Microsoft AZ-700: ExpressRoute y Conectividad WAN — Guía de estudio
Forma parte de la Microsoft Azure Network Engineer AZ-700 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Fundamentos de ExpressRoute, modelos de emparejamiento y SKU
ExpressRoute proporciona una conexión privada de alto rendimiento entre tus redes locales (on-premises) y la red troncal global de Microsoft. Existen dos modelos de implementación: circuitos proporcionados por un proveedor de servicios (colocalización en un centro de interconexión o a través de un socio) y ExpressRoute Direct, donde solicitas puertos físicos directamente a Microsoft (adecuado para escenarios de 10/100/400 Gbps). La conectividad lógica a Azure utiliza el emparejamiento (peering): emparejamiento privado para la conectividad de VNet, emparejamiento de Microsoft para los puntos de conexión de la plataforma Azure y PaaS, y (donde sea compatible) migraciones heredadas de emparejamiento público. Las decisiones de diseño dependen del ancho de banda, el alcance geográfico y la escala de rutas anunciadas. Elige el SKU del circuito basándote en el alcance y la escala de rutas en lugar del ancho de banda puro, y emparéjalo con una puerta de enlace de red virtual (virtual network gateway) o un hub de Virtual WAN de tamaño adecuado para terminar la conectividad.
- Local: emparejamiento limitado al área metropolitana/región de la ubicación de emparejamiento; menor costo y una huella más pequeña en la tabla de enrutamiento.
- Estándar: conectividad a todas las regiones públicas de Azure en la misma geografía; costo y escala de rutas de rango medio.
- Premium (complemento): expande el alcance a todas las regiones globales y aumenta el número de rutas admitidas y las conexiones de VNet; es necesario para topologías de tránsito global y muchas VNets emparejadas.
Las trampas comunes incluyen asumir que ExpressRoute equivale a rutas ilimitadas o enrutamiento transitivo automático entre VNets; debes evaluar explícitamente los límites de rutas, los tipos de emparejamiento y si necesitas el complemento Premium para alcance global o prefijos adicionales.
Ciclo de vida del aprovisionamiento, artefactos requeridos y detalles de configuración
El aprovisionamiento de un circuito ExpressRoute es un ejercicio de coordinación entre tu equipo de redes y un proveedor de conectividad. Después de crear el circuito en Azure, recibes una clave de servicio (ServiceKey/Service Key ID) que el proveedor utiliza para aprovisionar la interconexión física (cross-connect). Elige la ubicación de emparejamiento (área metropolitana/colocalización) al crear el circuito, selecciona el ancho de banda (desde 50 Mbps hasta múltiples Gbps según el proveedor y el modelo) y configura el emparejamiento (privado y/o de Microsoft) y las VLAN/subredes para BGP. Termina el ExpressRoute en una VNet a través de una Virtual Network Gateway (o en un hub de Virtual WAN) o utiliza ExpressRoute Direct para conectarte al borde de la red de Microsoft para un ancho de banda muy alto.
Secuencia de aprovisionamiento típica:
- Crear el circuito ExpressRoute en Azure y registrar la Service Key.
- Compartir la Service Key con el proveedor y coordinar la interconexión física (cross-connect) y la VLAN.
- Configurar el emparejamiento (privado/de Microsoft), las IP de los pares BGP y los ASN en ambos lados.
- Vincular el circuito a la(s) VNet(s) a través de una conexión ExpressRoute a una puerta de enlace de red virtual o un hub de Virtual WAN y validar las rutas BGP.
Ten cuidado de planificar previamente las elecciones de ASN de BGP, las IP de los enrutadores pares, los espacios de IP superpuestos y la capacidad del SKU de la puerta de enlace que necesitarás.
FastPath, Global Reach, SKU de puerta de enlace y compensaciones de rendimiento
ExpressRoute FastPath reduce la latencia y aumenta el rendimiento al omitir el host de la puerta de enlace y reenviar los paquetes directamente entre tu dispositivo local (on-premises) y las NIC de las VM/instancias en la ruta de datos de la VNet. Es ideal para cargas de trabajo sensibles a la latencia, pero tiene requisitos y limitaciones: FastPath requiere emparejamiento privado, un circuito ExpressRoute que lo admita y un SKU de puerta de enlace de red virtual que soporte explícitamente FastPath (las puertas de enlace Basic no son compatibles). FastPath también afecta la inspección y el flujo de tráfico: como los paquetes omiten el host de la puerta de enlace, cualquier dispositivo de seguridad (appliance) o inspección centralizada que dependa del enrutamiento interno (hairpinning) en la puerta de enlace podría no ver el tráfico, a menos que diseñes el flujo de tráfico a través de NVAs colocados en línea o mediante túnel forzado.
