Microsoft AZ-700: Azure Virtual WAN とハブアンドスポーク — 学習ガイド
こちらの一部です: Microsoft Azure Network Engineer AZ-700 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
vWANハブのルートテーブルと実践的なルート設計
vWANはハブのルートテーブルを使用して、接続されたスポーク、オンプレミスサイト、インターネット間のトラフィックを制御します。各接続(サイト、VNet、P2S)はハブのルートテーブルに関連付けることができ、ルートの優先順位と伝達ルールによって最終的な転送先が決定されます。優れた設計は、インターネット向けのトラフィックをAzure FirewallまたはNVAに転送するデフォルトのハブルートテーブルから始まり、オンプレミスでのブレイクアウトが必要なブランチ向けに特化したルートテーブルを作成します。オンプレミスのVPNデバイスからのBGPは、プレフィックスをハブに伝達し、それらをスポークに再配布したり、ルートテーブルでフィルタリングしたりできます。よくある落とし穴は、ハブの伝達を上書きしようとするスポークVNet内の競合するユーザー定義ルート(UDR)です。vWANでは、相互接続に対してはハブのルートテーブルが優先されますが、スポーク上のUDRは依然としてローカルの出力トラフィックに影響を与えます。強制トンネリングの場合、スポーク接続を、0.0.0.0/0を選択した検査デバイスに向けるハブルートテーブルに関連付けます。ルート数の上限を監視し、計画します。vWANハブには学習およびアドバタイズされるプレフィックスの最大数があるため、プレフィックスの集約やBGPコミュニティ、またはフィルターを設計して上限内に収まるようにします。プライベートエンドポイントのDNS解決とスプリットDNSを常にテストし、マルチハブのアクティブ/アクティブ設計でのフェイルオーバー動作を文書化して、回復性のSLAを満たすようにします。
実践的な問題:ユースケースシナリオ
シナリオ:Contoso Manufacturingは、2つのリージョンに既存のハブ&スポークVNetアーキテクチャを持つグローバルなAzure環境を運用しており、複数のオンプレミスサイトがSD-WAN経由で接続されています。また、セキュリティを一元化し、サブスクリプションをまたいでプライベートなPaaS接続を提供するという要件があります。
課題:TLSインスペクションやIDPSなどの検査を一元化し、SD-WAN経由での多数のブランチ接続をサポートし、複数のストレージおよびデータベースPaaSリソースをパブリックに公開することなくスポークやオンプレミスにプライベートに公開できる、スケーラブルでマネージドなグローバルトランジットが必要です。
推奨アプローチ:
- Azure Virtual WAN (vWAN) をデプロイし、各リージョンにセキュリティ保護付き仮想ハブを作成します。各ハブでAzure Firewall Premium(TLSインスペクションとIDPS用)を有効にし、Firewall Managerと統合します。ハブをvWANパートナーのSD-WAN接続に関連付けて、ブランチからの直接のオンランプを実現します。
- インターネット向けおよびリージョン間のトラフィックをAzure Firewall Premiumに転送するようにハブのルートテーブルを構成します。オンプレミスから出る必要があるブランチ向けに、特化したルートテーブルを作成します。SD-WANからのBGPを使用してオンプレミスのプレフィックスをvWANにアドバタイズし、ルートの肥大化を避けるためにプレフィックスフィルターを適用します。
- PaaSサービスについては、リージョンごとに専用VNet内のStandard Internal Load Balancerの背後にPrivate Linkサービスをプロビジョニングし、スポークVNet内およびオンプレミスにvWAN接続を介してPrivate Endpointsを公開します。Azure DNS Private Zonesと条件付きフォワーダーを使用して、オンプレミスからの名前解決を確実にします。
- パブリックエンドポイントでDDoS Protection Standardを有効にし、スポークでの大規模なアウトバウンドSNATのニーズに対応するためにNAT Gatewayをデプロイし、SNAT/DNATメトリックを監視します。Firewall Managerポリシーを使用してルールを集中管理・配布し、中央のLog Analyticsワークスペースへのログ記録を構成します。
理論的根拠:このアプローチは、スケーラブルなブランチ接続とグローバルトランジットのためにvWANを活用し、セキュリティポリシーで要求される一元化された高度な検査のためにAzure Firewall Premiumを使用し、パブリックに公開することなく安全なPaaSアクセスを実現するためにPrivate Linkを使用することで、管理性、セキュリティ、および運用規模のバランスを取ります。
← ネットワークの監視とトラブルシューティング · すべてのドメイン
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →