Microsoft AZ-305: Redes y Conectividad — Guía de estudio
Forma parte de la Microsoft Azure Solutions Architect Expert AZ-305 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Resolución de nombres, cortafuegos y protección contra DDoS
Azure DNS proporciona alojamiento autoritativo para zonas públicas y privadas. Las zonas públicas se publican en internet con el anycast global de Azure. Las zonas de DNS privado ofrecen nomenclatura de horizonte dividido (split-horizon) para recursos accesibles solo dentro de las VNet vinculadas. Habilite el registro automático en un enlace de zona de DNS privado para registrar y actualizar dinámicamente los registros A de las VM de Azure en esa VNet, simplificando las operaciones del ciclo de vida.
Azure DNS Private Resolver proporciona reenvío de DNS de entrada y salida gestionado. Despliegue puntos de conexión de entrada para recibir consultas de resolutores locales (on-prem) a través de IP privada, y puntos de conexión de salida más conjuntos de reglas para reenviar las consultas de las VM de Azure al DNS local para las zonas corporativas. Vincule los conjuntos de reglas a múltiples VNet para estandarizar la resolución en una topología hub-and-spoke. Este es el ancla para la resolución de nombres de Private Endpoint desde el entorno local, permitiendo que los reenviadores condicionales locales lleguen a las zonas de DNS privado de Azure a través del resolutor.
Azure Firewall centraliza el filtrado de salida (egress), de entrada (ingress, con DNAT) y este-oeste. La SKU Standard ofrece filtrado L3–L4, etiquetas FQDN y filtrado basado en inteligencia sobre amenazas. La SKU Premium añade inspección de TLS (de salida y de entrada con certificados respaldados por Key Vault), IDPS con detección/prevención basada en firmas y filtrado de URL con categorías y directivas a nivel de ruta. Despliéguelo en un centro virtual protegido (secured virtual hub) para vWAN o como una instancia de firewall en una VNet de tipo hub. Utilice directivas de firewall gestionadas en Azure Firewall Manager con una jerarquía de directivas padre/hijo para aplicar bases de referencia globales y reglas regionales o específicas de la aplicación; las prioridades del grupo de recopilación de reglas determinan el orden de evaluación. Planifique los puertos SNAT con múltiples IP públicas en los hubs de alto rendimiento para evitar el agotamiento de puertos cuando se esperan muchas conexiones efímeras.
Azure DDoS Protection protege los recursos de IP pública. El nivel Basic está siempre activo y es gestionado por la plataforma. El nivel Standard es un plan que se habilita por VNet; ajusta automáticamente las directivas de mitigación por cada IP pública protegida (Load Balancer, Application Gateway, NIC de VM), proporciona protección de costos durante los ataques y expone telemetría. Configure alertas y streaming a Log Analytics para recibir informes de mitigación, métricas de ataque (pps/bps, vectores) y soporte rápido a través de DDoS Rapid Response. Combínelo con un WAF y limitación de velocidad (rate-limiting) para obtener resiliencia en L7.
Observabilidad y análisis de tráfico
Azure Network Watcher proporciona una visibilidad profunda del estado y el tráfico de la red. Connection Monitor prueba continuamente la accesibilidad y el rendimiento entre orígenes y destinos (VM de Azure, puntos de conexión locales, URL) a través de ICMP, TCP o HTTP/S, correlacionando los cambios de estado de la topología con los fallos. Los NSG Flow Logs registran los flujos de 5 tuplas y la decisión (permitir/denegar) en las interfaces de los NSG; expórtelos a una cuenta de almacenamiento y habilite Traffic Analytics en Log Analytics para obtener información sobre los principales comunicadores (top talkers), puertos abiertos y detecciones de amenazas. Packet Capture captura paquetes en la NIC de una VM usando una extensión, bajo demanda o de forma programada, con filtros para expresiones tipo BPF y salida a almacenamiento; úselo para solucionar problemas de MTU, de establecimiento de comunicación (handshake) o de enrutamiento asimétrico. Combine estas herramientas con las métricas de Azure Monitor para puertas de enlace, circuitos de ExpressRoute y hubs de vWAN para detectar saturación, flap de BGP o pérdida de resiliencia.
Escenarios de Private Link entre inquilinos y matices de DNS
Private Link habilita patrones seguros de consumidor-proveedor entre inquilinos. El proveedor expone un servicio de Private Link o un recurso PaaS; el consumidor crea un Private Endpoint y solicita la aprobación. Para PaaS, la aprobación se realiza a nivel de la instancia del recurso, lo que proporciona un control estricto del radio de impacto. El DNS debe resolver el FQDN público del servicio a la IP del Private Endpoint del consumidor. En el inquilino del consumidor, cree o utilice la zona privatelink.<zone> apropiada y vincúlela a la VNet consumidora; para los usuarios locales (on-prem), reenvíe esas zonas a los puntos de conexión de entrada del Azure DNS Private Resolver. Cuando los proveedores requieran dominios personalizados, utilice CNAMEs que apunten al nombre del punto de conexión público para que las anulaciones de DNS de tipo split-horizon funcionen de forma transparente. Valide que no existan Private Endpoints superpuestos para el mismo FQDN en diferentes VNets sin una delimitación intencionada, ya que los clientes resuelven a la zona vinculada más cercana según la ruta de la consulta DNS.
Escenario de un problema práctico
Siemens AG está construyendo una plataforma de fabricación global en Azure con plantas regionales que se conectan a través de MPLS e internet. Los requisitos incluyen acceso privado a Azure SQL y Storage, conectividad híbrida resiliente que prefiera la red troncal (backbone) privada, inspección de seguridad centralizada con descifrado TLS e IDPS, resolución DNS estandarizada desde las plantas a los Private Endpoints de Azure y monitorización profunda de la conectividad. Los socios en un inquilino de Azure separado deben consumir de forma privada una selección de APIs alojadas por Siemens.
- Implementar una topología hub-and-spoke por región con un centro virtual seguro (secured virtual hub) en Azure Virtual WAN Standard.
- Por qué: vWAN proporciona conectividad S2S/P2S/ER gestionada y escalable, y enrutamiento any-to-any entre hubs. Un centro seguro (secured hub) integra Azure Firewall Premium con intenciones de enrutamiento (routing intents) para dirigir el tráfico de Internet y privado a través de la inspección a nivel global.
- Establecer circuitos ExpressRoute con la SKU Premium en Europa y Norteamérica; habilitar Global Reach entre ellos. Desplegar puertas de enlace ExpressRoute de tipo UltraPerformance o ErGw3AZ y habilitar FastPath para las VNets conectadas directamente a los circuitos.
- Por qué: La SKU Premium permite la conectividad entre regiones geopolíticas para las VNets y límites de rutas más altos; Global Reach proporciona conectividad privada de local a local (on-prem to on-prem) sobre la red troncal de Microsoft. FastPath reduce la latencia y los cuellos de botella de la puerta de enlace para el tráfico del plano de datos.
- Añadir puertas de enlace Azure VPN Gateway (VpnGw5AZ) en modo activo-activo en cada región como respaldo para ExpressRoute; configurar BGP con AS Path prepending en la VPN para dar preferencia a ExpressRoute.
- Por qué: El modo activo-activo junto con BGP ofrece una conmutación por error (failover) resiliente. Los atributos de ruta imponen un enrutamiento determinista para que ExpressRoute sea siempre el primario.
- Desplegar Azure Firewall Premium en cada centro seguro (secured hub) con políticas de firewall padre/hijo a través de Azure Firewall Manager; habilitar la inspección de TLS y el IDPS; asignar múltiples IPs públicas para la escalabilidad de SNAT.
- Por qué: Una seguridad centralizada y uniforme con descifrado y prevención de amenazas basada en firmas cumple con los requisitos de inspección a escala. La jerarquía de políticas impone una base global al tiempo que permite variaciones regionales.
- Utilizar Private Endpoints para Azure SQL Database y Storage; crear zonas de Azure Private DNS para privatelink.database.windows.net y privatelink.blob.core.windows.net, vincularlas a los spokes y habilitar Azure DNS Private Resolver en el hub con puntos de conexión de entrada y salida y conjuntos de reglas de reenvío.
- Por qué: Los Private Endpoints proporcionan aislamiento a nivel de instancia y eliminan el riesgo de exfiltración de datos. DNS Private Resolver estandariza la resolución de nombres de tipo split-horizon tanto para las redes de Azure como para las de las plantas sin necesidad de appliances de DNS personalizados.
- Los servidores DNS locales (on-prem) reenvían las zonas de Azure Private Link al punto de conexión de entrada del resolver; para las zonas corporativas necesarias en Azure, crear reglas de salida hacia los DNS locales (on-prem).
- Por qué: Este reenvío bidireccional garantiza una resolución de nombres consistente entre entornos con una administración mínima.
- Para el acceso de socios, exponer las APIs de Siemens detrás de un balanceador de carga interno y publicarlas a través de un servicio de Private Link; los socios, en su propio inquilino, crean Private Endpoints y obtienen la aprobación. Proporcionar a los socios una guía de DNS específica para que anulen los nombres públicos y apunten a las IPs de sus Private Endpoints.
- Por qué: Private Link entre inquilinos proporciona un acceso privado y acotado a la instancia sin exponer puntos de conexión públicos ni gestionar identidades de invitado.
- Desplegar Azure Route Server en las VNets del hub que alojan NVAs para enrutamiento especializado, y habilitar el intercambio de rutas con la puerta de enlace de ExpressRoute.
- Por qué: Route Server orquesta el intercambio dinámico de rutas entre los NVAs y las puertas de enlace, eliminando las frágiles actualizaciones de UDR y garantizando una convergencia rápida.
- Habilitar Azure DDoS Protection Standard en las VNets del hub que protegen las IPs públicas (Azure Firewall y puntos de conexión de entrada); configurar alertas e integrar con Log Analytics.
- Por qué: La mitigación automática y ajustada para L3/L4 con telemetría y soporte reduce el riesgo y proporciona visibilidad de los ataques con protección de costos.
- Habilitar Azure Network Watcher Connection Monitor para rutas clave (planta a Azure SQL vía ER, VM de Azure a Storage vía Private Endpoint), NSG Flow Logs con Traffic Analytics en las subredes de los spokes, y Packet Capture bajo demanda en VMs críticas.
- Por qué: Las pruebas continuas de alcanzabilidad, la creación de bases de referencia del tráfico y el análisis forense a nivel de paquete dan a las operaciones la visibilidad necesaria para diagnosticar rápidamente anomalías de rendimiento y enrutamiento.
← Cómputo y Arquitectura de Aplicaciones · Todos los dominios · Alta Disponibilidad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →