Microsoft AZ-104: Redes virtuales de Azure — Guía de estudio

Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Azure Virtual Networking establece el entramado de centro de datos definido por software para cargas de trabajo IaaS y PaaS. Usted diseña un plan de direccionamiento con CIDR, divide subredes alineadas con los límites de confianza, asegura los flujos este-oeste y norte-sur con Network Security Groups (NSGs) y Azure Firewall, conecta entornos usando VNet peering, VPN Gateway o ExpressRoute, modela el tráfico con rutas definidas por el usuario y proporciona una resolución de nombres fiable con Azure DNS. Configurar correctamente estos elementos permite diseños escalables de tipo hub-and-spoke, acceso seguro a PaaS a través de Private Endpoints y un enrutamiento predecible que satisface los requisitos de cumplimiento y rendimiento.

Direccionamiento, segmentación y política (VNets, subredes, NSG, ASG, UDR)

Una red virtual define uno o más espacios de direcciones RFC1918 no superpuestos utilizando la notación CIDR (por ejemplo, 10.0.0.0/16). Puede agregar prefijos de dirección adicionales más tarde si no existen conflictos con las redes en peering. Las subredes segmentan la VNet en bloques enrutables (por ejemplo, 10.0.1.0/24 para la web, 10.0.2.0/24 para la aplicación). Reserve una GatewaySubnet dedicada para los gateways de VPN/ExpressRoute; asígnela generosamente (al menos /27) para evitar futuros límites de escalado. La asignación de IP es dinámica por defecto; puede establecer IP privadas estáticas en las NIC cuando sea necesario.

Las rutas de sistema predeterminadas permiten el tráfico dentro de la VNet y envían 0.0.0.0/0 a internet (sujeto a la presencia de una IP pública). Las rutas definidas por el usuario (UDR) sobrescriben estos valores predeterminados a nivel de subred. Cree una tabla de rutas y asóciela con una subred; las entradas incluyen:

Los NSG aplican una política con estado de L3–L4 en las NIC o subredes; ambos ámbitos se pueden usar simultáneamente y el tráfico debe ser permitido por todos los NSG aplicables. Las reglas se evalúan por prioridad (100–4096; los números más bajos primero) y dirección (entrada/salida). Las reglas predeterminadas incluyen:

Los Application Security Groups (ASG) desacoplan el direccionamiento IP de la política. Asigne NIC a los ASG que representan roles (por ejemplo, Web, App, DB) y haga referencia a esos ASG en las reglas de los NSG. Esto permite cambios en la política sin tocar las IP o las subredes y facilita una segmentación consistente basada en roles dentro de una VNet.

Opciones de conectividad: Peering, VPN Gateway y ExpressRoute

El peering de VNet conecta redes virtuales (VNets) a través de la red troncal de Microsoft con baja latencia y alto ancho de banda. El peering local es dentro de una región; el peering global se extiende entre regiones. El peering no es transitivo y requiere espacios de direcciones que no se superpongan. Indicadores clave:

Azure VPN Gateway proporciona túneles IPSec/IKE:

ExpressRoute ofrece conectividad privada, respaldada por SLA, a través del circuito de un socio hasta el borde de la red de Microsoft:

Coexistencia: Una VNet puede tener puertas de enlace de VPN y ExpressRoute usando la misma GatewaySubnet; utilice el tránsito de puerta de enlace y UDRs para controlar los flujos. Se prefiere ExpressRoute para el tráfico empresarial constante; la VPN sirve como respaldo o para el alcance de sucursales/oficinas pequeñas.

Resolución de nombres y acceso seguro a PaaS (Azure DNS, Endpoints)

Azure DNS aloja zonas públicas para que sus registros orientados a Internet residan en la plataforma DNS global de Azure con alta disponibilidad. Para la resolución dentro de una VNet, Azure DNS Private Zones proporcionan un servicio de nombres de tipo split-horizon. Vincule las VNets a una zona privada para habilitar la resolución; opcionalmente, habilite el registro automático para que los registros A de las VM se registren y actualicen automáticamente con los cambios de IP de la NIC. Para la resolución de nombres híbrida y el reenvío condicional entre Azure y los sistemas locales (on-premises), implemente Azure DNS Private Resolver con puntos de conexión de entrada/salida y conjuntos de reglas que reenvíen dominios seleccionados (por ejemplo, corp.contoso.com al DNS local, o privatelink.* de vuelta a Azure).

Los Service Endpoints extienden la identidad de su VNet a servicios de Azure seleccionados (por ejemplo, Storage, SQL) a través de la red troncal de Microsoft, conservando la IP pública del servicio. En el firewall del servicio PaaS, restrinja el acceso a una VNet/subred específica. Son fáciles de habilitar por subred y por servicio, no requieren cambios de DNS y funcionan bien para escenarios simples y exclusivos de Azure. Sin embargo, el recurso todavía tiene una IP pública y no es accesible de forma privada desde el entorno local sin pasar por el punto de conexión público.

Los Private Endpoints colocan una NIC con una IP privada de su subred en el recurso PaaS a través de Private Link. El tráfico permanece en la red privada, lo que permite un control detallado de la exfiltración de datos y el acceso desde el entorno local a través de VPN/ExpressRoute. Un DNS adecuado es esencial: anule el FQDN público del recurso para que se resuelva a su FQDN de privatelink, que apunta a su IP privada. Utilice zonas de Azure Private DNS (por ejemplo, privatelink.blob.core.windows.net) vinculadas a las VNets. Elija Private Endpoints cuando necesite un direccionamiento verdaderamente privado, acceso entre entornos (cross-premises) y controles de salida estrictos.

Azure Firewall y gobernanza centralizada de salida/entrada

Azure Firewall es un firewall nativo de la nube y con estado que escala elásticamente y proporciona una política central para diseños de tipo hub-and-spoke. Despliéguelo en una subred dedicada llamada AzureFirewallSubnet. Para escenarios de túnel forzado, añada la subred AzureFirewallManagementSubnet para que el tráfico de gestión use internet mientras que el tráfico de datos sigue su ruta predeterminada.

Los tipos de colección de reglas se aplican en este orden y según la prioridad de la colección de reglas:

Escenario de un problema práctico

Adobe debe modernizar una red híbrida: un hub seguro en Azure debe proporcionar salida a internet centralizada, conectividad on-premise con alta disponibilidad, acceso privado a Storage y SQL, y una resolución de nombres predecible entre Azure y los centros de datos. Los desarrolladores remotos también necesitan acceso P2S a todos los spokes.

  1. Diseñar el espacio de direcciones y la segmentación
  1. Establecer conectividad hub-and-spoke
  1. Proporcionar conectividad on-premise privada y redundante
  1. Centralizar la salida y proteger las cargas de trabajo
  1. Asegurar PaaS con acceso verdaderamente privado
  1. Implementar resolución de nombres híbrida y reenvío condicional
  1. Habilitar el acceso remoto de desarrolladores a todos los spokes
  1. Reforzar la seguridad con ASG y NSG

Esta arquitectura cumple los requisitos de Adobe con redundancia de ExpressRoute, gobernanza centralizada de Azure Firewall, acceso privado a PaaS y un DNS coherente, al tiempo que garantiza que los usuarios remotos y los sistemas on-premise puedan alcanzar de forma segura cada carga de trabajo a través del hub.


Máquinas virtuales de Azure y Cómputo · Todos los dominios · Equilibrio de carga de Azure y Gestión del tráfico

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo