Microsoft AZ-700: Azure Virtual WAN 与 Hub-Spoke — 学习指南

属于 Microsoft Azure Network Engineer AZ-700 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

Virtual WAN 与经典中心辐射型网络对比:选择正确的中转模型

设计全球中转网络时,需要在 Azure Virtual WAN (vWAN) 和由 VNet、NVA 及对等互连构建的传统中心辐射型网络之间做出选择。Virtual WAN 提供了一个由 Microsoft 托管的全球骨干网络,其 vHubs(虚拟中心)原生托管 VPN、ExpressRoute 和 P2S 连接,并支持自动路由传播、站点到站点扩展以及 SD‑WAN 合作伙伴集成。对于需要大量分支机构连接、全球路由和简单运维模型的组织而言,vWAN 可以减少编排工作并提高恢复能力。相比之下,手动构建的中心辐射型网络(在中心 VNet 中部署 Azure Firewall 或第三方 NVA,并与辐射 VNet 对等互连)可提供对数据包流的最大控制权、自定义 NVA 功能,并且对于小型部署通常具有更低的稳定状态成本。关键的权衡在于吞吐量和可预测性与精细化控制之间的取舍:vWAN 中心抽象了许多细节,提供了近乎全球的规模,但增加了托管服务成本,且数据包路径自定义的灵活性较低。常见的陷阱包括:认为 vWAN 会自动为未明确连接的 VNet 提供传递性对等互连;实际上,每个辐射网络或 VNet 都必须连接到中心并与中心路由表关联。另一个常见错误是忽略治理和子网命名约束(例如,Azure Firewall 需要名为 AzureFirewallSubnet 的子网),如果不遵守这些约束,自动化部署将会失败。

安全虚拟中心、Azure Firewall 和 NVA 集成

安全虚拟中心模型通过集成 Azure Firewall(或第三方 NVA)和 Firewall Manager,在 vWAN 之上叠加了检查和策略层,从而为辐射网络和本地站点集中提供安全性、NAT 和路由功能。Azure Firewall 应部署在专用的 AzureFirewallSubnet 子网中,您应根据所需功能在不同的 Azure Firewall SKU 之间进行选择。请仔细规划路由表:中心路由表控制着流向辐射网络、VPN 站点、P2S 和互联网的流量。要将流量强制隧道到 NVA,您需要将辐射网络连接与一个中心路由表关联,该路由表将 0.0.0.0/0 的流量指向 NVA/Firewall。请考虑高可用性和吞吐量:Azure Firewall 是区域性的,其 Standard 和 Premium SKU 支持自动缩放,但 Premium SKU 才能提供 TLS 检查和 IDPS 功能。避免将 Application Gateway 或 Private Link 终结点放置在与防火墙基础设施共享的子网中;它们需要各自独立的子网。对于大规模出站流量,请注意 NAT 和 SNAT 端口耗尽问题;应实施 SNAT 池、使用带 DNAT 规则的 Azure Firewall,或在适用情况下使用 NAT Gateway。

私有连接模式:Private Link、私有终结点和服务终结点

Private Link 和私有终结点提供一流的 PaaS 访问体验,流量无需通过互联网路由;服务终结点可保护对服务的访问,但出口流量仍通过公共服务骨干网络。当您需要为每个资源分配私有 IP 并进行 DNS 集成时,应使用私有终结点;当您需要更简单的子网级访问控制,并且可以接受出口流量暴露给服务骨干网络时,应使用服务终结点。重要的运维细节包括 DNS 解析:私有终结点需要更新本地 DNS 或 Azure DNS Private Zones,以便客户端能解析到私有 IP;对于通过 S2S 连接的网络,通常会使用指向本地 DNS 服务器的条件转发器。如果资源位于同一 Azure AD 租户中,则支持跨订阅的 Private Link 服务场景;请将 Private Link 服务部署在 Standard 内部负载均衡器 (ILB) 之后,以实现扩展和区域冗余。一个常见的陷阱是使用 Basic ILB 或不正确的 SKU,这会限制后端的健康状况和扩展能力。对于支持高连接量的 Private Link 服务,请使用 Standard ILB、规模集后端,并考虑为每个后端实例配置多个终结点 NIC。此外,还应考虑 DDoS 防护:为面向公网的 NIC 启用 DDoS Protection Standard,并为大量出站连接的发起点规划 SNAT 端口扩展和 NAT Gateway。

vWAN 中心路由表和实用路由设计

vWAN 使用中心路由表来引导连接的分支、本地站点和 Internet 之间的流量。每个连接(站点、VNet、P2S)都可以与一个中心路由表关联;路由优先级和传播规则决定了最终的转发行为。良好的设计始于一个默认的中心路由表,该表将发往 Internet 的流量转发到 Azure Firewall 或 NVA,并为需要本地出口(on‑prem breakout)的分支机构设置专门的路由表。来自本地 VPN 设备的 BGP 会将前缀传播到中心,您可以将这些前缀再分发到分支,或使用路由表进行过滤。一个常见的陷阱是分支 VNet 中存在冲突的用户定义路由 (UDR),这些 UDR 试图覆盖中心的传播规则;在 vWAN 中,中心路由表在互联方面具有优先权,但分支上的 UDR 仍然影响本地出口。对于强制隧道,请将分支连接关联到一个中心路由表,该路由表将 0.0.0.0/0 指向您选择的检测设备。监控并规划路由限制:vWAN 中心对学习和通告的前缀数量有最大限制——设计前缀汇总和 BGP 团体或过滤器以保持在限制范围内。务必测试专用终结点的 DNS 解析和分离 DNS (split‑DNS),并为多中心 active/active 设计记录故障转移行为,以满足弹性 SLA 要求。

实践问题:用例场景

场景:Contoso Manufacturing 公司在全球范围内使用 Azure,在两个区域拥有现成的中心辐射型 VNet 架构,多个本地站点通过 SD‑WAN 连接,并且要求集中化安全管理并跨订阅提供私有 PaaS 连接。

挑战:他们需要一个可扩展、可托管的全球传输网络,该网络能够集中进行检测(TLS 检测、IDPS),支持通过 SD‑WAN 连接众多分支机构,并能以私有方式向分支和本地环境提供多个存储和数据库 PaaS 资源的访问,而不将它们公开发布。

推荐方法:

  1. 部署 Azure Virtual WAN (vWAN) 并在每个区域创建安全虚拟中心。在每个中心,启用 Azure Firewall Premium(用于 TLS 检测和 IDPS)并与 Firewall Manager 集成。将中心与 vWAN 合作伙伴 SD‑WAN 连接关联,以实现直接的分支入口。
  2. 配置中心路由表,将发往 Internet 和跨区域的流量定向到 Azure Firewall Premium;为必须从本地出口的分支创建专门的路由表。使用来自 SD‑WAN 的 BGP 将本地前缀通告到 vWAN 中,并应用前缀过滤器以避免路由膨胀。
  3. 对于 PaaS 服务,在每个区域的专用 VNet 中、位于标准内部负载均衡器之后,预配 Private Link 服务,并通过 vWAN 连接在分支 VNet 和本地环境中暴露 Private Endpoints。使用 Azure DNS 专用区域和条件转发器来确保本地解析。
  4. 在公共终结点上启用 DDoS Protection Standard,为分支上的大规模出站 SNAT 需求部署 NAT Gateway,并监控 SNAT/DNAT 指标。使用 Firewall Manager 策略进行集中式规则分发,并配置日志记录到中央 Log Analytics 工作区。

基本原理:此方法利用 vWAN 实现可扩展的分支连接和全球传输,使用 Azure Firewall Premium 满足安全策略所要求的集中式高级检测,并利用 Private Link 实现安全的 PaaS 访问而无需公开发布——从而在可管理性、安全性和运营规模之间取得平衡。


网络监视与故障排除 · 所有领域

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品