Microsoft AZ-700: Azure Virtual WAN 与 Hub-Spoke — 学习指南
属于 Microsoft Azure Network Engineer AZ-700 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
Virtual WAN 与经典中心辐射型网络对比:选择正确的中转模型
设计全球中转网络时,需要在 Azure Virtual WAN (vWAN) 和由 VNet、NVA 及对等互连构建的传统中心辐射型网络之间做出选择。Virtual WAN 提供了一个由 Microsoft 托管的全球骨干网络,其 vHubs(虚拟中心)原生托管 VPN、ExpressRoute 和 P2S 连接,并支持自动路由传播、站点到站点扩展以及 SD‑WAN 合作伙伴集成。对于需要大量分支机构连接、全球路由和简单运维模型的组织而言,vWAN 可以减少编排工作并提高恢复能力。相比之下,手动构建的中心辐射型网络(在中心 VNet 中部署 Azure Firewall 或第三方 NVA,并与辐射 VNet 对等互连)可提供对数据包流的最大控制权、自定义 NVA 功能,并且对于小型部署通常具有更低的稳定状态成本。关键的权衡在于吞吐量和可预测性与精细化控制之间的取舍:vWAN 中心抽象了许多细节,提供了近乎全球的规模,但增加了托管服务成本,且数据包路径自定义的灵活性较低。常见的陷阱包括:认为 vWAN 会自动为未明确连接的 VNet 提供传递性对等互连;实际上,每个辐射网络或 VNet 都必须连接到中心并与中心路由表关联。另一个常见错误是忽略治理和子网命名约束(例如,Azure Firewall 需要名为 AzureFirewallSubnet 的子网),如果不遵守这些约束,自动化部署将会失败。
安全虚拟中心、Azure Firewall 和 NVA 集成
安全虚拟中心模型通过集成 Azure Firewall(或第三方 NVA)和 Firewall Manager,在 vWAN 之上叠加了检查和策略层,从而为辐射网络和本地站点集中提供安全性、NAT 和路由功能。Azure Firewall 应部署在专用的 AzureFirewallSubnet 子网中,您应根据所需功能在不同的 Azure Firewall SKU 之间进行选择。请仔细规划路由表:中心路由表控制着流向辐射网络、VPN 站点、P2S 和互联网的流量。要将流量强制隧道到 NVA,您需要将辐射网络连接与一个中心路由表关联,该路由表将 0.0.0.0/0 的流量指向 NVA/Firewall。请考虑高可用性和吞吐量:Azure Firewall 是区域性的,其 Standard 和 Premium SKU 支持自动缩放,但 Premium SKU 才能提供 TLS 检查和 IDPS 功能。避免将 Application Gateway 或 Private Link 终结点放置在与防火墙基础设施共享的子网中;它们需要各自独立的子网。对于大规模出站流量,请注意 NAT 和 SNAT 端口耗尽问题;应实施 SNAT 池、使用带 DNAT 规则的 Azure Firewall,或在适用情况下使用 NAT Gateway。
- Azure Firewall Standard 与 Premium 对比: Standard 支持有状态防火墙、FQDN 过滤、基本的 SNAT/DNAT;Premium 增加了 TLS 检查、IDPS、URL 过滤和完全限定域名 (FQDN) 标签排除功能。
- Load Balancer Basic 与 Standard 对比: Standard 支持区域冗余、后端健康探测,并且是 Private Link 服务 ILB 的必要条件;Basic 缺乏区域恢复能力和更严格的安全规则。
- VPN Gateway SKU: VpnGw1/2/3(吞吐量和并发隧道数依次增加);若需要更多 S2S 隧道或更高的聚合吞吐量,请使用更高级别的 SKU。
私有连接模式:Private Link、私有终结点和服务终结点
Private Link 和私有终结点提供一流的 PaaS 访问体验,流量无需通过互联网路由;服务终结点可保护对服务的访问,但出口流量仍通过公共服务骨干网络。当您需要为每个资源分配私有 IP 并进行 DNS 集成时,应使用私有终结点;当您需要更简单的子网级访问控制,并且可以接受出口流量暴露给服务骨干网络时,应使用服务终结点。重要的运维细节包括 DNS 解析:私有终结点需要更新本地 DNS 或 Azure DNS Private Zones,以便客户端能解析到私有 IP;对于通过 S2S 连接的网络,通常会使用指向本地 DNS 服务器的条件转发器。如果资源位于同一 Azure AD 租户中,则支持跨订阅的 Private Link 服务场景;请将 Private Link 服务部署在 Standard 内部负载均衡器 (ILB) 之后,以实现扩展和区域冗余。一个常见的陷阱是使用 Basic ILB 或不正确的 SKU,这会限制后端的健康状况和扩展能力。对于支持高连接量的 Private Link 服务,请使用 Standard ILB、规模集后端,并考虑为每个后端实例配置多个终结点 NIC。此外,还应考虑 DDoS 防护:为面向公网的 NIC 启用 DDoS Protection Standard,并为大量出站连接的发起点规划 SNAT 端口扩展和 NAT Gateway。
vWAN 中心路由表和实用路由设计
vWAN 使用中心路由表来引导连接的分支、本地站点和 Internet 之间的流量。每个连接(站点、VNet、P2S)都可以与一个中心路由表关联;路由优先级和传播规则决定了最终的转发行为。良好的设计始于一个默认的中心路由表,该表将发往 Internet 的流量转发到 Azure Firewall 或 NVA,并为需要本地出口(on‑prem breakout)的分支机构设置专门的路由表。来自本地 VPN 设备的 BGP 会将前缀传播到中心,您可以将这些前缀再分发到分支,或使用路由表进行过滤。一个常见的陷阱是分支 VNet 中存在冲突的用户定义路由 (UDR),这些 UDR 试图覆盖中心的传播规则;在 vWAN 中,中心路由表在互联方面具有优先权,但分支上的 UDR 仍然影响本地出口。对于强制隧道,请将分支连接关联到一个中心路由表,该路由表将 0.0.0.0/0 指向您选择的检测设备。监控并规划路由限制:vWAN 中心对学习和通告的前缀数量有最大限制——设计前缀汇总和 BGP 团体或过滤器以保持在限制范围内。务必测试专用终结点的 DNS 解析和分离 DNS (split‑DNS),并为多中心 active/active 设计记录故障转移行为,以满足弹性 SLA 要求。
实践问题:用例场景
场景:Contoso Manufacturing 公司在全球范围内使用 Azure,在两个区域拥有现成的中心辐射型 VNet 架构,多个本地站点通过 SD‑WAN 连接,并且要求集中化安全管理并跨订阅提供私有 PaaS 连接。
挑战:他们需要一个可扩展、可托管的全球传输网络,该网络能够集中进行检测(TLS 检测、IDPS),支持通过 SD‑WAN 连接众多分支机构,并能以私有方式向分支和本地环境提供多个存储和数据库 PaaS 资源的访问,而不将它们公开发布。
推荐方法:
- 部署 Azure Virtual WAN (vWAN) 并在每个区域创建安全虚拟中心。在每个中心,启用 Azure Firewall Premium(用于 TLS 检测和 IDPS)并与 Firewall Manager 集成。将中心与 vWAN 合作伙伴 SD‑WAN 连接关联,以实现直接的分支入口。
- 配置中心路由表,将发往 Internet 和跨区域的流量定向到 Azure Firewall Premium;为必须从本地出口的分支创建专门的路由表。使用来自 SD‑WAN 的 BGP 将本地前缀通告到 vWAN 中,并应用前缀过滤器以避免路由膨胀。
- 对于 PaaS 服务,在每个区域的专用 VNet 中、位于标准内部负载均衡器之后,预配 Private Link 服务,并通过 vWAN 连接在分支 VNet 和本地环境中暴露 Private Endpoints。使用 Azure DNS 专用区域和条件转发器来确保本地解析。
- 在公共终结点上启用 DDoS Protection Standard,为分支上的大规模出站 SNAT 需求部署 NAT Gateway,并监控 SNAT/DNAT 指标。使用 Firewall Manager 策略进行集中式规则分发,并配置日志记录到中央 Log Analytics 工作区。
基本原理:此方法利用 vWAN 实现可扩展的分支连接和全球传输,使用 Azure Firewall Premium 满足安全策略所要求的集中式高级检测,并利用 Private Link 实现安全的 PaaS 访问而无需公开发布——从而在可管理性、安全性和运营规模之间取得平衡。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →