Microsoft AZ-305: Reti e connettività — Guida allo studio

Fa parte della Microsoft Azure Solutions Architect Expert AZ-305 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Le architetture di rete e connettività in Azure devono bilanciare una corretta gestione dello spazio di indirizzamento, l’accesso sicuro ai servizi PaaS, la connettività ibrida su larga scala, la risoluzione dei nomi, la protezione dalle minacce e un’osservabilità approfondita. Un’architettura robusta è solitamente incentrata su un modello di rete virtuale hub-and-spoke o su un hub gestito in Azure Virtual WAN, con un chiaro controllo del routing, accesso privato ai servizi e policy di firewall standardizzate. Le sezioni seguenti descrivono in dettaglio i servizi e le funzionalità più frequentemente combinati nelle architetture enterprise.

Reti virtuali, strategia IP e accesso privato a PaaS

Una solida pianificazione degli indirizzi IP previene rilavorazioni e permette la scalabilità ibrida. Utilizzare intervalli RFC1918 con confini chiari per ogni ambiente e region. Evitare la sovrapposizione di prefissi tra VNet e reti on-premise; se sono probabili fusioni o connettività con partner, lasciare un margine per la summarization (ad esempio, allocare un /16 per region e ricavare spoke /20). Considerare il dual-stack IPv4/IPv6 per le applicazioni esposte su Internet e per le region con requisiti normativi specifici. Mantenere la GatewaySubnet con un prefisso /27 o superiore se si prevede la coesistenza di VPN/ExpressRoute e una futura scalabilità.

La progettazione delle subnet segmenta il traffico per funzione e livello di fiducia. Ogni subnet dovrebbe avere un unico intento di sicurezza, controllato tramite NSG e UDR. Dimensionare correttamente i prefissi (ad esempio, da /26 a /24) per evitare la rinnumerazione; riservare subnet distinte per Azure Firewall, Application Gateway, Bastion e Private Endpoints. Disabilitare l’accesso in uscita predefinito a Internet per le subnet sensibili tramite una UDR che indirizza il traffico a un firewall.

Sia i service endpoint che i private endpoint proteggono il traffico PaaS, ma con un diverso blast radius e routing:

Connettività ibrida: VPN, ExpressRoute, Virtual WAN e controllo del routing

Gli SKU di Azure VPN Gateway definiscono il throughput e la scalabilità. Utilizzare gateway basati su route (VpnGw1–VpnGw5 e le loro varianti con ridondanza di zona VpnGwXAZ) per connessioni site-to-site, VNet-to-VNet e BGP; evitare lo SKU Basic, ormai obsoleto, per gli ambienti di produzione. La modalità active-active implementa due istanze con due IP pubblici, aumentando la resilienza e il throughput aggregato. Il BGP con ASN privati fornisce lo scambio dinamico delle route, la convergenza e il controllo del percorso per singolo tunnel (AS Path, MED) su più collegamenti. Di default, Azure utilizza l’ASN 65515 sul gateway; personalizzarlo in caso di multihoming verso più provider.

ExpressRoute offre connettività privata al backbone di Microsoft con latenza prevedibile e throughput elevato. Gli SKU del circuito ne determinano l’ambito e i limiti:

La coesistenza di ExpressRoute e VPN fornisce funzionalità di failover o di suddivisione del traffico. Implementare entrambi i gateway in una GatewaySubnet di dimensioni adeguate e usare il BGP per dare la preferenza a ExpressRoute per i prefissi sovrapposti (ExpressRoute ha una preferenza maggiore rispetto alla VPN S2S quando gli attributi delle route sono uguali). Utilizzare l’AS Path prepending o i MED sulla VPN per garantire un fallback deterministico.

Azure Virtual WAN (vWAN) centralizza la connettività su larga scala per filiali, utenti e siti tramite hub gestiti. Scegliere il tier Standard per il routing inter-hub any-to-any e per ExpressRoute; abilitare un hub virtuale protetto (secured virtual hub) quando è necessaria l’integrazione con Azure Firewall. Gli intenti di routing (routing intents) negli hub protetti indirizzano le classi di traffico — Internet, Private e Microsoft — verso i servizi di sicurezza (ad esempio, tutto il traffico destinato a Internet e il traffico privato verso Azure Firewall Premium). vWAN semplifica l’integrazione SD-WAN, l’automazione per i partner e le VPN P2S/S2S su larga scala, fornendo al contempo policy coerenti a livello globale.

Azure Route Server (ARS) inserisce il routing dinamico in una VNet hub-spoke classica senza dover implementare NVA come route reflector. ARS stabilisce un peering BGP con le NVA, condivide le route apprese con la VNet e, con lo scambio di route (route exchange) abilitato, può propagare le route tra le NVA e il gateway VPN/ExpressRoute. Questo elimina la manutenzione manuale delle UDR per i prefissi appresi dall’ambiente on-premise o annunciati dalle NVA. ARS utilizza l’ASN 65515 di default e supporta il filtraggio delle route tramite route map per controllare l’annuncio delle route e prevenire le fughe di route (route leak).

Risoluzione dei Nomi, Firewall e Protezione DDoS

Azure DNS fornisce hosting autoritativo per zone pubbliche e private. Le zone pubbliche vengono pubblicate su Internet tramite l’anycast globale di Azure. Le zone DNS private (Private DNS zones) offrono un naming split-horizon per le risorse raggiungibili solo all’interno delle VNet collegate. Abilita la registrazione automatica (auto-registration) su un link di una Private DNS zone per registrare e aggiornare dinamicamente i record A per le VM Azure in quella VNet, semplificando le operazioni del ciclo di vita.

Azure DNS Private Resolver fornisce un inoltro DNS gestito in entrata e in uscita. Implementa endpoint in ingresso per ricevere query da resolver on-premise su IP privato, e endpoint in uscita più set di regole (ruleset) per inoltrare le query delle VM Azure verso i DNS on-premise per le zone aziendali. Collega i ruleset a più VNet per standardizzare la risoluzione in architetture hub-spoke. Questo è il punto di ancoraggio per la risoluzione dei nomi dei Private Endpoint da on-premise, consentendo ai forwarder condizionali on-premise di raggiungere le zone DNS private di Azure attraverso il resolver.

Azure Firewall centralizza il filtraggio del traffico in uscita (egress), in entrata (ingress, tramite DNAT) e est-ovest. Lo SKU Standard offre filtraggio a livello L3–L4, tag FQDN e filtraggio basato sulla threat intelligence. Lo SKU Premium aggiunge l’ispezione TLS (in uscita e in entrata con certificati supportati da Key Vault), IDPS con rilevamento/prevenzione basato su firme e filtraggio URL con categorie e policy a livello di percorso (path). Implementalo in un hub virtuale protetto per vWAN o come istanza di firewall in una VNet hub. Utilizza le policy del firewall gestite in Azure Firewall Manager con una gerarchia di policy padre/figlio per imporre baseline globali e applicare regole regionali o specifiche per l’applicazione; le priorità dei gruppi di raccolte di regole (rule collection group) determinano l’ordine di valutazione. Pianifica le porte SNAT con più indirizzi IP pubblici su hub ad alto throughput per evitare l’esaurimento delle porte quando sono previste molte connessioni effimere.

Azure DDoS Protection protegge le risorse con IP pubblico. Il livello (tier) Basic è sempre attivo e gestito dalla piattaforma. Il livello Standard è un piano che si abilita per ogni VNet; ottimizza automaticamente le policy di mitigazione per ogni IP pubblico protetto (Load Balancer, Application Gateway, NIC di VM), fornisce protezione dei costi durante gli attacchi ed espone la telemetria. Configura l’alerting e lo streaming verso Log Analytics per ricevere report di mitigazione, metriche di attacco (pps/bps, vettori) e supporto rapido tramite DDoS Rapid Response. Combinalo con WAF e rate-limiting per la resilienza a livello L7.

Osservabilità e Analisi del Traffico

Azure Network Watcher offre una visibilità approfondita sullo stato e sul traffico della rete. Connection Monitor testa continuamente la raggiungibilità e le prestazioni tra origini e destinazioni (VM Azure, endpoint on-premise, URL) tramite ICMP, TCP o HTTP/S, correlando le modifiche allo stato della topologia con i fallimenti. I log di flusso NSG (NSG Flow Logs) registrano i flussi a 5 tuple e la decisione (allow/deny) sulle interfacce NSG; esportali in un account di archiviazione e abilita Traffic Analytics in Log Analytics per ottenere insight sui “top talker”, le porte aperte e i rilevamenti di minacce. Packet Capture acquisisce i pacchetti su una NIC di una VM utilizzando un’estensione, su richiesta o in modo pianificato, con filtri per espressioni simili a BPF e output su storage; usalo per risolvere problemi di MTU, handshake o routing asimmetrico. Abbina questi strumenti con le metriche di Azure Monitor per gateway, circuiti ExpressRoute e hub vWAN per rilevare saturazione, “BGP flap” o perdita di resilienza.

Private Link abilita modelli consumer-provider sicuri tra tenant diversi. Il provider espone un servizio Private Link o una risorsa PaaS; il consumer crea un Private Endpoint e richiede l’approvazione. Per le risorse PaaS, l’approvazione avviene a livello di istanza della risorsa, fornendo un controllo rigoroso del raggio d’impatto (blast radius). Il DNS deve risolvere l’FQDN pubblico del servizio nell’indirizzo IP del Private Endpoint del consumer. Nel tenant del consumer, creare o utilizzare la zona privatelink.<zone> appropriata e collegarla alla VNet di consumo; per gli utenti on-premise, inoltrare tali zone agli endpoint in ingresso di Azure DNS Private Resolver. Quando i provider richiedono domini personalizzati (vanity domain), utilizzare record CNAME che puntano al nome dell’endpoint pubblico in modo che le sovrascritture split-horizon funzionino in modo trasparente. Verificare che non esistano Private Endpoint sovrapposti per lo stesso FQDN in VNet diverse senza uno scoping intenzionale, poiché i client risolvono l’indirizzo utilizzando la zona collegata più vicina in base al percorso della query DNS.

Scenario di un Problema Pratico

Siemens AG sta costruendo una piattaforma di produzione globale in Azure, con stabilimenti regionali che si connettono tramite MPLS e internet. I requisiti includono l’accesso privato ad Azure SQL e Storage, una connettività ibrida resiliente che privilegi il backbone privato, un’ispezione di sicurezza centralizzata con decrittazione TLS e IDPS, una risoluzione DNS standardizzata dagli stabilimenti agli Azure Private Endpoint e un monitoraggio approfondito della connettività. I partner in un tenant Azure separato devono poter utilizzare in modo privato API selezionate ospitate da Siemens.

  1. Implementare un’architettura hub-and-spoke per regione con un hub virtuale protetto in Azure Virtual WAN Standard.
  1. Stabilire circuiti ExpressRoute con SKU Premium in Europa e Nord America; abilitare Global Reach tra di essi. Distribuire gateway ExpressRoute UltraPerformance o ErGw3AZ e abilitare FastPath per le VNet direttamente connesse ai circuiti.
  1. Aggiungere gateway Azure VPN (VpnGw5AZ) in modalità attivo-attivo in ogni regione come backup per ExpressRoute; configurare BGP con AS Path prepending sulla VPN per dare preferenza a ExpressRoute.
  1. Distribuire Azure Firewall Premium in ogni hub protetto con policy firewall padre/figlio tramite Azure Firewall Manager; abilitare l’ispezione TLS e l’IDPS; allocare più indirizzi IP pubblici per la scalabilità SNAT.
  1. Utilizzare Private Endpoint per Azure SQL Database e Storage; creare zone DNS private di Azure per privatelink.database.windows.net e privatelink.blob.core.windows.net, collegarle agli spoke e abilitare Azure DNS Private Resolver nell’hub con endpoint di ingresso e di uscita e set di regole di inoltro.
  1. I server DNS on-premise inoltrano le zone di Azure Private Link all’endpoint di ingresso del resolver; per le zone aziendali necessarie in Azure, creare regole di uscita verso i DNS on-premise.
  1. Per l’accesso dei partner, esporre le API di Siemens dietro un internal load balancer e pubblicarle tramite un servizio Private Link; i partner, nel loro tenant, creano i Private Endpoint e ottengono l’approvazione. Fornire ai partner una guida DNS specifica per sovrascrivere i nomi pubblici con gli IP dei loro Private Endpoint.
  1. Distribuire Azure Route Server nelle VNet hub che ospitano NVA per routing specializzato e abilitare lo scambio di route con il gateway ExpressRoute.
  1. Abilitare Azure DDoS Protection Standard sulle VNet dell’hub per proteggere gli IP pubblici (Azure Firewall e endpoint di ingresso); configurare gli avvisi e integrare con Log Analytics.
  1. Abilitare Azure Network Watcher Connection Monitor per i percorsi chiave (dallo stabilimento ad Azure SQL via ER, da una VM Azure a Storage via Private Endpoint), NSG Flow Logs con Traffic Analytics sulle subnet degli spoke e Packet Capture on-demand su VM critiche.

Elaborazione e architettura delle applicazioni · Tutti i domini · Alta disponibilità

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo