Azure上に独自のインターネットを構築してみる
最終更新日:2026年8月12日
目次
押さえておきたいポイント
- Azure仮想ネットワーク(VNet)は、Azure上にユーザー独自のプライベートなネットワークを構築できるサービス
- VNetはサブネット・NIC・パブリック/プライベートIP・NSGなどのリソースで構成される
- ExpressRouteやVPN Gatewayを使うことで、オンプレミス環境とAzure仮想ネットワークをシームレスに接続できる
- 1つのVNetは複数リージョンをまたげないが、グローバルVNetピアリングでVNet間を連携できる
- 仮想ネットワークやサブネットの数にはデプロイモデルごとの上限があるため、事前の設計が重要
1. Azure仮想ネットワーク(VNet)とは

Azure 仮想ネットワークとは、Azureのデータセンター上に独自のネットワークを構築できるサービスです。
また、仮想ネットワークの設定によりゲートウェイを作成することで、Azure外部のネットワークとシームレスに接続することができます。
これにより、Azure上に作成した仮想ネットワーク上に仮想マシンと必要なサーバーアプリケーションをデプロイし、自社の回線経由で利用可能となったアプリケーションを使用することができます。また、追加設定を行うことで、他の仮想マシンやオンプレミスサーバーと接続・連携を取ることも可能です。
2. Azure仮想ネットワークを構成する主なリソース

- 1. 仮想ネットワーク(VNet)
Azure上にユーザーが独自のネットワークを構築できるサービスです。作成した仮想ネットワーク上に仮想マシンやサーバーアプリケーションをデプロイすることで、Azure上でのシステムとしての運用が行えます。また、複数のシステムを運用する場合は、運用フェーズにおいてシステムごとの調整が必要になるケースが多いです。そのため、事前にVNetを複数用意しておくと、作業効率と時短につながります。
- 2. サブネット
VNetを細かく分割した小さなネットワーク単位です。仮想マシン等のVNetに対応したリソースは、サブネットに所属することでVNetを使った通信利用が可能になります。仮想マシンはサブネットへの接続が必須条件になりますのでご注意ください。
- 3. ネットワークインターフェイス(NIC)
NICには各1つのIPアドレスが割り当てられます。割り当てはDHCPによる動的な割り当てと、固定的な割り当てを選択できます。
- 4. パブリックIPアドレス
インターネット側からアクセスできるように、仮想マシンに対して割り当てられるグローバルIPアドレスのことです。インターネットに直接公開するサービスをユーザーに提供する場合は、このIPアドレスを1つ以上割り当てる必要があります。割り当てられなかった場合、外部接続やSSH接続(Linuxでの接続)ができないのでご注意ください。
- 5. プライベートIPアドレス
仮想マシンのNICに割り当てられるローカルなIPアドレスのことです。一般的には「10.0.0.0/8」や「172.16.0.0/20」等の範囲内から割り当てられます。
- 6. ネットワークアドレス変換機能(NAT)
仮想マシンから発信されたインターネット向けのパケットに対しネットワークアドレスやポート番号等の変換を行い、インターネット側へ中継する機能です。仮想ネットワークやサブネット上のホストはプライベートIPアドレスを保持しているため、ユーザー側のプライベートIPアドレス情報をそのまま送信することはできません。
- 7. ネットワークセキュリティグループ(NSG)
ネットワーク上を通過するパケットに対するパケットフィルターです。NSGはサブネットまたはネットワークインターフェースのいずれかに対して適用されます。デフォルトでは後者のネットワークインターフェースに適用されます。
3. Azure仮想ネットワークで利用できる主なサービス

以下はAzure上のネットワークサービスの主な機能です。単独での利用のほか、複数のサービスを組み合わせて使用することも可能です。
3-1. 接続サービス
Azureリソース間の接続、オンプレミスネットワークからの接続やAzureでのブランチ間接続を実現するサービスです。
| サービス | 使用理由 | シナリオ |
| ・Virtual Network | ・Azureリソース間の接続、インターネット、オンプレミスネットワークへの接続を可能にするため。 | ・ネットワークトラフィックをフィルター処理します。 |
| ・ネットワークトラフィックをルーティングする。 | ||
| ・リソースへのアクセス制限をする。 | ||
| ・仮想ネットワークに接続する。 |
| ・ExpressRoute | ・接続プロバイダーが提供するプライベート接続を介して、オンプレミスネットワークをMicrosoftクラウド上へと拡張します。 | ・回線の作成と変更。 |
| ・回線ピアリングの作成と変更。 | ||
| ・VNetへのリンク。 | ||
| ・ルートフィルターを構築して管理。 |
| ・VPN Gateway | ・Azure Virtual Networkとオンプレミスの場所の間で、パブリックインターネットを介して暗号化したトラフィックを送信します。 | ・サイト間の接続。 |
| ・VNet間の接続。 | ||
| ・ポイント対サイト接続。 |
| ・Virtual WAN | ・Azureへのブランチ接続および、Azure経由のブランチ接続の最適化と自動化を行います。リージョンはブランチの接続先として機能します。 | ・サイト間接続。 |
| ・ExpressRoute接続。 |
| ・Azure DNS | ・Microsoft Azureインフラストラクチャーを利用して名前解決を実行するDNSドメインのホストを行います。 | ・Azure DNSでドメインホストを実行する。 |
| ・WebアプリのDNSレコードの作成。 | ||
| ・Traffic Managerのエイリアスレコードの作成。 | ||
| ・パブリックIPアドレスのエイリアスレコードの作成。 | ||
| ・ゾーンリソースレコードのエイリアスレコードの作成。 |
| ・Azure Bastion | ・TLSを使用してAzure portalで直接仮想マシンへのシームレスなRDP/SSH接続を構成します。その際にパブリックIPアドレスは不要です。 | ・ホストの作成。 |
| ・SSHを利用してLinux VMへの接続。 | ||
| ・RDPを利用してWindowsへの接続。 |
| ・Virtual Network NAT Gateway | ・仮想マシンから送信接続する際に使用するNAT Gatewayを作成します。 | ・NAT Gatewayを作成します。 |
| ・Azure Peering Service | ・サービスプロバイダーと協力して、パブリックネットワーク経由でMicrosoftクラウドへのルーティングを行います。 | ・Azure Peering Serviceを登録します。 |
3-2. アプリケーションの保護
アプリケーションの保護を行う場合は、以下のネットワークサービスを単独または組み合わせで利用します。
| サービス | 使用理由 | シナリオ |
| ・DDoS Protection | ・過剰なIPトラフィックからアプリケーションを保護することで可用性を高められます。 | ・DDoS Protectionの管理を行います。 |
| ・Webアプリケーションファイアウォール | ・Application GatewayでのAzure WAFは、パブリックおよびプライベートのアドレス空間のエンティティをリージョン別に保護します。 | ・ボット保護規制を構成します。 |
| ・Front DoorでのAzure WAFはパブリックエンドポイントをネットワークエッジで保護します。 | ・カスタム応答コードの構成を行います。 | |
| ・IP構成規制の構成を行います。 | ||
| ・レート制限の構成を行います。 |
| ・Azure Firewall | ・Azure Virtual Networkリソースを保護するクラウドベースのマネージドネットワークセキュリティサービスです。 | ・Azure FirewallをVNetにデプロイできます。 |
| ・Azure Firewallをハイブリッドネットワークにデプロイします。 | ||
| ・Azure Firewall DNATで受信トラフィックをフィルター処理できます。 |
| ・ネットワークセキュリティグループ | ・すべてのネットワークトラフィックフローを対象に、VM/サブネット単位でエンドノードを細かく制御します。 | ・ネットワークセキュリティグループを介してネットワークトラフィックをフィルター処理します。 |
| ・仮想ネットワークサービスエンドポイント | ・一部のサービスリソースへのネットワークアクセスをサブネット単位で制限できます。 | ・PaaSリソースへのネットワークアクセスの制御を行います。 |
| ・Private Link | ・使用している仮想ネットワーク内のプライベートエンドポイントを経由して、Azure PaaSサービスやAzure上でホストされているユーザー所有・パートナーサービスへのアクセスが可能になります。 | ・プライベートエンドポイントの作成を行います。 |
| ・Private Linkの作成を行います。 |
3-3. アプリケーション配信サービス
アプリケーション配信サービスを利用するには、以下のネットワークサービスを単独または組み合わせで利用します。
| サービス | 使用理由 | シナリオ |
| ・Content Delivery Network | ・高帯域幅コンテンツをユーザーに配信します。CDNは待機時間を短縮するため、エンドユーザーに近いポイントオブプレゼンスの場所のエッジサーバーにキャッシュしたコンテンツを格納しています。 | ・WebアプリにCDNを追加します。 |
| ・HTTPS経由でCDNのカスタムドメインを使用してストレージBlobにアクセスします。 | ||
| ・カスタムドメインをCDNエンドポイントに追加します。 | ||
| ・CDNのカスタムドメインでHTTPSを構成します。 |
| ・Azure Front Door Service | ・最適化によって高パフォーマンスを引き出し、瞬時にグローバルなフェールオーバーの可用性を高めることで、Webトラフィックのグローバルなルーティングの定義、管理、監視を行います。 | ・Azure Front Door Serviceにカスタムドメインを追加します。 |
| ・Front DoorカスタムドメインでHTTPSを構成します。 | ||
| ・Web Application Firewallのジオフィルタリングポリシーの設定を行えます。 |
| ・Traffic Manager | ・即応性・高可用性の両面を確保しながら、Azureリージョン間でDNSに基づいたトラフィックを全世界に分散します。 | ・トラフィックをルーティングして待ち時間を短縮させます。 |
| ・優先エンドポイントにトラフィックをルーティングします。 | ||
| ・エンドポイントに重み付けしてトラフィックの制御を行います。 | ||
| ・エンドポイントの地理的な場所に基づいてトラフィックをルーティングします。 | ||
| ・ユーザーのサブネットに基づいてトラフィックのルーティングを行います。 |
| ・Load Balancer | ・可用性ゾーン間ならびにVNetへのトラフィックのルーティングを実行し、リージョンへの負荷分散を行います。リソース間でトラフィックをルーティングしてリージョンのアプリケーションをビルドすることで、内部負荷が分散します。 | ・仮想マシンへのインターネットトラフィックの負荷分散を行います。 |
| ・仮想ネットワーク内の仮想マシン間でトラフィックの負荷分散を行います。 | ||
| ・特定の仮想マシンの特定のポートにトラフィックをポートフォワーディングします。 | ||
| ・負荷分散とアウトバウンド規制を構成します。 |
| ・Application Gateway | ・Webアプリケーションに対するトラフィックを管理できるWebトラフィックロードバランサーです。 | ・Application Gatewayを使用してWebトラフィックを転送します。 |
| ・チュートリアル:Azure portalを使用してTLSターミネーションを構成します。 | ||
| ・URLパスベースのリダイレクトのあるアプリケーションゲートウェイを作成します。 |
3-4. ネットワークの監視
ネットワークリソースの監視を行うには、以下のネットワークサービスを単独または組み合わせで使用します。
| サービス | 使用理由 | シナリオ |
| ・Network Watcher | ・接続に関する問題の監視とトラブルシューティング、VPN・NSG・ルーティングに関する問題の診断と支援を行うとともに、仮想マシン上でパケットを取り込み、Azure FunctionsとLogic Appsを使用して診断ツールのトリガーを自動化させます。 | ・仮想マシンのトラフィックフィルタに関する問題の診断を行います。 |
| ・仮想マシンのルーティングに関する問題を診断します。 | ||
| ・ネットワーク間における通信の問題の診断を行います。 | ||
| ・仮想マシンとネットワークトラフィック間のログを記録します。 |
| ・ExpressRoute モニター | ・ネットワークのパフォーマンス、可用性、使用率をリアルタイムで監視します。また、ネットワークトポロジの自動検出の支援、障害分離への迅速な対応、一時的なネットワーク問題の検出を行います。加えて、過去のネットワークパフォーマンスの特性を分析して支援するマルチサブスクリプションのサポートも行っています。 | ・ExpressRouteに使用するNetwork Performance Monitorの構成を行います。 |
| ・ExpressRouteの監視、メトリック、およびアラートの実施を行います。 |
| ・Azure Monitor | ・アプリケーションの実行状況を把握できるようにするとともに、影響する問題や依存しているリソースの事前特定を行います。 | ・Traffic Managerのメトリックとアラートを行います。 |
| ・Standard Load BalancerのAzure Monitor診断を行います。 | ||
| ・Azure Firewallのログとメトリックの監視を行います。 | ||
| ・Webアプリケーションファイアウォールの監視とログ記録を行います。 |
| ・仮想ネットワークTAP | ・仮想マシンのネットワークトラフィックをパケットコレクターへ継続的にストリーミングできるようにするとともに、ネットワークとアプリケーションのパフォーマンス管理ソリューションならびにセキュリティ分析ツールを有効にします。 | ・VNet TAPリソースを作成します。 |
4. Azure仮想ネットワーク利用時の注意点

- 1. VNet内のネットワークの制限
使用するデプロイモデルによって、VNetは仮想ネットワークやサブネットの数に対して既定値と上限値の制限が設けられています。デフォルトの状態から既定数を超えて利用したい場合はMicrosoftのサポートを依頼する必要がありますが、その場合でも上限数までしか拡張できません。
つまり、自由に何台でもサブネットやIPアドレスを増やすことができるわけではないということになります。
- 2. IPアドレスの指定機能について
VNetのIPアドレスは主にパブリックとプライベートの2種類のいずれかで設定します。
接続先のサービス等によって設計上の制限があり、現行のAzure Resource Managerによるデプロイモデルにおいても、仮想マシン等へのIPアドレスの割り当て方には条件があるため、事前にドキュメントで確認しておくことをおすすめします。
- 3. 複数リージョンをまたいだVNetの使用はできない
クラウドサービスの形態の1つである「IaaS」を利用している場合、他の形態の「SaaS」や「PaaS」とは異なり、Azure上の仮想ネットワーク設計はユーザー自身で行う必要があります。
VNetを複数のリージョンにまたがって使用することはできません。しかし、グローバルVNetピアリング等の機能を使用することでVNet間の連携を取ることは可能です。
同一リージョン内か異なるリージョン間のいずれかで可用性を高めるかなど、設計ポリシーを事前に準備しておく必要があります。
よくある質問(FAQ)
Q. Azure仮想ネットワーク(VNet)とAWSのVPCは何が違いますか?
基本的な役割(クラウド上に独自のプライベートネットワークを構築する)は共通していますが、サブネットの範囲指定の考え方やゲートウェイ・ピアリングの設定方法など、細かな仕様やUI操作は異なります。移行や併用を検討する場合は、それぞれのサービスのドキュメントで最新の仕様を確認することをおすすめします。
Q. VNetとオンプレミス環境を接続する方法にはどのような選択肢がありますか?
代表的な方法として、パブリックインターネット経由で暗号化通信を行う「VPN Gateway」と、閉域網(プライベート接続)を使う「ExpressRoute」があります。コストを抑えて手早く接続したい場合はVPN Gateway、より高い信頼性・帯域を安定して確保したい場合はExpressRouteが選択肢になります。複数拠点をまとめて接続・最適化したい場合は「Virtual WAN」の利用も検討できます。
Q. VNetを設計する際に最初に決めるべきことは何ですか?
まずはIPアドレス範囲(アドレス空間)の設計です。将来的なサブネット追加やオンプレミス・他VNetとの接続(ピアリングやVPN接続)を見据え、IPアドレス範囲が重複しないよう全体設計をしてから、サブネット分割・NSGによるアクセス制御・パブリックIPの要否などを検討する流れが一般的です。
5. まとめ:Azure仮想ネットワークの活用ポイント

VNetを利用することで、プライベートな仮想ネットワークを作成しながら、外部のネットワークとシームレスに接続することができます。これにより、提供されるサービスとVNet内の仮想マシンがクラウド内で直接的かつ安全に通信できるようになり、作業の効率性やコストパフォーマンスの向上につながります。
この記事のポイント:
- VNetはAzure上に独自のプライベートネットワークを構築できるサービスで、サブネット・NIC・IPアドレス・NSGなどのリソースで構成される
- 接続・保護・配信・監視の各カテゴリで多様なネットワークサービスが提供されており、単独/組み合わせで柔軟に構成できる
- ExpressRouteやVPN Gatewayを使えばオンプレミス環境とAzureをシームレスに接続できる
- 仮想ネットワークやサブネットの数には上限があり、複数リージョンをまたぐ利用もできないため、事前の設計が重要
- クラシックデプロイモデルやクラシック管理者ロールは既に廃止されているため、設計・権限管理は現行のARM・Azure RBACを前提に行う
▼ アクロビジョンについて


