Microsoft AZ-700: Azure Virtual WAN とハブアンドスポーク — 学習ガイド

こちらの一部です: Microsoft Azure Network Engineer AZ-700 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

vWANハブのルートテーブルと実践的なルート設計

vWANはハブのルートテーブルを使用して、接続されたスポーク、オンプレミスサイト、インターネット間のトラフィックを制御します。各接続(サイト、VNet、P2S)はハブのルートテーブルに関連付けることができ、ルートの優先順位と伝達ルールによって最終的な転送先が決定されます。優れた設計は、インターネット向けのトラフィックをAzure FirewallまたはNVAに転送するデフォルトのハブルートテーブルから始まり、オンプレミスでのブレイクアウトが必要なブランチ向けに特化したルートテーブルを作成します。オンプレミスのVPNデバイスからのBGPは、プレフィックスをハブに伝達し、それらをスポークに再配布したり、ルートテーブルでフィルタリングしたりできます。よくある落とし穴は、ハブの伝達を上書きしようとするスポークVNet内の競合するユーザー定義ルート(UDR)です。vWANでは、相互接続に対してはハブのルートテーブルが優先されますが、スポーク上のUDRは依然としてローカルの出力トラフィックに影響を与えます。強制トンネリングの場合、スポーク接続を、0.0.0.0/0を選択した検査デバイスに向けるハブルートテーブルに関連付けます。ルート数の上限を監視し、計画します。vWANハブには学習およびアドバタイズされるプレフィックスの最大数があるため、プレフィックスの集約やBGPコミュニティ、またはフィルターを設計して上限内に収まるようにします。プライベートエンドポイントのDNS解決とスプリットDNSを常にテストし、マルチハブのアクティブ/アクティブ設計でのフェイルオーバー動作を文書化して、回復性のSLAを満たすようにします。

実践的な問題:ユースケースシナリオ

シナリオ:Contoso Manufacturingは、2つのリージョンに既存のハブ&スポークVNetアーキテクチャを持つグローバルなAzure環境を運用しており、複数のオンプレミスサイトがSD-WAN経由で接続されています。また、セキュリティを一元化し、サブスクリプションをまたいでプライベートなPaaS接続を提供するという要件があります。

課題:TLSインスペクションやIDPSなどの検査を一元化し、SD-WAN経由での多数のブランチ接続をサポートし、複数のストレージおよびデータベースPaaSリソースをパブリックに公開することなくスポークやオンプレミスにプライベートに公開できる、スケーラブルでマネージドなグローバルトランジットが必要です。

推奨アプローチ:

  1. Azure Virtual WAN (vWAN) をデプロイし、各リージョンにセキュリティ保護付き仮想ハブを作成します。各ハブでAzure Firewall Premium(TLSインスペクションとIDPS用)を有効にし、Firewall Managerと統合します。ハブをvWANパートナーのSD-WAN接続に関連付けて、ブランチからの直接のオンランプを実現します。
  2. インターネット向けおよびリージョン間のトラフィックをAzure Firewall Premiumに転送するようにハブのルートテーブルを構成します。オンプレミスから出る必要があるブランチ向けに、特化したルートテーブルを作成します。SD-WANからのBGPを使用してオンプレミスのプレフィックスをvWANにアドバタイズし、ルートの肥大化を避けるためにプレフィックスフィルターを適用します。
  3. PaaSサービスについては、リージョンごとに専用VNet内のStandard Internal Load Balancerの背後にPrivate Linkサービスをプロビジョニングし、スポークVNet内およびオンプレミスにvWAN接続を介してPrivate Endpointsを公開します。Azure DNS Private Zonesと条件付きフォワーダーを使用して、オンプレミスからの名前解決を確実にします。
  4. パブリックエンドポイントでDDoS Protection Standardを有効にし、スポークでの大規模なアウトバウンドSNATのニーズに対応するためにNAT Gatewayをデプロイし、SNAT/DNATメトリックを監視します。Firewall Managerポリシーを使用してルールを集中管理・配布し、中央のLog Analyticsワークスペースへのログ記録を構成します。

理論的根拠:このアプローチは、スケーラブルなブランチ接続とグローバルトランジットのためにvWANを活用し、セキュリティポリシーで要求される一元化された高度な検査のためにAzure Firewall Premiumを使用し、パブリックに公開することなく安全なPaaSアクセスを実現するためにPrivate Linkを使用することで、管理性、セキュリティ、および運用規模のバランスを取ります。


ネットワークの監視とトラブルシューティング · すべてのドメイン

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能