Microsoft AZ-700: ExpressRoute と WAN 接続 — 学習ガイド
こちらの一部です: Microsoft Azure Network Engineer AZ-700 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
WAN アーキテクチャパターン: Virtual WAN、VPN vs ExpressRoute、ルーティングと一般的な設計の落とし穴
Azure への WAN を設計する際、3つの主要なパターンが浮かび上がります。それは、Virtual Network Gateway を使用したハブアンドスポーク、統合された SD-WAN/ブランチ接続を備えた Virtual WAN (マネージドハブ)、そして VNet ピアリングまたは Virtual WAN アタッチメントを使用した純粋な ExpressRoute ファブリックです。Virtual WAN はブランチ接続を簡素化し、多くの S2S/VPN トンネルや SD-WAN 統合に対してうまくスケールしますが、継続的なコストが高くなり、Virtual WAN ハブのルーティングモデルを使用します。従来の Virtual Network Gateway (VpnGw1/2/3 ファミリー) は、トンネル数が限られている場合には安価ですが、推移的なシナリオでは VNet ごとにゲートウェイが必要になります。ExpressRoute は予測可能なレイテンシーとスループットを提供し、プライベートバックボーン接続とマネージドブランチ集約の両方が必要な場合に Virtual WAN との相性が良いです。
主要なルーティングと運用の落とし穴には、オンプレミスと VNet 間の IP スペースの重複、不正な BGP ASN またはピア IP 設定 (Virtual Network Gateway とカスタマーエッジの両方で BGP を有効にする必要があります)、そして BGP で学習したプレフィックスをブロックする不注意による UDR や NSG ルールが含まれます。さらに、ルーティングの優先順位を明確に理解しておく必要があります。システムルート (BGP/接続済み) は、ネクストホップを明示的に異なる設定にしない限り、通常 UDR よりも優先されます。ExpressRoute と VPN を組み合わせる際には、強制トンネリング/インターネットブレークアウトと NVA の検査ポイントをテストし、選択した SKU でサポートされているルート制限と VPN ゲートウェイのトンネル数を確認してください。
実践的な問題: ユースケースシナリオ
シナリオ: Contoso 社はワシントン D.C. にプライマリデータセンターを持ち、East US と East US 2 に VNet を持つ既存の Azure フットプリントがあります。Contoso 社はすでにプロバイダー経由の ExpressRoute 回線をアッシュバーンメトロでピアリングしており、バージニア州にある2番目のデータセンターを接続し、両方のデータセンターとその VNet 間の低レイテンシー接続を有効にする必要があります。
課題: Azure への回復性のある低レイテンシーのデータセンター間接続が必要であり、パブリックインターネットへの露出を最小限に抑えたいと考えています。また、主要なオンプレミスルーティングを再構築することなく、オンプレミスサイト間の Microsoft バックボーン経由のトランジットを必要としています。
推奨アプローチ:
- 2番目のデータセンターに2つ目の
ExpressRoute回線をプロビジョニングし、プロバイダーに同じピアリングロケーション (アッシュバーン) でピアリングするよう依頼します。最初は Standard 回線を使用し、グローバルなVNetへの到達性またはルート容量の増加が必要な場合は Premium を計画します。 - 各回線の Service Key をプロバイダーに提供してクロスコネクトを完了させ、その後2つの回線間で ExpressRoute Global Reach を有効にして、オンプレミスサイトが
Microsoftのバックボーン経由でプライベートトラフィックを交換できるようにします。 - ハブ
VNetのVirtual Network Gatewayを、FastPathをサポートするExpressRoute対応SKU(Basicは避ける) にデプロイまたはアップグレードします。BGP を使用したプライベートピアリングを有効にし、一意のローカルASNとピアIPを設定し、オンプレミスのプレフィックスをアドバタイズします。 - レイテンシーに敏感なワークロードが存在する場合は、バイパスされるゲートウェイホストを考慮して
NVAと検査パスが再設計されていることを確認した上で、プライベートピアリング接続で ExpressRoute FastPath を有効にします。
論理的根拠: Global Reach を備えたデュアル回線は、トラフィックをパブリックインターネットに公開することなく、データセンターと Azure 間の回復性のあるプライベートな Microsoft バックボーン経由のトランジットを提供します。FastPath を有効にすると、機密性の高いフローのレイテンシーが向上しますが、ゲートウェイ SKU のサポートと、パケットインスペクションおよび NVA のための設計調整が必要になります。
すべてのドメイン · Azure Virtual Network の設計 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →