Azure Virtual Network とはWhat is Azure Virtual Network?

Azure Virtual Network では、Azure Virtual Machines (VM) などのさまざまな種類の Azure リソースが、他の Azure リソース、インターネット、およびオンプレミスのネットワークと安全に通信することができます。Azure Virtual Network enables many types of Azure resources, such as Azure Virtual Machines (VM), to securely communicate with each other, the internet, and on-premises networks. 仮想ネットワークは、1 つの Azure リージョン内に制限されます。A virtual network is scoped to a single Azure region. Azure "リージョン" は、待ち時間で定義された境界内でデプロイされ、待ち時間の短い専用リージョン ネットワークを介して接続された一連のデータセンターです。An Azure region is a set of datacenters deployed within a latency-defined perimeter and connected through a dedicated regional low-latency network.

仮想ネットワークはサブネットで構成されています。Virtual networks are made up of subnets. サブネットとは、仮想ネットワーク内の IP アドレスの範囲です。A subnet is a range of IP addresses within your virtual network. 仮想ネットワークと同様に、サブネットは 1 つの Azure リージョン内に制限されます。Subnets, like virtual networks, are scoped to a single Azure region.

仮想ネットワーク ピアリングを使用すると、異なるリージョンの複数の仮想ネットワークを相互に接続することができます。Multiple virtual networks from different regions can be connected together using Virtual Network Peering.

Azure Virtual Network では、次に示す重要な機能が提供されます。Azure Virtual Network provides the following key capabilities:

分離とセグメント化Isolation and segmentation

各 Azure サブスクリプションと Azure リージョン内に複数の仮想ネットワークを実装できます。You can implement multiple virtual networks within each Azure subscription and Azure region. 各仮想ネットワークは、他の仮想ネットワークから分離されています。Each virtual network is isolated from other virtual networks. 各仮想ネットワークに対して、次の操作を実行できます。For each virtual network you can:

  • パブリックおよびプライベート (RFC 1918) アドレスを使用して、カスタム プライベート IP アドレス空間を指定する。Specify a custom private IP address space using public and private (RFC 1918) addresses. Azure は、ユーザーが割り当てたアドレス空間のプライベート IP アドレスを仮想ネットワーク内のリソースに割り当てます。Azure assigns resources in a virtual network a private IP address from the address space that you assign.
  • 仮想ネットワークを 1 つ以上のサブネットに分割し、各サブネットに仮想ネットワークのアドレス空間の一部を割り当てる。Segment the virtual network into one or more subnets and allocate a portion of the virtual network's address space to each subnet.
  • Azure で提供される名前解決を使用するか、独自の DNS サーバーを指定して、仮想ネットワーク内のリソースで使用する。Use Azure-provided name resolution, or specify your own DNS server, for use by resources in a virtual network.

インターネットとの通信Communicate with the internet

仮想ネットワーク内のすべてのリソースにおいて、既定で、インターネットへの送信方向の通信が可能です。All resources in a virtual network can communicate outbound to the internet, by default. リソースへの受信通信は、リソースにパブリック IP アドレスまたはパブリック ロード バランサーを割り当てることによって可能になります。You can communicate inbound to a resource by assigning a public IP address or a public Load Balancer. パブリック IP またはパブリック ロード バランサーを使用して、送信接続を管理することもできます。You can also use public IP or public Load Balancer to manage your outbound connections. Azure での送信接続の詳細については、送信接続パブリック IP アドレスロード バランサーに関する各ページを参照してください。To learn more about outbound connections in Azure, see Outbound connections, Public IP addresses, and Load Balancer.


内部 Standard Load Balancer のみを使用している場合、送信接続でインスタンスレベルの IP アドレスまたはパブリック ロード バランサーがどのように処理されるかを定義するまで、送信接続は使用できません。When using only an internal Standard Load Balancer, outbound connectivity is not available until you define how you want outbound connections to work with an instance-level public IP or a public Load Balancer.

Azure リソース間の通信Communicate between Azure resources

次のいずれかの方法により、Azure のリソースは互いに安全に通信することができます。Azure resources communicate securely with each other in one of the following ways:

  • 仮想ネットワーク経由:仮想ネットワークに、VM や他のいくつかの種類の Azure リソース (Azure App Service Environment、Azure Kubernetes Service (AKS)、Azure Virtual Machine Scale Sets など) をデプロイできます。Through a virtual network: You can deploy VMs, and several other types of Azure resources to a virtual network, such as Azure App Service Environments, the Azure Kubernetes Service (AKS), and Azure Virtual Machine Scale Sets. 仮想ネットワークにデプロイできる Azure リソースの詳細な一覧については、仮想ネットワーク サービスの統合に関するページを参照してください。To view a complete list of Azure resources that you can deploy into a virtual network, see Virtual network service integration.
  • 仮想ネットワーク サービス エンドポイント経由:直接接続を使用して、仮想ネットワークのプライベート アドレス空間と仮想ネットワークの ID を Azure Storage アカウントや Azure SQL データベースなどの Azure サービス リソースに拡張します。Through a virtual network service endpoint: Extend your virtual network private address space and the identity of your virtual network to Azure service resources, such as Azure Storage accounts and Azure SQL databases, over a direct connection. サービス エンドポイントを使用することで、重要な Azure サービス リソースを仮想ネットワークのみに固定することができます。Service endpoints allow you to secure your critical Azure service resources to only a virtual network. 詳細については、仮想ネットワーク サービス エンドポイントの概要に関するページを参照してください。To learn more, see Virtual network service endpoints overview.

オンプレミス リソースとの通信Communicate with on-premises resources

オンプレミスのコンピューターおよびネットワークを仮想ネットワークに接続するには、次のオプションを組み合わせて使用します。You can connect your on-premises computers and networks to a virtual network using any combination of the following options:

  • ポイント対サイト仮想プライベート ネットワーク (VPN) :仮想ネットワークとネットワーク内の 1 台のコンピューターの間で確立されます。Point-to-site virtual private network (VPN): Established between a virtual network and a single computer in your network. 仮想ネットワークとの接続を確立する各コンピューターで、接続を構成する必要があります。Each computer that wants to establish connectivity with a virtual network must configure its connection. この接続の種類は、既存のネットワークへの変更をほとんどまたはまったく必要としないため、Azure を使い始めたばかりのユーザーまたは開発者に適しています。This connection type is great if you're just getting started with Azure, or for developers, because it requires little or no changes to your existing network. コンピューターと仮想ネットワーク間の通信は、インターネット上の暗号化されたトンネルを通じて送信されます。The communication between your computer and a virtual network is sent through an encrypted tunnel over the internet. 詳細については、ポイント対サイト VPN に関するページを参照してください。To learn more, see Point-to-site VPN.
  • サイト間 VPN:オンプレミス VPN デバイスと仮想ネットワークにデプロイされた Azure VPN ゲートウェイの間で確立されます。Site-to-site VPN: Established between your on-premises VPN device and an Azure VPN Gateway that is deployed in a virtual network. この接続の種類を使用すると、承認した任意のオンプレミス リソースが仮想ネットワークにアクセスできます。This connection type enables any on-premises resource that you authorize to access a virtual network. オンプレミス VPN デバイスと Azure VPN ゲートウェイ間の通信は、インターネット上の暗号化されたトンネルを通じて送信されます。The communication between your on-premises VPN device and an Azure VPN gateway is sent through an encrypted tunnel over the internet. 詳細については、サイト間 VPN に関するページを参照してください。To learn more, see Site-to-site VPN.
  • Azure ExpressRoute:ExpressRoute のパートナーを介して、ネットワークと Azure の間で確立されます。Azure ExpressRoute: Established between your network and Azure, through an ExpressRoute partner. この接続はプライベート接続です。This connection is private. トラフィックはインターネットを経由しません。Traffic does not go over the internet. 詳細については、ExpressRoute に関するページを参照してください。To learn more, see ExpressRoute.

ネットワーク トラフィックのフィルター処理Filter network traffic

次のオプションのいずれかまたは両方を使用して、サブネット間のネットワーク トラフィックをフィルター処理できます。You can filter network traffic between subnets using either or both of the following options:

  • セキュリティ グループ:ネットワーク セキュリティ グループとアプリケーション セキュリティ グループには、受信と送信のセキュリティ規則を複数含めることができます。これらの規則を使用すると、送信元と送信先の IP アドレス、ポート、およびプロトコルに基づいて、リソースとの間で送受信されるトラフィックをフィルター処理できます。Security groups: Network security groups and application security groups can contain multiple inbound and outbound security rules that enable you to filter traffic to and from resources by source and destination IP address, port, and protocol. 詳しくは、「ネットワーク セキュリティ グループ」または「アプリケーション セキュリティ グループ」をご覧ください。To learn more, see Network security groups or Application security groups.
  • ネットワーク仮想アプライアンス:ネットワーク仮想アプライアンスとは、ファイアウォール、WAN 最適化などのネットワーク機能を実行する VM です。Network virtual appliances: A network virtual appliance is a VM that performs a network function, such as a firewall, WAN optimization, or other network function. 仮想ネットワークにデプロイできる使用可能なネットワーク仮想アプライアンスの一覧については、Azure Marketplace で確認してください。To view a list of available network virtual appliances that you can deploy in a virtual network, see Azure Marketplace.

ネットワーク トラフィックのルーティングRoute network traffic

Azure では、既定で、サブネット、接続されている仮想ネットワーク、オンプレミス ネットワーク、およびインターネット間でトラフィックがルーティングされます。Azure routes traffic between subnets, connected virtual networks, on-premises networks, and the Internet, by default. 次のオプションのいずれかまたは両方を実装して、Azure によって作成される既定のルートをオーバーライドできます。You can implement either or both of the following options to override the default routes Azure creates:

  • ルート テーブル:サブネットごとにトラフィックのルーティング先を制御するルートを含む、カスタム ルート テーブルを作成できます。Route tables: You can create custom route tables with routes that control where traffic is routed to for each subnet. ルート テーブルの詳細を確認してください。Learn more about route tables.
  • ボーダー ゲートウェイ プロトコル (BGP) のルート:Azure VPN ゲートウェイまたは ExpressRoute 接続を使用して仮想ネットワークをオンプレミス ネットワークに接続する場合、オンプレミス BGP ルートを仮想ネットワークに伝達できます。Border gateway protocol (BGP) routes: If you connect your virtual network to your on-premises network using an Azure VPN Gateway or ExpressRoute connection, you can propagate your on-premises BGP routes to your virtual networks. Azure VPN ゲートウェイExpressRoute で BGP を使用する方法の詳細を確認してください。Learn more about using BGP with Azure VPN Gateway and ExpressRoute.

仮想ネットワークの接続Connect virtual networks

仮想ネットワークを相互に接続することで、任意の仮想ネットワークのリソースが仮想ネットワーク ピアリングを使用して相互に通信できるようになります。You can connect virtual networks to each other, enabling resources in either virtual network to communicate with each other, using virtual network peering. 接続する仮想ネットワークが属している Azure リージョンは、同じであっても異なっていてもかまいません。The virtual networks you connect can be in the same, or different, Azure regions. 詳細については、「仮想ネットワーク ピアリング」を参照してください。To learn more, see Virtual network peering.

次の手順Next steps

Azure Virtual Network の概要については以上です。You now have an overview of Azure Virtual Network. 仮想ネットワークの使用を開始するには、仮想ネットワークを作成し、いくつかの VM をそこにデプロイし、VM 間で通信します。To get started using a virtual network, create one, deploy a few VMs to it, and communicate between the VMs. その方法については、仮想ネットワークの作成に関するクイック スタートを参照してください。To learn how, see the Create a virtual network quickstart.