Microsoft AZ-305: Redes y Conectividad — Guía de estudio

Forma parte de la Microsoft Azure Solutions Architect Expert AZ-305 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Resolución de nombres, cortafuegos y protección contra DDoS

Azure DNS proporciona alojamiento autoritativo para zonas públicas y privadas. Las zonas públicas se publican en internet con el anycast global de Azure. Las zonas de DNS privado ofrecen nomenclatura de horizonte dividido (split-horizon) para recursos accesibles solo dentro de las VNet vinculadas. Habilite el registro automático en un enlace de zona de DNS privado para registrar y actualizar dinámicamente los registros A de las VM de Azure en esa VNet, simplificando las operaciones del ciclo de vida.

Azure DNS Private Resolver proporciona reenvío de DNS de entrada y salida gestionado. Despliegue puntos de conexión de entrada para recibir consultas de resolutores locales (on-prem) a través de IP privada, y puntos de conexión de salida más conjuntos de reglas para reenviar las consultas de las VM de Azure al DNS local para las zonas corporativas. Vincule los conjuntos de reglas a múltiples VNet para estandarizar la resolución en una topología hub-and-spoke. Este es el ancla para la resolución de nombres de Private Endpoint desde el entorno local, permitiendo que los reenviadores condicionales locales lleguen a las zonas de DNS privado de Azure a través del resolutor.

Azure Firewall centraliza el filtrado de salida (egress), de entrada (ingress, con DNAT) y este-oeste. La SKU Standard ofrece filtrado L3–L4, etiquetas FQDN y filtrado basado en inteligencia sobre amenazas. La SKU Premium añade inspección de TLS (de salida y de entrada con certificados respaldados por Key Vault), IDPS con detección/prevención basada en firmas y filtrado de URL con categorías y directivas a nivel de ruta. Despliéguelo en un centro virtual protegido (secured virtual hub) para vWAN o como una instancia de firewall en una VNet de tipo hub. Utilice directivas de firewall gestionadas en Azure Firewall Manager con una jerarquía de directivas padre/hijo para aplicar bases de referencia globales y reglas regionales o específicas de la aplicación; las prioridades del grupo de recopilación de reglas determinan el orden de evaluación. Planifique los puertos SNAT con múltiples IP públicas en los hubs de alto rendimiento para evitar el agotamiento de puertos cuando se esperan muchas conexiones efímeras.

Azure DDoS Protection protege los recursos de IP pública. El nivel Basic está siempre activo y es gestionado por la plataforma. El nivel Standard es un plan que se habilita por VNet; ajusta automáticamente las directivas de mitigación por cada IP pública protegida (Load Balancer, Application Gateway, NIC de VM), proporciona protección de costos durante los ataques y expone telemetría. Configure alertas y streaming a Log Analytics para recibir informes de mitigación, métricas de ataque (pps/bps, vectores) y soporte rápido a través de DDoS Rapid Response. Combínelo con un WAF y limitación de velocidad (rate-limiting) para obtener resiliencia en L7.

Observabilidad y análisis de tráfico

Azure Network Watcher proporciona una visibilidad profunda del estado y el tráfico de la red. Connection Monitor prueba continuamente la accesibilidad y el rendimiento entre orígenes y destinos (VM de Azure, puntos de conexión locales, URL) a través de ICMP, TCP o HTTP/S, correlacionando los cambios de estado de la topología con los fallos. Los NSG Flow Logs registran los flujos de 5 tuplas y la decisión (permitir/denegar) en las interfaces de los NSG; expórtelos a una cuenta de almacenamiento y habilite Traffic Analytics en Log Analytics para obtener información sobre los principales comunicadores (top talkers), puertos abiertos y detecciones de amenazas. Packet Capture captura paquetes en la NIC de una VM usando una extensión, bajo demanda o de forma programada, con filtros para expresiones tipo BPF y salida a almacenamiento; úselo para solucionar problemas de MTU, de establecimiento de comunicación (handshake) o de enrutamiento asimétrico. Combine estas herramientas con las métricas de Azure Monitor para puertas de enlace, circuitos de ExpressRoute y hubs de vWAN para detectar saturación, flap de BGP o pérdida de resiliencia.

Private Link habilita patrones seguros de consumidor-proveedor entre inquilinos. El proveedor expone un servicio de Private Link o un recurso PaaS; el consumidor crea un Private Endpoint y solicita la aprobación. Para PaaS, la aprobación se realiza a nivel de la instancia del recurso, lo que proporciona un control estricto del radio de impacto. El DNS debe resolver el FQDN público del servicio a la IP del Private Endpoint del consumidor. En el inquilino del consumidor, cree o utilice la zona privatelink.<zone> apropiada y vincúlela a la VNet consumidora; para los usuarios locales (on-prem), reenvíe esas zonas a los puntos de conexión de entrada del Azure DNS Private Resolver. Cuando los proveedores requieran dominios personalizados, utilice CNAMEs que apunten al nombre del punto de conexión público para que las anulaciones de DNS de tipo split-horizon funcionen de forma transparente. Valide que no existan Private Endpoints superpuestos para el mismo FQDN en diferentes VNets sin una delimitación intencionada, ya que los clientes resuelven a la zona vinculada más cercana según la ruta de la consulta DNS.

Escenario de un problema práctico

Siemens AG está construyendo una plataforma de fabricación global en Azure con plantas regionales que se conectan a través de MPLS e internet. Los requisitos incluyen acceso privado a Azure SQL y Storage, conectividad híbrida resiliente que prefiera la red troncal (backbone) privada, inspección de seguridad centralizada con descifrado TLS e IDPS, resolución DNS estandarizada desde las plantas a los Private Endpoints de Azure y monitorización profunda de la conectividad. Los socios en un inquilino de Azure separado deben consumir de forma privada una selección de APIs alojadas por Siemens.

  1. Implementar una topología hub-and-spoke por región con un centro virtual seguro (secured virtual hub) en Azure Virtual WAN Standard.
  1. Establecer circuitos ExpressRoute con la SKU Premium en Europa y Norteamérica; habilitar Global Reach entre ellos. Desplegar puertas de enlace ExpressRoute de tipo UltraPerformance o ErGw3AZ y habilitar FastPath para las VNets conectadas directamente a los circuitos.
  1. Añadir puertas de enlace Azure VPN Gateway (VpnGw5AZ) en modo activo-activo en cada región como respaldo para ExpressRoute; configurar BGP con AS Path prepending en la VPN para dar preferencia a ExpressRoute.
  1. Desplegar Azure Firewall Premium en cada centro seguro (secured hub) con políticas de firewall padre/hijo a través de Azure Firewall Manager; habilitar la inspección de TLS y el IDPS; asignar múltiples IPs públicas para la escalabilidad de SNAT.
  1. Utilizar Private Endpoints para Azure SQL Database y Storage; crear zonas de Azure Private DNS para privatelink.database.windows.net y privatelink.blob.core.windows.net, vincularlas a los spokes y habilitar Azure DNS Private Resolver en el hub con puntos de conexión de entrada y salida y conjuntos de reglas de reenvío.
  1. Los servidores DNS locales (on-prem) reenvían las zonas de Azure Private Link al punto de conexión de entrada del resolver; para las zonas corporativas necesarias en Azure, crear reglas de salida hacia los DNS locales (on-prem).
  1. Para el acceso de socios, exponer las APIs de Siemens detrás de un balanceador de carga interno y publicarlas a través de un servicio de Private Link; los socios, en su propio inquilino, crean Private Endpoints y obtienen la aprobación. Proporcionar a los socios una guía de DNS específica para que anulen los nombres públicos y apunten a las IPs de sus Private Endpoints.
  1. Desplegar Azure Route Server en las VNets del hub que alojan NVAs para enrutamiento especializado, y habilitar el intercambio de rutas con la puerta de enlace de ExpressRoute.
  1. Habilitar Azure DDoS Protection Standard en las VNets del hub que protegen las IPs públicas (Azure Firewall y puntos de conexión de entrada); configurar alertas e integrar con Log Analytics.
  1. Habilitar Azure Network Watcher Connection Monitor para rutas clave (planta a Azure SQL vía ER, VM de Azure a Storage vía Private Endpoint), NSG Flow Logs con Traffic Analytics en las subredes de los spokes, y Packet Capture bajo demanda en VMs críticas.

Cómputo y Arquitectura de Aplicaciones · Todos los dominios · Alta Disponibilidad

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo