Microsoft AZ-900: Redes — Guía de estudio
Forma parte de la Microsoft Azure AZ-900 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Las redes de Azure proporcionan la base para conectar de forma segura cargas de trabajo, usuarios y servicios entre regiones y entre entornos locales (on-premises) y en la nube. Abarca redes privadas definidas por software, conectividad híbrida, distribución de tráfico global y defensas en capas contra amenazas. Los diseños sólidos comienzan con una planificación clara de direcciones, límites de aislamiento y resolución de nombres, para luego añadir la combinación adecuada de conectividad y protección para cumplir los objetivos de rendimiento y cumplimiento.
Redes virtuales principales: VNets, subredes, direccionamiento IP y DNS
Una red virtual (VNet) es el límite de aislamiento para las redes privadas en Azure. Las VNets abarcan una única región, están asociadas a una suscripción y utilizan los espacios de direcciones RFC1918 que tú defines. Dentro de una VNet, las subredes segmentan el espacio de direcciones en niveles lógicos (por ejemplo, web, aplicación y datos). Las subredes admiten políticas de red como grupos de seguridad de red (NSG), tablas de rutas, puntos de conexión de servicio y delegación a servicios PaaS específicos. Una planificación cuidadosa de CIDR evita superposiciones con redes locales y otras VNets con las que puedas establecer emparejamiento en el futuro. El direccionamiento IP en Azure incluye direcciones privadas y públicas. Las IP privadas se asocian a las NIC de las máquinas virtuales y otros recursos para el tráfico este-oeste dentro de una VNet o a través de emparejamientos y VPN/ExpressRoute. Las IP privadas pueden ser dinámicas o estáticas dentro de una subred. Las IP públicas exponen recursos a Internet o proporcionan conectividad de salida mediante NAT. Las IP públicas Standard tienen redundancia de zona donde esté disponible, están cerradas al tráfico de entrada por defecto y deben combinarse con balanceadores de carga, Application Gateways o Azure Firewall en lugar de asignarse directamente a las VM, a menos que exista una justificación sólida. La resolución de nombres es gestionada por defecto por el resolutor de DNS proporcionado por Azure (168.63.129.16), que resuelve los nombres de host dentro de una VNet. Para los puntos de conexión privados y la resolución de nombres híbrida, las zonas de DNS privado de Azure (Azure Private DNS zones) mapean FQDN privados (por ejemplo, privatelink.database.windows.net) a direcciones IP privadas. Puedes vincular zonas de DNS privado a múltiples VNets. Si utilizas servidores DNS personalizados, asegúrate de que el reenvío condicional cubra las zonas de DNS privado de Azure para que los recursos resuelvan los puntos de conexión privados en lugar de los puntos de conexión de servicio públicos.
- Ámbito
- IP privada: Dentro de la VNet / redes emparejadas / híbridas
- IP pública: Orientada a Internet
- Asignación
- IP privada: Dinámica o estática por NIC/subred
- IP pública: Dinámica o estática; se recomienda la SKU Standard
- Usos comunes
- IP privada: De VM a VM, Private Link, balanceo de carga interno
- IP pública: Entrada a través de LB/App Gateway; salida mediante SNAT/NAT Gateway
- Postura de seguridad
- IP privada: Controlada por NSG, UDR
- IP pública: Cerrada por defecto (Standard); restringir con NSG/Firewall
Conectividad híbrida y privada: VPN Gateway, ExpressRoute, VNet peering y Private Link
Azure VPN Gateway establece túneles cifrados usando IPsec/IKE para conexiones de sitio a sitio (S2S), de punto a sitio (P2S) y de VNet a VNet. Es una forma rentable de extender su red local (on-premises) a Azure a través de la red pública de internet, manteniendo los datos cifrados en tránsito. El rendimiento (throughput) y el número de túneles escalan con el SKU de VpnGw, y la alta disponibilidad se logra por defecto con instancias activo/en espera (active/standby). El soporte para configuraciones activo-activo y BGP permite el enrutamiento dinámico y un mayor rendimiento agregado. ExpressRoute proporciona conectividad privada de Capa 3 a Microsoft, respaldada por un SLA, a través del borde de un socio (partner’s edge) o emparejamiento directo (direct peering). El tráfico se mantiene fuera de la red pública de internet, ofreciendo una latencia predecible y opciones de mayor ancho de banda. Los circuitos de ExpressRoute admiten múltiples emparejamientos (peering privado de Azure, Microsoft y Microsoft 365 cuando corresponda) y utilizan conexiones dobles redundantes. Es la opción preferida para escenarios de misión crítica y de alto rendimiento, a menudo combinada con una topología de tipo hub-and-spoke donde la VNet central (hub) aloja el ExpressRoute o el VPN Gateway. VNet peering enlaza VNets a través de la red troncal (backbone) de Microsoft con baja latencia y alto ancho de banda, permitiendo que los recursos se comuniquen usando IPs privadas como si estuvieran en la misma red. El emparejamiento (peering) no es transitivo: el tráfico no se enruta automáticamente a través de una VNet emparejada hacia una tercera VNet. Se puede habilitar el tránsito de puerta de enlace (Gateway transit) para que las VNets radiales (spoke) utilicen la puerta de enlace VPN o ExpressRoute de la VNet central (hub). Para acceder a PaaS a través de una IP privada, Private Link crea un punto de conexión privado (private endpoint) —una NIC en su subred— que se asigna a una instancia de servicio específica, como Azure Storage, SQL Database o un servicio privado que usted publique. El tráfico fluye completamente en la red troncal de Azure, y el DNS es fundamental para asegurar que los clientes resuelvan al punto de conexión privado. La elección entre estas opciones depende de los requisitos: VPN Gateway para conectividad cifrada a través de internet, ExpressRoute para circuitos privados de alto rendimiento, VNet peering para conectividad privada dentro de Azure, y Private Link para acceso privado a servicios PaaS o de socios sin exponer puntos de conexión públicos.
- VPN Gateway
- Capa de conectividad: L3 (IPsec/IKE)
- Alcance: On-prem <-> Azure; VNet <-> VNet
- Ancho de banda típico: Cientos de Mbps a varios Gbps (por SKU)
- Cifrado: Sí (IPsec)
- Puntos fuertes: Rentable, flexible, P2S/S2S
- Casos de uso principales: Extensión híbrida, desarrollo/pruebas, habilitación rápida
- ExpressRoute
- Capa de conectividad: Circuito privado L3
- Alcance: On-prem <-> Azure (vía socio)
- Ancho de banda típico: 50 Mbps–100 Gbps (por circuito)
- Cifrado: Circuito privado (no requiere IPsec)
- Puntos fuertes: Latencia predecible, alto rendimiento, SLA
- Casos de uso principales: Híbrido de misión crítica, replicación de datos, cumplimiento normativo
- VNet Peering
- Capa de conectividad: Red troncal (backbone) de Azure
- Alcance: VNet <-> VNet (misma región o global)
- Ancho de banda típico: Limitado por la NIC/host de la VM; baja latencia
- Cifrado: No (red troncal privada)
- Puntos fuertes: Simple, rápido, soporte entre inquilinos (tenants)
- Casos de uso principales: Hub-spoke, malla de VNet regional/global
- Private Link
- Capa de conectividad: Punto de conexión L7 vía NIC privada
- Alcance: VNet de cliente <-> PaaS/Servicio privado
- Ancho de banda típico: Dependiente de la aplicación; limitado por la NIC
- Cifrado: Aislamiento en la red troncal
- Puntos fuertes: Elimina la exposición pública, granular
- Casos de uso principales: Acceso privado a Storage, SQL, Key Vault, aplicaciones de socios
Distribución y aceleración del tráfico: Load Balancer, Application Gateway, Front Door, Traffic Manager y CDN
Azure Load Balancer opera en la capa 4 para TCP/UDP y proporciona un balanceo de carga de alto rendimiento y baja latencia dentro de una región. Admite escenarios de entrada y salida, reglas NAT de entrada y sondeos de estado. Standard Load Balancer es compatible con las zonas y puede abarcar zonas en una región para mayor resiliencia. Es la opción adecuada para protocolos que no son HTTP, backends de videojuegos y escenarios que requieren puertos de alta disponibilidad (HA) o SNAT para la conectividad de salida a escala mediante reglas de salida o NAT Gateway. Application Gateway proporciona enrutamiento HTTP/HTTPS de capa 7 con características como el enrutamiento basado en la ruta de la URL y el host, la afinidad de cookies y la descarga de SSL. Cuando se habilita con el SKU de Web Application Firewall (WAF), ofrece conjuntos de reglas de OWASP administradas para ayudar a proteger contra exploits y bots comunes. Application Gateway es regional y se utiliza a menudo delante de VM Scale Sets, contenedores o App Services en configuraciones de red privada, especialmente donde se requiere un enrutamiento HTTP enriquecido y la inspección de WAF. Azure Front Door es un punto de entrada global de capa 7 con anycast que acelera y protege las aplicaciones web orientadas a Internet. Proporciona un balanceo de carga global con conmutación por error instantánea, enrutamiento inteligente (smart pathing) y WAF integrado. Front Door Standard/Premium integra capacidades de CDN para la aceleración de contenido estático y dinámico en el borde (edge), y puede tener como origen a Application Gateways, App Services o Storage. Traffic Manager complementa estos servicios realizando una distribución global basada en DNS a través de cualquier punto de conexión (endpoint) (HTTP o no HTTP), utilizando métodos como el enrutamiento por prioridad, rendimiento, ponderado, geográfico, por subred y de multivalor. Para la descarga de contenido estático, Azure CDN (incluyendo Front Door Standard/Premium o Azure CDN de Microsoft/Verizon/Akamai) almacena en caché el contenido más cerca de los usuarios, reduce la carga en el origen y mejora el rendimiento. Es común combinar servicios. Un diseño típico orientado a Internet utiliza Azure Front Door con WAF para la entrada global, con origen en Application Gateways regionales (con o sin WAF) que enrutan a las cargas de trabajo internas. Para protocolos distintos de HTTP/HTTPS, combine Traffic Manager para la conmutación por error de DNS con Load Balancers regionales. Coloque las IP públicas solo en estos bordes administrados, manteniendo privadas las máquinas virtuales de la aplicación.
- Azure Load Balancer
- Capa: L4
- Alcance: Regional
- Protocolos: TCP/UDP
- Soporte WAF: No
- Afinidad de sesión: No (en L7)
- Casos de uso comunes: Cargas de trabajo no HTTP, balanceo de carga interno, SNAT de salida
- Application Gateway
- Capa: L7
- Alcance: Regional
- Protocolos: HTTP/HTTPS
- Soporte WAF: Sí (WAF v2)
- Afinidad de sesión: Sí (basada en cookies)
- Casos de uso comunes: Aplicaciones web en VNets, descarga de SSL, enrutamiento por ruta/host
- Azure Front Door
- Capa: L7
- Alcance: Global
- Protocolos: HTTP/HTTPS
- Soporte WAF: Sí (WAF)
- Afinidad de sesión: Sí (cookie de afinidad)
- Casos de uso comunes: Entrada global, aceleración en el borde, conmutación por error instantánea
- Traffic Manager
- Capa: DNS
- Alcance: Global
- Protocolos: Cualquiera (basado en DNS)
- Soporte WAF: No
- Afinidad de sesión: No
- Casos de uso comunes: Conmutación por error/distribución de carga entre regiones para cualquier punto de conexión
- Azure CDN
- Capa: Caché L7
- Alcance: Global
- Protocolos: HTTP/HTTPS
- Soporte WAF: No (usar WAF de Front Door)
- Afinidad de sesión: N/A
- Casos de uso comunes: Almacenamiento en caché de contenido estático, descarga del origen, rendimiento
Seguridad de red y acceso seguro: NSG, Azure Firewall, DDoS Protection, Bastion y Just-in-Time
Los Network Security Groups (NSG) aplican un filtrado con estado de capa 3/4 a subredes y NIC. Las reglas permiten o deniegan el tráfico basándose en parámetros de 5 tuplas, con soporte para etiquetas de servicio y grupos de seguridad de aplicaciones para simplificar la gestión. Los NSG son ideales para segmentar niveles, restringir puertos de administración y aplicar el mínimo privilegio entre subredes. Son rápidos y distribuidos, pero no proporcionan filtrado de capa de aplicación, prevención de intrusiones ni DNAT/SNAT centralizado. Azure Firewall es un servicio de firewall y seguridad de red administrado y con estado que proporciona tanto reglas de red como reglas de aplicación (filtrado de FQDN). El SKU Premium añade inspección de TLS, IDPS y filtrado de URL. Soporta DNAT/SNAT, filtrado basado en inteligencia sobre amenazas y se integra con tablas de rutas para un punto de control de egreso central en topologías de tipo hub-and-spoke. Azure Firewall complementa a los NSG: los NSG aplican la microsegmentación este-oeste local, mientras que el firewall aplica políticas centralizadas de egreso norte-sur y hacia Internet. Azure DDoS Protection viene en ofertas Basic y Standard. La Basic es una protección a nivel de plataforma que se aplica automáticamente a los servicios de Azure sin configuración por parte del cliente. La Standard añade ajuste adaptativo, telemetría, alertas y mitigación rápida para recursos con IP públicas dentro de una VNet protegida, además de créditos de protección de costos durante ataques documentados. Para el acceso administrativo sin IP públicas, Azure Bastion proporciona RDP/SSH sobre TLS directamente desde el portal de Azure (y clientes nativos compatibles en Bastion Standard), eliminando la exposición de entrada. El acceso Just-in-Time (JIT) a VM, habilitado a través de Microsoft Defender for Cloud, mantiene los puertos de administración cerrados en los NSG y abre el acceso por un tiempo limitado solo a usuarios e IP de origen aprobados, minimizando la superficie de ataque mientras se preserva el acceso operativo.
- Enfoque OSI
- NSG: L3/L4 (con estado)
- Azure Firewall: L3–L7 (con estado)
- DDoS Protection Standard: Defensa volumétrica/L3/L4
- Azure Bastion: Acceso seguro RDP/SSH
- JIT VM Access: Control de tiempo de acceso
- Gestión central de políticas
- NSG: Limitada (por subred/NIC)
- Azure Firewall: Sí (política, reglas, IDPS)
- DDoS Protection Standard: Sí (por VNet protegida)
- Azure Bastion: No aplica
- JIT VM Access: Política a través de Defender for Cloud
- DNAT/SNAT
- NSG: No
- Azure Firewall: Sí
- DDoS Protection Standard: No
- Azure Bastion: No
- JIT VM Access: No
- WAF/IDPS
- NSG: No
- Azure Firewall: Premium: IDPS
- DDoS Protection Standard: N/A
- Azure Bastion: No
- JIT VM Access: No
- Valor principal
- NSG: Microsegmentación
- Azure Firewall: Control e inspección centralizados
- DDoS Protection Standard: Mitigación de ataques para IP públicas
- Azure Bastion: Sin IP públicas para administración
- JIT VM Access: Cierra los puertos de gestión excepto cuando se necesitan
← Cómputo y servicios de aplicaciones · Todos los dominios · Almacenamiento y bases de datos →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →