Microsoft AZ-700: ハイブリッド ネットワーク — 学習ガイド
こちらの一部です: Microsoft Azure Network Engineer AZ-700 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
ハイブリッド接続の基礎とアドレッシングの制約
ハイブリッド接続とは、オンプレミスと Azure 仮想ネットワーク間の、信頼性が高く、ルーティング可能で、セキュアな IP 到達可能性を確保することです。仮想ネットワークのアドレッシングを計画する際は、サブネット内の一部の Azure マネージドリソースが、連続した競合しないアドレス割り当てや、時には特定の予約済みアドレスを必要とすることを覚えておく必要があります。Azure ロードバランサーとゲートウェイサブネットは意図的に切り出す必要があり(GatewaySubnet は正確に命名し、ゲートウェイ SKU のスケールに対応できるサイズにする必要があります)、プライベートエンドポイントと Azure マネージドサービスエンドポイントは、ホストしている VNet から取得したアドレスを必要とします。オンプレミスと Azure のプレフィックスの重複は最も一般的な落とし穴です。重複した範囲は、ルーティングと BGP のルート選択を破壊し、非対称ルーティングを引き起こし、ファイアウォールポリシーを複雑にします。ステートフルファイアウォール、ロードバランサー、または多数のプライベートエンドポイントをホストするサブネットには、少なくとも /27–/24 のセグメントを使用してください。専用の GatewaySubnet(SKU に応じて /27 以上)を予約してください。DNS も同様に重要です。プライベートエンドポイントはプラットフォームのプライベート DNS ゾーン(例: privatelink.database.windows.net)を使用するため、Azure のプライベートな名前を解決するには、オンプレミスに条件付きフォワーダーまたは Azure DNS Private Resolver が必要です。設計上のトレードオフは、IP 使用率と回復性のどちらを重視するかという点に集約されます。高密度な IPv4 スキームはアドレス空間を節約しますが、衝突や移行のリスクを高めます。一方、より大きく非効率なプレフィックスは、将来の拡張や BGP アドバタイズ戦略を簡素化します。
VPN Gateway の SKU、BGP の基礎、ローカルネットワークゲートウェイ
適切な VPN ゲートウェイ SKU(VpnGw1–VpnGw5、レガシーの場合は Basic)を選択することは、スループット、同時 S2S/P2S セッション数、およびアクティブ/アクティブやルート制限などの利用可能な機能に直接影響します。最新のハイブリッド設計にはルートベースのゲートウェイを使用してください。ポリシーベースはレガシーであり、BGP を制限します。BGP はプレフィックスの動的な交換を提供し、パスの回復性、自動フェイルオーバー、プレフィックスの優先順位付けをサポートします。Azure VPN Gateway の ASN(デフォルトは 65515)を設定し、Local Network Gateway オブジェクトでオンプレミスの ASN と一致させるか、ピアリングします。Local Network Gateway には、オンプレミスのパブリック IP、アドレス空間、そしてオプションで BGP ピア IP と ASN が格納されます。BGP ピア IP の入力を忘れたり、ASN が不一致だったりすると、ルート伝達が妨げられ、静的ルートによる回避策が必要になります。マルチサイトのスケールと組み込みのトランジットルーティングのためには、Azure Virtual WAN ハブを検討してください。VWAN ハブは、大規模な S2S および P2S をサポートし、Azure Firewall や ExpressRoute と統合されます。ルートテーブルの伝達には注意してください。デフォルトでは、一部のハブアンドスポークまたは仮想アプライアンスのトポロジでは自動伝達が抑制されます。明示的な UDR や BGP ルートアドバタイズが必要になる場合があります。トレードオフ:より高い SKU や VWAN はコストを増加させますが、管理オーバーヘッドを削減し、スループットとルーティングのスケールを向上させます。
ポイント対サイトの設計選択、クライアントサポート、DNS 統合
ポイント対サイト(P2S)の選択は、クライアントの互換性、認証、およびスケールを決定します。OpenVPN (SSL) は最もクロスプラットフォームであり、macOS、Linux、およびモバイルクライアントに推奨されます。IKEv2 は軽量で、macOS のネイティブクライアントとうまく連携します。SSTP は、古い Windows のみのシナリオで選択肢として残ります。認証モードには、Azure Active Directory(ID 統合と条件付きアクセスに推奨)、証明書ベース、およびオンプレミスの MFA や RADIUS ベースのソリューションのための RADIUS が含まれます。VPN ゲートウェイの SKU は、P2S トンネル数とスループットを決定します。中規模から大規模のユーザープールには VpnGw2/3 を、大規模なスケールやスループットが重要な用途には VpnGw4/5 を選択してください。プライベートエンドポイントと P2S は DNS を介して相互作用します。P2S クライアントがプライベートエンドポイント名(privatelink ゾーン)を解決できるようにするには、プライベート DNS ゾーンを VNet にリンクするか、オンプレミスまたはクライアントの DNS から Azure DNS Private Resolver と条件付きフォワーダーを使用します。よくある落とし穴は、P2S クライアントが通常、クライアントがルートと DNS 設定をプッシュした場合にのみゲートウェイから提供された Azure DNS を使用することを忘れてしまうことです。明示的な DNS サフィックスとフォワーダーの設定により、「プライベートエンドポイントを解決できない」という問題を回避できます。スケーラビリティとコストのバランスを取ります。証明書認証は低コストですが、失効させるのがより困難です。Azure AD は最新のセキュリティ制御を提供しますが、ライセンスや複雑さが増します。
トランジットルーティング、強制トンネリング、インスペクション、およびセキュリティアプライアンスの配置
複数のVNet、オンプレミス、およびインスペクションアプライアンス間のトランジットを設計するには、ルーティングとNATの境界を明確に適用する必要があります。Azure Firewallまたは仮想アプライアンスを介してトラフィックを強制するには、ファイアウォールのプライベートIPを指すユーザー定義ルート(UDR)を使用するか、Virtual WANハブのルーティングを使用してインスペクションを集中化する必要があります。完全な透過プロキシやTLSインスペクションが必要な場合は、アプライアンスを専用のインスペクションサブネットに配置し、ゲートウェイサブネットとファイアウォールのSKUが期待されるスループットのトランジットをサポートしていることを確認してください。SNATの動作とパブリックIPのSKUの選択には注意が必要です。予測可能なアウトバウンドSNATとセキュリティルールのためには、Standard Public IPとNAT Gatewayが推奨されます。NAT Gatewayを一連のStandard Public IPと組み合わせることで、SNATをオフロードし、VMごとのパブリックIPの乱立を回避できます。よくある落とし穴は、オンプレミスのルートとAzure UDRが原因で、戻りのトラフィックが意図したアプライアンスをバイパスしてしまう非対称ルーティングです。すべてのスポークがBGPを介して必要なプレフィックスをアドバタイズするか、インスペクションポイントにトラフィックを集約するUDRを持っていることを確認してください。パフォーマンスとコストのトレードオフ:Azure Firewall Premiumまたはサードパーティ製の高スループットアプライアンスを使用したハブアンドスポーク構成は、保護と集中管理を強化しますが、アクティブ/アクティブの冗長ハブを展開し、リージョン間でゲートウェイをペアにしない限り、コストと単一ハブの障害リスクが増大します。
実践的な問題:ユースケースシナリオ
シナリオ:Contoso Ltdは、2つのオンプレミスデータセンター(シアトルとアムステルダム)と、単一のハブVNet (VNet-Hub)内に3つのVNet (VNet-Prod、VNet-Shared、VNet-Dev)を持つ既存のAzure環境を所有しています。現在、シアトル向けにはVpnGw1 VPN Gatewayを、アムステルダム向けにはAzure Virtual WANハブへのサイト間接続を使用しています。VNet-Shared内のAzure SQLにはプライベートエンドポイントが使用されています。
課題:Contosoは、両方のデータセンターとAzure間の動的ルーティング(BGP)を備えた、回復性と拡張性のあるハイブリッド接続、macOSユーザー向けの信頼性の高いP2Sサポート、オンプレミスからのプライベートエンドポイントのDNS名前解決、およびスポークからのアウトバウンドトラフィックのAzure Firewallを介した集中インスペクションを必要としています。
推奨されるアプローチ:
- VNet-Hubに新しいVpnGw3ルートベースVPN Gatewayをアクティブ/アクティブ構成でデプロイし、BGPを有効にします(ゲートウェイのASNを明示的に設定)。そして、オンプレミスのBGPピアIPとASNでローカルネットワークゲートウェイオブジェクトを更新します。シアトルのS2Sを新しいゲートウェイに移行し、より高いスループットとルート制限をサポートします。
- ExpressRouteを確立するか、VWANハブをVNet-Hubとのハブピアリングに移行することで、アムステルダムの接続をハブに統合します。両方のデータセンター間でBGPルート交換を確実にし、静的ルートを回避して自動フェイルオーバーを有効にします。
- VpnGw3でOpenVPNプロトコルとAzure AD認証を使用してP2Sを構成し、macOSクライアントをサポートします(フォールバックとしてIKEv2)。クライアントプールはVpnGw3の制限に従ってサイズを決定します。オンプレミスのDNSに条件付きフォワーダーを公開し、privatelink.*ゾーンを、プライベートエンドポイント用のプライベートDNSゾーンにリンクされたVNet-Shared内のAzure DNS Private Resolverに転送します。
- Azure Firewall (TLSインスペクションが必要な場合はStandardまたはPremium)をVNet-Hubにアクティブ/アクティブ構成でデプロイし、スポークサブネットに対して0.0.0.0/0をファイアウォールのプライベートIPに転送するUDRを作成します。Standard Public IPを持つNAT Gatewayをファイアウォールにアタッチするか、ファイアウォールのパブリックIPを使用して明示的なSNATと中央のLog Analyticsへのログ記録を行います。
論理的根拠:BGPを使用したVpnGw3は、マルチサイトの回復性のために動的なルート伝播とスループットを提供します。OpenVPNとAzure ADの組み合わせはmacOSユーザーを安全にサポートします。Azure DNS Private ResolverへのDNS転送は、オンプレミスからのプライベートエンドポイントの名前解決を保証します。UDRを使用してAzure Firewallハブでインスペクションを集中化することで、非対称ルーティングを回避し、ポリシー管理を簡素化すると同時に、コストと引き換えに集中化されたセキュリティと可観測性を実現します。
← Azure Virtual Network の設計 · すべてのドメイン · Azure DNS と名前解決 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →