Microsoft AZ-700: Supervisión y Solución de Problemas de Red — Guía de estudio

Forma parte de la Microsoft Azure Network Engineer AZ-700 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Herramientas de observabilidad y fuentes de datos

La observabilidad en las redes de Azure se centra en Network Watcher, Azure Monitor (Log Analytics) y la configuración de diagnóstico que transmite la telemetría desde los recursos a un área de trabajo central o una cuenta de almacenamiento. Network Watcher proporciona captura de paquetes, verificación de flujo IP, siguiente salto, solución de problemas de conexión y Connection Monitor; Connection Monitor v2 admite pruebas multipunto y multiprotocolo y almacena los resultados en un área de trabajo de Log Analytics para obtener telemetría consultable. Los registros de flujo de NSG se habilitan a través de Network Watcher y escriben registros JSON en una cuenta de almacenamiento; habilitar Traffic Analytics (que requiere registros de flujo + un área de trabajo de Log Analytics) enriquece esos registros con información y visualización de aplicaciones/geolocalización. La configuración de diagnóstico en Azure Firewall, Application Gateway/WAF, Front Door y los balanceadores de carga debe dirigirse a la misma área de trabajo de Log Analytics para correlacionar las señales. Los errores comunes incluyen reglas de firewall en la cuenta de almacenamiento que bloquean la escritura de registros de flujo, olvidar habilitar Network Watcher por región en tenants más antiguos y políticas de retención inconsistentes entre el almacenamiento y Log Analytics. Las compensaciones entre costo y capacidad son claras: escribir registros sin procesar en una cuenta de almacenamiento para un archivado de bajo costo frente a la ingesta en Log Analytics para consultas y alertas (un costo mayor pero con un valor de diagnóstico mucho más grande). El Control de acceso basado en roles (RBAC) (con los roles Monitor Reader y, donde sea necesario, Storage Blob Data Reader) debe configurarse para que las canalizaciones de diagnóstico puedan escribir y los analistas puedan leer los registros.

Captura de paquetes, Connection Monitor y diagnósticos profundos

Para la solución de problemas a nivel de paquete, la captura de paquetes de Network Watcher (a través del portal/CLI/PowerShell) crea archivos PCAP en una cuenta de almacenamiento o en un archivo local de la VM. Configure filtros de captura de paquetes (protocolo, IP de origen/destino, puertos) y límites de tamaño/tiempo para evitar un impacto excesivo en el almacenamiento y el rendimiento. Para VM de alto rendimiento con redes aceleradas, la visibilidad de paquetes en el lado del host puede ser limitada; use VNet TAP para replicar el tráfico a una VM colectora o un NVA para evitar perder paquetes descargados. Connection Monitor debe usarse para pruebas sintéticas activas: defina los puntos de conexión de origen y destino (IP, FQDN, puerto), elija la frecuencia de la prueba y habilite la latencia por salto y la captura de ruta para un diagnóstico multisegmento. Use la verificación de flujo IP (IP Flow Verify) para comprobar si una 5-tupla específica está permitida o denegada por los NSG/UDR, y el siguiente salto (Next-hop) para confirmar el enrutamiento efectivo. Esté atento a las dificultades: la captura de paquetes en VM de Windows puede requerir permisos elevados y puede verse afectada por las descargas del sistema operativo; la captura de paquetes puede ser intensiva en CPU/disco, por lo que es preferible usar filtros específicos y límites de tiempo. Para la inspección continua de paquetes a escala, combine VNet TAP con un dispositivo de análisis de paquetes o un SIEM en la nube que pueda ingerir flujos de PCAP.

Registros de flujo de NSG, Traffic Analytics y diagnósticos de seguridad

Los registros de flujo de NSG (versión 2) proporcionan registros de flujo con marcas de tiempo, la 5-tupla, recuentos de bytes/paquetes y la decisión (permitido/denegado). No contienen la carga útil (payload), detalles de la sesión de la capa de aplicación ni TLS descifrado. Traffic Analytics enriquece los registros de flujo con los principales comunicadores, ASN y mapeo geográfico, lo que requiere un área de trabajo de Log Analytics. Azure Firewall, Application Gateway/WAF y Azure Front Door emiten sus propios diagnósticos; estos deben dirigirse a Log Analytics para realizar consultas unificadas. Errores de diseño importantes: las reglas de NSG aplicadas a nivel de NIC tienen prioridad sobre las reglas a nivel de subred; existen reglas predeterminadas (p. ej., AzureLoadBalancer, reglas de internet) y no se pueden eliminar, solo anular con reglas de mayor prioridad. La utilidad de los registros de flujo depende de la estrategia de retención e ingesta: una retención prolongada en Log Analytics es costosa, mientras que una retención corta conlleva el riesgo de perder evidencia forense. Combine los registros de flujo de NSG con los registros de diagnóstico de Firewall y las reglas de alerta basadas en consultas de Kusto para detectar movimientos laterales o exfiltración de datos. Al planificar acciones correctivas, considere agregar IP públicas dedicadas a Azure Firewall para mitigar el agotamiento de puertos SNAT y aproveche DiagnosticSettings para enrutar a Event Hubs para la integración con SIEM si los costos de Log Analytics son prohibitivos.

Patrones de solución de problemas, errores comunes de enrutamiento y compromisos de diseño

Al solucionar problemas de conectividad, siga un enfoque por capas: verifique los NSG/UDR a nivel de recurso, compruebe las rutas efectivas y el siguiente salto, utilice IP Flow Verify y Connection Troubleshoot y, si es necesario, escale a una captura de paquetes o VNet TAP. Los errores de enrutamiento suelen aparecer con el túnel forzado, CIDR superpuestos o UDR mal configurados que envían tráfico a la AzureFirewallSubnet sin las rutas de retorno adecuadas. Para el balanceo de carga y la escalabilidad, elija entre Azure Standard Load Balancer, Application Gateway WAF y Front Door según las necesidades de L4 frente a L7 y la gestión de tráfico global frente a la regional. Considere estos compromisos entre SKU:

Problema práctico: Escenario de caso de uso

Escenario: Contoso Electronics opera en dos regiones de Azure (EastUS, WestEurope) con VNets en topología de hub-and-spoke, un Azure Firewall Standard en el hub, múltiples Application Gateway WAF en los spokes y un área de trabajo central de Log Analytics para la monitorización. Recientemente han desplegado un conjunto de máquinas virtuales de producción en un spoke que informan de fallos intermitentes al intentar alcanzar un clúster SQL on-premises a través de un circuito ExpressRoute.

Desafío: Conectividad intermitente y alta latencia hacia los recursos on-premises sin evidencia clara a nivel de paquete; los registros de flujo de NSG existentes están habilitados, pero muestran flujos permitidos sin métricas de latencia.

Enfoque recomendado:

  1. Despliegue Connection Monitor v2 desde máquinas virtuales representativas hacia el FQDN y la IP del SQL on-premises usando el puerto TCP 1433, configure pruebas cada 30 segundos y envíe los resultados al área de trabajo central de Log Analytics para capturar la latencia por salto y la alcanzabilidad.
  2. Habilite la captura de paquetes de Network Watcher en una VM afectada con filtros para la IP de origen/destino del clúster SQL y el puerto 1433, y almacene los PCAP en una cuenta de almacenamiento con una política de ciclo de vida; simultáneamente, habilite VNet TAP en la subred del spoke para replicar el tráfico a una VM colectora dedicada si las redes aceleradas (accelerated networking) están presentes.
  3. Configure los ajustes de diagnóstico para Azure Firewall (Standard) para enviar los registros de aplicación y de red a la misma área de trabajo de Log Analytics, y ejecute consultas de correlación que unan los resultados de Connection Monitor, los registros del firewall y los registros de flujo de NSG para detectar el agotamiento de SNAT del firewall o caídas por políticas.
  4. Utilice IP Flow Verify y Next Hop para una 5-tupla que falle durante un incidente; si se sospecha de SNAT o enrutamiento asimétrico, añada una IP pública adicional al Azure Firewall o despliegue un NAT Gateway en el spoke para una salida predecible y actualice los UDR para enrutar a través del hub.

Justificación: Connection Monitor proporciona alcanzabilidad sintética con marca de tiempo y latencia por salto; la captura de paquetes y VNet TAP proporcionan datos forenses sin pérdidas cuando las descargas del sistema operativo ocultan el tráfico. La correlación de los registros del firewall y de los NSG en Log Analytics identifica problemas de políticas, SNAT o enrutamiento asimétrico; añadir IPs públicas o un NAT Gateway mitiga el agotamiento de puertos y estabiliza el comportamiento de la salida (egress).


Equilibrio de Carga y Gestión de Tráfico · Todos los dominios · Azure Virtual WAN y Hub-Spoke

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo