Microsoft AZ-700: Netwerkbeveiliging — Studiegids

Onderdeel van de Microsoft Azure Network Engineer AZ-700 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Netwerktoegangsbeheer: NSG- en ASG-ontwerp, routing en peering

Network Security Groups (NSG’s) blijven het primaire, goedkope mechanisme voor het filteren van verkeer van en naar subnets en NIC’s. NSG’s zijn stateful, kunnen verwijzen naar servicetags (bijv. Internet, Storage) en ondersteunen application security groups (ASG’s) om VM-NIC’s te groeperen en het beheer van regels voor grote aantallen VM’s te schalen. Pas NSG’s toe op het subnet voor brede segmentatie en op de NIC voor host-specifieke uitzonderingen; onthoud dat beide worden geëvalueerd en dat de meest beperkende effectieve set van regels van toepassing is. Veelvoorkomende valkuilen zijn het vergeten van de standaardregels (deny/allow-systeemregels met hoge prioriteiten), het verkeerd rangschikken van prioriteiten (NSG-regelprioriteiten variëren van 100 tot 4096; systeemstandaarden zitten op 65.000+) en aannemen dat NSG’s IDS/antivirusmogelijkheden bieden — ze inspecteren geen payloads. Bij het peeren van virtuele netwerken regelen NSG’s nog steeds het verkeer tussen de peers, maar UDR’s (user-defined routes) kunnen systeemroutes overschrijven en onbedoeld verkeer ‘blackholen’ als een ’next hop’ (bijvoorbeeld naar een Azure Firewall) in die context niet bereikbaar is. Ontwerpafwegingen wegen de kosten en eenvoud van NSG’s/ASG’s af tegen de zichtbaarheid en geavanceerde controles van een gecentraliseerde firewall: NSG’s zijn goedkoop en performant voor grove filtering; gebruik een beheerde firewall voor gecentraliseerde logging, DNAT/NAT-beheer en beleid op applicatielaag.

Perimeter- en oost-west-controles: Azure Firewall, DNAT, application rules en IDPS

Azure Firewall biedt een beheerde stateful perimeter die in staat is tot DNAT, SNAT en regels op applicatielaag. Plaats deze in een speciaal AzureFirewallSubnet en gebruik routetabellen om oost-west-verkeer in een hub-spoke-model door de firewall te sturen voor inspectie. Gebruik DNAT-collecties om interne services te publiceren: specificeer bronbereiken, doel-IP, doelpoorten en vertaald IP:poort. Met ‘Application rule’-collecties kun je verkeer toestaan op basis van FQDN voor HTTP/S (bijv. *.microsoft.com), wat kwetsbare IP-allowlists vermijdt. Voor deep packet inspection en inspectie van versleuteld verkeer voegt Azure Firewall Premium een IDPS-engine en TLS-inspectie toe, tegen hogere kosten en met meer operationele complexiteit voor certificaatbeheer en mogelijke latency. NVAs van derden blijven een valide keuze wanneer je gespecialiseerde signatures of prestatiekenmerken nodig hebt. Beslissingen over schaalbaarheid en veerkracht omvatten het gebruik van Firewall autoscale (v2) of zone-redundante implementaties versus vaste instances: autoscale verlicht doorvoerbeperkingen maar is duurder. Monitor firewall-metrics en -logs in Log Analytics om uitputting van DNAT/SNAT te detecteren en pas de volgorde van regels en het aantal publieke IP’s aan wanneer dat nodig is.

Bescherm webapplicaties aan de ’edge’ (rand van het netwerk) met WAF’s en gedistribueerde edge-services. Application Gateway WAF_v2 biedt een regionale WAF met integratie in een VNet en is ideaal wanneer backends privé zijn (App Service met ASE of VM’s). Azure Front Door (edge) biedt wereldwijde load balancing en WAF aan de rand van het CDN en vermindert de latentie voor wereldwijde clients; kies Front Door voor wereldwijde failover en App Gateway voor regionale bescherming van privé-backends. DDoS-bescherming (Basic inbegrepen) moet worden geüpgraded naar DDoS Protection Standard waar publieke IP’s belangrijke services hosten; het profileert automatisch verkeer en mitigeert volumetrische aanvallen voor resources in een beveiligd virtueel netwerk. Voor privé-toegang bieden Private Link/Private Endpoints een privé-IP in je VNet voor platformservices, waardoor publieke blootstelling wordt geëlimineerd. Veelvoorkomende valkuilen zijn het vergeten om publieke netwerktoegang op de PaaS-resource uit te schakelen, het verkeerd omgaan met privé-DNS-integratie (je moet eigenaar zijn van privatelink-zones en deze koppelen of conditional forwarders configureren), en verwachten dat edge-WAF’s privé-eindpunten kunnen bereiken zonder een regionale proxy; vaak routeert een kleine, versterkte (hardened) reverse-proxy (Application Gateway of Firewall) in een perimetersubnet het verkeer van de front-door naar het privé-eindpunt.

Operationele controles: logging, beleid, monitoring en veelvoorkomende valkuilen voor engineers

Operationele hygiëne is vaak het onderscheidende kenmerk tussen veilige en kwetsbare netwerkomgevingen. Activeer NSG Flow Logs (v2) en Azure Firewall-diagnostiek naar een centraal beheerde Log Analytics-werkruimte en koppel ze aan Azure Monitor en Sentinel voor analyses, ’threat hunting’ en waarschuwingen. Gebruik Traffic Analytics voor geaggregeerde topologie, ’top talkers’ en afwijkingen in dataverkeer; onthoud dat Traffic Analytics een Network Watcher en een Log Analytics-werkruimte in dezelfde regio vereist. Voor hybride verbindingen bieden Network Performance Monitor (NPM) en Connection Monitor periodieke metingen van latentie, jitter en de status van het pad, wat helpt om SLA’s voor ExpressRoute en SD-WAN aan te tonen. Dwing richtlijnen af met Azure Policy: vereis Azure Firewall in hubs, sta het aanmaken van publieke IP’s op resources die alleen privé horen te zijn niet toe, en auditeer de prioriteitsbereiken van NSG-regels of niet-getagde regels. Veelvoorkomende valkuilen zijn onder meer routeprioriteit (een UDR overschrijft systeemroutes), SNAT-poortuitputting wanneer veel verbindingen via één publiek IP-adres naar buiten gaan (beperk dit door extra publieke IP’s toe te voegen of firewall-autoscaling te gebruiken), en naamgevingsvereisten voor subnets (AzureFirewallSubnet moet bestaan voor een Firewall). Beslissingen over veerkracht versus kosten zijn iteratief: centraliseer inspectie voor zichtbaarheid, maar lokaliseer voor latentiegevoelige paden en gebruik autoscaling/zonale redundantie waar workloads kritiek zijn.

Praktijkvoorbeeld: Use-Case Scenario

Scenario: Contoso Ltd. heeft een hub-and-spoke Azure-netwerk dat twee regio’s omspant, met een centraal hub-VNet dat een zonale Azure Firewall en gedeelde services bevat. Vestigingen maken via SD-WAN BGP verbinding met regionale hubs. Verschillende PaaS-webapps gebruiken private endpoints in spoke-VNets.

Uitdaging: Internetklanten moeten een publieke ‘front door’ kunnen bereiken voor wereldwijde routering, maar het backend-verkeer van de webapp moet eindigen op private endpoints en al het uitgaande verkeer (egress) vanuit de spokes moet worden geïnspecteerd en gelogd zonder PaaS-resources publiekelijk bloot te stellen.

Aanbevolen Aanpak:

  1. Implementeer Azure Front Door Standard/Premium als het wereldwijde publieke toegangspunt en koppel een regionale Application Gateway in elke hub als een ‘private origin’, of gebruik Front Door Premium met een configuratie voor een beveiligde ‘private origin’ waar dit wordt ondersteund.
  2. Plaats een Application Gateway v2 in het subnet van het hub-VNet (toegewezen per AGW) en configureer deze om verkeer door te sturen naar het App Service Private Endpoint via VNet-peering; activeer WAF_v2 op de Application Gateway en koppel een beheerd WAF-beleid.
  3. Routeer al het uitgaande verkeer van de spokes via de hub Azure Firewall Premium (in AzureFirewallSubnet) met behulp van UDR’s op de spokes; activeer DNAT-regels voor de benodigde inkomende vertalingen en applicatieregels voor uitgaand FQDN-verkeer; activeer IDPS en TLS-inspectie op de Premium SKU voor zichtbaarheid van versleuteld verkeer.
  4. Centraliseer logs in een Log Analytics-werkruimte, activeer NSG Flow Logs en Traffic Analytics, activeer DDoS Protection Standard op de publieke IP’s van de hub, en dwing de architectuur af met Azure Policy (vereis Firewall, verbied publieke netwerktoegang op PaaS).

Onderbouwing: Front Door biedt wereldwijde beschikbaarheid en lage latentie, Application Gateway met WAF_v2 beveiligt private backends, en Azure Firewall Premium zorgt voor gecentraliseerde inspectie, DNAT en IDPS voor zowel uitgaand (egress) als inkomend (ingress) verkeer. Gecentraliseerde logging en beleidshandhaving garanderen zichtbaarheid en compliance, terwijl de PaaS-endpoints privé blijven.


Azure DNS en naamresolutie · Alle domeinen · Load Balancing en verkeersbeheer

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product