Microsoft AZ-305: Redes e Conectividade — Guia de estudos

Faz parte do Microsoft Azure Solutions Architect Expert AZ-305 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

Os designs de rede e conectividade no Azure devem equilibrar a organização do espaço de endereçamento, o acesso seguro a serviços PaaS, a conectividade híbrida em escala, a resolução de nomes, a proteção contra ameaças e a observabilidade profunda. Uma arquitetura robusta geralmente se concentra em um padrão de rede virtual hub-and-spoke ou em um hub gerenciado no Azure Virtual WAN, com controle de rotas claro, acesso privado a serviços e firewall padronizado. As seções a seguir detalham os serviços e recursos mais frequentemente combinados em projetos corporativos.

Redes Virtuais, Estratégia de IP e Acesso Privado a PaaS

Um planejamento de endereçamento robusto evita retrabalho e viabiliza a escala híbrida. Use faixas RFC1918 com limites claros por ambiente e região. Evite a sobreposição de prefixos entre VNets e redes on-premises; se fusões ou conectividade com parceiros forem prováveis, deixe uma margem para sumarização (por exemplo, aloque um /16 por região e separe /20 para os spokes). Considere pilha dupla IPv4/IPv6 para aplicativos voltados para a internet e regiões com requisitos regulatórios. Mantenha a GatewaySubnet como /27 ou maior se você planeja a coexistência de VPN/ExpressRoute e a expansão futura.

O design de sub-redes segmenta o tráfego por função e confiança. As sub-redes devem ter, cada uma, uma única intenção de segurança, controlada com NSGs e UDRs. Dimensione os prefixos corretamente (por exemplo, /26 a /24) para evitar a renumeração; reserve sub-redes distintas para o Azure Firewall, Application Gateway, Bastion e Pontos de Extremidade Privados. Desabilite a saída padrão para a internet em sub-redes sensíveis por meio de uma UDR para um firewall.

Pontos de extremidade de serviço e pontos de extremidade privados protegem o tráfego PaaS, mas com raio de impacto e roteamento diferentes:

Conectividade Híbrida: VPN, ExpressRoute, Virtual WAN e Controle de Rotas

Os SKUs do Azure VPN Gateway definem a taxa de transferência e a escala. Use gateways baseados em rota (VpnGw1–VpnGw5 e suas variantes com redundância de zona VpnGwXAZ) para conexões site a site, VNet a VNet e BGP; evite o SKU Básico legado para produção. O modo ativo-ativo implanta duas instâncias com dois IPs públicos, aumentando a resiliência e a taxa de transferência agregada. O BGP com ASNs privados fornece troca dinâmica de rotas, convergência e controle de caminho por túnel (AS Path, MED) através de múltiplos links. O Azure usa o ASN 65515 como padrão no gateway; personalize ao usar multihoming para múltiplos provedores.

O ExpressRoute oferece conectividade privada ao backbone da Microsoft com latência previsível e alta taxa de transferência. Os SKUs do circuito determinam o escopo e os limites:

A coexistência de ExpressRoute e VPN fornece failover ou divisão de tráfego. Implante ambos os gateways em uma GatewaySubnet de tamanho suficiente e use BGP para dar preferência ao ExpressRoute para prefixos sobrepostos (o ExpressRoute tem preferência maior que a VPN S2S quando os atributos de rota são iguais). Use AS Path prepending ou MEDs na VPN para garantir um fallback determinístico.

O Azure Virtual WAN (vWAN) centraliza a conectividade em larga escala de filiais, usuários e sites com hubs gerenciados. Escolha o nível Standard para roteamento entre hubs (any-to-any) e ExpressRoute; habilite um hub virtual seguro quando precisar de integração com o Azure Firewall. As Intenções de Roteamento em hubs seguros direcionam as classes de tráfego — Internet, Privado e Microsoft — para serviços de segurança (por exemplo, todo o tráfego destinado à Internet e Privado para o Azure Firewall Premium). O vWAN simplifica a integração com SD-WAN, a automação de parceiros e a VPN P2S/S2S em larga escala, ao mesmo tempo que fornece políticas consistentes globalmente.

O Azure Route Server (ARS) injeta roteamento dinâmico em uma VNet hub-spoke clássica sem implantar NVAs como refletores de rota. O ARS estabelece emparelhamento BGP com NVAs, compartilha as rotas aprendidas com a VNet e, com a troca de rotas habilitada, pode propagar rotas entre os NVAs e o gateway de VPN/ExpressRoute. Isso elimina a manutenção manual de UDRs para prefixos aprendidos da rede on-premises ou anunciados por NVAs. O ARS usa o ASN 65515 por padrão e suporta filtragem de rotas via mapas de rota para controlar o anúncio e prevenir vazamentos de rotas.

Resolução de Nomes, Firewall e Proteção contra DDoS

O Azure DNS oferece hospedagem autoritativa para zonas públicas e privadas. As zonas públicas publicam na internet com o anycast global do Azure. As zonas de DNS Privado (Private DNS zones) oferecem nomenclatura split-horizon para recursos acessíveis apenas dentro de VNets vinculadas. Habilite o registro automático (auto-registration) em um link de zona de DNS Privado para registrar e atualizar dinamicamente os registros A para VMs do Azure naquela VNet, simplificando as operações de ciclo de vida.

O Azure DNS Private Resolver fornece encaminhamento de DNS gerenciado de entrada (inbound) e saída (outbound). Implante endpoints de entrada para receber consultas de resolvers on-premise por IP privado, e endpoints de saída mais conjuntos de regras (rulesets) para encaminhar consultas de VMs do Azure para o DNS on-premise para zonas corporativas. Vincule os conjuntos de regras a múltiplas VNets para padronizar a resolução em uma topologia hub-spoke. Este é o ponto de ancoragem para a resolução de nomes de Private Endpoints a partir do ambiente on-premise, permitindo que encaminhadores condicionais (conditional forwarders) on-premise alcancem as zonas de DNS Privado do Azure através do resolver.

O Azure Firewall centraliza a filtragem de tráfego de saída (egress), entrada (ingress via DNAT) e leste-oeste (east-west). O SKU Standard oferece filtragem L3–L4, tags de FQDN e filtragem baseada em inteligência de ameaças (threat intelligence). O SKU Premium adiciona inspeção de TLS (de saída e de entrada com certificados armazenados no Key Vault), IDPS com detecção/prevenção baseada em assinaturas e filtragem de URL com categorias e políticas em nível de caminho (path-level). Implante-o em um hub virtual seguro (secured virtual hub) para vWAN ou como uma instância de firewall em uma VNet hub. Use políticas de firewall gerenciadas no Azure Firewall Manager com uma hierarquia de políticas pai/filho para impor linhas de base globais e aplicar regras regionais ou específicas de aplicação; as prioridades do grupo de coleção de regras (rule collection group) determinam a ordem de avaliação. Planeje as portas SNAT com múltiplos IPs públicos em hubs de alta taxa de transferência (high-throughput) para evitar o esgotamento de portas quando muitas conexões efêmeras são esperadas.

O Azure DDoS Protection protege recursos de IP público. O nível Basic está sempre ativo e é gerenciado pela plataforma. O nível Standard é um plano que você habilita por VNet; ele ajusta automaticamente as políticas de mitigação por IP público protegido (Load Balancer, Application Gateway, NICs de VM), oferece proteção de custos durante ataques e expõe telemetria. Configure alertas e streaming para o Log Analytics para receber relatórios de mitigação, métricas de ataque (pps/bps, vetores) e suporte rápido através do DDoS Rapid Response. Combine com WAF e limitação de taxa (rate-limiting) para resiliência na camada 7 (L7).

Observabilidade e Análise de Tráfego

O Azure Network Watcher fornece visibilidade profunda da saúde e do tráfego da rede. O Connection Monitor testa continuamente a alcançabilidade e o desempenho entre origens e destinos (VMs do Azure, endpoints on-premise, URLs) sobre ICMP, TCP ou HTTP/S, correlacionando mudanças no estado da topologia com falhas. Os NSG Flow Logs registram fluxos de 5-tuplas e a decisão (permitir/negar) nas interfaces de NSG; exporte-os para uma conta de armazenamento (storage account) e habilite o Traffic Analytics no Log Analytics para obter insights sobre os principais comunicadores (top talkers), portas abertas e detecções de ameaças. O Packet Capture captura pacotes na NIC de uma VM usando uma extensão, sob demanda ou de forma agendada, com filtros para expressões do tipo BPF e saída para armazenamento; use-o para solucionar problemas de MTU, handshake ou roteamento assimétrico. Combine essas ferramentas com as métricas do Azure Monitor para gateways, circuitos ExpressRoute e hubs vWAN para detectar saturação, instabilidade de BGP (BGP flap) ou perda de resiliência.

O Private Link permite padrões seguros de consumidor-provedor entre tenants. O provedor expõe um serviço de Private Link ou um recurso PaaS; o consumidor cria um Private Endpoint e solicita aprovação. Para PaaS, a aprovação ocorre no nível da instância do recurso, fornecendo um controle rígido do raio de impacto (blast radius). O DNS deve resolver o FQDN público do serviço para o IP do Private Endpoint do consumidor. No tenant do consumidor, crie ou use a zona privatelink.<zone> apropriada e vincule-a à VNet consumidora; para usuários on-prem, encaminhe essas zonas para os endpoints de entrada do Azure DNS Private Resolver. Quando os provedores exigem domínios personalizados (vanity domains), use CNAMEs para o nome do endpoint público para que as substituições de split-horizon funcionem de forma transparente. Valide que não existem Private Endpoints sobrepostos para o mesmo FQDN em VNets diferentes sem um escopo intencional, pois os clientes resolvem para a zona vinculada mais próxima com base no caminho da consulta DNS.

Cenário de Problema Prático

A Siemens AG está construindo uma plataforma global de manufatura no Azure, com fábricas regionais conectando-se via MPLS e internet. Os requisitos incluem acesso privado ao Azure SQL e Storage, conectividade híbrida resiliente que prefere o backbone privado, inspeção de segurança centralizada com descriptografia TLS e IDPS, resolução de DNS padronizada das fábricas para os Azure Private Endpoints e monitoramento profundo da conectividade. Parceiros em um tenant separado do Azure devem consumir de forma privada APIs selecionadas hospedadas pela Siemens.

  1. Implementar uma topologia hub-and-spoke por região com um hub virtual seguro no Azure Virtual WAN Standard.
  1. Estabelecer circuitos ExpressRoute com o SKU Premium na Europa e América do Norte; habilitar o Global Reach entre eles. Implantar gateways ExpressRoute UltraPerformance ou ErGw3AZ e habilitar o FastPath para VNets conectadas diretamente aos circuitos.
  1. Adicionar Azure VPN Gateways ativo-ativo (VpnGw5AZ) em cada região como backup para o ExpressRoute; configurar BGP com AS Path prepending na VPN para dar preferência ao ExpressRoute.
  1. Implantar o Azure Firewall Premium em cada hub seguro com políticas de firewall pai/filho via Azure Firewall Manager; habilitar inspeção TLS e IDPS; alocar múltiplos IPs públicos para escala de SNAT.
  1. Usar Private Endpoints para o Azure SQL Database e Storage; criar zonas de DNS Privado do Azure para privatelink.database.windows.net e privatelink.blob.core.windows.net, vinculá-las aos spokes e habilitar o Azure DNS Private Resolver no hub com endpoints de entrada e saída e conjuntos de regras de encaminhamento.
  1. Servidores DNS on-prem encaminham as zonas do Azure Private Link para o endpoint de entrada do resolver; para zonas corporativas necessárias no Azure, criar regras de saída para o DNS on-prem.
  1. Para o acesso de parceiros, expor as APIs da Siemens por trás de um balanceador de carga interno e publicá-las através de um serviço de Private Link; os parceiros em seu próprio tenant criam Private Endpoints e obtêm aprovação. Fornecer orientação de DNS específica para o parceiro para substituir os nomes públicos pelos IPs de seus Private Endpoints.
  1. Implantar o Azure Route Server nas VNets do hub que hospedam NVAs para roteamento especializado e habilitar a troca de rotas com o gateway do ExpressRoute.
  1. Habilitar o Azure DDoS Protection Standard nas VNets do hub, protegendo os IPs públicos (do Azure Firewall e endpoints de entrada); configurar alertas e integrar com o Log Analytics.
  1. Habilitar o Azure Network Watcher Connection Monitor para caminhos-chave (fábrica para Azure SQL via ER, VM do Azure para Storage via Private Endpoint), NSG Flow Logs com Traffic Analytics nas sub-redes dos spokes e Packet Capture sob demanda em VMs críticas.

Computação e Arquitetura de Aplicações · Todos os domínios · Alta Disponibilidade

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo