Microsoft AZ-104: Azure Load Balancing en Verkeersbeheer — Studiegids

Onderdeel van de Microsoft Azure Administrator Associate AZ-104 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Azure biedt een gelaagd portfolio voor het distribueren en beveiligen van verkeer: Azure Load Balancer (Layer 4, TCP/UDP), Application Gateway (Layer 7, HTTP/S), Azure Front Door (global Layer 7 edge), Azure Traffic Manager (op DNS-basis), en Azure CDN (edge caching). Elke service richt zich op een specifiek segment van het request-pad—van wereldwijde DNS-beslissingen en edge POP’s tot regionale HTTP-routing en privaat, east-west verkeer. Beheersing komt voort uit het selecteren van de juiste service voor het protocol en de doelgroep, het correct samenstellen ervan, en het configureren van health probes en regels die zorgen voor een betrouwbare failover.

Azure Load Balancer (L4): SKU’s, bouwstenen, NAT/outbound en floating IP

Standard Load Balancer is de L4 load balancer van productiekwaliteit. Deze is zone-aware/zone-redundant, ondersteunt HA Ports, geavanceerde diagnostiek/metrics, is secure-by-default (geen inkomend verkeer tenzij je regels definieert), heeft configureerbare outbound-regels en een grote backend-schaal. Basic is een verouderde SKU met beperkte schaal/features en zonder zoneredundantie; deze wordt uitgefaseerd en moet niet worden gekozen voor nieuwe workloads.

Kerncomponenten definiëren hoe het verkeer stroomt:

Inbound NAT-regels zijn per-VM vertalingen die een specifieke frontend-poort doorsturen naar één enkele backend NIC/poort (bijvoorbeeld om RDP of SSH voor één VM beschikbaar te maken zonder load balancing). Ze gebruiken de health probe niet en zijn geen mechanisme voor scale-out.

Outbound-regels definiëren het SNAT-gedrag voor backends van een Standard Load Balancer die verbindingen naar het internet initiëren via de public frontends van de LB. Ze stellen je in staat om te bepalen welke frontend(s) SNAT-poorten leveren en hoeveel poorten per backend-instance worden toegewezen, wat helpt om SNAT-poortuitputting bij hoge outbound concurrency te voorkomen. Als een NAT Gateway aan het subnet is gekoppeld, heeft deze voorrang op LB SNAT; geef de voorkeur aan NAT Gateway voor consistente, schaalbare outbound-connectiviteit.

Floating IP (Direct Server Return) is een regeloptie die wordt gebruikt wanneer het bestemmings-IP/poort end-to-end behouden moet blijven. Het is vereist voor geclusterde scenario’s zoals SQL Server Always On availability group listeners. Gebruik voor een SQL AG een interne Standard Load Balancer met een TCP-probe (niet HTTP) naar de probe-poort van het cluster en schakel Floating IP in op de LB-regel; probeer poort 1433 niet met HTTP, aangezien SQL geen HTTP-workload is.

De keuze tussen interne en externe load balancers hangt af van de doelgroep en de security boundary. Gebruik een interne LB bij het blootstellen van een privaat VIP binnen een VNet of via private connectiviteit (VPN/ExpressRoute) voor line-of-business apps, databases en NVA’s. Gebruik een externe LB voor internetgerichte L4-services. Wijs voor interne LB’s een statische private frontend toe in het doelsubnet; voor externe LB’s, koppel een Standard Public IP en gebruik optioneel meerdere frontends.

Cross-region Load Balancer biedt wereldwijde, anycast Layer 4 load balancing over meerdere regio’s. Je implementeert Standard Public Load Balancers in elke regio (regionale tier) en plaatst hun public frontends in de backend van één enkele globale Load Balancer (globale tier). De globale LB gebruikt health probes naar elke regionale LB en stuurt clients naar de dichtstbijzijnde gezonde regio (op basis van latency) met flow-symmetrie gebaseerd op 5-tuple hashing. Het is alleen TCP/UDP—geen TLS-termination—en vormt een aanvulling op regionale L7-gateways.

Application Gateway (L7) en Azure Front Door (globale L7)

Application Gateway is een regionale Layer 7 reverse proxy met WAF. Het beëindigt HTTP/HTTPS, inspecteert headers en paden, en routeert verkeer naar private of publieke backends.

Belangrijkste constructies van Application Gateway:

Geavanceerde L7-patronen:

Azure Front Door biedt wereldwijde HTTP/HTTPS load balancing en acceleratie aan de ’edge’ met anycast, split TCP en POP-naar-origin-optimalisatie. Het is het meest geschikt voor internetgerichte apps die globale routing, edge WAF en optionele edge caching vereisen.

Gebruik Application Gateway voor regionale L7-behoeften (private backends, oost-west-verkeer, complexe ‘rewrites’) en Front Door voor globale L7, edge-beveiliging en acceleratie. Ze worden vaak gecombineerd: Front Door aan de ’edge’, Application Gateways per regio, en interne LB’s achter de gateways voor L4-services.

Traffic Manager (DNS-gebaseerd) en Azure CDN

Traffic Manager is een DNS-gebaseerde wereldwijde verkeersdistributie. Het fungeert niet als proxy voor het verkeer; in plaats daarvan retourneert het de DNS-naam/IP van een endpoint op basis van beleid en gezondheid, waarna clients rechtstreeks verbinding maken. De gezondheid wordt gecontroleerd vanaf gedistribueerde probes naar HTTP/HTTPS/TCP-endpoints; lage TTL’s verminderen de failover-latentie maar verhogen het volume van DNS-query’s.

Azure CDN offloadt statische en cachebare content naar edge POP’s om de belasting op de origin en de latentie te verminderen.

Ontwerpkeuzes, cross-regionale integratie en het gedrag van health probes

Interne of externe load balancers worden geselecteerd op basis van de doelgroep en de route-exposure. Als de consumenten zich uitsluitend in privénetwerken bevinden, gebruik dan interne LB’s om publieke blootstelling te vermijden en het beheer van NSG’s te vereenvoudigen. Voor internetgebruikers of partners, gebruik publieke frontends. Voor uitgaande connectiviteit op schaal, geef de voorkeur aan NAT Gateway boven LB SNAT; reserveer uitgaande regels voor gevallen waarin de frontend van de LB SNAT moet leveren.

Cross-region Load Balancer integreert met regionale Standard Public Load Balancers om actieve-actieve, wereldwijde Layer 4-resilience te bereiken voor TCP/UDP-services. Plaats de publieke frontends van de regionale LB’s in de backend pool van de globale LB. Health probes op het globale niveau weerspiegelen de regionale beschikbaarheid; de routering stuurt het verkeer naar de gezonde regio met de laagste latentie en voert automatisch een failover uit als een volledige regio (of de regionale LB) ongezond wordt. Combineer dit met Front Door wanneer u ondersteuning voor beide protocollen nodig heeft (bijv. TCP-services via cross-region LB en HTTP/S via Front Door) onder afzonderlijke VIP’s.

Health probes zijn de bron van waarheid voor failover:

Praktisch probleemscenario

Adobe moet een multi-region SaaS, bestaande uit web-frontends, microservices en een SQL Server Always On availability group, wereldwijd beschikbaar maken met strikte beveiliging, snelle failover en lage latentie voor gebruikers wereldwijd. Ze bieden ook een legacy TCP-gebaseerde telemetrie-ingestieservice aan.

  1. Plaats Azure Front Door Standard aan de ’edge’ met een WAF-policy en routes voor www.adobe.com en api.adobe.com. De ‘origins’ zijn Application Gateways in East US en West Europe, gegroepeerd met op latentie gebaseerde routering en failover op basis van prioriteit.
  1. Implementeer Application Gateway v2 met WAF in elke regio. Configureer multi-site listeners met SNI voor beide hostnamen, URL path-based routing naar microservices en aangepaste health probes naar /healthz op elke service. Schakel end-to-end SSL in met een backend host override naar de FQDN’s van de services.
  1. Implementeer een interne Standard Load Balancer in elke regio voor de SQL AG-listener. Configureer een statische private frontend, een TCP-health probe naar de probe-poort van de Windows Failover Cluster en een load-balancing-regel met Floating IP ingeschakeld naar de listener-poort.
  1. Gebruik Azure Front Door cachingregels voor de statische webassets op /static/* met een lange TTL en revalidatie. Zet daarnaast een Azure CDN-profiel en -eindpunt op voor grote mediadownloads op downloads.adobe.com, met pad-specifieke caching en variatie op basis van query-strings.
  1. Publiceer de legacy TCP-telemetrie-ingestie via een regionale Standard Public Load Balancer in elke regio, en plaats er een Cross-region Load Balancer voor als de enige publieke VIP. Configureer globale probes naar elke regionale LB en gebruik routering op basis van latentie.
  1. Voeg Azure Traffic Manager met Priority-policy toe, uitsluitend voor een extern SFTP-eindpunt van een partner dat buiten Azure wordt gehost, met vermelding van het primaire eindpunt van de partner en een in Azure gehost back-upeindpunt.
  1. Koppel voor uitgaande connectiviteit vanuit app-subnets een NAT Gateway en verwijder de afhankelijkheid van LB outbound SNAT. Monitor de resultaten van de probes en de statistieken van LB/App Gateway/Front Door in Azure Monitor en stem de probe-intervallen/drempels voor ongezonde status af om ‘flapping’ te elimineren.

Azure Virtual Networking · Alle domeinen · Azure Storage

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product