你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Azure 中的网络服务提供了多种网络功能,你可以将其组合使用,也可以单独使用。 选择以下每个网络方案来了解有关它们的详细信息:
- 网络基础:Azure 网络基础服务为 Azure 中的资源提供核心连接 - 虚拟网络 (VNet)、专用链接、Azure DNS、Azure Bastion、路由服务器、NAT 网关和流量管理器。
- 负载均衡与内容交付:Azure 负载均衡和内容交付服务允许您管理、分发和优化应用和工作负载——负载均衡器、应用网关和 Azure Front Door。
- 混合连接:Azure混合连接服务确保您与 Azure 中的资源之间的安全通信,包括 VPN 网关、ExpressRoute、虚拟广域网和对等互连服务。
- 网络安全:Azure 网络安全服务保护 Web 应用程序和 IaaS 服务免受 DDoS 攻击和恶意参与者的危害 - 防火墙管理器、防火墙、Web 应用程序防火墙和 DDoS 防护。
- Network Management and monitoring:Azure网络管理和监视服务提供了用于管理和监视网络资源的工具-网络观察程序、Azure Monitor 和Azure Virtual Network Manager。
- 容器网络:高级容器网络服务为Azure Kubernetes 服务 (AKS)上的容器化工作负载提供增强的安全性和可观察性——容器网络安全和容器网络可观测性。
下表总结了每个网络类别、其关键服务及其主要用例:
| 类别 | 主要服务 | 主要用例 | 了解详细信息 |
|---|---|---|---|
| 网络基础 | 虚拟网络, 专用链接, Azure DNS, Azure Bastion, Route Server, NAT Gateway, Traffic Manager | Azure 中资源的核心连通性 | Azure 网络基础服务 |
| 负载均衡和内容分发 | 负载均衡器,应用程序网关,Azure Front Door | 分发和优化应用流量 | Azure 负载均衡和内容交付服务 |
| 混合连接 | VPN 网关、ExpressRoute、虚拟 WAN、对等服务 | 将本地网络连接到 Azure | Azure 混合连接服务 |
| 网络安全 | 防火墙管理器、防火墙、Web 应用程序防火墙、DDoS 防护 | 保护应用程序和资源免受威胁 | Azure network security services |
| 网络管理和监视 | 网络观察程序, Azure Monitor, Azure Virtual Network Manager | 管理和监控网络资源 | Azure 网络管理与监控服务 |
| 容器网络 | 容器网络安全,容器网络可观察性 | 保护并监控AKS容器流量 | 高级容器网络服务 |
Azure 网络基础服务
本部分介绍了为在 Azure 中设计和构建网络环境提供构建基块的服务 - 虚拟网络 (VNet)、专用链接、Azure DNS、Azure Bastion、路由服务器、NAT 网关和流量管理器。
虚拟网络
Azure 虚拟网络 (VNet)是 Azure 中专用网络的基本构建基块。 使用 VNet 来:
- 在 Azure 资源之间通信:将虚拟机以及其他几种类型的 Azure 资源部署到虚拟网络中,例如 Azure 应用服务 Environment、Azure Kubernetes 服务 (AKS) 和 Azure 虚拟机规模集。 若要查看可部署到虚拟网络的 Azure 资源的完整列表,请参阅虚拟网络服务集成。
- 相互通信:通过虚拟网络对等或 Azure Virtual Network Manager,将虚拟网络连接,使任一虚拟网络中的资源能够相互通信。 连接的虚拟网络可以位于相同或不同的Azure区域中。 有关详细信息,请参阅虚拟网络对等互连和Azure虚拟网络管理器。
- 与互联网通信:默认情况下,虚拟网络中的所有资源都可以与 Internet 进行出站通信。 可以通过分配公共 IP 地址或公共负载均衡器来与资源进行入站通信。 还可以使用公共 IP 地址或公共负载均衡器来管理出站连接。
- 与本地网络通信:通过使用 VPN 网关 或 ExpressRoute,将本地电脑和网络连接到虚拟网络。
- 加密资源间的流量:使用 虚拟网络加密 来加密虚拟网络中资源之间的流量。
网络安全组
通过使用网络安全组过滤Azure虚拟网络中与Azure资源之间的网络流量。 有关详细信息,请参阅网络安全组。
服务终结点
虚拟网络(VNet)服务终结点通过直接连接将虚拟网络的专用地址空间和虚拟网络的标识扩展到 Azure 服务。 终结点使您可以将关键的 Azure 服务资源仅限制在您的虚拟网络中,从而确保其安全。 从虚拟网络发往 Azure 服务的流量始终保留在 Microsoft Azure 主干网络中。
Azure 专用链接
Azure 专用链接 允许您通过虚拟网络中的私有端点访问 Azure PaaS 服务(例如 Azure 存储 和 SQL Database)以及 Azure 托管的客户拥有或合作伙伴服务。 虚拟网络与服务之间的流量通过微软主干网络传输。 无需再将您的服务暴露在公共互联网上。 可以在虚拟网络中创建自己的专用链接服务,并将其交付给客户。
Azure DNS
Azure DNS通过使用Microsoft Azure基础设施提供DNS托管和解析。 Azure DNS 由三个服务组成:
- Azure 公共 DNS 是 DNS 域的托管服务。 通过在 Azure 中托管域,可以使用与其他 Azure 服务相同的凭据、API、工具和计费来管理 DNS 记录。
- Azure 专用 DNS是虚拟网络的 DNS 服务。 Azure 专用 DNS 可管理并解析虚拟网络中的域名,使你无需配置自定义 DNS 解决方案。
- Azure DNS Private Resolver 是一项服务,允许您在本地环境中查询 Azure DNS 私有区域,反之亦然,而无需部署基于虚拟机的 DNS 服务器。
通过使用 Azure DNS,你可以托管和解析公共域名,管理虚拟网络中的 DNS 解析,并启用 Azure 与本地资源之间的名称解析。
Azure Bastion
Azure Bastion 是一个你可以部署在虚拟网络中的服务,允许你通过浏览器和 Azure 门户连接到虚拟机。 你也可以使用本地电脑上已安装的原生SSH或RDP客户端进行连接。 Azure Bastion 服务是的一种完全平台管理的 PaaS 服务,可在虚拟网络中进行部署。 可通过 TLS 直接从 Azure 门户实现与虚拟机之间的安全无缝的 RDP/SSH 连接。 通过Azure Bastion连接时,虚拟机不需要公共IP地址、代理或特殊客户端软件。 Azure Bastion 提供四个 SKU 层:开发人员、基本层、标准层和高级层。 你选择的层级会影响可用的功能。 有关详细信息,请参阅关于 Bastion 配置设置。
Azure 路由服务器
Azure 路由服务器简化了网络虚拟设备 (NVA) 与虚拟网络之间的动态路由。 利用此方式,可以在 Azure 虚拟网络 (VNet) 中任何支持 BGP 路由协议的 NVA 与 Azure 软件定义的网络 (SDN) 之间,直接通过“边界网关协议 (BGP)”路由协议交换路由信息,而无需手动配置或维护路由表。
NAT 网关
NAT 网关简化了虚拟网络仅限出站的 Internet 连接。 当你在子网上配置时,所有出站连接都会使用你指定的静态公共IP地址。 无需直接将负载均衡器或公共 IP 地址附加到虚拟机,便可实现出站连接。 欲了解更多信息,请参见“什么是Azure NAT网关。
Traffic Manager
Azure 流量管理器是一种基于 DNS 的流量负载均衡器,可以在全球 Azure 区域内以最佳方式向服务分发流量,同时提供高可用性和响应性。 流量管理器提供多种流量路由方法,用于分配流量,如优先级、加权、性能、地理、多值或子网。
下图演示了流量管理器的基于终结点优先级的路由方法:
有关流量管理器的详细信息,请参阅 什么是 Azure 流量管理器?
Azure 负载均衡和内容交付服务
本部分介绍了 Azure 中可帮助交付应用程序和工作负载的网络服务 - 负载均衡器、应用程序网关和 Azure Front Door 服务。
负载均衡器
Important
基本负载均衡器已于 2025 年 9 月 30 日停用。 有关详细信息,请查看官方公告。 如果你目前使用的是 Basic 负载均衡器,请尽快升级到 标准负载均衡器(标准负载均衡器)。 有关升级的指南,请参阅从基本负载均衡器升级 - 指南。
Azure 负载均衡器为所有 UDP 和 TCP 协议提供高性能、低延迟的第 4 层负载均衡。 它管理入站和出站连接。 可以配置公共和内部负载均衡终结点。 可以定义规则,将入站连接映射到后端池目标,并使用TCP和HTTP健康探测选项来管理服务的可用性。
Azure 负载均衡器 提供标准和 Gateway SKU 版本。
下图展示了一个面向互联网的多层应用,利用了外部和内部负载均衡器:
应用程序网关
Azure 应用程序网关 是一个 Web 流量负载均衡器,可用于管理发到 Web 应用程序的流量。 它是一个应用交付控制器(ADC)即服务,为您的应用提供多种第7层负载均衡功能。
下图展示了基于 URL 路径的应用网关路由。
Azure Front Door
Azure Front Door使您能够定义、管理和监控您网站流量的全球路由,通过性能优化和即时全球故障切换来确保高可用性。 通过使用 Front Door,您可以将全球(多区域)消费者和企业应用转变为强大、高性能的个性化现代应用、API 和内容,通过 Azure 覆盖全球受众。 当你需要一个全球层7入口点时,可以使用Front Door,该入口点结合了内容分发网络(CDN)缓存、SSL卸载和多区域后端前的Web应用防火墙(WAF)。
Azure 混合连接服务
本节介绍了提供本地网络与Azure之间安全通信的网络连接服务——VPN 网关、ExpressRoute、虚拟 WAN和对等服务。
VPN 网关
VPN 网关可帮助您从本地环境创建与虚拟网络的加密跨界连接,或者在多个 VNet 之间创建加密连接。 VPN 网关连接有多种配置可供选择。 一些主要功能包括:
- 站点到站点 VPN 连接
- 点对站 VPN 连接
- VNet 到 VNet 的 VPN 连接
下图演示了与同一虚拟网络建立的多个站点到站点 VPN 连接。 若要查看更多连接图,请参阅 VPN 网关 - 设计。
ExpressRoute
使用 ExpressRoute 可通过连接服务提供商所提供的专用连接,将本地网络扩展到 Microsoft 云。 此连接是专用的。 流量不经过 Internet。 通过使用ExpressRoute,您可以连接Microsoft云服务,如Microsoft Azure、Microsoft 365和Dynamics 365。
虚拟 WAN
Azure 虚拟 WAN 是一项网络服务,其中整合了多种网络、安全和路由功能,提供单一操作界面。 你通过虚拟网络连接建立与 Azure VNet 的连接。 一些主要功能包括:
- 分支连接(通过 SD-WAN 或 VPN CPE 等虚拟 WAN 合作伙伴设备的连接自动化实现)
- 站点到站点 VPN 连接
- 远程用户 VPN 连接(站点对点)
- 专用连接 (ExpressRoute)
- 云内连接(虚拟网络的传递性连接)
- VPN ExpressRoute 网络互连
- 专用连接性的路由、Azure 防火墙和加密
对等互连服务
Azure 对等互连服务可增强客户与 Microsoft 云服务(例如 Microsoft 365、Dynamics 365、服务型软件 (SaaS) 服务、Azure 或可通过公共 Internet 访问的任何 Microsoft 服务)建立的连接。 对等服务合作伙伴为Microsoft的网络边缘提供优化且可靠的路由,相比典型的互联网传输,降低了Microsoft云服务流量的延迟和丢包。
Azure 网络安全服务
本节介绍了Azure中保护和监控你的网络资源的网络服务——防火墙管理器、防火墙、Web 应用程序防火墙和DDoS防护。
防火墙管理器
Azure 防火墙管理器 是一项安全管理服务,提供基于云的安全边界的中央安全策略和路由管理。 防火墙管理器可以为两种不同类型的网络架构提供安全管理:安全虚拟枢纽和枢纽虚拟网络。 通过使用 Azure 防火墙管理器,你可以在 Azure 区域和订阅中部署多个 Azure 防火墙 实例,实施 DDoS 防护计划,管理网络应用防火墙策略,并与合作伙伴的安全即服务(security-as-a-service)集成以增强安全性。
Azure 防火墙
Azure 防火墙是托管的基于云的网络安全服务,可保护 Azure 虚拟网络资源。 通过使用 Azure 防火墙,您可以集中创建、执行并记录跨订阅和虚拟网络的应用和网络连接策略。 Azure 防火墙 为你的虚拟网络资源使用静态公网 IP 地址,因此外部防火墙可以识别来自虚拟网络的流量。
Web 应用程序防火墙
Azure Web 应用程序防火墙(WAF)为您的网页应用提供保护,防止常见的网络漏洞和漏洞,如SQL注入和跨站脚本。 Azure WAF 通过托管规则提供针对 OWASP 十大漏洞的开箱即用防护。 此外,您还可以配置自定义规则,基于源IP范围和请求属性(如头部、Cookie、表单数据字段或查询字符串参数)提供额外保护。
您可以选择通过应用网关部署Azure WAF,该网关为公私有地址空间中的实体提供区域保护。 你也可以选择部署带 Front Door 的 Azure WAF,为公共端点提供网络边缘保护。
DDoS 保护
Azure DDoS 防护提供了针对最复杂 DDoS 威胁的应对措施。 此服务为虚拟网络中部署的应用程序和资源提供了增强的 DDoS 缓解功能。 此外,使用 Azure DDoS Protection 的客户可以访问 DDoS 快速响应支持,以便在主动攻击期间联系 DDoS 专家。
Azure DDoS Protection由两个层组成:
- DDoS 网络保护与应用程序设计最佳做法相结合,提供增强的 DDoS 缓解功能来防御 DDoS 攻击。 它会自动调整,以帮助保护虚拟网络中的特定 Azure 资源。
- DDoS IP 保护是一种按受保护 IP 进行计费的模型。 DDoS IP 保护包含与 DDoS 网络保护相同的核心工程功能,但在以下增值服务中将有所不同:DDoS 快速响应支持、成本保护和 WAF 折扣。
Azure 网络管理与监控服务
本部分介绍Azure中的网络管理和监视服务 - 网络观察程序、Azure Monitor 和Azure Virtual Network Manager。
Azure 网络观察程序
Azure 网络观察程序提供了用于监视、诊断、查看指标以及启用或禁用Azure virtual network中资源的日志的工具。
Azure Monitor
Azure Monitor通过提供全面的解决方案来收集、分析和处理云和本地环境中的遥测数据,最大限度地提高应用程序的可用性和性能。 它可以帮助你了解应用程序的性能,并主动识别影响应用程序及其所依赖资源的问题。
Azure Virtual Network Manager
Azure Virtual Network Manager 是一个管理服务,用于全球范围内跨订阅进行分组、配置、部署和管理虚拟网络。 通过使用 虚拟网络管理器,你可以定义网络组,以识别并逻辑地分段你的虚拟网络。 然后,可以确定所需的连接和安全配置,并一次性将这些配置应用于网络组中所有选定虚拟网络。
Azure 容器网络服务
本节介绍了为运行在 Azure Kubernetes Service (AKS) 上运行的容器化工作负载保护和监控网络流量的服务——容器网络安全与容器网络可观察性。 这两项服务均属于 高级容器网络服务(Advanced Container Networking Services)。
容器网络安全
容器网络安全增强了对AKS网络安全的控制。 通过使用完全限定域名(FQDN)过滤等功能,使用 Azure CNI Powered by Cilium 的集群可以实现基于 FQDN 的网络策略,实现 AKS 中的 零信任 安全架构。
容器网络可观测性
容器网络可观测性利用哈勃的控制平面,全面展现AKS网络和性能。 它提供了节点级、Pod 级、TCP 和 DNS 指标的实时、详细见解,确保对网络基础结构进行全面监控。
后续步骤
- 通过完成创建您的第一个虚拟网络文章中的步骤,创建您的第一个虚拟网络,并将几台虚拟机连接到该网络。
- 通过完成《配置点到站点连接》文章中的步骤,将您的计算机连接到虚拟网络。
- 完成创建面向 Internet 的负载均衡器一文中的步骤,对发往公共服务器的 Internet 流量进行负载均衡。