Microsoft AZ-305: 网络与连接 — 学习指南
属于 Microsoft Azure Solutions Architect Expert AZ-305 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure 中的网络和连接设计必须平衡地址空间规划的合理性、对 PaaS 服务的安全访问、大规模混合连接、名称解析、威胁防护和深度可观测性。一个稳健的架构通常以轴辐式虚拟网络模式或 Azure Virtual WAN 中的托管中心为核心,具备清晰的路由控制、对服务的私有访问以及标准化的防火墙功能。以下各节详细介绍了企业设计中最常组合使用的服务和功能。
虚拟网络、IP 策略和对 PaaS 的私有访问
稳健的地址规划可以避免返工,并为大规模混合连接奠定基础。使用 RFC1918 范围,并为每个环境和区域设定清晰的边界。避免 VNet 与本地网络之间的前缀重叠;如果可能发生并购或合作伙伴连接,请预留汇总余量(例如,为每个区域分配 /16,并从中划分出 /20 的分支)。对于面向互联网的应用和有合规要求的区域,请考虑使用 IPv4/IPv6 双栈。如果您计划让 VPN/ExpressRoute 共存并为未来扩展做准备,请将 GatewaySubnet 保持为 /27 或更大。
子网设计按功能和信任级别对流量进行分段。每个子网应承载单一的安全意图,并通过 NSG 和 UDR 进行控制。合理规划前缀大小(例如 /26 到 /24)以避免重新编号;为 Azure Firewall、Application Gateway、Bastion 和专用终结点保留专用子网。对于敏感子网,通过 UDR 将流量指向防火墙,以禁用默认的出站互联网访问。
服务终结点和专用终结点都可以保护 PaaS 流量,但它们的爆炸半径和路由方式不同:
- 服务终结点通过 Microsoft 骨干网将您的 VNet 身份扩展到 Azure 服务,而流量仍然以服务的公共 IP 为目标。您可以将服务锁定到指定的 VNet/子网,并使用服务终结点策略来实现精细的存储帐户允许列表。它们易于启用,但控制是在资源类型或帐户级别,而不是每个实例的 NIC 级别。
- 专用终结点通过 Private Link 在您的子网中创建一个带有私有 IP 的 NIC,并将其映射到特定的 PaaS 资源。这提供了实例级别的隔离和最强的数据泄露保护,因为服务只能通过绑定到您终结点的私有 IP 访问。请仔细规划 DNS:使用链接到您 VNet 的 Azure Private DNS 区域覆盖公共区域(例如 privatelink.blob.core.windows.net、privatelink.database.windows.net);本地解析器必须转发到 Azure 以实现水平分割解析。Private Link 还支持带有审批工作流的跨租户使用者/提供者场景,允许合作伙伴安全访问,而无需暴露公共终结点。
混合连接:VPN、ExpressRoute、Virtual WAN 和路由控制
Azure VPN Gateway SKU 定义了吞吐量和规模。对于站点到站点、VNet 到 VNet 和 BGP 连接,请使用基于路由的网关(VpnGw1–VpnGw5 及其区域冗余的 VpnGwXAZ 变体);生产环境应避免使用旧版的 Basic SKU。主动-主动模式部署两个实例和两个公共 IP,从而提高弹性和聚合吞吐量。使用私有 ASN 的 BGP 可在多个链路上提供动态路由交换、收敛和每个隧道的路径控制(AS Path、MED)。Azure 网关上默认使用 ASN 65515;在多宿主到多个提供商时请进行自定义。
ExpressRoute 提供到 Microsoft 骨干网的专用连接,具有可预测的延迟和高吞吐量。线路 SKU 决定了范围和限制:
- Local:仅出口到同一都会区,成本较低,超出该都会区的 VNet 之间无法进行任何到任何的通信。
- Standard:可连接到对等互连位置所在地理政治区域内的 Azure 区域,有标准的路由限制。
- Premium:跨地理政治边界的全局 VNet 连接,以及更高的路由/连接限制。 对等互连类型包括专用对等互连(到 VNet)和 Microsoft 对等互连(通过路由筛选器到 Microsoft SaaS/PaaS)。公共对等互连已停用。ExpressRoute Global Reach 允许您通过 Microsoft 骨干网,将位于不同位置的本地站点通过不同的 ExpressRoute 线路连接起来。FastPath 通过绕过 ExpressRoute 网关,直接在您的边缘设备和虚拟机之间传输数据包,从而降低数据平面的延迟;它在每个 VNet 连接上启用,并需要 UltraPerformance 或 ErGw3AZ ExpressRoute 网关支持专用对等互连,且 VNet 直接附加到线路(无网关中转)。
ExpressRoute 和 VPN 的共存可提供故障转移或流量拆分功能。将两个网关部署到足够大的 GatewaySubnet 中,并使用 BGP 使重叠前缀优先选择 ExpressRoute(当路由属性相同时,ExpressRoute 的优先级高于 S2S VPN)。在 VPN 上使用 AS Path 前置或 MED 来确保确定性的回退路径。
Azure Virtual WAN (vWAN) 通过托管中心集中管理大规模的分支机构、用户和站点连接。对于任何到任何的中心间路由和 ExpressRoute,请选择 Standard 层;当需要集成 Azure Firewall 时,请启用安全虚拟中心。安全中心中的路由意图可将不同类别的流量(互联网、私有和 Microsoft)引导至安全服务(例如,将所有发往互联网和私有的流量都引导至 Azure Firewall Premium)。vWAN 简化了 SD-WAN 集成、合作伙伴自动化以及大规模 P2S/S2S VPN,同时在全球范围内提供一致的策略。
Azure Route Server (ARS) 可将动态路由注入到经典的轴辐式 VNet 中,而无需将 NVA 部署为路由反射器。ARS 与 NVA 建立 BGP 对等互连,与 VNet 共享学习到的路由,并且在启用路由交换后,可以在 NVA 与 VPN/ExpressRoute 网关之间传播路由。这消除了为从本地学习到或由 NVA 通告的前缀进行手动 UDR 维护的需要。ARS 默认使用 ASN 65515,并支持通过路由映射进行路由筛选,以控制路由通告并防止路由泄漏。
名称解析、防火墙和 DDoS 防护
Azure DNS 为公共区域和私有区域提供权威托管。公共区域通过 Azure 的全局任播 (anycast) 发布到互联网。私有 DNS 区域为只能在链接的 VNet 内访问的资源提供分割水平 (split-horizon) 命名。在私有 DNS 区域链接上启用自动注册,可以为该 VNet 中的 Azure VM 动态注册和更新 A 记录,从而简化生命周期操作。
Azure DNS Private Resolver 提供托管的入站和出站 DNS 转发。部署入站终结点以通过私有 IP 接收来自本地解析器的查询,并部署出站终结点及规则集以将 Azure VM 的查询转发到用于公司区域的本地 DNS。将规则集链接到多个 VNet,以在中心辐射型 (hub-spoke) 网络中实现解析标准化。这是从本地解析 Private Endpoint 名称的锚点,允许本地的条件转发器通过该解析器访问 Azure 私有 DNS 区域。
Azure Firewall 集中管理出口 (egress)、入口 (ingress/DNAT) 和东西向流量的筛选。Standard SKU 提供 L3–L4 筛选、FQDN 标签和基于威胁情报的筛选。Premium SKU 增加了 TLS 检查(出站和入站,使用由 Key Vault 支持的证书)、具有基于签名的检测/预防功能的 IDPS,以及带有类别和路径级策略的 URL 筛选。可以将其部署在用于 vWAN 的安全虚拟中心中,或作为中心 VNet 中的防火墙实例。使用在 Azure Firewall Manager 中管理的防火墙策略,通过父/子策略的层次结构来强制执行全局基线并应用区域或应用程序特定的规则;规则集合组的优先级决定了评估顺序。在高吞吐量的中心上规划具有多个公共 IP 的 SNAT 端口,以避免在预期有大量临时连接时出现端口耗尽。
Azure DDoS Protection 保护公共 IP 资源。Basic 层级始终开启并由平台管理。Standard 层级是您按 VNet 启用的计划;它会为每个受保护的公共 IP(Load Balancer、Application Gateway、VM NIC)自动调整缓解策略,在攻击期间提供成本保护,并公开遥测数据。配置警报并将数据流式传输到 Log Analytics,以接收缓解报告、攻击指标(pps/bps、攻击向量)以及通过 DDoS Rapid Response 获得的快速支持。结合 WAF 和速率限制可增强 L7 的弹性。
可观测性与流量分析
Azure Network Watcher 提供对网络健康状况和流量的深入可见性。Connection Monitor 通过 ICMP、TCP 或 HTTP/S 持续测试源和目标(Azure VM、本地终结点、URL)之间的可达性和性能,并将拓扑状态变化与故障关联起来。NSG Flow Logs 在 NSG 接口上记录 5 元组流和决策(允许/拒绝);将它们导出到存储帐户,并在 Log Analytics 中启用 Traffic Analytics,以获得关于主要通信者、开放端口和威胁检测的洞察。Packet Capture 使用扩展在 VM NIC 上捕获数据包,可以按需或按计划进行,支持类似 BPF 表达式的筛选器,并将输出保存到存储;用它来排查 MTU、握手或非对称路由问题。将这些工具与 Azure Monitor 中针对网关、ExpressRoute 线路和 vWAN 中心的指标结合使用,以检测饱和、BGP 抖动或弹性丧失等问题。
Private Link 跨租户场景与 DNS 的细微差别
Private Link 支持跨租户的安全使用者-提供者模式。提供者公开一个 Private Link 服务或 PaaS 资源;使用者创建一个专用终结点 (Private Endpoint) 并请求批准。对于 PaaS,批准是在资源实例级别进行的,从而提供了严格的爆炸半径控制。DNS 必须将服务的公共 FQDN 解析为使用者专用终结点的 IP 地址。在使用者租户中,创建或使用相应的 privatelink.<zone> 并将其链接到使用的 VNet;对于本地用户,将这些区域的查询转发到 Azure DNS Private Resolver 的入站终结点。当提供者需要使用自定义域时,应使用 CNAME 指向公共终结点名称,以便分离式 DNS (split-horizon) 的覆盖能够透明地工作。验证在不同的 VNet 中没有针对同一 FQDN 的重叠专用终结点(除非是特意为之的作用域划分),因为客户端会根据 DNS 查询路径解析到链接的最近区域。
实际问题场景
西门子股份公司 (Siemens AG) 正在 Azure 中构建一个全球制造平台,其区域性工厂通过 MPLS 和互联网进行连接。需求包括:对 Azure SQL 和 Storage 的私有访问、偏好使用私有骨干网的弹性混合连接、带有 TLS 解密和 IDPS 的集中式安全检查、从工厂到 Azure 专用终结点的标准化 DNS 解析,以及深入的连接监控。一个位于独立 Azure 租户中的合作伙伴必须能够私下使用西门子托管的特定 API。
- 在每个区域实施中心辐射型 (hub-and-spoke) 架构,并在 Azure Virtual WAN Standard 中使用安全虚拟中心。
- 原因:vWAN 提供托管的、可扩展的 S2S/P2S/ER 连接以及中心间的任意互通路由。安全虚拟中心集成了 Azure Firewall Premium,并利用路由意图 (routing intents) 将互联网和私有流量引导至防火墙进行全局检查。
- 在欧洲和北美建立 Premium SKU 的 ExpressRoute 线路,并启用它们之间的 Global Reach。部署 UltraPerformance 或 ErGw3AZ ExpressRoute 网关,并为直接连接到线路的 VNet 启用 FastPath。
- 原因:Premium SKU 支持 VNet 的跨地缘政治区域连接和更高的路由限制;Global Reach 通过微软骨干网提供私有的本地到本地连接。FastPath 可降低数据平面流量的延迟和网关瓶颈。
- 在每个区域添加主动-主动模式的 Azure VPN Gateways (VpnGw5AZ) 作为 ExpressRoute 的备份;在 VPN 上配置 BGP 并使用 AS 路径前置 (AS Path prepending),以优先选择 ExpressRoute。
- 原因:主动-主动模式加上 BGP 可提供弹性故障转移。路径属性强制执行确定性路由,从而确保 ExpressRoute 始终是主路径。
- 在每个安全虚拟中心部署 Azure Firewall Premium,通过 Azure Firewall Manager 使用父/子防火墙策略;启用 TLS 检查和 IDPS;分配多个公共 IP 以实现 SNAT 扩展。
- 原因:通过解密和基于签名的威胁防护,实现集中、统一的安全性,满足大规模检查的要求。策略层次结构强制执行全局基线,同时允许区域差异。
- 为 Azure SQL Database 和 Storage 使用专用终结点 (Private Endpoints);创建 privatelink.database.windows.net 和 privatelink.blob.core.windows.net 的 Azure Private DNS 区域,将其链接到辐射 VNet (spokes),并在中心 VNet (hub) 中启用 Azure DNS Private Resolver,配置其入站和出站终结点以及转发规则集。
- 原因:专用终结点提供实例级别的隔离,并消除了数据泄露风险。DNS Private Resolver 为 Azure 和工厂网络标准化了分离式 DNS (split-horizon) 名称解析,无需自定义 DNS 设备。
- 本地 DNS 服务器将 Azure Private Link 区域的查询转发到解析器 (resolver) 的入站终结点;对于 Azure 中需要解析的公司内部区域,创建出站规则以转发到本地 DNS。
- 原因:这种双向转发以最少的管理工作确保了跨边界的一致名称解析。
- 对于合作伙伴访问,将西门子的 API 置于内部负载均衡器之后,并通过 Private Link 服务发布;合作伙伴在自己的租户中创建专用终结点 (Private Endpoints) 并获得批准。提供针对特定合作伙伴的 DNS 指南,以将其公共名称覆盖解析为其专用终结点的 IP。
- 原因:跨租户 Private Link 提供私有的、实例范围的访问,无需暴露公共终结点或管理来宾标识。
- 在托管 NVA(网络虚拟设备)以进行专门路由的中心 VNet 中部署 Azure Route Server,并启用与 ExpressRoute 网关的路由交换。
- 原因:Route Server 协调 NVA 和网关之间的动态路由共享,消除了脆弱的 UDR 更新,并确保了快速收敛。
- 在保护公共 IP(Azure Firewall 和入站终结点)的中心 VNet 上启用 Azure DDoS Protection Standard;配置警报并与 Log Analytics 集成。
- 原因:自动、经过优化的 L3/L4 攻击缓解,加上遥测和支持,可降低风险,提供攻击可见性,并提供成本保护。
- 为关键路径(例如,工厂通过 ER 到 Azure SQL,Azure VM 通过专用终结点到 Storage)启用 Azure Network Watcher Connection Monitor,在辐射 VNet (spoke) 的子网上启用带有 Traffic Analytics 的 NSG 流日志,并在关键虚拟机上启用按需数据包捕获 (Packet Capture)。
- 原因:持续的可达性测试、流量基线分析和数据包级取证为运维团队提供了快速诊断性能和路由异常所需的可见性。
← 计算与应用架构 · 所有领域 · 高可用性、灾难恢复与业务连续性 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →