Microsoft AZ-900: Netwerken — Studiegids

Onderdeel van de Microsoft Azure AZ-900 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Azure-networking vormt de basis voor het veilig verbinden van workloads, gebruikers en services tussen regio’s en tussen on-premises en cloudomgevingen. Het omvat private software-defined networks, hybride connectiviteit, wereldwijde verkeersdistributie en gelaagde verdediging tegen bedreigingen. Goede ontwerpen beginnen met een duidelijke adresplanning, isolatiegrenzen en naamresolutie, en voegen vervolgens de juiste mix van connectiviteit en beveiliging toe om te voldoen aan prestatie- en compliancedoelen.

Kern van virtuele netwerken: VNets, subnets, IP-adressering en DNS

Een virtual network (VNet) is de isolatiegrens voor private netwerken in Azure. VNets omspannen één enkele regio, zijn gekoppeld aan een subscription en gebruiken RFC1918-adresruimtes die u definieert. Binnen een VNet segmenteren subnets de adresruimte in logische lagen (bijvoorbeeld web, app en data). Subnets ondersteunen netwerkbeleid zoals network security groups (NSG’s), route tables, service endpoints en delegatie aan specifieke PaaS-services. Een doordachte CIDR-planning voorkomt overlappingen met on-premises netwerken en andere VNets waarmee u in de toekomst mogelijk peert. IP-adressering in Azure omvat private en publieke adressen. Private IP’s worden gekoppeld aan NIC’s op virtuele machines en andere resources voor oost-westverkeer binnen een VNet of via peering en VPN/ExpressRoute. Private IP’s kunnen dynamisch of statisch zijn binnen een subnet. Publieke IP’s stellen resources bloot aan het internet of bieden uitgaande connectiviteit via NAT. Standaard publieke IP’s zijn zone-redundant waar beschikbaar, zijn standaard gesloten voor inkomend verkeer en moeten worden gecombineerd met load balancers, Application Gateways of Azure Firewall in plaats van rechtstreeks aan VM’s te worden toegewezen, tenzij daar een sterke rechtvaardiging voor is. Naamresolutie wordt standaard afgehandeld door de door Azure geleverde DNS-resolver (168.63.129.16), die hostnames binnen een VNet omzet. Voor private endpoints en hybride naamresolutie mappen Azure Private DNS-zones private FQDN’s (bijvoorbeeld privatelink.database.windows.net) naar private IP-adressen. U kunt private DNS-zones aan meerdere VNets koppelen. Als u aangepaste DNS-servers gebruikt, zorg er dan voor dat voorwaardelijk doorsturen (conditional forwarding) de Azure Private DNS-zones dekt, zodat resources private endpoints omzetten in plaats van publieke service-eindpunten.

Azure VPN Gateway zet versleutelde tunnels op met IPsec/IKE voor site-to-site (S2S), point-to-site (P2S) en VNet-naar-VNet-verbindingen. Het is een kosteneffectieve manier om uw on-premises netwerk uit te breiden naar Azure via het openbare internet, terwijl data in transit versleuteld blijft. Doorvoer en het aantal tunnels schalen mee met de VpnGw SKU, en hoge beschikbaarheid wordt standaard bereikt met active/standby-instanties. Ondersteuning voor active-active en BGP maakt dynamische routing en een hogere geaggregeerde doorvoer mogelijk. ExpressRoute biedt private, door SLA ondersteunde Layer 3-connectiviteit met Microsoft via de edge van een partner of via directe peering. Verkeer blijft van het openbare internet af, wat voorspelbare latency en opties voor hogere bandbreedte biedt. ExpressRoute-circuits ondersteunen meerdere peerings (Azure private, Microsoft en Microsoft 365 waar van toepassing) en maken gebruik van dubbel redundante verbindingen. Het is de voorkeursoptie voor bedrijfskritische scenario’s met hoge doorvoer, vaak gecombineerd met een hub-and-spoke-topologie waarbij het hub-VNet de ExpressRoute of VPN Gateway host. VNet-peering koppelt VNets via de backbone van Microsoft met lage latency en hoge bandbreedte, waardoor resources kunnen communiceren met privé-IP’s alsof ze zich op hetzelfde netwerk bevinden. Peering is niet-transitief: verkeer wordt niet automatisch via een gekoppeld VNet naar een derde VNet gerouteerd. Gateway-transit kan worden ingeschakeld zodat spoke-VNets de VPN- of ExpressRoute-gateway van de hub gebruiken. Voor toegang tot PaaS via een privé-IP creëert Private Link een private endpoint (een NIC in uw subnet) dat wordt gekoppeld aan een specifieke service-instantie, zoals Azure Storage, SQL Database of een private service die u publiceert. Het verkeer verloopt volledig via de Azure-backbone, en DNS is cruciaal om ervoor te zorgen dat clients de naam omzetten naar het private endpoint. De keuze tussen deze opties hangt af van de vereisten: VPN Gateway voor versleutelde connectiviteit via internet, ExpressRoute voor private, high-performance circuits, VNet-peering voor intra-Azure private connectiviteit, en Private Link voor private toegang tot PaaS- of partnerdiensten zonder publieke endpoints bloot te stellen.

Verkeersdistributie en -acceleratie: Load Balancer, Application Gateway, Front Door, Traffic Manager en CDN

Azure Load Balancer werkt op Laag 4 voor TCP/UDP en biedt high-performance, low-latency load balancing binnen een regio. Het ondersteunt inkomende en uitgaande scenario’s, inkomende NAT-regels en health probes. Standard Load Balancer is zone-aware en kan zones binnen een regio overspannen voor veerkracht. Het is de juiste keuze voor niet-HTTP-protocollen, backends voor gaming en scenario’s die HA-poorten of SNAT vereisen voor uitgaande connectiviteit op schaal via outbound rules of NAT Gateway. Application Gateway biedt Laag 7 HTTP/HTTPS-routing met functies zoals URL-pad- en host-gebaseerde routing, cookie-affiniteit en SSL-offload. Wanneer ingeschakeld met de Web Application Firewall (WAF) SKU, biedt het beheerde OWASP-regelsets om te helpen beschermen tegen veelvoorkomende exploits en bots. Application Gateway is regionaal en wordt vaak gebruikt voor VM Scale Sets, Containers of App Services in private netwerkconfiguraties, vooral waar uitgebreide HTTP-routing en WAF-inspectie vereist zijn. Azure Front Door is een wereldwijd, anycast, Laag 7-toegangspunt dat internetgerichte webapplicaties versnelt en beschermt. Het biedt wereldwijde load balancing met onmiddellijke failover, slimme padselectie (smart pathing) en ingebouwde WAF. Front Door Standard/Premium integreert CDN-mogelijkheden voor de acceleratie van statische en dynamische content aan de edge, en kan als origin verwijzen naar Application Gateways, App Services of Storage. Traffic Manager vult deze services aan door DNS-gebaseerde wereldwijde distributie uit te voeren over alle eindpunten (HTTP of niet-HTTP), met behulp van methoden zoals prioriteit, prestaties, gewogen, geografisch, subnet en multi-value routing. Voor het offloaden van statische content, cacht Azure CDN (inclusief Front Door Standard/Premium of Azure CDN van Microsoft/Verizon/Akamai) content dichter bij gebruikers, vermindert de belasting op de origin en verbetert de prestaties. Het combineren van services is gebruikelijk. Een typisch internetgericht ontwerp gebruikt Azure Front Door met WAF voor wereldwijde ingress, die als origin verwijst naar regionale Application Gateways (met of zonder WAF) die het verkeer doorsturen naar interne workloads. Voor andere protocollen dan HTTP/HTTPS, combineer Traffic Manager voor DNS-failover met regionale Load Balancers. Plaats publieke IP-adressen alleen op deze beheerde edges en houd de applicatie-VM’s privé.

Netwerkbeveiliging en veilige toegang: NSG’s, Azure Firewall, DDoS Protection, Bastion en Just-in-Time

Network Security Groups (NSG’s) passen stateful Layer 3/4-filtering toe op subnets en NIC’s. Regels staan verkeer toe of weigeren het op basis van 5-tuple-parameters, met ondersteuning voor service tags en application security groups om het beheer te vereenvoudigen. NSG’s zijn ideaal voor het segmenteren van tiers, het beperken van beheerpoorten en het afdwingen van ’least privilege’ tussen subnets. Ze zijn snel en gedistribueerd, maar bieden geen filtering op de applicatielaag, inbraakpreventie of gecentraliseerde DNAT/SNAT. Azure Firewall is een beheerde, stateful firewall en netwerkbeveiligingsdienst die zowel netwerkregels als applicatieregels (FQDN-filtering) biedt. De Premium SKU voegt TLS-inspectie, IDPS en URL-filtering toe. Het ondersteunt DNAT/SNAT, op threat intelligence gebaseerde filtering en integreert met route tables voor een centraal egress-controlepunt in hub-en-spoke-topologieën. Azure Firewall vult NSG’s aan: NSG’s dwingen lokale oost-west microsegmentatie af, terwijl de firewall gecentraliseerd noord-zuid- en internet-egress-beleid afdwingt. Azure DDoS Protection is beschikbaar in de varianten Basic en Standard. Basic is bescherming op platformniveau die automatisch wordt toegepast op Azure-services zonder configuratie door de klant. Standard voegt adaptieve tuning, telemetrie, alarmering en snelle mitigatie toe voor resources met publieke IP’s binnen een beschermd VNet, plus kostendekkingskredieten tijdens gedocumenteerde aanvallen. Voor administratieve toegang zonder publieke IP’s biedt Azure Bastion RDP/SSH over TLS rechtstreeks vanuit de Azure-portal (en ondersteunde native clients in Bastion Standard), waardoor inkomende blootstelling wordt geëlimineerd. Just-in-Time (JIT) VM-toegang, ingeschakeld via Microsoft Defender for Cloud, houdt beheerpoorten in NSG’s gesloten en opent alleen tijdgebonden toegang voor goedgekeurde gebruikers en bron-IP’s. Dit minimaliseert het aanvalsoppervlak terwijl de operationele toegang behouden blijft.

Praktijkprobleem: Wereldwijde uitrol voor de detailhandel van Contoso Outdoors: een veilig, privé en hoogbeschikbaar netwerk

Scenario: Contoso Outdoors lanceert een nieuw e-commerceplatform dat wordt ondersteund door microservices die draaien op Azure in East US en West Europe. Het bedrijf moet alle applicatie-VM’s privé houden, veilige administratieve toegang bieden en partners in staat stellen inventarisbestanden naar Azure Storage te uploaden zonder over het openbare internet te gaan. Het on-premises ERP-systeem in Chicago heeft private connectiviteit met lage latentie nodig naar services in East US. De web-frontend moet bestand zijn tegen het uitvallen van een enkele regio en beschermd zijn tegen veelvoorkomende web-exploits en volumetrische aanvallen.

Uitdaging: Ontwerp een netwerk dat private adresruimtes, hybride connectiviteit, wereldwijde HTTP-distributie, private toegang tot PaaS en gelaagde beveiliging combineert, zonder publieke IP-adressen van VM’s bloot te stellen.

Aanbevolen Aanpak:

  1. Creëer een hub-en-spoke-architectuur in elke regio. Implementeer een hub-VNet met adresruimte 10.0.0.0/16 en spokes voor de web-, app- en datalagen met niet-overlappende /24-subnetten. Koppel NSG’s aan elk subnet om ’least privilege’ tussen de lagen af te dwingen.
  2. Implementeer Azure Firewall Premium in elke hub. Configureer UDR’s in de spokes om al het uitgaande internetverkeer naar de firewall te routeren voor egress-controle, TLS-inspectie en filtering op basis van threat intelligence.
  3. Breng hybride connectiviteit tot stand van het datacenter in Chicago naar de hub in East US met ExpressRoute (private peering). Schakel dubbele verbindingen in voor redundantie en BGP voor dynamische routering. Gebruik tijdelijk een site-to-site VPN als failover indien nodig.
  4. Peer de regionale spokes met hun lokale hub-VNets via VNet-peering. Schakel gateway-transit in zodat spokes gebruikmaken van de ExpressRoute/VPN-gateway van de hub. Gebruik globale VNet-peering om de hubs in East US en West Europe te verbinden voor control-plane- en replicatieverkeer.
  5. Publiceer de e-commercesite met Azure Front Door Premium en WAF. Configureer twee origins: de Application Gateways in East US en West Europe. Schakel door Front Door beheerde WAF-beleidsregels en bot-bescherming in. Schakel Front Door-caching in voor statische assets.
  6. Implementeer in elke regio een Application Gateway WAF v2 in de web-spoke, die TLS beëindigt en routering op basis van pad en host uitvoert naar backend-pools (VM Scale Sets of App Services) in private subnetten. Gebruik intern Standard Load Balancers voor niet-HTTP-microservices.
  7. Voor private toegang voor partners en service-naar-service, maak Private Endpoints aan naar Azure Storage en Azure SQL Database in de data-spokes. Koppel de juiste Azure Private DNS-zones aan alle spokes en hubs, en configureer on-premises DNS om privatelink-zones door te sturen naar Azure voor consistente naamresolutie.
  8. Bescherm publiek toegankelijke services met Azure DDoS Protection Standard door dit in te schakelen op de hub-VNets die publieke IP-resources bevatten voor de Application Gateway en Front Door-origins. Monitor aanvalsstatistieken en configureer waarschuwingen.
  9. Zorg voor veilig beheer door Azure Bastion Standard in elke hub-VNet te implementeren. Verwijder alle publieke IP’s van VM’s. Schakel Just-in-Time (JIT) VM-toegang in Defender for Cloud in, zodat RDP/SSH-toegang beperkt is in tijd en bronadres wanneer deze via Bastion wordt getunneld.
  10. Instrumenteer het netwerk met NSG-flowlogs, Azure Firewall-logs en toegangslogs van Front Door/Application Gateway naar Log Analytics. Configureer health probes en synthetische tests om de end-to-end beschikbaarheid en het failover-gedrag te valideren.

Azure Rationale: Dit ontwerp houdt de applicatielagen privé en gecontroleerd, terwijl het een versterkte wereldwijde edge presenteert. ExpressRoute levert private, voorspelbare connectiviteit voor het ERP-systeem, waarbij VNet-peering en gateway-transit de toegang uitbreiden naar alle spokes. Azure Front Door met WAF biedt wereldwijde HTTP-distributie, onmiddellijke failover en edge-beveiliging, terwijl regionale Application Gateways de L7-routering en WAF dicht bij de workloads afhandelen. Private Link elimineert publieke blootstelling voor Storage en SQL, ondersteund door private DNS voor naadloze resolutie vanuit Azure en on-premises. NSG’s dwingen microsegmentatie af; Azure Firewall centraliseert egress, DNAT/SNAT en geavanceerde inspectie; DDoS Protection Standard mitigeert volumetrische aanvallen op publieke eindpunten. Azure Bastion en JIT leveren veilige, auditeerbare administratieve toegang zonder beheerpoorten te openen of publieke IP’s aan VM’s toe te wijzen, en voldoen zo aan beveiligings- en compliancedoelstellingen zonder in te boeten aan operationaliteit.


Compute · Alle domeinen · Opslag

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product