Microsoft AZ-104: Azure Virtual Networking — Studiegids

Onderdeel van de Microsoft Azure Administrator Associate AZ-104 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Azure Virtual Networking legt de basis voor de software-defined datacenter-fabric voor IaaS- en PaaS-workloads. U ontwerpt een adresplan met CIDR, deelt subnetten in volgens vertrouwensgrenzen, beveiligt oost-west- en noord-zuid-verkeersstromen met Network Security Groups (NSG’s) en Azure Firewall, verbindt omgevingen met VNet-peering, VPN Gateway of ExpressRoute, stuurt verkeer met user-defined routes en zorgt voor betrouwbare naamresolutie met Azure DNS. Een correcte opzet van deze constructies maakt schaalbare hub-and-spoke-ontwerpen, veilige PaaS-toegang via Private Endpoints en voorspelbare routing mogelijk die voldoet aan compliance- en prestatie-eisen.

Adressering, Segmentatie en Beleid (VNet’s, Subnetten, NSG’s, ASG’s, UDR)

Een virtual network definieert een of meer niet-overlappende RFC1918-adresruimten met behulp van CIDR-notatie (bijvoorbeeld 10.0.0.0/16). U kunt later extra adresprefixes toevoegen als er geen conflicten zijn met peers. Subnetten segmenteren het VNet in routeerbare blokken (bijvoorbeeld 10.0.1.0/24 voor web, 10.0.2.0/24 voor app). Reserveer een speciaal GatewaySubnet voor VPN/ExpressRoute-gateways; wijs dit ruim toe (minimaal /27) om toekomstige schaalbeperkingen te voorkomen. IP-toewijzing is standaard dynamisch; u kunt indien nodig statische privé-IP’s instellen op NIC’s.

Standaard systeemroutes staan verkeer binnen het VNet toe en sturen 0.0.0.0/0 naar het internet (afhankelijk van de aanwezigheid van een public IP). User-defined routes (UDR) overschrijven deze standaardinstellingen op subnetniveau. Maak een route table aan en koppel deze aan een subnet; vermeldingen omvatten:

NSG’s dwingen stateful L3–L4-beleid af op NIC’s of subnetten; beide scopes kunnen tegelijkertijd worden gebruikt en verkeer moet door alle toepasselijke NSG’s worden toegestaan. Regels worden geëvalueerd op basis van prioriteit (100–4096; lagere nummers eerst) en richting (inbound/outbound). Standaardregels omvatten:

Application Security Groups (ASG’s) ontkoppelen IP-adressering van beleid. Wijs NIC’s toe aan ASG’s die rollen vertegenwoordigen (bijvoorbeeld Web, App, DB) en verwijs naar die ASG’s in NSG-regels. Dit maakt beleidswijzigingen mogelijk zonder IP’s of subnetten aan te passen en helpt bij consistente, op rollen gebaseerde segmentatie binnen een VNet.

Connectiviteitsopties: Peering, VPN Gateway en ExpressRoute

VNet-peering verbindt VNets via de Microsoft-backbone met lage latentie en hoge bandbreedte. Lokale peering is binnen één regio; globale peering overspant regio’s. Peering is niet-transitief en vereist niet-overlappende adresruimtes. Belangrijke vlaggen:

Azure VPN Gateway levert IPSec/IKE-tunnels:

ExpressRoute levert private, door SLA ondersteunde connectiviteit via een circuit van een partner naar de edge van Microsoft:

Co-existentie: Een VNet kan zowel een VPN- als een ExpressRoute-gateway hebben die hetzelfde GatewaySubnet gebruiken; gebruik gateway transit en UDR’s om de verkeersstromen te beheren. ExpressRoute heeft de voorkeur voor stabiel bedrijfsverkeer; VPN dient als back-up of voor de bereikbaarheid van filialen/kleine kantoren.

Naamresolutie en Veilige Toegang tot PaaS (Azure DNS, Endpoints)

Azure DNS host publieke zones zodat uw internetgerichte records op het wereldwijde DNS-platform van Azure staan met hoge beschikbaarheid. Voor resolutie binnen een VNet bieden Azure DNS Private Zones een split-horizon naamdienst. Koppel VNets aan een private zone om resolutie mogelijk te maken; schakel optioneel auto-registratie in zodat VM A-records zich automatisch registreren en bijwerken bij wijzigingen van het NIC IP-adres. Voor hybride naamresolutie en conditional forwarding tussen Azure en on-premises, implementeer een Azure DNS Private Resolver met inbound/outbound endpoints en regelsets die geselecteerde domeinen doorsturen (bijvoorbeeld corp.contoso.com naar on-prem DNS, of privatelink.* terug naar Azure).

Service Endpoints breiden de identiteit van uw VNet uit naar geselecteerde Azure-services (bijvoorbeeld Storage, SQL) via de Microsoft-backbone, waarbij het publieke IP-adres van de service behouden blijft. Beperk op de PaaS-firewall de toegang tot specifieke VNet/subnetten. Ze zijn eenvoudig in te schakelen per subnet en per service, vereisen geen DNS-wijzigingen en werken goed voor eenvoudige, uitsluitend op Azure gerichte scenario’s. De resource heeft echter nog steeds een publiek IP-adres en is niet privaat adresseerbaar vanaf on-prem zonder via het publieke endpoint te gaan.

Private Endpoints plaatsen via Private Link een NIC met een privaat IP-adres uit uw subnet op de PaaS-resource. Het verkeer blijft op het private netwerk, wat fijnmazige controle op data-exfiltratie en toegang vanaf on-prem via VPN/ExpressRoute mogelijk maakt. Correcte DNS is essentieel: overschrijf de publieke FQDN van de resource zodat deze wordt omgezet naar de privatelink FQDN, die naar uw private IP-adres wijst. Gebruik Azure Private DNS-zones (bijvoorbeeld privatelink.blob.core.windows.net) die aan VNets zijn gekoppeld. Kies voor Private Endpoints wanneer u echte private adressering, cross-premises toegang en strikte egress-controles nodig heeft.


Azure Virtual Machines en Compute · Alle domeinen · Azure Load Balancing en Verkeersbeheer

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product