Microsoft AZ-900: 网络 — 学习指南

属于 Microsoft Azure AZ-900 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

Azure 网络为跨区域以及在本地与云环境之间安全地连接工作负载、用户和服务提供了基础。它涵盖了私有软件定义网络、混合连接、全球流量分发以及针对威胁的分层防御。良好的设计始于清晰的地址规划、隔离边界和名称解析,然后结合适当的连接与保护措施,以满足性能和合规性目标。

核心虚拟网络:VNet、子网、IP 寻址和 DNS

虚拟网络 (VNet) 是 Azure 中私有网络的隔离边界。VNet 跨越单个区域,作用域限定于一个订阅,并使用您定义的 RFC1918 地址空间。在 VNet 中,子网将地址空间分段为逻辑层(例如,Web 层、应用层和数据层)。子网支持网络策略,例如网络安全组 (NSG)、路由表、服务终结点以及对特定 PaaS 服务的委派。周密的 CIDR 规划可以避免与本地网络以及未来可能对等的其他 VNet 发生地址重叠。Azure 中的 IP 寻址包括私有地址和公共地址。私有 IP 附加到虚拟机和其他资源的 NIC 上,用于 VNet 内部或跨对等连接和 VPN/ExpressRoute 的东西向流量。在子网内,私有 IP 可以是动态的或静态的。公共 IP 将资源暴露给互联网,或使用 NAT 提供出站连接。标准公共 IP 在可用区域是区域冗余的,默认情况下对入站流量关闭,并且应与负载均衡器、Application Gateway 或 Azure Firewall 结合使用,而不是直接分配给 VM,除非有充分的理由。默认情况下,名称解析由 Azure 提供的 DNS 解析器 (168.63.129.16) 处理,该解析器负责解析 VNet 内的主机名。对于私有终结点和混合名称解析,Azure Private DNS 区域将私有 FQDN(例如 privatelink.database.windows.net)映射到私有 IP 地址。您可以将私有 DNS 区域链接到多个 VNet。如果您使用自定义 DNS 服务器,请确保条件转发涵盖 Azure Private DNS 区域,以便资源解析的是私有终结点,而不是公共服务终结点。

Azure VPN Gateway 使用 IPsec/IKE 为站点到站点 (S2S)、点到站点 (P2S) 和 VNet 到 VNet 连接建立加密隧道。这是一种经济高效的方式,可以通过公共互联网将您的本地网络扩展到 Azure,同时保持传输中数据的加密。吞吐量和隧道数量随 VpnGw SKU 的不同而扩展,默认通过主动/备用实例实现高可用性。主动-主动模式和 BGP 支持可实现动态路由和更高的聚合吞吐量。ExpressRoute 通过合作伙伴的边缘网络或直接对等互连,为连接到 Microsoft 提供有 SLA 保证的私有第 3 层 (L3) 连接。流量不经过公共互联网,从而提供可预测的延迟和更高的带宽选项。ExpressRoute 线路支持多种对等互连(Azure 专用、Microsoft 以及适用的 Microsoft 365),并使用双冗余连接。对于任务关键型和高吞吐量场景,这是首选方案,通常与中心辐射型拓扑结合使用,其中中心 VNet 承载 ExpressRoute 或 VPN Gateway。VNet 对等互连通过 Microsoft 的骨干网络连接 VNet,具有低延迟和高带宽的特点,允许资源使用私有 IP 进行通信,就像在同一个网络中一样。对等互连是非传递性的:流量不会自动通过一个已对等的 VNet 路由到第三个 VNet。可以启用网关传输,以便辐射 VNet 使用中心 VNet 的 VPN 或 ExpressRoute 网关。为了通过私有 IP 访问 PaaS,Private Link 会创建一个私有终结点(您子网中的一个 NIC),该终结点映射到特定的服务实例,例如 Azure Storage、SQL Database 或您发布的私有服务。流量完全在 Azure 骨干网上流动,而 DNS 对于确保客户端解析到私有终结点至关重要。在这些选项之间进行选择取决于具体需求:VPN Gateway 用于通过互联网进行加密连接,ExpressRoute 用于私有高性能线路,VNet 对等互连用于 Azure 内部的私有连接,而 Private Link 用于私下访问 PaaS 或合作伙伴服务,而无需暴露公共终结点。

流量分发与加速:Load Balancer、Application Gateway、Front Door、Traffic Manager 和 CDN

Azure Load Balancer 在第 4 层针对 TCP/UDP 运行,可在区域内提供高性能、低延迟的负载均衡。它支持入站和出站场景、入站 NAT 规则以及健康探测。Standard Load Balancer 是区域感知的,可以跨区域内的可用区以实现恢复能力。对于非 HTTP 协议、游戏后端以及需要通过出站规则或 NAT Gateway 实现大规模出站连接的 HA 端口或 SNAT 场景,它是正确的选择。Application Gateway 提供第 7 层的 HTTP/HTTPS 路由,具有 URL 路径和基于主机的路由、Cookie 亲和性以及 SSL 卸载等功能。当启用 Web Application Firewall (WAF) SKU 时,它提供托管的 OWASP 规则集,以帮助防范常见的漏洞利用和机器人程序。Application Gateway 是区域性的,通常用于私有网络配置中的 VM Scale Sets、容器或 App Services 前端,尤其是在需要丰富的 HTTP 路由和 WAF 检测的场景中。Azure Front Door 是一个全局的、任播的第 7 层入口点,可加速和保护面向 Internet 的 Web 应用程序。它提供具有即时故障转移、智能路由和内置 WAF 的全局负载均衡。Front Door Standard/Premium 集成了 CDN 功能,可在边缘加速静态和动态内容,并且可以以 Application Gateways、App Services 或 Storage 为源站。Traffic Manager 通过执行基于 DNS 的全局分发来补充这些服务,可分发到任何终结点(HTTP 或非 HTTP),并使用优先级、性能、加权、地理位置、子网和多值路由等方法。对于静态内容卸载,Azure CDN(包括 Front Door Standard/Premium 或来自 Microsoft/Verizon/Akamai 的 Azure CDN)将内容缓存到离用户更近的位置,从而减少源站负载并提高性能。组合使用这些服务是很常见的。一个典型的面向 Internet 的设计是使用带 WAF 的 Azure Front Door 作为全局入口,源站指向区域性的 Application Gateways(带或不带 WAF),后者再路由到内部工作负载。对于 HTTP/HTTPS 以外的协议,可将用于 DNS 故障转移的 Traffic Manager 与区域性的 Load Balancers 配对使用。仅将公有 IP 放置在这些托管的边缘服务上,保持应用程序虚拟机的私有性。

网络安全与安全访问:NSGs、Azure Firewall、DDoS Protection、Bastion 和 Just-in-Time

Network Security Groups (NSGs) 对子网和网络接口 (NIC) 应用有状态的第 3/4 层筛选。规则基于五元组参数允许或拒绝流量,并支持使用服务标签和应用程序安全组来简化管理。NSG 是对应用分层进行分段、限制管理端口以及在子网间强制实施最小权限原则的理想选择。它们速度快且采用分布式架构,但不提供应用层筛选、入侵防御或集中的 DNAT/SNAT 功能。Azure Firewall 是一种托管的有状态防火墙和网络安全服务,可同时提供网络规则和应用程序规则(FQDN 筛选)。其 Premium SKU 增加了 TLS 检查、IDPS 和 URL 筛选功能。它支持 DNAT/SNAT、基于威胁情报的筛选,并与路由表集成,可在中心辐射型拓扑中充当中央出口控制点。Azure Firewall 与 NSG 互为补充:NSG 强制实施本地的东西向微观分段,而防火墙则强制实施集中的南北向和互联网出口策略。Azure DDoS Protection 提供 Basic 和 Standard 两种产品。Basic 是平台级保护,自动应用于 Azure 服务,无需客户配置。Standard 为受保护 VNet 内拥有公共 IP 的资源增加了自适应调整、遥测、警报和快速缓解功能,并在有记录的攻击期间提供成本保护信用额度。对于无需公共 IP 的管理访问,Azure Bastion 直接通过 Azure 门户(Bastion Standard 还支持原生客户端)提供基于 TLS 的 RDP/SSH 访问,从而消除了入站暴露风险。通过 Microsoft Defender for Cloud 启用的 Just-in-Time (JIT) VM 访问功能,可使 NSG 中的管理端口保持关闭,仅在需要时为经批准的用户和源 IP 地址开启有时间限制的访问,从而在保留运维访问权限的同时,最大限度地减少攻击面。

NSGAzure FirewallDDoS Protection StandardAzure BastionJIT VM Access
OSI 关注点L3/L4(有状态)L3–L7(有状态)容量/L3/L4 防御安全的 RDP/SSH 访问访问时间控制
集中策略管理有限(基于子网/NIC)是(策略、规则、IDPS)是(基于受保护的 VNet)不适用通过 Defender for Cloud 实现策略
DNAT/SNAT
WAF/IDPSPremium SKU 提供 IDPS不适用
主要价值微分段集中控制和检查针对公共 IP 的攻击缓解管理访问无需公共 IP按需开放管理端口

实战问题:Contoso Outdoors 的全球零售业务部署:构建安全、私有且高度可用的网络

场景: Contoso Outdoors 正在推出一个新的电子商务平台,该平台由运行在 Azure 美国东部和西欧区域的微服务提供支持。公司必须保持所有应用虚拟机的私有性,提供安全的管理访问,并使合作伙伴能够将库存文件上传到 Azure Storage,而无需经由公共互联网。位于芝加哥的本地 ERP 系统需要与美国东部区域的服务建立低延迟的私有连接。Web 前端必须能够抵御单区域故障,并防范常见的 Web 漏洞利用和容量攻击。

挑战: 设计一个网络,该网络需结合私有地址空间、混合连接、全局 HTTP 分发、对 PaaS 的私有访问以及分层安全性,同时不暴露虚拟机的公网 IP。

推荐方法:

  1. 在每个区域创建一个中心辐射型 (hub-and-spoke) 架构。部署一个地址空间为 10.0.0.0/16 的中心 VNet,并为 Web、应用和数据层部署使用不重叠的 /24 子网的辐射 VNet。将 NSG 关联到每个子网,以强制执行层间最小权限原则。
  2. 在每个中心 VNet 中部署 Azure Firewall Premium。在辐射 VNet 中配置用户定义路由 (UDR),将所有出站到互联网的流量路由到防火墙,以进行出口控制、TLS 检查和威胁情报过滤。
  3. 使用 ExpressRoute(私有对等互连)在芝加哥数据中心和美国东部中心 VNet 之间建立混合连接。启用双连接以实现冗余,并使用 BGP 进行动态路由。如果需要,可临时使用站点到站点 VPN 作为故障转移方案。
  4. 使用 VNet 对等互连将区域内的辐射 VNet 与其本地中心 VNet 连接。启用网关传输,以便辐射 VNet 可以使用中心 VNet 的 ExpressRoute/VPN 网关。使用全局 VNet 对等互连连接美国东部和西欧的中心 VNet,以传输控制平面和复制流量。
  5. 使用 Azure Front Door Premium 和 WAF 发布电子商务网站。配置两个源站:美国东部和西欧的 Application Gateway。启用 Front Door 托管的 WAF 策略和机器人防护。为静态资产开启 Front Door 缓存。
  6. 在每个区域的 Web 辐射 VNet 中部署 Application Gateway WAF v2,用于终止 TLS 并执行到后端池(私有子网中的虚拟机规模集或应用服务)的基于路径和主机的路由。对于非 HTTP 的微服务,在内部使用标准负载均衡器。
  7. 为了实现合作伙伴和内部服务间的私有访问,在数据辐射 VNet 中为 Azure Storage 和 Azure SQL Database 创建专用终结点 (Private Endpoints)。将相应的 Azure 专用 DNS 区域链接到所有的辐射和中心 VNet,并配置本地 DNS 将 privatelink 区域的查询转发到 Azure,以实现一致的名称解析。
  8. 通过在包含 Application Gateway 和 Front Door 源站公网 IP 资源的中心 VNet 上启用 Azure DDoS Protection 标准版,来保护面向公众的服务。监控攻击指标并配置警报。
  9. 在每个中心 VNet 中部署 Azure Bastion 标准版,以提供安全的管理访问。移除虚拟机上的所有公网 IP。在 Defender for Cloud 中启用即时 (JIT) VM 访问,以便通过 Bastion 隧道传输的 RDP/SSH 访问具有时间限制和源地址限制。
  10. 使用 NSG 流日志、Azure Firewall 日ログ以及 Front Door/Application Gateway 访问日志来检测网络,并将日志发送到 Log Analytics。配置健康探测和综合测试,以验证端到端的可用性和故障转移行为。

Azure 方案基本原理: 此设计在保持应用平面私有和受控的同时,提供了一个强化的全球边缘。ExpressRoute 为 ERP 系统提供了私有、可预测的连接,并通过 VNet 对等互连和网关传输将访问权限扩展到所有辐射 VNet。Azure Front Door 与 WAF 提供了全局 HTTP 分发、即时故障转移和边缘安全,而区域性的 Application Gateway 则在靠近工作负载的地方处理 L7 路由和 WAF。Private Link 消除了 Storage 和 SQL 的公网暴露,并由专用 DNS 支持,实现了从 Azure 和本地环境的无缝解析。NSG 强制执行微分段;Azure Firewall 集中管理出口、DNAT/SNAT 和高级检查;DDoS Protection 标准版可缓解针对公网端点的容量攻击。Azure Bastion 和 JIT 提供了安全、可审计的管理访问,无需开放管理端口或分配虚拟机公网 IP,从而在不牺牲可操作性的前提下,满足了安全与合规性目标。


计算与应用服务 · 所有领域 · 存储与数据库

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品