Microsoft AZ-104: Sieci wirtualne Azure — Przewodnik do nauki

Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Usługa Azure Virtual Networking tworzy programowo zdefiniowaną strukturę centrum danych dla obciążeń IaaS i PaaS. Projektujesz plan adresacji za pomocą CIDR, wydzielasz podsieci dopasowane do granic zaufania, zabezpieczasz przepływy wschód-zachód i północ-południe za pomocą Network Security Groups (NSG) i Azure Firewall, łączysz środowiska przy użyciu VNet peering, VPN Gateway lub ExpressRoute, kształtujesz ruch za pomocą tras zdefiniowanych przez użytkownika i zapewniasz niezawodne rozpoznawanie nazw za pomocą Azure DNS. Prawidłowe skonfigurowanie tych elementów umożliwia tworzenie skalowalnych architektur typu hub-and-spoke, bezpieczny dostęp do PaaS przez Private Endpoints oraz przewidywalny routing, który spełnia wymagania dotyczące zgodności i wydajności.

Adresacja, segmentacja i polityka (VNet, podsieci, NSG, ASG, UDR)

Sieć wirtualna (VNet) definiuje jedną lub więcej niepokrywających się przestrzeni adresowych RFC1918 przy użyciu notacji CIDR (na przykład 10.0.0.0/16). Możesz później dodać dodatkowe prefiksy adresowe, jeśli nie ma konfliktów z połączonymi sieciami (peers). Podsieci segmentują VNet na rutowalne bloki (na przykład 10.0.1.0/24 dla warstwy web, 10.0.2.0/24 dla warstwy app). Zarezerwuj dedykowaną podsieć GatewaySubnet dla bram VPN/ExpressRoute; przydziel adresację z zapasem (co najmniej /27), aby uniknąć przyszłych ograniczeń skalowania. Alokacja IP jest domyślnie dynamiczna; w razie potrzeby można ustawić statyczne prywatne adresy IP na kartach sieciowych (NIC).

Domyślne trasy systemowe zezwalają na ruch wewnątrz VNet i wysyłają 0.0.0.0/0 do internetu (pod warunkiem istnienia publicznego adresu IP). Trasy zdefiniowane przez użytkownika (UDR) nadpisują te domyślne ustawienia na poziomie podsieci. Utwórz tabelę routingu i powiąż ją z podsiecią; wpisy obejmują:

Grupy NSG egzekwują stanową politykę L3–L4 na kartach sieciowych (NIC) lub podsieciach; oba zakresy mogą być używane jednocześnie, a ruch musi być dozwolony przez wszystkie obowiązujące grupy NSG. Reguły są oceniane według priorytetu (100–4096; niższe numery mają pierwszeństwo) i kierunku (przychodzący/wychodzący). Domyślne reguły obejmują:

Grupy Application Security Groups (ASG) oddzielają adresację IP od polityki. Przypisz karty sieciowe (NIC) do grup ASG, które reprezentują role (na przykład Web, App, DB) i odwołuj się do tych grup ASG w regułach NSG. Pozwala to na zmiany w polityce bez modyfikowania adresów IP lub podsieci i ułatwia spójną segmentację opartą na rolach w obrębie sieci VNet.

Opcje łączności: Peering, VPN Gateway i ExpressRoute

Peering sieci VNet łączy sieci VNet za pośrednictwem sieci szkieletowej Microsoft, zapewniając niskie opóźnienia i dużą przepustowość. Peering lokalny odbywa się w obrębie jednego regionu; peering globalny obejmuje wiele regionów. Peering jest nietranzytywny i wymaga niepokrywających się przestrzeni adresowych. Kluczowe flagi:

Azure VPN Gateway dostarcza tunele IPSec/IKE:

ExpressRoute dostarcza prywatną łączność z gwarancją SLA za pośrednictwem obwodu partnera do brzegu sieci Microsoft:

Współistnienie: Sieć VNet może mieć zarówno bramę VPN, jak i ExpressRoute, używając tej samej podsieci GatewaySubnet; użyj tranzytu przez bramę i tras zdefiniowanych przez użytkownika (UDR), aby kontrolować przepływy. ExpressRoute jest preferowany dla stałego ruchu korporacyjnego; VPN służy jako kopia zapasowa lub do łączności z oddziałami/małymi biurami.

Rozpoznawanie nazw i bezpieczny dostęp do PaaS (Azure DNS, punkty końcowe)

Azure DNS hostuje strefy publiczne, dzięki czemu Twoje rekordy dostępne z internetu rezydują na globalnej platformie DNS Azure o wysokiej dostępności. Do rozpoznawania nazw wewnątrz sieci VNet, Prywatne strefy Azure DNS (Azure DNS Private Zones) zapewniają usługę nazw typu split-horizon. Połącz sieci VNet ze strefą prywatną, aby włączyć rozpoznawanie nazw; opcjonalnie włącz automatyczną rejestrację, aby rekordy A maszyn wirtualnych rejestrowały się i aktualizowały automatycznie po zmianie adresu IP karty sieciowej. W celu hybrydowego rozpoznawania nazw i warunkowego przekazywania zapytań między Azure a środowiskiem lokalnym, wdróż Azure DNS Private Resolver z punktami końcowymi przychodzącymi/wychodzącymi i zestawami reguł, które przekazują wybrane domeny (np. corp.contoso.com do lokalnego serwera DNS lub privatelink.* z powrotem do Azure).

Punkty końcowe usługi (Service Endpoints) rozszerzają tożsamość Twojej sieci VNet na wybrane usługi Azure (np. Storage, SQL) przez sieć szkieletową Microsoft, zachowując publiczny adres IP usługi. Na zaporze PaaS ogranicz dostęp do określonej sieci VNet/podsieci. Są łatwe do włączenia dla każdej podsieci i usługi, nie wymagają zmian w DNS i dobrze sprawdzają się w prostych scenariuszach wyłącznie w Azure. Jednak zasób nadal ma publiczny adres IP i nie jest adresowalny prywatnie z lokalizacji on-premises bez przechodzenia przez publiczny punkt końcowy.

Prywatne punkty końcowe (Private Endpoints) umieszczają kartę sieciową (NIC) z prywatnym adresem IP z Twojej podsieci w zasobie PaaS za pośrednictwem usługi Private Link. Ruch pozostaje w sieci prywatnej, umożliwiając szczegółową kontrolę eksfiltracji danych i dostęp z lokalizacji on-premises przez VPN/ExpressRoute. Kluczowe jest prawidłowe działanie DNS: należy nadpisać publiczną nazwę FQDN zasobu, aby była rozpoznawana jako jego nazwa FQDN privatelink, która wskazuje na Twój prywatny adres IP. Użyj Prywatnych stref Azure DNS (np. privatelink.blob.core.windows.net) połączonych z sieciami VNet. Wybierz Private Endpoints, gdy potrzebujesz prawdziwego adresowania prywatnego, dostępu międzylokalizacyjnego i ścisłej kontroli ruchu wychodzącego.

Azure Firewall i scentralizowane zarządzanie ruchem wychodzącym/przychodzącym

Azure Firewall to stanowa, natywna dla chmury zapora sieciowa, która skaluje się elastycznie i zapewnia centralne zasady dla architektur hub-and-spoke. Wdraża się ją w dedykowanej podsieci AzureFirewallSubnet. W scenariuszach wymuszonego tunelowania (forced tunneling) należy dodać podsieć AzureFirewallManagementSubnet, aby ruch zarządczy korzystał z internetu, podczas gdy ruch danych podążał za trasą domyślną.

Typy kolekcji reguł są stosowane w tej kolejności i według priorytetu kolekcji reguł:

Praktyczny scenariusz problemowy

Firma Adobe musi zmodernizować sieć hybrydową: bezpieczny hub w Azure musi zapewniać scentralizowany ruch wychodzący do internetu, łączność on-premise z wysoką dostępnością, prywatny dostęp do usług Storage i SQL oraz przewidywalne rozwiązywanie nazw w środowiskach Azure i centrach danych. Zdalni deweloperzy potrzebują również dostępu P2S do wszystkich sieci szprychowych.

  1. Zaprojektuj przestrzeń adresową i segmentację
  1. Ustanów łączność hub-and-spoke
  1. Zapewnij prywatną, redundantną łączność on-premise
  1. Scentralizuj ruch wychodzący i chroń obciążenia robocze
  1. Zabezpiecz PaaS za pomocą prawdziwie prywatnego dostępu
  1. Zaimplementuj hybrydowe rozwiązywanie nazw i przekierowywanie warunkowe
  1. Umożliw zdalny dostęp deweloperom do wszystkich sieci spoke
  1. Wzmocnij zabezpieczenia za pomocą ASG i NSG

Ta architektura spełnia wymagania firmy Adobe dzięki redundancji ExpressRoute, scentralizowanemu zarządzaniu przez Azure Firewall, prywatnemu dostępowi do PaaS i spójnemu systemowi DNS, jednocześnie zapewniając, że zdalni użytkownicy i systemy on-premise mogą bezpiecznie dotrzeć do każdego obciążenia roboczego przez hub.


Maszyny wirtualne Azure i usługi obliczeniowe · Wszystkie domeny · Równoważenie obciążenia Azure i zarządzanie ruchem

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt