Microsoft AZ-104: Azure 虚拟网络 — 学习指南

属于 Microsoft Azure Administrator Associate AZ-104 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Azure Virtual Networking 为 IaaS 和 PaaS 工作负载建立了软件定义的数据中心结构。您需要使用 CIDR 设计地址规划,根据信任边界划分出子网,使用网络安全组 (NSG) 和 Azure Firewall 保护东西向和南北向流量,通过 VNet 对等互联、VPN Gateway 或 ExpressRoute 连接不同环境,利用用户定义路由调整流量,并借助 Azure DNS 提供可靠的名称解析。正确配置这些构造可以实现可扩展的中心辐射型设计、通过 Private Endpoints 安全访问 PaaS,以及满足合规性和性能要求的可预测路由。

地址、分段和策略 (VNets, Subnets, NSGs, ASGs, UDR)

虚拟网络使用 CIDR 表示法(例如,10.0.0.0/16)定义一个或多个非重叠的 RFC1918 地址空间。如果与对等网络不存在冲突,您可以在以后添加额外的地址前缀。子网将 VNet 分割成可路由的块(例如,10.0.1.0/24 用于 Web 层,10.0.2.0/24 用于应用层)。为 VPN/ExpressRoute 网关保留一个专用的 GatewaySubnet;请慷慨地分配地址空间(至少 /27),以避免未来的扩展限制。IP 分配默认为动态;需要时,您可以在 NIC 上设置静态私有 IP。

默认系统路由允许 VNet 内部流量,并将 0.0.0.0/0 发送到互联网(这取决于是否存在公有 IP)。用户定义路由 (UDR) 在子网级别覆盖这些默认设置。创建一个路由表并将其与一个子网关联;条目包括:

NSG 在 NIC 或子网上强制执行有状态的 L3–L4 策略;这两个范围可以同时使用,流量必须被所有适用的 NSG 允许。规则按优先级(100–4096;数字越小优先级越高)和方向(入站/出站)进行评估。默认规则包括:

应用程序安全组 (ASG) 将 IP 地址与策略解耦。将 NIC 分配给代表角色(例如,Web、App、DB)的 ASG,并在 NSG 规则中引用这些 ASG。这允许在不修改 IP 或子网的情况下更改策略,并有助于在 VNet 内实现一致的、基于角色的分段。

连接选项:对等互连、VPN 网关和 ExpressRoute

VNet 对等互连通过 Microsoft 骨干网络连接 VNet,具有低延迟和高带宽的特点。本地对等互连在同一区域内;全局对等互连跨越不同区域。对等互连不具有传递性,且要求地址空间不能重叠。关键标志:

Azure VPN Gateway 提供 IPSec/IKE 隧道:

ExpressRoute 通过合作伙伴的线路,提供到 Microsoft 边缘网络的、有 SLA 保证的专用连接:

共存:一个 VNet 可以在同一个 GatewaySubnet 中同时拥有 VPN 和 ExpressRoute 网关;使用网关中转和 UDR 来控制流量走向。对于稳态的企业流量,首选 ExpressRoute;VPN 则用作备份或用于连接分支机构/小型办公室。

名称解析和对 PaaS 的安全访问 (Azure DNS, 终结点)

Azure DNS 托管公共区域 (public zones),使你面向 Internet 的记录可以托管在 Azure 的全球 DNS 平台上,并具备高可用性。对于 VNet 内部的解析,Azure DNS 专用区域 (Private Zones) 提供分离式域名服务 (split-horizon)。将 VNet 链接到专用区域以启用解析;可以选择启用自动注册,这样 VM 的 A 记录就会在 NIC IP 发生变化时自动注册和更新。对于 Azure 和本地之间的混合名称解析和条件转发,可以部署 Azure DNS Private Resolver,通过其入站/出站终结点和规则集,将特定域(例如,corp.contoso.com 转发到本地 DNS,或将 privatelink.* 解析回 Azure)的查询进行转发。

服务终结点 (Service Endpoints) 通过 Microsoft 骨干网络将 VNet 的标识扩展到选定的 Azure 服务(例如 Storage、SQL),同时服务本身保留其公共 IP。在 PaaS 服务的防火墙上,可以将访问权限限制到特定的 VNet/子网。它们易于按子网和按服务启用,无需更改 DNS,非常适用于简单的、仅限 Azure 内部的场景。但是,资源仍然拥有一个公共 IP,并且无法从本地通过私有方式访问,必须经过其公共终结点。

专用终结点 (Private Endpoints) 通过 Private Link,在 PaaS 资源上放置一个带有你子网中私有 IP 的 NIC。流量始终保持在私有网络内,从而实现了精细的数据外泄控制,并允许通过 VPN/ExpressRoute 从本地进行访问。正确的 DNS 配置至关重要:必须将资源的公共 FQDN 解析重写为其 privatelink FQDN,后者指向你的私有 IP。使用链接到 VNet 的 Azure 专用 DNS 区域(例如 privatelink.blob.core.windows.net)。当你需要真正的私有寻址、跨本地访问和严格的出站控制时,应选择专用终结点。

Azure 防火墙与集中式出入口流量治理

Azure Firewall 是一种有状态、可弹性扩展的云原生防火墙,可为中心辐射型设计提供集中策略。请将其部署到专用的 AzureFirewallSubnet 中。对于强制隧道场景,请添加 AzureFirewallManagementSubnet,以便管理流量使用互联网,而数据流量遵循您的默认路由。

规则集合类型按以下顺序和规则集合优先级应用:

实际问题场景

Adobe 必须对一个混合网络进行现代化改造:Azure 中的一个安全中心必须提供集中的互联网出口、与本地网络的高可用性连接、对 Storage 和 SQL 的私有访问,以及跨 Azure 和数据中心的可预测名称解析。远程开发人员还需要通过 P2S 访问所有分支。

  1. 设计地址空间和分段
  1. 建立中心辐射型连接
  1. 提供私有、冗余的本地连接
  1. 集中管理出口并保护工作负载
  1. 通过真正的私有访问保护 PaaS
  1. 实现混合名称解析和条件转发
  1. 为远程开发人员启用对所有分支的访问
  1. 使用 ASG 和 NSG 进行加固

此架构通过 ExpressRoute 冗余、集中的 Azure 防火墙治理、私有 PaaS 访问和一致的 DNS 满足了 Adobe 的要求,同时确保远程用户和本地系统可以通过中心安全地访问每个工作负载。


Azure 虚拟机和计算 · 所有领域 · Azure 负载均衡和流量管理

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品