Rete virtuale di AzureAzure Virtual Network

Il servizio di rete virtuale di Microsoft Azure consente alle risorse di Azure di comunicare in modo sicuro tra loro in una rete virtuale.The Microsoft Azure Virtual Network service enables Azure resources to securely communicate with each other in a virtual network. Una rete virtuale è un isolamento logico del cloud di Azure dedicato alla sottoscrizione.A virtual network is a logical isolation of the Azure cloud dedicated to your subscription. È possibile connettere reti virtuali ad altre reti virtuali o alla rete locale.You can connect virtual networks to other virtual networks, or to your on-premises network. L'immagine seguente mostra alcune funzionalità del servizio Rete virtuale di Azure:The following picture shows some of the capabilities of the Azure Virtual Network service:

Diagramma di rete

Per altre informazioni sulle funzionalità di Rete virtuale di Azure riportate di seguito, fare clic sulla funzionalità.To learn more about the following Azure Virtual Network capabilities, click the capability:

  • Isolamento: le reti virtuali sono isolate una dall'altra.Isolation: Virtual networks are isolated from one another. È possibile creare reti virtuali separate per sviluppo, test e produzione che usano gli stessi blocchi di indirizzi CIDR (ad esempio, 10.0.0.0/0).You can create separate virtual networks for development, testing, and production that use the same CIDR (10.0.0.0/0, for example) address blocks. È altrimenti possibile creare più reti virtuali che usano blocchi di indirizzi CIDR diversi e connettere tra loro le reti.Conversely, you can create multiple virtual networks that use different CIDR address blocks and connect the networks together. Una rete virtuale può essere segmentata in più subnet.You can segment a virtual network into multiple subnets. Azure fornisce la risoluzione dei nomi interna per risorse distribuite in una rete virtuale.Azure provides internal name resolution for resources deployed in a virtual network. Se necessario, è possibile configurare una rete virtuale per l'utilizzo dei propri server DNS, anziché utilizzare la risoluzione dei nomi interno di Azure.If necessary, you can configure a virtual network to use your own DNS servers, instead of using Azure internal name resolution.
  • Comunicazioni Internet: risorse, ad esempio le macchine virtuali distribuite in una rete virtuale, hanno accesso a Internet, per impostazione predefinita.Internet communication: Resources, such as virtual machines deployed in a virtual network, have access to the Internet, by default. È anche possibile abilitare l'accesso in ingresso a risorse specifiche, se necessario.You can also enable inbound access to specific resources, as needed.
  • Comunicazione delle risorse di Azure: risorse di Azure distribuite in una rete virtuale possono comunicare tra loro utilizzando indirizzi IP privati, anche se le risorse vengono distribuite in subnet diverse.Azure resource communication: Azure resources deployed in a virtual network can communicate with each other using private IP addresses, even if the resources are deployed in different subnets. Azure offre predefinito routing tra subnet, reti virtuali connesse e reti locali, in modo non è necessario configurare e gestire le route.Azure provides default routing between subnets, connected virtual networks, and on-premises networks, so you don't have to configure and manage routes. Se si desidera, è possibile personalizzare il routing di Azure.If desired, you can customize Azure's routing.
  • Connettività delle reti virtuali: le reti virtuali possono essere connesse tra loro, in modo da consentire alle risorse in una rete virtuale di comunicare con le risorse in qualsiasi altra rete virtuale.Virtual network connectivity: Virtual networks can be connected to each other, enabling resources in any virtual network to communicate with resources in any other virtual network.
  • Connettività locale: una rete virtuale può essere connesso a una rete locale, l'abilitazione di risorse comunicare tra loro.On-premises connectivity: A virtual network can be connected to an on-premises network, enabling resources to communicate between each other.
  • Filtrare il traffico: è possibile filtrare il traffico di rete da e verso le risorse in una rete virtuale per porta e indirizzo IP di origine, indirizzo IP di destinazione e la porta e protocollo.Traffic filtering: You can filter network traffic to and from resources in a virtual network by source IP address and port, destination IP address and port, and protocol.
  • Routing: facoltativamente, è possibile sostituire il routing predefinito di Azure configurando route personalizzate o propagando route BGP attraverso un gateway di rete.Routing: You can optionally override Azure's default routing by configuring your own routes, or by propagating BGP routes through a network gateway.

Isolamento e segmentazione delle retiNetwork isolation and segmentation

È possibile implementare più reti virtuali in ogni sottoscrizione e area di Azure.You can implement multiple virtual networks within each Azure subscription and Azure region. Ogni rete virtuale è isolata dalle altre.Each virtual network is isolated from other virtual networks. Per ogni rete virtuale è possibile:For each virtual network you can:

  • Specificare uno spazio indirizzi IP privato personalizzato con indirizzi pubblici e privati (RFC 1918).Specify a custom private IP address space using public and private (RFC 1918) addresses. Azure assegna alle risorse di una rete virtuale un indirizzo IP privato dello spazio indirizzi specificato.Azure assigns resources in a virtual network a private IP address from the address space you assign.
  • Segmentare la rete virtuale in una o più subnet e allocare una parte dello spazio indirizzi della rete virtuale a ogni subnet.Segment the virtual network into one or more subnets and allocate a portion of the virtual network's address space to each subnet.
  • Usare la risoluzione dei nomi fornita da Azure oppure specificare un server DNS per l'utilizzo da risorse in una rete virtuale.Use Azure-provided name resolution, or specify your own DNS server, for use by resources in a virtual network. Per ulteriori informazioni sulla risoluzione dei nomi in reti virtuali, vedere la risoluzione dei nomi per le risorse in reti virtuali articolo.To learn more about name resolution in virtual networks, see Name resolution for resources in virtual networks article.

Comunicazione InternetInternet communication

Tutte le risorse in una rete virtuale possono comunicare in uscita a Internet.All resources in a virtual network can communicate outbound to the Internet. Per impostazione predefinita, l'indirizzo IP privato della risorsa è origine indirizzo di rete convertito (SNAT) a un indirizzo IP pubblico selezionato per l'infrastruttura di Azure.By default, the private IP address of the resource is source network address translated (SNAT) to a public IP address selected by the Azure infrastructure. Per altre informazioni sulla connettività Internet in uscita, vedere l'articolo Informazioni sulle connessioni in uscita in Azure.To learn more about outbound Internet connectivity, read the Understanding outbound connections in Azure article. Per impedire la connettività Internet in uscita, è possibile implementare route personalizzate o il filtro del traffico.To prevent outbound Internet connectivity, you can implement custom routes or traffic filtering.

Per la comunicazione in ingresso verso le risorse di Azure da Internet o la comunicazione in uscita verso Internet senza SNAT, è necessario che a una risorsa sia assegnato un indirizzo IP pubblico.To communicate inbound to Azure resources from the Internet, or to communicate outbound to the Internet without SNAT, a resource must be assigned a public IP address. Per altre informazioni sugli indirizzi IP pubblici, vedere l'articolo Indirizzi IP pubblici.To learn more about public IP addresses, read the Public IP addresses article.

Proteggere la comunicazione tra le risorse di AzureSecure communication between Azure resources

È possibile distribuire macchine virtuali all'interno di una rete virtuale.You can deploy virtual machines within a virtual network. Le macchine virtuali comunicano con altre risorse in una rete virtuale tramite un'interfaccia di rete.Virtual machines communicate with other resources in a virtual network through a network interface. Per altre informazioni sulle interfacce di rete, vedere Interfacce di rete.To learn more about network interfaces, see Network interfaces.

È inoltre possibile distribuire diversi altri tipi di risorse di Azure a una rete virtuale, ad esempio gli ambienti di servizio App di Azure e set di scalabilità di macchine virtuali di Azure.You can also deploy several other types of Azure resources to a virtual network, such as Azure App Service Environments and Azure Virtual Machine Scale Sets. Per un elenco completo delle risorse di Azure che è possibile distribuire in una rete virtuale, vedere l'articolo relativo all'integrazione del servizio di rete virtuale per i servizi di Azure.For a complete list of Azure resources you can deploy into a virtual network, see Virtual network service integration for Azure services.

Alcune risorse non possono essere distribuite in una rete virtuale, ma consentono di limitare la comunicazione alle risorse all'interno di una rete virtuale solo.Some resources can't be deployed into a virtual network, but enable you to limit communication to resources within a virtual network only. Per ulteriori informazioni su come limitare l'accesso alle risorse, vedere gli endpoint di servizio di rete virtuale.To learn more about how to limit access to resources, see Virtual network service endpoints.

Connettere reti virtualiConnect virtual networks

È possibile connettere le reti virtuali tra loro, in modo da consentire alle risorse in qualsiasi rete virtuale di comunicare con le altre mediante il peering di rete virtuale.You can connect virtual networks to each other, enabling resources in either virtual network to communicate with each other using virtual network peering. La larghezza di banda e la latenza di comunicazione tra le risorse in diverse reti virtuali rimangono uguali a quella tra le risorse connesse alla stessa rete virtuale.The bandwidth and latency of communication between resources in different virtual networks is the same as if the resources were in the same virtual network. Per altre informazioni sul peering, vedere l'articolo Peering reti virtuali.To learn more about peering, read the Virtual network peering article.

Connettersi a una rete localeConnect to an on-premises network

È possibile connettere la rete locale a una rete virtuale usando qualsiasi combinazione delle opzioni seguenti:You can connect your on-premises network to a virtual network using any combination of the following options:

  • Rete privata virtuale (VPN) da punto a sito: viene stabilita tra una rete virtuale e un singolo PC nella rete.Point-to-site virtual private network (VPN): Established between a virtual network and a single PC in your network. Ogni computer che si desidera stabilire la connessione con una rete virtuale è necessario configurare la connessione in modo indipendente.Each PC that wants to establish connectivity with a virtual network must configure its connection independently. Questo tipo di connessione è ideale se si sta appena iniziando a usare Azure o per gli sviluppatori, perché richiede modifiche minime o nessuna modifica alla rete esistente.This connection type is great if you're just getting started with Azure, or for developers, because it requires little or no changes to your existing network. La connessione usa il protocollo SSTP per fornire la comunicazione crittografata su Internet tra il PC e una rete virtuale.The connection uses the SSTP protocol to provide encrypted communication over the Internet between the PC and a virtual network. La latenza per una VPN da punto a sito è imprevedibile, dal momento che il traffico attraversa Internet.The latency for a point-to-site VPN is unpredictable, since the traffic traverses the Internet.
  • VPN da sito a sito: viene stabilita tra il dispositivo VPN e un gateway VPN di Azure distribuito in una rete virtuale.Site-to-site VPN: Established between your VPN device and an Azure VPN Gateway deployed in a virtual network. Questo tipo di connessione consente a qualsiasi risorsa locale autorizzata dall'utente di accedere a una rete virtuale.This connection type enables any on-premises resource you authorize to access a virtual network. La connessione è una VPN IPSec/IKE che fornisce la comunicazione crittografata su Internet tra il dispositivo locale e il gateway VPN di Azure.The connection is an IPSec/IKE VPN that provides encrypted communication over the Internet between your on-premises device and the Azure VPN gateway. La latenza per una connessione da sito a sito è imprevedibile, perché il traffico attraversa Internet.The latency for a site-to-site connection is unpredictable, since the traffic traverses the Internet.
  • Azure ExpressRoute: viene stabilita una connessione tra la rete e Azure tramite un partner ExpressRoute.Azure ExpressRoute: Established between your network and Azure, through an ExpressRoute partner. La connessione è privata.This connection is private. Il traffico non attraversa Internet.Traffic does not traverse the Internet. La latenza per una connessione ExpressRoute è prevedibile, perché il traffico non attraversa Internet.The latency for an ExpressRoute connection is predictable, since traffic doesn't traverse the Internet.

Per ulteriori informazioni su tutte le opzioni di connessione precedente, vedere diagrammi della topologia di connessione.To learn more about all the previous connection options, see Connection topology diagrams.

Filtrare il traffico di reteFilter network traffic

È possibile filtrare il traffico di rete tra subnet usando una o entrambe le opzioni seguenti.You can filter network traffic between subnets using either or both of the following options:

  • Gruppi di sicurezza di rete: un gruppo di sicurezza di rete può contenere più regole di sicurezza in ingresso e in uscita che consentono di filtrare il traffico per protocollo, porta e indirizzo IP di origine e di destinazione.Network security groups: A network security group can contain multiple inbound and outbound security rules that enable you to filter traffic by source and destination IP address, port, and protocol. È possibile applicare un gruppo di sicurezza di rete a ogni interfaccia di rete in una macchina virtuale.You can apply a network security group to each network interface in a virtual machine. È inoltre possibile applicare un gruppo di sicurezza di rete alla subnet a cui appartiene un'interfaccia di rete o un'altra risorse di Azure.You can also apply a network security group to the subnet a network interface, or other Azure resource, is in. Per altre informazioni sui gruppi di sicurezza di rete, vedere Gruppi di sicurezza di rete.To learn more about network security groups, see Network security groups.
  • Appliance virtuale di rete: un'appliance virtuale di rete è una macchina virtuale che esegue software con una funzione di rete, ad esempio un firewall.Network virtual appliances: A network virtual appliance is a virtual machine running software that performs a network function, such as a firewall. Per un elenco delle appliance virtuali di rete disponibili, vedere Azure Marketplace.View a list of available network virtual appliances in the Azure Marketplace. Sono anche disponibili appliance virtuali di rete che eseguono l'ottimizzazione WAN e altre funzioni per il traffico di rete.Network virtual appliances are also available that provide WAN optimization and other network traffic functions. Le appliance virtuali di rete vengono in genere usate con route BGP o definite dall'utente.Network virtual appliances are typically used with user-defined or BGP routes. È inoltre possibile usare un'appliance virtuale di rete per filtrare il traffico tra le reti virtuali.You can also use a network virtual appliance to filter traffic between virtual networks.

Instradare il traffico di reteRoute network traffic

Azure crea le tabelle di route che consentono di risorse connesse a una qualsiasi subnet di una rete virtuale per comunicare tra loro e Internet, per impostazione predefinita.Azure creates route tables that enable resources connected to any subnet in any virtual network to communicate with each other, and the Internet, by default. Per sostituire le route predefinite create da Azure, è possibile implementare una o entrambe le opzioni seguenti.You can implement either or both of the following options to override the default routes Azure creates:

  • Route definite dall'utente: è possibile creare tabelle di route personalizzate con route che controllano l'instradamento del traffico per ogni subnet.User-defined routes: You can create custom route tables with routes that control where traffic is routed to for each subnet. Per altre informazioni sulle route definite dall'utente, vedere Route definite dall'utente.To learn more about user-defined routes, see User-defined routes.
  • Route BGP: se si connette la rete virtuale alla rete locale con un gateway VPN di Azure o una connessione ExpressRoute, è possibile propagare le route BGP alle reti virtuali.BGP routes: If you connect your virtual network to your on-premises network using an Azure VPN Gateway or ExpressRoute connection, you can propagate BGP routes to your virtual networks.

PrezziPricing

Per le reti virtuali, le subnet, le tabelle di route e i gruppi di sicurezza di rete non è previsto alcun addebito.There is no charge for virtual networks, subnets, route tables, or network security groups. All'utilizzo della larghezza di banda Internet in uscita, agli indirizzi IP pubblici, al peering reti virtuali, ai gateway VPN e a ExpressRoute vengono applicate specifiche strutture di prezzi.Outbound Internet bandwidth usage, public IP addresses, virtual network peering, VPN Gateways, and ExpressRoute each have their own pricing structures. Per altre informazioni, vedere le pagine relative ai prezzi di Rete virtuale, Gateway VPN ed ExpressRoute.View the Virtual network, VPN Gateway, and ExpressRoute pricing pages for more information.

Domande frequentiFAQ

Per esaminare le domande frequenti su Rete virtuale di Azure, vedere l'articolo Domande frequenti su Rete virtuale.To review frequently asked questions about Azure Virtual Network, see the Virtual network FAQ article.

Passaggi successiviNext steps