Microsoft AZ-700: 混合网络 — 学习指南
属于 Microsoft Azure Network Engineer AZ-700 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
混合连接基础与地址规划约束
混合连接旨在实现本地与 Azure 虚拟网络之间可靠、可路由且安全的 IP 可达性。规划虚拟网络地址时,请记住子网内的一些 Azure 托管资源需要连续、无冲突的地址分配,有时还需要特定的保留地址:必须特意划分出 Azure 负载均衡器和网关子网(GatewaySubnet 必须精确命名,且其大小需能容纳网关 SKU 的扩展),而专用终结点和 Azure 托管的服务终结点需要从其所在的 VNet 中获取地址。本地与 Azure 前缀重叠是最常见的陷阱:重叠的范围会破坏路由和 BGP 路由选择,造成非对称路由,并使防火墙策略复杂化。对于托管有状态防火墙、负载均衡器或大量专用终结点的子网,请至少使用 /27–/24 的网段;并为 GatewaySubnet 预留一个专用子网(/27 或更大,具体取决于 SKU)。DNS 也同样关键:专用终结点使用平台级的专用 DNS 区域(例如 privatelink.database.windows.net),因此本地需要条件转发器或 Azure DNS Private Resolver 来解析 Azure 的私有名称。设计上的权衡主要围绕 IP 利用率与恢复能力展开:更密集的 IPv4 方案可以节省地址空间,但会增加冲突和迁移的风险;而更大、效率较低的前缀则简化了未来的扩展和 BGP 路由通告策略。
VPN Gateway SKU、BGP 基础和本地网络网关
选择正确的 VPN 网关 SKU(VpnGw1–VpnGw5,以及旧版的 Basic)会直接影响吞吐量、并发 S2S/P2S 会话数以及可用功能(如 active-active 模式或路由限制)。对于现代混合设计,应使用基于路由的网关;基于策略的网关是旧版技术,并且对 BGP 有限。BGP 提供动态的前缀交换,并支持路径恢复能力、自动故障转移和前缀优先级 — 在本地网络网关对象中配置 Azure VPN 网关的 ASN(默认为 65515),并使其与本地 ASN 匹配或建立对等关系。本地网络网关存储了本地的公网 IP、地址空间以及可选的 BGP 对等 IP 和 ASN;忘记填写 BGP 对等 IP 或 ASN 不匹配会阻止路由传播,并导致需要采用静态路由的变通方法。对于多站点扩展和内置的中转路由需求,可以考虑使用 Azure Virtual WAN 中心;VWAN 中心支持大规模的 S2S 和 P2S,并能与 Azure Firewall 和 ExpressRoute 集成。注意路由表的传播问题:默认情况下,某些中心辐射型或虚拟设备拓扑会抑制自动路由传播;此时可能需要显式配置 UDR 或 BGP 路由通告。权衡:更高的 SKU 和 VWAN 会增加成本,但能减少管理开销,并提高吞吐量和路由规模。
点到站点设计选择、客户端支持和 DNS 集成
点到站点(P2S)的设计选择决定了客户端兼容性、身份验证方式和规模。OpenVPN (SSL) 具有最佳的跨平台性,推荐用于 macOS、Linux 和移动客户端;IKEv2 轻量且能与 macOS 原生客户端良好协作;SSTP 仍然是仅限旧版 Windows 场景的一个选项。身份验证模式包括 Azure Active Directory(推荐用于身份集成和条件访问)、基于证书的验证,以及用于本地 MFA 或基于 RADIUS 的解决方案的 RADIUS 验证。VPN 网关的 SKU 决定了 P2S 隧道的数量和吞吐量;对于中到大型用户池,选择 VpnGw2/3;对于大规模或对吞吐量敏感的用途,选择 VpnGw4/5。专用终结点和 P2S 通过 DNS 进行交互:为允许 P2S 客户端解析专用终结点名称(privatelink 区域),需要将专用 DNS 区域链接到 VNet,或者使用 Azure DNS Private Resolver 以及来自本地或客户端 DNS 的条件转发器。一个常见的陷阱是忘记 P2S 客户端通常仅在客户端推送路由和 DNS 设置时才使用网关提供的 Azure DNS;显式配置 DNS 后缀和转发器可以避免“无法解析专用终结点”的问题。平衡可扩展性与成本:基于证书的身份验证成本低,但吊销证书更困难;Azure AD 提供现代化的安全控制,但会增加许可和复杂性。
中转路由、强制隧道、流量检查和安全设备放置
在设计多个 VNet、本地环境和检查设备之间的中转时,需要明确强制执行路由和 NAT 边界。要强制流量通过 Azure Firewall 或虚拟设备,需要使用指向防火墙私有 IP 的用户定义路由 (UDR),或利用 Virtual WAN 中心路由来集中进行流量检查。如果需要完全透明的代理或 TLS 检查,请将设备放置在专用的检查子网中,并确保网关子网和防火墙的 SKU 支持预期的吞吐量中转。请注意 SNAT 行为和公共 IP SKU 的选择:建议使用 Standard Public IP 和 NAT Gateway 以实现可预测的出站 SNAT 和安全规则;NAT Gateway 与一组 Standard 公共 IP 配对可以分担 SNAT 负载,并避免每个 VM 都分配公共 IP 导致的泛滥。一个常见的陷阱是,当本地路由和 Azure UDR 导致返回流量绕过预期的设备时,会发生非对称路由;请确保所有分支 (spoke) 都通过 BGP 公告所需的路由前缀,或者配置 UDR 将流量汇集到检查点。性能与成本的权衡:采用带有 Azure Firewall Premium 或第三方高吞吐量设备的中心辐射型 (hub-and-spoke) 架构可以增强保护和集中管理,但也会增加成本和单中心故障的风险,除非您部署主-主 (active-active) 冗余中心并在不同区域配对网关。
实践问题:用例场景
场景:Contoso Ltd 有两个本地数据中心(Seattle 和 Amsterdam)和一个现有的 Azure 环境,该环境包含一个中心 VNet (VNet-Hub) 和三个 VNet (VNet-Prod, VNet-Shared, VNet-Dev)。他们目前为 Seattle 使用一个 VpnGw1 VPN 网关,并为 Amsterdam 使用一个到 Azure Virtual WAN 中心的站点到站点连接。VNet-Shared 中的 Azure SQL 使用了专用终结点 (Private Endpoint)。
挑战:Contoso 需要在两个数据中心和 Azure 之间建立具有动态路由 (BGP) 的弹性、可扩展的混合连接,为 macOS 用户提供可靠的 P2S 支持,实现从本地解析专用终结点的 DNS,并通过 Azure Firewall 集中检查来自各分支 (spoke) 的出站流量。
推荐方法:
- 在 VNet-Hub 中部署一个新的基于路由的 VpnGw3 VPN 网关,配置为主-主 (active-active) 模式并启用 BGP(显式设置网关 ASN),然后使用本地 BGP 对等 IP 和 ASN 更新本地网络网关 (Local Network Gateway) 对象;将 Seattle 的 S2S 连接迁移到新网关,以支持更高的吞吐量和路由限制。
- 通过建立 ExpressRoute 或将 VWAN 中心迁移为与 VNet-Hub 的中心对等连接,将 Amsterdam 的连接整合到中心 VNet 中;确保两个数据中心之间进行 BGP 路由交换,以避免使用静态路由并实现自动故障转移。
- 在 VpnGw3 上使用 OpenVPN 协议和 Azure AD 身份验证配置 P2S 以支持 macOS 客户端(使用 IKEv2 作为备选方案),并根据 VpnGw3 的限制规划客户端池的大小;在本地 DNS 上发布一个条件转发器,将 privatelink.* 区域的查询转发到部署在 VNet-Shared 中的 Azure DNS Private Resolver,该解析器已链接到专用终结点的私有 DNS 区域。
- 在 VNet-Hub 中以主-主 (active-active) 配置部署 Azure Firewall(如果需要 TLS 检查,则使用 Premium 版),并为分支 (spoke) 子网创建 UDR,将 0.0.0.0/0 流量指向防火墙的私有 IP;将一个带有 Standard 公共 IP 的 NAT Gateway 附加到防火墙,或使用防火墙自身的公共 IP 进行显式 SNAT,并将日志记录到中心的 Log Analytics。
基本原理:使用带有 BGP 的 VpnGw3 可为多站点弹性提供动态路由传播和所需吞吐量;OpenVPN+Azure AD 可安全地支持 macOS 用户;将 DNS 查询转发到 Azure DNS Private Resolver 可确保从本地解析专用终结点名称;通过 UDR 在 Azure Firewall 中心集中进行流量检查,可以避免非对称路由并简化策略管理,同时以成本换取集中的安全性和可观察性。
← Azure Virtual Network 设计 · 所有领域 · Azure DNS 与名称解析 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →