Microsoft AZ-700: Azure Virtual Network 设计 — 学习指南
属于 Microsoft Azure Network Engineer AZ-700 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
地址空间和子网规划
一个规范的 IP 地址规划可以防止未来的返工,并避免与本地网络或其他 VNet 发生冲突。使用分层的 CIDR 块(例如,每个主要业务部门一个 /16,每个 VNet 一个 /24,每个子网根据其角色使用 /26–/22),并为扩展、对等互连和 VPN/S2S 站点映射保留连续的地址范围。Azure 对多种平台服务强制执行名称和子网要求:GatewaySubnet 必须存在(且大小要足以容纳 VPN 网关及其规模单元),AzureFirewallSubnet 必须是专用的且命名为 AzureFirewallSubnet,而 AzureBastionSubnet 必须是专用的 /27 或更大的子网。Application Gateway 和许多网络虚拟设备也需要专用子网(不允许包含其他资源)。规划时要确保对等互连的 VNet 与本地网络范围的地址不重叠;重叠的地址空间会破坏对等互连、VPN 和路由。在部署平台服务(如 AKS、Azure Database 托管实例)时,应考虑使用子网委派,并避免放置与这些服务所需的平台路由相冲突的 NSG 或 UDR。一个常见的陷阱是 GatewaySubnet 或 AzureFirewallSubnet 的规模规划不足;这些服务可以扩展,并随着时间的推移需要额外的 IP。权衡:较小的 CIDR 可以节省地址空间,但会增加未来重新配置的风险;较大的 CIDR 虽然不产生额外费用,但会增加管理面。记录所有地址分配,并为 PaaS 私有终结点、跳转主机、监控代理和出口 NAT 容量预留地址块。
VNet 对等互连、网关中转和路由优先级
VNet 对等互连提供低延迟、高带宽的连接,但它不具有传递性:来自一个对等分支 (spoke) 的流量不会自动通过第二个对等 VNet 路由到本地网络。要集中管理本地连接,您必须部署一个带有 VPN Gateway 或 ExpressRoute 网关的中心 (hub) VNet。在中心 VNet 的对等互连上配置启用 allowGatewayTransit,在分支 VNet 的对等互连上配置启用 useRemoteGateways;VPN Gateway 必须只存在于中心 VNet 中。请记住,对等互连要求地址空间不重叠,并支持区域和全局对等互连(全局对等互连会产生数据传输成本和稍高的延迟)。路由优先级至关重要:用户定义的路由 (UDR) 优先于 BGP 学习到的路由和系统路由;BGP 路由优先于系统路由。如果需要强制隧道以进行出口流量检查,可以创建指向网络虚拟设备 (NVA) 或 Azure Firewall 的 UDR,然后在需要时通过 BGP 将适当的路由通告回本地网络。常见的陷阱包括:忘记在中心 VNet 上设置 allowGatewayTransit 或在分支 VNet 上设置 useRemoteGateways,添加分支 VNet 后未重新下载 P2S 客户端配置(P2S 客户端需要更新的路由),以及假设对等互连具有传递性。根据吞吐量和 P2S 功能选择 VPN Gateway SKU:对于生产环境的 P2S 和 BGP,应考虑使用 VpnGw1/2/3;Basic SKU 缺少许多功能。
- VPN Gateway SKU: VpnGw1 — 中等吞吐量,支持 OpenVPN/IKEv2/P2S;VpnGw2 — 更高的吞吐量和 TLS 扩展能力;VpnGw3 — 最高的吞吐量和最大规模。Basic — 功能受限,不推荐用于中心辐射型 (hub) 场景。
服务终结点 vs 私有终结点及 DNS 的影响
服务终结点将您的 VNet 标识扩展到 Azure PaaS 服务(如 Storage、SQL、Cosmos DB),使流量通过微软骨干网传输,同时服务的公共终结点仅对选定的子网开放,从而确保安全。私有终结点在您的子网中放置一个网络接口,该接口映射到 PaaS 资源的私有 IP,从而提供真正的私有连接。当您希望实现简单的子网级访问控制且无需更改 DNS 时,请选择服务终结点;当您需要对单个资源进行访问控制、实现 VNet 级别的隔离或完全禁用公共网络访问时,请选择私有终结点。私有终结点会创建一个网络接口 (ENI),并且必须与一个私有 DNS 区域 (privatelink.<service>.azure.com) 相关联,或者需要手动创建 DNS A 记录——一个常见的陷阱是忽略了 DNS 配置,这会导致客户端解析到公共 IP 而不是私有终结点。此外请注意,私有终结点会从目标子网中消耗一个 IP 地址;请做好 IP 容量规划。服务终结点不会禁用公共终结点——要完全锁定一个存储帐户,您必须在启用私有终结点后禁用其公共网络访问。成本和运营权衡:私有终结点增加了管理工作(每个资源的 DNS 和审批)和轻微的运营复杂性,但提供了更强的隔离性;服务终结点更简单、成本更低,但粒度较粗。
NAT 网关、Azure Firewall 与路由设计权衡
为了实现可预测的出站 SNAT 并简化出口管理,请在子网或 NIC 上部署 Azure Virtual Network NAT (Standard NAT Gateway),并附加 Standard 公共 IP 或前缀(仅限 standard SKU)。NAT 网关可分担临时端口的管理工作;如果您预计会有大量出站连接,请附加多个公共 IP 前缀以增加可用的 SNAT 端口,避免端口耗尽——这在拥有大量虚拟机或容器主机的场景中很常见。Azure Firewall 提供集中的、完全托管的状态化检测、威胁情报以及应用程序/FQDN 过滤功能;选择 Azure Firewall Standard 可获得基础过滤功能,选择 Premium SKU 则可获得 TLS 检测、IDPS 和增强的威胁防护能力。网络虚拟设备(第三方 NVA)提供了更丰富的功能或成本更低的替代方案,但需要自行管理、配置 HA 和规划扩缩容。指向 VirtualAppliance 或 Internet/NAT 的 UDR 必须对照 Azure 的系统路由进行评估,因为不正确的 UDR 可能会破坏平台服务流量(例如,阻止服务终结点流量或平台管理的健康探测)。为了实现高可用性和高性能,请考虑使用区域冗余的 SKU(例如 Application Gateway v2、可用区中的 Firewall)和自动缩放功能,而不是固定成本的设备。常见误区:同时将 NAT 附加到子网和 NIC 会导致意外的优先级;忘记 NAT 需要 Standard 公共 IP;对 AzureFirewallSubnet 的命名和大小规划不当;以及假设 UDR 会被忽略——实际上它们会覆盖系统路由。
实际问题:用例场景
场景:Contoso Enterprises 运营着一个中心辐射型(hub-and-spoke)Azure 网络。位于美国西部的中心(hub)网络托管了一个 ExpressRoute 网关和一个 VpnGw2(位于 GatewaySubnet 中)。多个辐射(spoke)网络包含应用子网和用于 PaaS 服务的专用终结点。远程员工通过点到站点(P2S)VPN 连接到中心网络。
挑战:在最近添加了新的辐射网络后,远程用户可以访问中心网络中的资源,但无法访问辐射 VNet 中的资源,并且一些 P2S 客户端显示了过时的路由集。
推荐方法:
- 在中心 VNet 中,确保 VPN 网关是部署在大小合适的 GatewaySubnet(至少 /27)中的 VpnGw2;验证它是对等拓扑中唯一的网关,并确保 ExpressRoute 通过路由交换与之共存。
- 在中心到辐射的对等连接上,将中心侧对等连接的 allowGatewayTransit 设置为 true。在每个辐射侧的对等连接上,将 useRemoteGateways 设置为 true,并确保地址空间不重叠。
- 从中心 VPN 网关重新生成并分发更新后的 P2S VPN 客户端配置(包括 IKEv2/OpenVPN),并要求远程用户重新安装客户端,以便他们的路由表包含新的辐射网络前缀。
- 如果辐射网络必须通过中心网络路由出站流量以进行检测,请在辐射网络的路由表中添加 UDR,将 0.0.0.0/0 指向中心的虚拟设备或 Azure Firewall(部署在 AzureFirewallSubnet 中),并通过 ExpressRoute/VPN 上的 BGP 将必要的路由通告回来。
基本原理:通过 useRemoteGateways 启用网关传输,可以将本地和 P2S 路由集中通过中心网关进行,而无需创建额外的网关;同时,重新发布 P2S 客户端配置会更新客户端的路由表,使新的辐射网络前缀可以访问;UDR 和 BGP 则确保了受控的出口流量和检测可见性。
← ExpressRoute 与 WAN 连接 · 所有领域 · 混合网络 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →