Microsoft AZ-900: Redes — Guía de estudio

Forma parte de la Microsoft Azure AZ-900 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Las redes de Azure proporcionan la base para conectar de forma segura cargas de trabajo, usuarios y servicios entre regiones y entre entornos locales (on-premises) y en la nube. Abarca redes privadas definidas por software, conectividad híbrida, distribución de tráfico global y defensas en capas contra amenazas. Los diseños sólidos comienzan con una planificación clara de direcciones, límites de aislamiento y resolución de nombres, para luego añadir la combinación adecuada de conectividad y protección para cumplir los objetivos de rendimiento y cumplimiento.

Redes virtuales principales: VNets, subredes, direccionamiento IP y DNS

Una red virtual (VNet) es el límite de aislamiento para las redes privadas en Azure. Las VNets abarcan una única región, están asociadas a una suscripción y utilizan los espacios de direcciones RFC1918 que tú defines. Dentro de una VNet, las subredes segmentan el espacio de direcciones en niveles lógicos (por ejemplo, web, aplicación y datos). Las subredes admiten políticas de red como grupos de seguridad de red (NSG), tablas de rutas, puntos de conexión de servicio y delegación a servicios PaaS específicos. Una planificación cuidadosa de CIDR evita superposiciones con redes locales y otras VNets con las que puedas establecer emparejamiento en el futuro. El direccionamiento IP en Azure incluye direcciones privadas y públicas. Las IP privadas se asocian a las NIC de las máquinas virtuales y otros recursos para el tráfico este-oeste dentro de una VNet o a través de emparejamientos y VPN/ExpressRoute. Las IP privadas pueden ser dinámicas o estáticas dentro de una subred. Las IP públicas exponen recursos a Internet o proporcionan conectividad de salida mediante NAT. Las IP públicas Standard tienen redundancia de zona donde esté disponible, están cerradas al tráfico de entrada por defecto y deben combinarse con balanceadores de carga, Application Gateways o Azure Firewall en lugar de asignarse directamente a las VM, a menos que exista una justificación sólida. La resolución de nombres es gestionada por defecto por el resolutor de DNS proporcionado por Azure (168.63.129.16), que resuelve los nombres de host dentro de una VNet. Para los puntos de conexión privados y la resolución de nombres híbrida, las zonas de DNS privado de Azure (Azure Private DNS zones) mapean FQDN privados (por ejemplo, privatelink.database.windows.net) a direcciones IP privadas. Puedes vincular zonas de DNS privado a múltiples VNets. Si utilizas servidores DNS personalizados, asegúrate de que el reenvío condicional cubra las zonas de DNS privado de Azure para que los recursos resuelvan los puntos de conexión privados en lugar de los puntos de conexión de servicio públicos.

Azure VPN Gateway establece túneles cifrados usando IPsec/IKE para conexiones de sitio a sitio (S2S), de punto a sitio (P2S) y de VNet a VNet. Es una forma rentable de extender su red local (on-premises) a Azure a través de la red pública de internet, manteniendo los datos cifrados en tránsito. El rendimiento (throughput) y el número de túneles escalan con el SKU de VpnGw, y la alta disponibilidad se logra por defecto con instancias activo/en espera (active/standby). El soporte para configuraciones activo-activo y BGP permite el enrutamiento dinámico y un mayor rendimiento agregado. ExpressRoute proporciona conectividad privada de Capa 3 a Microsoft, respaldada por un SLA, a través del borde de un socio (partner’s edge) o emparejamiento directo (direct peering). El tráfico se mantiene fuera de la red pública de internet, ofreciendo una latencia predecible y opciones de mayor ancho de banda. Los circuitos de ExpressRoute admiten múltiples emparejamientos (peering privado de Azure, Microsoft y Microsoft 365 cuando corresponda) y utilizan conexiones dobles redundantes. Es la opción preferida para escenarios de misión crítica y de alto rendimiento, a menudo combinada con una topología de tipo hub-and-spoke donde la VNet central (hub) aloja el ExpressRoute o el VPN Gateway. VNet peering enlaza VNets a través de la red troncal (backbone) de Microsoft con baja latencia y alto ancho de banda, permitiendo que los recursos se comuniquen usando IPs privadas como si estuvieran en la misma red. El emparejamiento (peering) no es transitivo: el tráfico no se enruta automáticamente a través de una VNet emparejada hacia una tercera VNet. Se puede habilitar el tránsito de puerta de enlace (Gateway transit) para que las VNets radiales (spoke) utilicen la puerta de enlace VPN o ExpressRoute de la VNet central (hub). Para acceder a PaaS a través de una IP privada, Private Link crea un punto de conexión privado (private endpoint) —una NIC en su subred— que se asigna a una instancia de servicio específica, como Azure Storage, SQL Database o un servicio privado que usted publique. El tráfico fluye completamente en la red troncal de Azure, y el DNS es fundamental para asegurar que los clientes resuelvan al punto de conexión privado. La elección entre estas opciones depende de los requisitos: VPN Gateway para conectividad cifrada a través de internet, ExpressRoute para circuitos privados de alto rendimiento, VNet peering para conectividad privada dentro de Azure, y Private Link para acceso privado a servicios PaaS o de socios sin exponer puntos de conexión públicos.

Distribución y aceleración del tráfico: Load Balancer, Application Gateway, Front Door, Traffic Manager y CDN

Azure Load Balancer opera en la capa 4 para TCP/UDP y proporciona un balanceo de carga de alto rendimiento y baja latencia dentro de una región. Admite escenarios de entrada y salida, reglas NAT de entrada y sondeos de estado. Standard Load Balancer es compatible con las zonas y puede abarcar zonas en una región para mayor resiliencia. Es la opción adecuada para protocolos que no son HTTP, backends de videojuegos y escenarios que requieren puertos de alta disponibilidad (HA) o SNAT para la conectividad de salida a escala mediante reglas de salida o NAT Gateway. Application Gateway proporciona enrutamiento HTTP/HTTPS de capa 7 con características como el enrutamiento basado en la ruta de la URL y el host, la afinidad de cookies y la descarga de SSL. Cuando se habilita con el SKU de Web Application Firewall (WAF), ofrece conjuntos de reglas de OWASP administradas para ayudar a proteger contra exploits y bots comunes. Application Gateway es regional y se utiliza a menudo delante de VM Scale Sets, contenedores o App Services en configuraciones de red privada, especialmente donde se requiere un enrutamiento HTTP enriquecido y la inspección de WAF. Azure Front Door es un punto de entrada global de capa 7 con anycast que acelera y protege las aplicaciones web orientadas a Internet. Proporciona un balanceo de carga global con conmutación por error instantánea, enrutamiento inteligente (smart pathing) y WAF integrado. Front Door Standard/Premium integra capacidades de CDN para la aceleración de contenido estático y dinámico en el borde (edge), y puede tener como origen a Application Gateways, App Services o Storage. Traffic Manager complementa estos servicios realizando una distribución global basada en DNS a través de cualquier punto de conexión (endpoint) (HTTP o no HTTP), utilizando métodos como el enrutamiento por prioridad, rendimiento, ponderado, geográfico, por subred y de multivalor. Para la descarga de contenido estático, Azure CDN (incluyendo Front Door Standard/Premium o Azure CDN de Microsoft/Verizon/Akamai) almacena en caché el contenido más cerca de los usuarios, reduce la carga en el origen y mejora el rendimiento. Es común combinar servicios. Un diseño típico orientado a Internet utiliza Azure Front Door con WAF para la entrada global, con origen en Application Gateways regionales (con o sin WAF) que enrutan a las cargas de trabajo internas. Para protocolos distintos de HTTP/HTTPS, combine Traffic Manager para la conmutación por error de DNS con Load Balancers regionales. Coloque las IP públicas solo en estos bordes administrados, manteniendo privadas las máquinas virtuales de la aplicación.

Seguridad de red y acceso seguro: NSG, Azure Firewall, DDoS Protection, Bastion y Just-in-Time

Los Network Security Groups (NSG) aplican un filtrado con estado de capa 3/4 a subredes y NIC. Las reglas permiten o deniegan el tráfico basándose en parámetros de 5 tuplas, con soporte para etiquetas de servicio y grupos de seguridad de aplicaciones para simplificar la gestión. Los NSG son ideales para segmentar niveles, restringir puertos de administración y aplicar el mínimo privilegio entre subredes. Son rápidos y distribuidos, pero no proporcionan filtrado de capa de aplicación, prevención de intrusiones ni DNAT/SNAT centralizado. Azure Firewall es un servicio de firewall y seguridad de red administrado y con estado que proporciona tanto reglas de red como reglas de aplicación (filtrado de FQDN). El SKU Premium añade inspección de TLS, IDPS y filtrado de URL. Soporta DNAT/SNAT, filtrado basado en inteligencia sobre amenazas y se integra con tablas de rutas para un punto de control de egreso central en topologías de tipo hub-and-spoke. Azure Firewall complementa a los NSG: los NSG aplican la microsegmentación este-oeste local, mientras que el firewall aplica políticas centralizadas de egreso norte-sur y hacia Internet. Azure DDoS Protection viene en ofertas Basic y Standard. La Basic es una protección a nivel de plataforma que se aplica automáticamente a los servicios de Azure sin configuración por parte del cliente. La Standard añade ajuste adaptativo, telemetría, alertas y mitigación rápida para recursos con IP públicas dentro de una VNet protegida, además de créditos de protección de costos durante ataques documentados. Para el acceso administrativo sin IP públicas, Azure Bastion proporciona RDP/SSH sobre TLS directamente desde el portal de Azure (y clientes nativos compatibles en Bastion Standard), eliminando la exposición de entrada. El acceso Just-in-Time (JIT) a VM, habilitado a través de Microsoft Defender for Cloud, mantiene los puertos de administración cerrados en los NSG y abre el acceso por un tiempo limitado solo a usuarios e IP de origen aprobados, minimizando la superficie de ataque mientras se preserva el acceso operativo.


Cómputo y servicios de aplicaciones · Todos los dominios · Almacenamiento y bases de datos

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo