Microsoft AZ-104: Azure 虚拟网络 — 学习指南
属于 Microsoft Azure Administrator Associate AZ-104 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure Virtual Networking 为 IaaS 和 PaaS 工作负载建立了软件定义的数据中心结构。您需要使用 CIDR 设计地址规划,根据信任边界划分出子网,使用网络安全组 (NSG) 和 Azure Firewall 保护东西向和南北向流量,通过 VNet 对等互联、VPN Gateway 或 ExpressRoute 连接不同环境,利用用户定义路由调整流量,并借助 Azure DNS 提供可靠的名称解析。正确配置这些构造可以实现可扩展的中心辐射型设计、通过 Private Endpoints 安全访问 PaaS,以及满足合规性和性能要求的可预测路由。
地址、分段和策略 (VNets, Subnets, NSGs, ASGs, UDR)
虚拟网络使用 CIDR 表示法(例如,10.0.0.0/16)定义一个或多个非重叠的 RFC1918 地址空间。如果与对等网络不存在冲突,您可以在以后添加额外的地址前缀。子网将 VNet 分割成可路由的块(例如,10.0.1.0/24 用于 Web 层,10.0.2.0/24 用于应用层)。为 VPN/ExpressRoute 网关保留一个专用的 GatewaySubnet;请慷慨地分配地址空间(至少 /27),以避免未来的扩展限制。IP 分配默认为动态;需要时,您可以在 NIC 上设置静态私有 IP。
默认系统路由允许 VNet 内部流量,并将 0.0.0.0/0 发送到互联网(这取决于是否存在公有 IP)。用户定义路由 (UDR) 在子网级别覆盖这些默认设置。创建一个路由表并将其与一个子网关联;条目包括:
- 下一跃点:虚拟设备(同一 VNet 上的 NVA IP)、虚拟网络网关(通过 VPN/ExpressRoute 引导至本地)、Internet(强制互联网出口)或无(黑洞)。
- 强制隧道:将 0.0.0.0/0 发送到虚拟网络网关以强制所有出站流量流向本地,或发送到 NVA/Azure Firewall 以实现集中式出口控制。如果将 BGP 与通告默认路由的网关一起使用,请考虑在特定子网上禁用网关路由传播,以防止意外的路径选择。
NSG 在 NIC 或子网上强制执行有状态的 L3–L4 策略;这两个范围可以同时使用,流量必须被所有适用的 NSG 允许。规则按优先级(100–4096;数字越小优先级越高)和方向(入站/出站)进行评估。默认规则包括:
- 入站:AllowVnetInBound (65000)、AllowLoadBalancerInBound (65001)、DenyAllInBound (65500)
- 出站:AllowVnetOutBound (65000)、AllowInternetOutBound (65001)、DenyAllOutBound (65500) 使用更高优先级的自定义规则来覆盖默认规则。使用服务标签(例如,Internet、AzureLoadBalancer、Storage)来简化维护,并使用 IP Groups 来管理可重用的地址列表。
应用程序安全组 (ASG) 将 IP 地址与策略解耦。将 NIC 分配给代表角色(例如,Web、App、DB)的 ASG,并在 NSG 规则中引用这些 ASG。这允许在不修改 IP 或子网的情况下更改策略,并有助于在 VNet 内实现一致的、基于角色的分段。
连接选项:对等互连、VPN 网关和 ExpressRoute
VNet 对等互连通过 Microsoft 骨干网络连接 VNet,具有低延迟和高带宽的特点。本地对等互连在同一区域内;全局对等互连跨越不同区域。对等互连不具有传递性,且要求地址空间不能重叠。关键标志:
- “允许虚拟网络访问”可在对等 VNet 之间启用路由连接。
- “允许转发的流量”允许由 NVA (网络虚拟设备) 转发的流量穿越对等互连。
- “使用远程网关”允许一个 VNet 使用其对等“中心 VNet”中的 VPN/ER 网关。中心 VNet 必须启用“允许网关中转”。一个 VNet 只能使用来自一个对等 VNet 的远程网关。对等互连的 VNet 不会自动接收 P2S 客户端路由;最终用户必须安装更新的 VPN 客户端配置,其中要包含到新增分支 VNet 的路由。
Azure VPN Gateway 提供 IPSec/IKE 隧道:
- 站点到站点 (S2S) 将本地 VPN 设备连接到 Azure;对于大多数场景,尤其是使用 BGP 和多个隧道的场景,应使用基于路由的 VPN (IKEv2)。
- 点到站点 (P2S) 使单个客户端 (Windows、macOS、Linux) 能通过 OpenVPN、IKEv2 或 SSTP 进行连接。客户端配置包含到 Azure 前缀的静态路由;当地址空间发生变化或在中心 VNet 后面添加了可达的分支 VNet 时,需要重新下载配置。
- VNet 到 VNet 在 Azure 区域/租户内使用 S2S 连接,要求地址不重叠。当无法使用对等互连时(例如,存在管理边界的跨租户场景),此方式非常有用。
- SKU:首选 VpnGw1–VpnGw5(以及用于区域冗余的 AZ 型号)。Basic 是旧版 SKU,功能缺失(不支持 IKEv2/BGP)。基于路由的 VPN 支持 P2S、BGP 和主动-主动模式。基于策略的 VPN 功能受限(仅支持 S2S,不支持 BGP)。
- BGP 可动态通告前缀,支持跨多个隧道的流量中转,并简化路由故障转移。当本地/Azure 前缀重叠不可避免时,可使用 VPN NAT 规则进行转换。
ExpressRoute 通过合作伙伴的线路,提供到 Microsoft 边缘网络的、有 SLA 保证的专用连接:
- 线路 (circuit) 由提供商预配(包括带宽、计量方式、SKU),并通过服务密钥链接到你的订阅。冗余是内置的:每条线路都提供双主/备连接;你的路由器应建立双 BGP 会话以实现高可用性 (HA)。
- 对等互连类型:
- 专用对等互连通过 ExpressRoute 虚拟网络网关 (ErGw1AZ–ErGw3AZ) 将私有 RFC1918 流量传输到 VNet。它支持 BGP、快速故障转移,以及可选的用于数据平面加速的 FastPath。
- Microsoft 对等互连通过公共 IP 和路由筛选器,暴露公共的 Microsoft 服务(例如 Storage、SQL、Microsoft 365)。用于访问面向 Internet 的终结点,同时流量不经由公共 Internet。连接 Microsoft 365 需要额外的审核。
- 使用 ExpressRoute Global Reach 通过 Microsoft 骨干网络互连不同的本地站点。对于强制隧道,可通过专用对等互连通告一条默认路由,或与 UDR/Azure Firewall 结合使用以实现选择性出口。
共存:一个 VNet 可以在同一个 GatewaySubnet 中同时拥有 VPN 和 ExpressRoute 网关;使用网关中转和 UDR 来控制流量走向。对于稳态的企业流量,首选 ExpressRoute;VPN 则用作备份或用于连接分支机构/小型办公室。
名称解析和对 PaaS 的安全访问 (Azure DNS, 终结点)
Azure DNS 托管公共区域 (public zones),使你面向 Internet 的记录可以托管在 Azure 的全球 DNS 平台上,并具备高可用性。对于 VNet 内部的解析,Azure DNS 专用区域 (Private Zones) 提供分离式域名服务 (split-horizon)。将 VNet 链接到专用区域以启用解析;可以选择启用自动注册,这样 VM 的 A 记录就会在 NIC IP 发生变化时自动注册和更新。对于 Azure 和本地之间的混合名称解析和条件转发,可以部署 Azure DNS Private Resolver,通过其入站/出站终结点和规则集,将特定域(例如,corp.contoso.com 转发到本地 DNS,或将 privatelink.* 解析回 Azure)的查询进行转发。
服务终结点 (Service Endpoints) 通过 Microsoft 骨干网络将 VNet 的标识扩展到选定的 Azure 服务(例如 Storage、SQL),同时服务本身保留其公共 IP。在 PaaS 服务的防火墙上,可以将访问权限限制到特定的 VNet/子网。它们易于按子网和按服务启用,无需更改 DNS,非常适用于简单的、仅限 Azure 内部的场景。但是,资源仍然拥有一个公共 IP,并且无法从本地通过私有方式访问,必须经过其公共终结点。
专用终结点 (Private Endpoints) 通过 Private Link,在 PaaS 资源上放置一个带有你子网中私有 IP 的 NIC。流量始终保持在私有网络内,从而实现了精细的数据外泄控制,并允许通过 VPN/ExpressRoute 从本地进行访问。正确的 DNS 配置至关重要:必须将资源的公共 FQDN 解析重写为其 privatelink FQDN,后者指向你的私有 IP。使用链接到 VNet 的 Azure 专用 DNS 区域(例如 privatelink.blob.core.windows.net)。当你需要真正的私有寻址、跨本地访问和严格的出站控制时,应选择专用终结点。
Azure 防火墙与集中式出入口流量治理
Azure Firewall 是一种有状态、可弹性扩展的云原生防火墙,可为中心辐射型设计提供集中策略。请将其部署到专用的 AzureFirewallSubnet 中。对于强制隧道场景,请添加 AzureFirewallManagementSubnet,以便管理流量使用互联网,而数据流量遵循您的默认路由。
规则集合类型按以下顺序和规则集合优先级应用:
- DNAT 规则将防火墙上的入站公网 IP/端口转换为私有地址(例如,将防火墙公网 IP:443 映射到 Web 虚拟机)。与目标子网上的 NSG 配合使用,以强制实施最小权限原则。
- 网络规则筛选 L3–L4 流量(源/目标 IP、协议、端口)。用于非 HTTP(S) 协议以及控制出站/分支间流量。
- 应用程序规则通过 FQDN 或 FQDN 标记(例如,WindowsUpdate)控制出站 HTTP/S 流量。Premium SKU 增加了 TLS 检查和 IDPS,以实现深度 HTTP(S) 筛选。 威胁智能可以设置为“警报 (Alert)”或“拒绝 (Deny)”,以对已知的恶意 IP/域采取行动。将 Azure 防火墙与 UDR(将 0.0.0.0/0 指向防火墙作为虚拟设备)结合使用,以集中管理出口流量;在分支的对等互联上允许转发流量。将日志记录到 Log Analytics 以进行审计和分析,并使用策略层次结构/Azure Firewall Manager 进行大规模标准化管理。
实际问题场景
Adobe 必须对一个混合网络进行现代化改造:Azure 中的一个安全中心必须提供集中的互联网出口、与本地网络的高可用性连接、对 Storage 和 SQL 的私有访问,以及跨 Azure 和数据中心的可预测名称解析。远程开发人员还需要通过 P2S 访问所有分支。
- 设计地址空间和分段
- 创建中心 VNet 10.0.0.0/16,包含子网:AzureFirewallSubnet 10.0.0.0/26、GatewaySubnet 10.0.0.64/27、SharedServices 10.0.1.0/24。为应用 (Apps) 创建分支 VNet 10.1.0.0/16,为数据 (Data) 创建分支 VNet 10.2.0.0/16。
- 理由:不重叠的 CIDR 便于对等互联和未来扩展;专用子网满足平台要求,并简化了 UDR/NSG 的范围界定。
- 建立中心辐射型连接
- 在 Hub↔Apps 和 Hub↔Data 之间建立对等互联,并启用“允许虚拟网络访问”和“允许转发流量”。在中心上,设置“允许网关传输”;在分支上,设置“使用远程网关”。
- 理由:通过中心网关/防火墙集中管理南北向流量,同时允许东西向流量通过中心,避免了网状网络的复杂性。
- 提供私有、冗余的本地连接
- 通过提供商订购一条 ExpressRoute 线路(专用对等互联);配置双 BGP 会话。在中心的 GatewaySubnet 中部署一个 ExpressRoute 虚拟网络网关 (ErGw2AZ) 并链接该线路。
- 理由:具有内置冗余和区域冗余网关的、受 SLA 支持的专用连接,满足了企业对高可用性和性能的需求。
- 集中管理出口并保护工作负载
- 在 AzureFirewallSubnet 中部署 Azure Firewall Standard。在每个分支子网上创建 UDR:0.0.0.0/0 的下一跃点为“虚拟设备”→ 防火墙私有 IP。向分支添加 NSG,仅允许所需端口访问防火墙和 VNet 内部流量。
- 理由:Azure 防火墙 + UDR 强制实施一致的出口策略、日志记录和威胁智能;NSG 在子网/NIC 级别提供微分段。
- 通过真正的私有访问保护 PaaS
- 在 Data 分支中为 Storage 和 SQL 创建专用终结点 (Private Endpoint)。将 Azure 专用 DNS 区域 (privatelink.blob.core.windows.net, privatelink.database.windows.net) 链接到中心和分支。在 PaaS 资源上禁用公网访问。
- 理由:专用终结点消除了公网暴露,并允许通过 ExpressRoute 从本地访问;Azure 专用 DNS 确保了正确的名称解析。
- 实现混合名称解析和条件转发
- 在中心部署 Azure DNS Private Resolver,并配置入站/出站终结点。创建规则,将对 corp.adobe.com 的查询转发到本地 DNS,并在 Azure 内部解析 privatelink 区域。
- 理由:在 Azure 和本地之间提供确定性的、分离式(split-horizon)DNS,无需自定义 DNS 虚拟机。
- 为远程开发人员启用对所有分支的访问
- 在中心的 VPN 网关上配置 P2S VPN,使其与 ExpressRoute 共存。分发 VPN 客户端配置文件。添加分支后,重新下载客户端软件包,以确保包含到 10.1.0.0/16 和 10.2.0.0/16 的路由。
- 理由:基于中心的 P2S 简化了操作,并且通过更新的客户端路由和对等互联网关传输,使用户能够访问所有分支。
- 使用 ASG 和 NSG 进行加固
- 将 NIC 分配给 ASG(Web、App、DB),并实施 NSG 规则,按 ASG 允许 Web→App (TCP 443)、App→DB (TCP 1433) 的流量,并拒绝所有其他流量。在适当情况下保留默认规则。
- 理由:基于角色的策略无需管理 IP 即可扩展,并强制实施了最小权限原则。
此架构通过 ExpressRoute 冗余、集中的 Azure 防火墙治理、私有 PaaS 访问和一致的 DNS 满足了 Adobe 的要求,同时确保远程用户和本地系统可以通过中心安全地访问每个工作负载。
← Azure 虚拟机和计算 · 所有领域 · Azure 负载均衡和流量管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →