 部署 Azure WAF,這會從網路邊緣保護公共端點。
DDOS 保護
Azure DDoS 保護提供對策來因應最複雜的 DDoS 威脅。 此服務為部署於虛擬網路的應用程式和資源,提供增強的 DDoS 風險降低功能。 此外,透過 Azure DDoS 防護,您還能使用即時回應支援,在攻擊發生時與 DDoS 專家互動。
Azure DDoS 保護包含兩層:
- DDoS 網路保護 (與應用程式設計最佳做法結合) 可提供增強的 DDoS 風險降低功能,以防禦 DDoS 攻擊。 它會自動調整,以協助保護虛擬網路中的特定 Azure 資源。
- DDoS IP 保護是依每個保護的 IP 模型付費。 「DDoS IP 保護」包含與「DDoS 網路保護」相同的核心工程功能,但與下列加值服務不同:DDoS 快速回應支援、成本保護和 WAF 折扣。
Azure 網路管理與監控服務
本節說明 Azure 中的網路管理和監視服務 - 網路監看員、Azure 監視器和 Azure Virtual Network Manager。
Azure 網路監看員
Azure 網路監看員提供了相關工具,可對 Azure 虛擬網路中的資源進行監視、診斷、檢視計量,以及啟用或停用記錄。
Azure 監視器
Azure 監視器可藉由提供全方位的解決方案,以便收集、分析及處理來自雲端和內部部署環境的遙測資料,進而將應用程式的可用性和效能最大化。 它可協助您了解您的應用程式表現如何,並主動識別影響它們的問題以及它們所依賴的資源。
Azure Virtual Network Manager
Azure Virtual Network Manager 是一項管理服務,用於全球跨訂閱管理、組建、部署及管理虛擬網路。 透過使用 虛擬網路管理員,你可以定義網路群組,以辨識並邏輯地分段你的虛擬網路。 然後,您可以決定想要的連線能力及安全性設定,並同時套用至網路群組中所有選取的虛擬網路。
Azure 容器網路服務
本節描述用於保護及監控運行於 Azure Kubernetes Service (AKS) 上容器化工作負載的網路流量的服務——容器網路安全與容器網路可觀察性。 這兩項服務皆屬於 先進容器網路服務(Advanced Container Networking Services)。
容器網路安全性
容器網路安全提供對 AKS 網路安全的強化控制。 透過使用完全限定網域名稱(FQDN)過濾等功能,使用 Azure CNI Powered by Cilium 的叢集,可以實作基於 FQDN 的網路政策,實現 AKS 中的 零信任 安全架構。
容器網路可檢視性
容器網路可觀察性利用哈伯的控制平面,提供對 AKS 網路與效能的全面可視化。 其提供跨節點層級、Pod 層級、TCP 和 DNS 計量的即時、詳細深入解析,確保您的網路基礎結構受到徹底監視。