ExpressRoute Global Reach te permite interconectar dos o más sitios locales (on-premises) utilizando la red troncal de Microsoft, lo cual es útil cuando quieres que Microsoft transporte el tráfico privado entre sitios en lugar de enrutarlo a través de enlaces de ISP. Para usar Global Reach, debes tener circuitos ExpressRoute en ambos sitios, habilitar Global Reach en los circuitos y asegurarte de que el proveedor lo admita. Las compensaciones entre rendimiento y costo son directas: utiliza ExpressRoute Direct o múltiples circuitos de gran ancho de banda para obtener rendimiento y resiliencia; utiliza circuitos Estándar/Local para una conectividad de menor costo solo a nivel metropolitano; y utiliza FastPath donde las ganancias de microsegundos importan, pero aceptando cambios de diseño en la ubicación de los NVA y la inspección de paquetes.
Patrones de arquitectura WAN: Virtual WAN, VPN vs ExpressRoute, enrutamiento y trampas de diseño comunes
Al diseñar una WAN hacia Azure, surgen tres patrones dominantes: hub-and-spoke usando Virtual Network Gateway(s), Virtual WAN (concentrador gestionado) con conectividad integrada de sucursales/SD-WAN, y una red troncal pura de ExpressRoute con emparejamiento de VNet o adjuntos de Virtual WAN. Virtual WAN simplifica la conectividad de sucursales y escala bien para muchos túneles S2S/VPN e integraciones con SD-WAN, pero incurre en un costo recurrente más alto y utiliza el modelo de enrutamiento del concentrador de Virtual WAN. Las Virtual Network Gateways tradicionales (familias VpnGw1/2/3) son más económicas para un número limitado de túneles, pero requieren puertas de enlace por cada VNet para escenarios transitivos. ExpressRoute proporciona latencia y rendimiento predecibles y se combina bien con Virtual WAN cuando se necesita tanto conectividad de red troncal privada como agregación de sucursales gestionada.
Las trampas operativas y de enrutamiento clave incluyen la superposición de espacios de IP entre el entorno on-premise y las VNets, una configuración incorrecta del ASN de BGP o de la IP del par (debe habilitar BGP tanto en la Virtual Network Gateway como en el extremo del cliente), y reglas UDR o NSG inadvertidas que bloquean los prefijos aprendidos por BGP. Además, tenga clara la precedencia de enrutamiento: las rutas del sistema (BGP/conectadas) generalmente tienen precedencia sobre las UDR a menos que configure explícitamente los siguientes saltos de manera diferente; asegúrese de que el túnel forzado/salidas a Internet y los puntos de inspección con NVA se prueben al combinar ExpressRoute y VPN, y verifique los límites de rutas soportados y el número de túneles de la puerta de enlace VPN para el SKU que elija.
Problema práctico: Escenario de caso de uso
Escenario: Contoso Corp tiene un centro de datos principal en Washington, D.C. y una presencia existente en Azure con VNets en East US y East US 2. Contoso ya cuenta con un circuito ExpressRoute mediado por un proveedor y emparejado en el área metropolitana de Ashburn, y necesita conectar un segundo centro de datos en Virginia y habilitar una conectividad de baja latencia entre ambos centros de datos y sus VNets.
Desafío: Necesitan una conectividad resiliente y de baja latencia entre centros de datos hacia Azure, quieren minimizar la exposición a la Internet pública y requieren tránsito por la red troncal de Microsoft entre los sitios on-premise sin reconstruir el enrutamiento principal on-premise.
Enfoque recomendado:
- Aprovisione un segundo circuito ExpressRoute en el segundo centro de datos y solicite al proveedor que realice el emparejamiento en la misma ubicación (Ashburn). Utilice un circuito Standard inicialmente y planifique usar Premium si se requiere alcance global de VNet o una mayor capacidad de rutas.
- Proporcione la Service Key de cada circuito al proveedor para completar las interconexiones y, a continuación, habilite ExpressRoute Global Reach entre los dos circuitos para que los sitios on-premise puedan intercambiar tráfico privado a través de la red troncal de Microsoft.
- Despliegue o actualice la Virtual Network Gateway en la VNet hub a un SKU compatible con ExpressRoute que soporte FastPath (evite el SKU Basic); habilite el emparejamiento privado con BGP, establezca ASN locales y direcciones IP de par únicos, y anuncie los prefijos on-premise.
- Si existen cargas de trabajo sensibles a la latencia, habilite ExpressRoute FastPath en la conexión de emparejamiento privado después de validar que los NVA y las rutas de inspección se han rediseñado para tener en cuenta el host de la puerta de enlace que se omite.
Justificación: Los circuitos duales con Global Reach proporcionan un tránsito resiliente y privado por la red troncal de Microsoft entre los centros de datos y Azure sin exponer el tráfico a la Internet pública; habilitar FastPath mejora la latencia para flujos sensibles, pero requiere soporte del SKU de la puerta de enlace y ajustes de diseño para la inspección de paquetes y los NVA.
Todos los dominios · Diseño de Azure Virtual Network →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →