Microsoft AZ-104: Równoważenie obciążenia Azure i zarządzanie ruchem — Przewodnik do nauki

Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Azure oferuje wielowarstwową ofertę usług do dystrybucji i ochrony ruchu: Azure Load Balancer (warstwa 4, TCP/UDP), Application Gateway (warstwa 7, HTTP/S), Azure Front Door (globalna usługa brzegowa warstwy 7), Azure Traffic Manager (oparty na DNS) oraz Azure CDN (buforowanie na brzegu sieci). Każda z nich jest przeznaczona dla określonego segmentu ścieżki żądania — od globalnego podejmowania decyzji DNS i brzegowych punktów POP, przez regionalny routing HTTP, aż po prywatny ruch wschód-zachód (east-west). Opanowanie tematu polega na wyborze odpowiedniej usługi dla danego protokołu i odbiorców, prawidłowym ich komponowaniu oraz konfigurowaniu sond kondycji i reguł, które zapewniają niezawodne przełączanie awaryjne (failover).

Azure Load Balancer (L4): jednostki SKU, elementy składowe, NAT/ruch wychodzący i Floating IP

Standard Load Balancer to load balancer warstwy 4 klasy produkcyjnej. Jest świadomy stref i redundantny strefowo (zone-aware/zone-redundant), obsługuje porty wysokiej dostępności (HA Ports), zaawansowaną diagnostykę i metryki, jest domyślnie bezpieczny (brak ruchu przychodzącego bez zdefiniowanych reguł), ma konfigurowalne reguły dla ruchu wychodzącego i obsługuje dużą skalę zaplecza. Basic to starsza jednostka SKU z ograniczoną skalą/funkcjonalnością i brakiem redundancji strefowej; jest w trakcie wycofywania i nie powinna być wybierana dla nowych wdrożeń.

Podstawowe komponenty definiują przepływ ruchu:

Reguły NAT dla ruchu przychodzącego to translacje per-maszyna wirtualna, które przekierowują ruch z określonego portu frontendu na pojedynczy interfejs sieciowy/port zaplecza (na przykład w celu udostępnienia RDP lub SSH dla jednej maszyny wirtualnej bez równoważenia obciążenia). Nie używają one sondy kondycji i nie są mechanizmem skalowania w poziomie.

Reguły dla ruchu wychodzącego definiują zachowanie SNAT dla zapleczy Standard Load Balancer inicjujących połączenia z internetem za pośrednictwem publicznych frontendów load balancera. Pozwalają kontrolować, który frontend (lub które frontendy) dostarcza porty SNAT i ile portów jest przydzielanych na instancję zaplecza, co pomaga unikać wyczerpania portów SNAT przy wysokiej współbieżności połączeń wychodzących. Jeśli do podsieci jest dołączona usługa NAT Gateway, ma ona pierwszeństwo przed SNAT load balancera; preferuj NAT Gateway w celu zapewnienia spójnego i skalowalnego ruchu wychodzącego.

Floating IP (Direct Server Return) to opcja w regule używana, gdy docelowy adres IP/port musi być zachowany na całej ścieżce (end-to-end). Jest to wymagane w scenariuszach klastrowych, takich jak odbiorniki grup dostępności SQL Server Always On. W przypadku SQL AG należy użyć wewnętrznego Standard Load Balancer z sondą TCP (nie HTTP) na port sondy klastra i włączyć Floating IP w regule load balancera; nie należy sondować portu 1433 za pomocą HTTP, ponieważ SQL nie jest usługą działającą w oparciu o protokół HTTP.

Wybór między wewnętrznym a zewnętrznym load balancerem zależy od odbiorców i granicy bezpieczeństwa. Użyj wewnętrznego load balancera, gdy udostępniasz prywatny VIP wewnątrz sieci VNet lub za pośrednictwem łączności prywatnej (VPN/ExpressRoute) dla aplikacji biznesowych, baz danych i wirtualnych urządzeń sieciowych (NVA). Użyj zewnętrznego load balancera dla usług warstwy 4 dostępnych z internetu. W przypadku wewnętrznych load balancerów przypisz statyczny, prywatny adres IP frontendu w docelowej podsieci; w przypadku zewnętrznych load balancerów powiąż publiczny adres IP w wersji Standard (Standard Public IP) i opcjonalnie użyj wielu frontendów.

Cross-region Load Balancer zapewnia globalne równoważenie obciążenia w warstwie 4 typu anycast pomiędzy regionami. Wdrażasz Standard Public Load Balancer w każdym regionie (warstwa regionalna) i umieszczasz ich publiczne frontendy w puli zaplecza jednego, globalnego Load Balancera (warstwa globalna). Globalny load balancer używa sond kondycji do każdego regionalnego load balancera i kieruje klientów do najbliższego (pod względem opóźnień) regionu w dobrej kondycji, z zachowaniem symetrii przepływu opartej na haszowaniu 5-krotki (5-tuple hashing). Obsługuje tylko TCP/UDP — bez terminacji TLS — i uzupełnia regionalne bramy warstwy 7.

Application Gateway (L7) i Azure Front Door (globalny L7)

Application Gateway to regionalny odwrotny serwer proxy warstwy 7 z WAF. Terminujeruch HTTP/HTTPS, inspekcjonuje nagłówki i ścieżki oraz kieruje ruch do prywatnych lub publicznych backendów.

Kluczowe konstrukcje Application Gateway:

Zaawansowane wzorce L7:

Azure Front Door zapewnia globalne równoważenie obciążenia i akcelerację HTTP/HTTPS na brzegu sieci (edge) dzięki anycast, split TCP i optymalizacji od POP do źródła. Jest najlepszym rozwiązaniem dla aplikacji dostępnych z internetu, które wymagają globalnego routingu, WAF na brzegu sieci i opcjonalnego buforowania na brzegu sieci (edge caching).

Używaj Application Gateway do regionalnych potrzeb L7 (prywatne backendy, ruch wschód-zachód, złożone przepisywanie) oraz Front Door do globalnego L7, bezpieczeństwa na brzegu sieci i akceleracji. Są one często komponowane: Front Door na brzegu sieci, Application Gateway w każdym regionie i wewnętrzne load balancery (LBs) za bramami dla usług L4.

Traffic Manager (oparty na DNS) i Azure CDN

Traffic Manager to globalna dystrybucja ruchu oparta na DNS. Nie pośredniczy w ruchu (nie jest proxy); zamiast tego zwraca nazwę DNS/IP punktu końcowego na podstawie polityki i kondycji, pozostawiając klientom bezpośrednie połączenie. Kondycja jest sprawdzana za pomocą rozproszonych sond do punktów końcowych HTTP/HTTPS/TCP; niskie wartości TTL zmniejszają opóźnienie przełączania awaryjnego, ale zwiększają liczbę zapytań DNS.

Azure CDN odciąża zawartość statyczną i możliwą do buforowania do punktów obecności (POP) na brzegu sieci, aby zmniejszyć obciążenie źródła i opóźnienia.

Wybory projektowe, integracja międzyregionalna i zachowanie sond kondycji

Wybór między wewnętrznymi a zewnętrznymi load balancerami zależy od grupy docelowej i ekspozycji trasy. Jeśli konsumenci znajdują się wyłącznie w sieciach prywatnych, użyj wewnętrznych LB, aby uniknąć publicznej ekspozycji i uprościć kontrolę NSG. Dla użytkowników internetowych lub partnerów używaj publicznych frontendów. W przypadku łączności wychodzącej na dużą skalę preferuj NAT Gateway zamiast SNAT load balancera; rezerwuj reguły wychodzące dla przypadków, w których frontend LB musi zapewniać SNAT.

Cross-region Load Balancer integruje się z regionalnymi Standard Public Load Balancerami, aby osiągnąć globalną odporność na awarie w warstwie 4 w trybie active-active dla usług TCP/UDP. Umieść publiczne frontendy regionalnych LB w puli zaplecza globalnego LB. Sondy kondycji na poziomie globalnym odzwierciedlają dostępność regionalną; routing kieruje ruch do regionu o najniższym opóźnieniu, który jest w dobrej kondycji, i automatycznie przełącza w tryb failover, jeśli cały region (lub jego regionalny LB) stanie się niedostępny. Połącz to rozwiązanie z Front Door, gdy potrzebujesz wsparcia dla obu protokołów (np. usługi TCP przez cross-region LB i HTTP/S przez Front Door) pod oddzielnymi adresami VIP.

Sondy kondycji są źródłem prawdy dla mechanizmu failover:

Praktyczny scenariusz problemu

Firma Adobe musi globalnie udostępnić wieloregionową aplikację SaaS składającą się z frontendów webowych, mikrousług i grupy dostępności SQL Server Always On, z rygorystycznym bezpieczeństwem, szybkim failoverem i niskimi opóźnieniami dla użytkowników na całym świecie. Udostępniają również starszą usługę pozyskiwania telemetrii opartą na protokole TCP.

  1. Umieść Azure Front Door Standard na brzegu sieci z polityką WAF i trasami dla www.adobe.com i api.adobe.com. Źródłami są Application Gateways w regionach East US i West Europe, zgrupowane z routingiem opartym na opóźnieniach i priorytetowym failoverem.
  1. Wdróż Application Gateway v2 z WAF w każdym regionie. Skonfiguruj odbiorniki wielostanowiskowe (multi-site listeners) z SNI dla obu nazw hostów, routing oparty na ścieżce URL do mikrousług oraz niestandardowe sondy kondycji do /healthz na każdej usłudze. Włącz szyfrowanie SSL end-to-end z nadpisywaniem hosta zaplecza na FQDN usług.
  1. Wdróż wewnętrzny Standard Load Balancer w każdym regionie dla odbiornika (listenera) grupy dostępności SQL. Skonfiguruj statyczny prywatny frontend, sondę kondycji TCP na port sondy klastra Windows Failover Cluster oraz regułę równoważenia obciążenia z włączoną opcją Floating IP na port odbiornika.
  1. Obsłuż statyczne zasoby webowe za pomocą reguł buforowania Azure Front Door dla /static/* z długim czasem życia (TTL) i rewalidacją, a także uruchom profil i punkt końcowy Azure CDN dla pobierania dużych plików multimedialnych pod adresem downloads.adobe.com z buforowaniem specyficznym dla ścieżki i wariacjami na podstawie ciągu zapytania (query string).
  1. Opublikuj starszą usługę pozyskiwania telemetrii TCP za pośrednictwem regionalnego Standard Public Load Balancer w każdym regionie, a następnie umieść przed nimi Cross-region Load Balancer jako pojedynczy publiczny adres VIP. Skonfiguruj globalne sondy do każdego regionalnego LB i użyj routingu opartego na opóźnieniach.
  1. Dodaj Azure Traffic Manager z polityką priorytetu (Priority) tylko dla zewnętrznego punktu końcowego SFTP partnera hostowanego poza Azure, wymieniając główny punkt końcowy partnera i zapasowy hostowany w Azure.
  1. Dla łączności wychodzącej z podsieci aplikacji, dołącz NAT Gateway i usuń zależność od SNAT wychodzącego z LB. Monitoruj wyniki sond oraz metryki LB/App Gateway/Front Door w Azure Monitor i dostosuj interwały sond/progi złej kondycji, aby wyeliminować niestabilność (flapping).

Sieci wirtualne Azure · Wszystkie domeny · Magazyn Azure

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt