Microsoft AZ-700: Projeto de Azure Virtual Network — Guia de estudos

Faz parte do Microsoft Azure Network Engineer AZ-700 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

NAT Gateway, Azure Firewall e trade-offs no design de rotas

Para um SNAT de saída previsível e gerenciamento de egresso simplificado, implante o Azure Virtual Network NAT (Standard NAT Gateway) em sub-redes ou NICs e anexe IPs públicos ou prefixos Standard (somente SKU standard). O NAT Gateway descarrega o gerenciamento de portas efêmeras; se você prevê um grande volume de conexões de saída, anexe múltiplos prefixos de IP Público para aumentar as portas SNAT disponíveis e evitar o esgotamento de portas — comum com muitas VMs ou hosts de contêiner. O Azure Firewall fornece inspeção stateful centralizada e totalmente gerenciada, inteligência contra ameaças e filtragem de aplicação/FQDN; escolha o Azure Firewall Standard para filtragem fundamental e o SKU Premium para inspeção de TLS, IDPS e capacidades aprimoradas contra ameaças. Network Virtual Appliances (NVAs de terceiros) oferecem riqueza de funcionalidades ou alternativas de custo, mas exigem gerenciamento, configuração de alta disponibilidade (HA) e planejamento de escala. UDRs apontando para VirtualAppliance ou Internet/NAT devem ser avaliadas em relação às rotas de sistema do Azure, pois UDRs incorretas podem interromper o tráfego de serviços da plataforma (por exemplo, bloqueando o tráfego de service endpoints ou sondagens de integridade gerenciadas pela plataforma). Para alta disponibilidade e desempenho, considere SKUs com redundância de zona (Application Gateway v2, Firewall em Availability Zones) e capacidades de autoescalonamento em comparação com appliances de custo fixo. Armadilhas comuns: anexar o NAT tanto à sub-rede quanto à NIC leva a uma precedência inesperada; esquecer que o NAT requer IP(s) Público(s) Standard; nomear e dimensionar a AzureFirewallSubnet incorretamente; e assumir que as UDRs serão ignoradas — elas sobrepõem as rotas de sistema.

Problema Prático: Cenário de Caso de Uso

Cenário: A Contoso Enterprises opera uma rede Azure no modelo hub-and-spoke. O hub em West US hospeda um gateway ExpressRoute e um VpnGw2 (GatewaySubnet). Vários spokes contêm sub-redes de aplicação e endpoints privados para serviços PaaS. Funcionários remotos se conectam via VPN Point-to-Site (P2S) ao hub.

Desafio: Usuários remotos conseguem acessar recursos no hub, mas não conseguem alcançar recursos da VNet nos spokes após adições recentes de spokes, e alguns clientes P2S mostram conjuntos de rotas desatualizados.

Abordagem Recomendada:

  1. Na VNet do hub, garanta que o gateway de VPN seja um VpnGw2 implantado em uma GatewaySubnet dimensionada corretamente (pelo menos /27); valide que é o único gateway na topologia com peering e que o ExpressRoute coexiste por meio da troca de rotas.
  2. No peering do hub para o spoke, defina allowGatewayTransit = true no peering do lado do hub. Em cada peering de spoke, defina useRemoteGateways = true e garanta que os espaços de endereço não se sobreponham.
  3. Regere e distribua a configuração atualizada do cliente VPN P2S a partir do gateway de VPN do hub (inclua IKEv2/OpenVPN) e exija que os usuários remotos reinstalem o cliente para que suas tabelas de rotas incluam os novos prefixos dos spokes.
  4. Se os spokes precisarem rotear o tráfego de saída através do hub para inspeção, adicione UDRs nas tabelas de rotas dos spokes direcionando 0.0.0.0/0 para o virtual appliance do hub ou para o Azure Firewall (implantado na AzureFirewallSubnet) e anuncie as rotas necessárias de volta via BGP no ExpressRoute/VPN.

Justificativa: Habilitar o trânsito de gateway com useRemoteGateways centraliza o roteamento on-prem e P2S através do gateway do hub sem criar gateways adicionais, enquanto a reemissão das configurações do cliente P2S atualiza as tabelas de rotas do cliente para que os novos prefixos dos spokes se tornem alcançáveis; UDRs e BGP garantem egresso controlado e visibilidade para inspeção.


ExpressRoute e Conectividade WAN · Todos os domínios · Rede Híbrida

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo