Microsoft AZ-900: 网络 — 学习指南
属于 Microsoft Azure AZ-900 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
Azure 网络为跨区域以及在本地与云环境之间安全地连接工作负载、用户和服务提供了基础。它涵盖了私有软件定义网络、混合连接、全球流量分发以及针对威胁的分层防御。良好的设计始于清晰的地址规划、隔离边界和名称解析,然后结合适当的连接与保护措施,以满足性能和合规性目标。
核心虚拟网络:VNet、子网、IP 寻址和 DNS
虚拟网络 (VNet) 是 Azure 中私有网络的隔离边界。VNet 跨越单个区域,作用域限定于一个订阅,并使用您定义的 RFC1918 地址空间。在 VNet 中,子网将地址空间分段为逻辑层(例如,Web 层、应用层和数据层)。子网支持网络策略,例如网络安全组 (NSG)、路由表、服务终结点以及对特定 PaaS 服务的委派。周密的 CIDR 规划可以避免与本地网络以及未来可能对等的其他 VNet 发生地址重叠。Azure 中的 IP 寻址包括私有地址和公共地址。私有 IP 附加到虚拟机和其他资源的 NIC 上,用于 VNet 内部或跨对等连接和 VPN/ExpressRoute 的东西向流量。在子网内,私有 IP 可以是动态的或静态的。公共 IP 将资源暴露给互联网,或使用 NAT 提供出站连接。标准公共 IP 在可用区域是区域冗余的,默认情况下对入站流量关闭,并且应与负载均衡器、Application Gateway 或 Azure Firewall 结合使用,而不是直接分配给 VM,除非有充分的理由。默认情况下,名称解析由 Azure 提供的 DNS 解析器 (168.63.129.16) 处理,该解析器负责解析 VNet 内的主机名。对于私有终结点和混合名称解析,Azure Private DNS 区域将私有 FQDN(例如 privatelink.database.windows.net)映射到私有 IP 地址。您可以将私有 DNS 区域链接到多个 VNet。如果您使用自定义 DNS 服务器,请确保条件转发涵盖 Azure Private DNS 区域,以便资源解析的是私有终结点,而不是公共服务终结点。
- 作用域
- 私有 IP:VNet/对等/混合网络内部
- 公共 IP:面向互联网
- 分配
- 私有 IP:每个 NIC/子网动态或静态分配
- 公共 IP:动态或静态;推荐使用 Standard SKU
- 常见用途
- 私有 IP:VM 到 VM、Private Link、内部负载均衡
- 公共 IP:通过 LB/App Gateway 的入站流量;通过 SNAT/NAT Gateway 的出站流量
- 安全状况
- 私有 IP:由 NSG、UDR 控制
- 公共 IP:默认关闭(Standard SKU);使用 NSG/Firewall 进行限制
混合与私有连接:VPN Gateway、ExpressRoute、VNet 对等互连和 Private Link
Azure VPN Gateway 使用 IPsec/IKE 为站点到站点 (S2S)、点到站点 (P2S) 和 VNet 到 VNet 连接建立加密隧道。这是一种经济高效的方式,可以通过公共互联网将您的本地网络扩展到 Azure,同时保持传输中数据的加密。吞吐量和隧道数量随 VpnGw SKU 的不同而扩展,默认通过主动/备用实例实现高可用性。主动-主动模式和 BGP 支持可实现动态路由和更高的聚合吞吐量。ExpressRoute 通过合作伙伴的边缘网络或直接对等互连,为连接到 Microsoft 提供有 SLA 保证的私有第 3 层 (L3) 连接。流量不经过公共互联网,从而提供可预测的延迟和更高的带宽选项。ExpressRoute 线路支持多种对等互连(Azure 专用、Microsoft 以及适用的 Microsoft 365),并使用双冗余连接。对于任务关键型和高吞吐量场景,这是首选方案,通常与中心辐射型拓扑结合使用,其中中心 VNet 承载 ExpressRoute 或 VPN Gateway。VNet 对等互连通过 Microsoft 的骨干网络连接 VNet,具有低延迟和高带宽的特点,允许资源使用私有 IP 进行通信,就像在同一个网络中一样。对等互连是非传递性的:流量不会自动通过一个已对等的 VNet 路由到第三个 VNet。可以启用网关传输,以便辐射 VNet 使用中心 VNet 的 VPN 或 ExpressRoute 网关。为了通过私有 IP 访问 PaaS,Private Link 会创建一个私有终结点(您子网中的一个 NIC),该终结点映射到特定的服务实例,例如 Azure Storage、SQL Database 或您发布的私有服务。流量完全在 Azure 骨干网上流动,而 DNS 对于确保客户端解析到私有终结点至关重要。在这些选项之间进行选择取决于具体需求:VPN Gateway 用于通过互联网进行加密连接,ExpressRoute 用于私有高性能线路,VNet 对等互连用于 Azure 内部的私有连接,而 Private Link 用于私下访问 PaaS 或合作伙伴服务,而无需暴露公共终结点。
- VPN Gateway
- 连接层: L3 (IPsec/IKE)
- 范围: 本地 <-> Azure; VNet <-> VNet
- 典型带宽: 数百 Mbps 至数 Gbps (按 SKU)
- 加密: 是 (IPsec)
- 主要优势: 经济高效、灵活、P2S/S2S
- 主要用例: 混合网络扩展、开发/测试、快速启用
- ExpressRoute
- 连接层: L3 私有线路
- 范围: 本地 <-> Azure (通过合作伙伴)
- 典型带宽: 50 Mbps–100 Gbps (按线路)
- 加密: 私有线路 (无需 IPsec)
- 主要优势: 延迟可预测、高吞吐量、SLA
- 主要用例: 任务关键型混合网络、数据复制、合规性
- VNet Peering
- 连接层: Azure 骨干网络
- 范围: VNet <-> VNet (相同或全球区域)
- 典型带宽: 受 VM NIC/主机限制;低延迟
- 加密: 否 (私有骨干网络)
- 主要优势: 简单、快速、支持跨租户
- 主要用例: 中心辐射型、区域/全球 VNet 网状网络
- Private Link
- 连接层: L7 终结点 (通过私有 NIC)
- 范围: 客户端 VNet <-> PaaS/私有服务
- 典型带宽: 取决于应用;受 NIC 限制
- 加密: 骨干网络隔离
- 主要优势: 消除公网暴露、粒度化
- 主要用例: 对 Storage、SQL、Key Vault、合作伙伴应用的私有访问
流量分发与加速:Load Balancer、Application Gateway、Front Door、Traffic Manager 和 CDN
Azure Load Balancer 在第 4 层针对 TCP/UDP 运行,可在区域内提供高性能、低延迟的负载均衡。它支持入站和出站场景、入站 NAT 规则以及健康探测。Standard Load Balancer 是区域感知的,可以跨区域内的可用区以实现恢复能力。对于非 HTTP 协议、游戏后端以及需要通过出站规则或 NAT Gateway 实现大规模出站连接的 HA 端口或 SNAT 场景,它是正确的选择。Application Gateway 提供第 7 层的 HTTP/HTTPS 路由,具有 URL 路径和基于主机的路由、Cookie 亲和性以及 SSL 卸载等功能。当启用 Web Application Firewall (WAF) SKU 时,它提供托管的 OWASP 规则集,以帮助防范常见的漏洞利用和机器人程序。Application Gateway 是区域性的,通常用于私有网络配置中的 VM Scale Sets、容器或 App Services 前端,尤其是在需要丰富的 HTTP 路由和 WAF 检测的场景中。Azure Front Door 是一个全局的、任播的第 7 层入口点,可加速和保护面向 Internet 的 Web 应用程序。它提供具有即时故障转移、智能路由和内置 WAF 的全局负载均衡。Front Door Standard/Premium 集成了 CDN 功能,可在边缘加速静态和动态内容,并且可以以 Application Gateways、App Services 或 Storage 为源站。Traffic Manager 通过执行基于 DNS 的全局分发来补充这些服务,可分发到任何终结点(HTTP 或非 HTTP),并使用优先级、性能、加权、地理位置、子网和多值路由等方法。对于静态内容卸载,Azure CDN(包括 Front Door Standard/Premium 或来自 Microsoft/Verizon/Akamai 的 Azure CDN)将内容缓存到离用户更近的位置,从而减少源站负载并提高性能。组合使用这些服务是很常见的。一个典型的面向 Internet 的设计是使用带 WAF 的 Azure Front Door 作为全局入口,源站指向区域性的 Application Gateways(带或不带 WAF),后者再路由到内部工作负载。对于 HTTP/HTTPS 以外的协议,可将用于 DNS 故障转移的 Traffic Manager 与区域性的 Load Balancers 配对使用。仅将公有 IP 放置在这些托管的边缘服务上,保持应用程序虚拟机的私有性。
- Azure Load Balancer
- 层:L4
- 范围:区域性
- 协议:TCP/UDP
- WAF 支持:否
- 会话亲和性:否 (在 L7)
- 常见用例:非 HTTP 工作负载、内部负载均衡、出站 SNAT
- Application Gateway
- 层:L7
- 范围:区域性
- 协议:HTTP/HTTPS
- WAF 支持:是 (WAF v2)
- 会话亲和性:是 (基于 Cookie)
- 常见用例:VNet 中的 Web 应用、SSL 卸载、路径/主机路由
- Azure Front Door
- 层:L7
- 范围:全局
- 协议:HTTP/HTTPS
- WAF 支持:是 (WAF)
- 会话亲和性:是 (亲和性 Cookie)
- 常见用例:全局入口、边缘加速、即时故障转移
- Traffic Manager
- 层:DNS
- 范围:全局
- 协议:任何 (基于 DNS)
- WAF 支持:否
- 会话亲和性:否
- 常见用例:任何终结点的跨区域故障转移/负载分发
- Azure CDN
- 层:L7 缓存
- 范围:全局
- 协议:HTTP/HTTPS
- WAF 支持:否 (使用 Front Door WAF)
- 会话亲和性:不适用
- 常见用例:静态内容缓存、源站卸载、性能提升
网络安全与安全访问:NSGs、Azure Firewall、DDoS Protection、Bastion 和 Just-in-Time
Network Security Groups (NSGs) 对子网和网络接口 (NIC) 应用有状态的第 3/4 层筛选。规则基于五元组参数允许或拒绝流量,并支持使用服务标签和应用程序安全组来简化管理。NSG 是对应用分层进行分段、限制管理端口以及在子网间强制实施最小权限原则的理想选择。它们速度快且采用分布式架构,但不提供应用层筛选、入侵防御或集中的 DNAT/SNAT 功能。Azure Firewall 是一种托管的有状态防火墙和网络安全服务,可同时提供网络规则和应用程序规则(FQDN 筛选)。其 Premium SKU 增加了 TLS 检查、IDPS 和 URL 筛选功能。它支持 DNAT/SNAT、基于威胁情报的筛选,并与路由表集成,可在中心辐射型拓扑中充当中央出口控制点。Azure Firewall 与 NSG 互为补充:NSG 强制实施本地的东西向微观分段,而防火墙则强制实施集中的南北向和互联网出口策略。Azure DDoS Protection 提供 Basic 和 Standard 两种产品。Basic 是平台级保护,自动应用于 Azure 服务,无需客户配置。Standard 为受保护 VNet 内拥有公共 IP 的资源增加了自适应调整、遥测、警报和快速缓解功能,并在有记录的攻击期间提供成本保护信用额度。对于无需公共 IP 的管理访问,Azure Bastion 直接通过 Azure 门户(Bastion Standard 还支持原生客户端)提供基于 TLS 的 RDP/SSH 访问,从而消除了入站暴露风险。通过 Microsoft Defender for Cloud 启用的 Just-in-Time (JIT) VM 访问功能,可使 NSG 中的管理端口保持关闭,仅在需要时为经批准的用户和源 IP 地址开启有时间限制的访问,从而在保留运维访问权限的同时,最大限度地减少攻击面。
| NSG | Azure Firewall | DDoS Protection Standard | Azure Bastion | JIT VM Access | |
|---|---|---|---|---|---|
| OSI 关注点 | L3/L4(有状态) | L3–L7(有状态) | 容量/L3/L4 防御 | 安全的 RDP/SSH 访问 | 访问时间控制 |
| 集中策略管理 | 有限(基于子网/NIC) | 是(策略、规则、IDPS) | 是(基于受保护的 VNet) | 不适用 | 通过 Defender for Cloud 实现策略 |
| DNAT/SNAT | 否 | 是 | 否 | 否 | 否 |
| WAF/IDPS | 否 | Premium SKU 提供 IDPS | 不适用 | 否 | 否 |
| 主要价值 | 微分段 | 集中控制和检查 | 针对公共 IP 的攻击缓解 | 管理访问无需公共 IP | 按需开放管理端口 |
实战问题:Contoso Outdoors 的全球零售业务部署:构建安全、私有且高度可用的网络
场景: Contoso Outdoors 正在推出一个新的电子商务平台,该平台由运行在 Azure 美国东部和西欧区域的微服务提供支持。公司必须保持所有应用虚拟机的私有性,提供安全的管理访问,并使合作伙伴能够将库存文件上传到 Azure Storage,而无需经由公共互联网。位于芝加哥的本地 ERP 系统需要与美国东部区域的服务建立低延迟的私有连接。Web 前端必须能够抵御单区域故障,并防范常见的 Web 漏洞利用和容量攻击。
挑战: 设计一个网络,该网络需结合私有地址空间、混合连接、全局 HTTP 分发、对 PaaS 的私有访问以及分层安全性,同时不暴露虚拟机的公网 IP。
推荐方法:
- 在每个区域创建一个中心辐射型 (hub-and-spoke) 架构。部署一个地址空间为 10.0.0.0/16 的中心 VNet,并为 Web、应用和数据层部署使用不重叠的 /24 子网的辐射 VNet。将 NSG 关联到每个子网,以强制执行层间最小权限原则。
- 在每个中心 VNet 中部署 Azure Firewall Premium。在辐射 VNet 中配置用户定义路由 (UDR),将所有出站到互联网的流量路由到防火墙,以进行出口控制、TLS 检查和威胁情报过滤。
- 使用 ExpressRoute(私有对等互连)在芝加哥数据中心和美国东部中心 VNet 之间建立混合连接。启用双连接以实现冗余,并使用 BGP 进行动态路由。如果需要,可临时使用站点到站点 VPN 作为故障转移方案。
- 使用 VNet 对等互连将区域内的辐射 VNet 与其本地中心 VNet 连接。启用网关传输,以便辐射 VNet 可以使用中心 VNet 的 ExpressRoute/VPN 网关。使用全局 VNet 对等互连连接美国东部和西欧的中心 VNet,以传输控制平面和复制流量。
- 使用 Azure Front Door Premium 和 WAF 发布电子商务网站。配置两个源站:美国东部和西欧的 Application Gateway。启用 Front Door 托管的 WAF 策略和机器人防护。为静态资产开启 Front Door 缓存。
- 在每个区域的 Web 辐射 VNet 中部署 Application Gateway WAF v2,用于终止 TLS 并执行到后端池(私有子网中的虚拟机规模集或应用服务)的基于路径和主机的路由。对于非 HTTP 的微服务,在内部使用标准负载均衡器。
- 为了实现合作伙伴和内部服务间的私有访问,在数据辐射 VNet 中为 Azure Storage 和 Azure SQL Database 创建专用终结点 (Private Endpoints)。将相应的 Azure 专用 DNS 区域链接到所有的辐射和中心 VNet,并配置本地 DNS 将 privatelink 区域的查询转发到 Azure,以实现一致的名称解析。
- 通过在包含 Application Gateway 和 Front Door 源站公网 IP 资源的中心 VNet 上启用 Azure DDoS Protection 标准版,来保护面向公众的服务。监控攻击指标并配置警报。
- 在每个中心 VNet 中部署 Azure Bastion 标准版,以提供安全的管理访问。移除虚拟机上的所有公网 IP。在 Defender for Cloud 中启用即时 (JIT) VM 访问,以便通过 Bastion 隧道传输的 RDP/SSH 访问具有时间限制和源地址限制。
- 使用 NSG 流日志、Azure Firewall 日ログ以及 Front Door/Application Gateway 访问日志来检测网络,并将日志发送到 Log Analytics。配置健康探测和综合测试,以验证端到端的可用性和故障转移行为。
Azure 方案基本原理: 此设计在保持应用平面私有和受控的同时,提供了一个强化的全球边缘。ExpressRoute 为 ERP 系统提供了私有、可预测的连接,并通过 VNet 对等互连和网关传输将访问权限扩展到所有辐射 VNet。Azure Front Door 与 WAF 提供了全局 HTTP 分发、即时故障转移和边缘安全,而区域性的 Application Gateway 则在靠近工作负载的地方处理 L7 路由和 WAF。Private Link 消除了 Storage 和 SQL 的公网暴露,并由专用 DNS 支持,实现了从 Azure 和本地环境的无缝解析。NSG 强制执行微分段;Azure Firewall 集中管理出口、DNAT/SNAT 和高级检查;DDoS Protection 标准版可缓解针对公网端点的容量攻击。Azure Bastion 和 JIT 提供了安全、可审计的管理访问,无需开放管理端口或分配虚拟机公网 IP,从而在不牺牲可操作性的前提下,满足了安全与合规性目标。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →