Microsoft AZ-700: ExpressRoute et connectivité WAN — Guide d'étude

Fait partie du Microsoft Azure Network Engineer AZ-700 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Principes fondamentaux d’ExpressRoute, modèles de peering et références (SKU)

ExpressRoute fournit une connexion privée à haut débit entre vos réseaux sur site et le réseau mondial de Microsoft. Il existe deux modèles de déploiement : les circuits fournis par un fournisseur de services (colocalisation dans un centre d’échange ou via un partenaire) et ExpressRoute Direct, où vous commandez des ports physiques directement auprès de Microsoft (adapté aux scénarios de 10/100/400 Gbit/s). La connectivité logique à Azure utilise le peering : le peering privé pour la connectivité VNet, le peering Microsoft pour la plateforme Azure et les points de terminaison PaaS, et (lorsque cela est pris en charge) les migrations héritées du peering public. Les choix de conception dépendent de la bande passante, de la portée géographique et du nombre de routes annoncées. Choisissez la référence (SKU) du circuit en fonction de la portée et du nombre de routes plutôt que de la bande passante brute, et associez-la à une passerelle de réseau virtuel ou à un hub Virtual WAN de taille appropriée pour terminer la connectivité.

Les pièges courants incluent le fait de supposer qu’ExpressRoute équivaut à un nombre illimité de routes ou à un routage transitif automatique entre les VNets ; vous devez évaluer explicitement les limites de routes, les types de peering et la nécessité de l’add-on Premium pour une portée mondiale ou des préfixes supplémentaires.

Cycle de vie du provisionnement, artefacts requis et détails de configuration

Le provisionnement d’un circuit ExpressRoute est un exercice de coordination entre votre équipe réseau et un fournisseur de connectivité. Après avoir créé le circuit dans Azure, vous recevez une clé de service (ServiceKey/Service Key ID) que le fournisseur utilise pour provisionner l’interconnexion physique. Choisissez le lieu de peering (métropole/colocalisation) lors de la création du circuit, sélectionnez la bande passante (de 50 Mbit/s à plusieurs Gbit/s selon le fournisseur et le modèle), et configurez le peering (privé et/ou Microsoft) ainsi que les VLAN/sous-réseaux pour BGP. Terminez l’ExpressRoute soit dans un VNet via une passerelle de réseau virtuel (Virtual Network Gateway) (ou dans un hub Virtual WAN), soit utilisez ExpressRoute Direct pour vous connecter à la périphérie (edge) de Microsoft pour une très haute bande passante.

Séquence de provisionnement typique :

Soyez attentif à planifier à l’avance les choix d’ASN BGP, les adresses IP des routeurs pairs, les espaces d’adresses IP qui se chevauchent et la capacité de la référence (SKU) de passerelle dont vous aurez besoin.

FastPath, Global Reach, références (SKU) de passerelle et compromis de performance

ExpressRoute FastPath réduit la latence et augmente le débit en contournant l’hôte de la passerelle et en transférant les paquets directement entre votre équipement sur site et les cartes réseau (NIC) des VM/instances sur le chemin de données du VNet. Il est idéal pour les charges de travail sensibles à la latence, mais il a des exigences et des contraintes : FastPath nécessite un peering privé, un circuit ExpressRoute qui le prend en charge, et une référence (SKU) de passerelle de réseau virtuel qui supporte explicitement FastPath (les passerelles de base ne sont pas prises en charge). FastPath affecte également l’inspection et le flux de trafic : comme les paquets contournent l’hôte de la passerelle, les appliances de sécurité ou l’inspection centralisée qui reposent sur le hairpinning hébergé par la passerelle peuvent ne pas voir le trafic, à moins que vous n’architecturiez le trafic via des NVA placées en ligne ou via un tunneling forcé.

ExpressRoute Global Reach vous permet d’interconnecter deux ou plusieurs sites sur site en utilisant le réseau mondial de Microsoft — utile lorsque vous souhaitez que Microsoft transporte le trafic privé entre les sites plutôt que de le router via des liaisons FAI (ISP). Pour utiliser Global Reach, vous devez disposer de circuits ExpressRoute sur les deux sites, activer Global Reach sur les circuits et vous assurer que le fournisseur le prend en charge. Les compromis entre performance et coût sont simples : utilisez ExpressRoute Direct ou plusieurs circuits à large bande passante pour le débit et la résilience ; utilisez des circuits Standard/Local pour une connectivité métropolitaine à moindre coût ; et utilisez FastPath lorsque les gains de quelques microsecondes sont importants, mais acceptez les modifications de conception concernant le placement des NVA et l’inspection des paquets.

Modèles d’architecture WAN : Virtual WAN, VPN vs ExpressRoute, routage et pièges de conception courants

Lors de la conception d’un WAN vers Azure, trois modèles dominants émergent : hub-and-spoke (hub-et-rayons) utilisant une ou plusieurs Virtual Network Gateways, Virtual WAN (hub géré) avec une connectivité de succursale/SD-WAN intégrée, et une structure purement ExpressRoute avec du peering de VNet ou des attachements Virtual WAN. Virtual WAN simplifie la connectivité des succursales et s’adapte bien à un grand nombre de tunnels S2S/VPN et d’intégrations SD-WAN, mais entraîne un coût récurrent plus élevé et utilise le modèle de routage du hub Virtual WAN. Les Virtual Network Gateways traditionnelles (familles VpnGw1/2/3) sont moins chères pour un nombre limité de tunnels mais nécessitent des passerelles par VNet pour les scénarios transitifs. ExpressRoute fournit une latence et un débit prévisibles et se combine bien avec Virtual WAN lorsque vous avez besoin à la fois d’une connectivité de backbone privée et d’une agrégation de succursales gérée.

Les principaux pièges opérationnels et de routage incluent les espaces d’adressage IP qui se chevauchent entre les environnements sur site (on-prem) et les VNets, une configuration incorrecte de l’ASN BGP ou de l’IP de peer (vous devez activer BGP à la fois sur la Virtual Network Gateway et sur votre équipement en périphérie client), et des règles UDR ou NSG involontaires qui bloquent les préfixes appris par BGP. De plus, soyez clair sur la priorité de routage : les routes système (BGP/connectées) ont généralement la priorité sur les UDR, sauf si vous configurez explicitement les sauts suivants (next hops) différemment ; assurez-vous que le tunneling forcé/les sorties Internet et les points d’inspection NVA sont testés lors de la combinaison d’ExpressRoute et de VPN, et vérifiez les limites de routes prises en charge ainsi que le nombre de tunnels de passerelle VPN pour la SKU que vous choisissez.

Problème pratique : Scénario d’utilisation

Scénario : Contoso Corp possède un datacenter principal à Washington, D.C. et une présence existante sur Azure avec des VNets dans les régions East US et East US 2. Contoso dispose déjà d’un circuit ExpressRoute fourni par un opérateur, avec un peering au niveau du métro d’Ashburn, et doit connecter un second datacenter en Virginie tout en activant une connectivité à faible latence entre les deux datacenters et leurs VNets.

Défi : Ils ont besoin d’une connectivité inter-datacenters résiliente et à faible latence vers Azure, souhaitent minimiser l’exposition à l’Internet public et requièrent un transit sur le backbone de Microsoft entre les sites on-prem sans avoir à reconstruire une part importante du routage sur site.

Approche recommandée :

  1. Provisionner un second circuit ExpressRoute au niveau du second datacenter et demander au fournisseur d’établir le peering au même emplacement (Ashburn). Utiliser initialement un circuit Standard et prévoir de passer à Premium si une portée VNet globale ou une capacité de routes accrue est nécessaire.
  2. Fournir la Service Key de chaque circuit au fournisseur pour finaliser les interconnexions (cross-connects), puis activer ExpressRoute Global Reach entre les deux circuits afin que les sites on-prem puissent échanger du trafic privé via le backbone de Microsoft.
  3. Déployer ou mettre à niveau la Virtual Network Gateway dans le VNet hub vers une SKU compatible ExpressRoute qui prend en charge FastPath (éviter la SKU Basic) ; activer le peering privé avec BGP, définir des ASN locaux et des IP de peer uniques, et annoncer les préfixes on-prem.
  4. Si des charges de travail sensibles à la latence existent, activer ExpressRoute FastPath sur la connexion de peering privé après avoir validé que les NVA et les chemins d’inspection sont réarchitecturés pour tenir compte du contournement de l’hôte de la passerelle.

Justification : Deux circuits avec Global Reach fournissent un transit résilient et privé sur le backbone de Microsoft entre les datacenters et Azure sans exposer le trafic à l’Internet public ; l’activation de FastPath améliore la latence pour les flux sensibles mais nécessite une SKU de passerelle compatible et des ajustements de conception pour l’inspection de paquets et les NVA.


Tous les domaines · Conception d’Azure Virtual Network

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet