Firewall de red como servicio, totalmente administrado y con alta disponibilidad integrada, que inspecciona y filtra tráfico entre VNets, subredes e internet mediante reglas de red, aplicación (FQDN) y NAT. Se despliega típicamente en la VNet hub.
En AZ-305 se ubica en el hub de una topología hub-and-spoke para centralizar el filtrado saliente de todos los spokes. Se diferencia de NSG (reglas por IP/puerto a nivel de subred/NIC): Azure Firewall permite filtrado por FQDN y es stateful a nivel de toda la red.