Microsoft AZ-305: Sieci i łączność — Przewodnik do nauki
Część Microsoft Azure Solutions Architect Expert AZ-305 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Projekty sieci i łączności w Azure muszą równoważyć higienę przestrzeni adresowej, bezpieczny dostęp do usług PaaS, łączność hybrydową na dużą skalę, rozwiązywanie nazw, ochronę przed zagrożeniami i głęboką obserwowalność. Solidna architektura zazwyczaj opiera się na wzorcu sieci wirtualnej typu hub-and-spoke lub zarządzanym hubie w Azure Virtual WAN, z klarowną kontrolą tras, prywatnym dostępem do usług i standaryzowanym użyciem zapór sieciowych. Poniższe sekcje szczegółowo opisują usługi i możliwości najczęściej łączone w projektach korporacyjnych.
Sieci wirtualne, strategia IP i prywatny dostęp do PaaS
Solidne planowanie adresacji zapobiega konieczności wprowadzania zmian i umożliwia skalowanie hybrydowe. Używaj zakresów RFC1918 z wyraźnymi granicami dla każdego środowiska i regionu. Unikaj nakładających się prefiksów w sieciach VNet i on-prem; jeśli prawdopodobne są fuzje lub łączność z partnerami, pozostaw margines na potrzeby sumaryzacji (na przykład przydziel /16 na region i wydzielaj z niego szprychy /20). Rozważ podwójny stos IPv4/IPv6 dla aplikacji wystawionych do internetu i w regionach o specjalnych regulacjach. Zachowaj GatewaySubnet o rozmiarze /27 lub większym, jeśli planujesz współistnienie VPN/ExpressRoute i przyszłą skalowalność.
Projekt podsieci segmentuje ruch według funkcji i poziomu zaufania. Każda podsieć powinna mieć jeden cel bezpieczeństwa, zabezpieczony za pomocą NSG i UDR. Dopasuj rozmiar prefiksów (np. od /26 do /24), aby uniknąć zmiany numeracji; zarezerwuj osobne podsieci dla Azure Firewall, Application Gateway, Bastion i Private Endpoints. Wyłącz domyślny ruch wychodzący do internetu dla wrażliwych podsieci za pomocą UDR kierującego do zapory sieciowej.
Zarówno punkty końcowe usługi, jak i prywatne punkty końcowe zabezpieczają ruch PaaS, ale różnią się zasięgiem wpływu i routingiem:
- Punkty końcowe usługi rozszerzają tożsamość Twojej sieci VNet na usługi Azure poprzez sieć szkieletową Microsoft, podczas gdy ruch nadal jest kierowany na publiczny adres IP usługi. Możesz zablokować usługę dla określonych sieci VNet/podsieci i używać zasad punktów końcowych usługi do tworzenia szczegółowych list dozwolonych kont magazynu. Są proste do włączenia, ale kontrolują dostęp na poziomie typu zasobu lub konta, a nie na poziomie karty sieciowej per instancja.
- Private Endpoints tworzą w Twojej podsieci kartę sieciową (NIC) z prywatnym adresem IP, zmapowaną na konkretny zasób PaaS za pośrednictwem Private Link. Zapewnia to izolację na poziomie instancji i najsilniejszą ochronę przed eksfiltracją danych, ponieważ usługa jest osiągalna tylko przez prywatny adres IP powiązany z Twoim punktem (lub punktami) końcowym. Starannie zaplanuj DNS: nadpisz strefy publiczne (np. privatelink.blob.core.windows.net, privatelink.database.windows.net) za pomocą stref Azure Private DNS połączonych z Twoimi sieciami VNet; resolwery on-prem muszą przekazywać zapytania do Azure w celu rozwiązywania nazw w trybie split-horizon. Private Link obsługuje również scenariusze między dzierżawami typu konsument/dostawca z przepływami zatwierdzania, umożliwiając bezpieczny dostęp partnerom bez wystawiania publicznych punktów końcowych.
Łączność hybrydowa: VPN, ExpressRoute, Virtual WAN i kontrola tras
Jednostki SKU bramy Azure VPN Gateway definiują przepustowość i skalę. Używaj bram opartych na trasach (VpnGw1–VpnGw5 i ich redundantnych strefowo wariantów VpnGwXAZ) do połączeń site-to-site, VNet-to-VNet i BGP; unikaj przestarzałego SKU Basic w środowiskach produkcyjnych. Tryb active-active wdraża dwie instancje z dwoma publicznymi adresami IP, zwiększając odporność na awarie i zagregowaną przepustowość. BGP z prywatnymi numerami ASN zapewnia dynamiczną wymianę tras, konwergencję i kontrolę ścieżki dla każdego tunelu (AS Path, MED) na wielu łączach. Azure domyślnie używa ASN 65515 na bramie; dostosuj go w przypadku multihomingu do wielu dostawców.
ExpressRoute dostarcza prywatną łączność z siecią szkieletową Microsoft o przewidywalnych opóźnieniach i wysokiej przepustowości. Jednostki SKU obwodów określają zakres i limity:
- Local: ruch wychodzący tylko do tej samej metropolii, niższy koszt, brak łączności VNet any-to-any poza metropolią.
- Standard: łączność z regionami Azure w tym samym regionie geopolitycznym co lokalizacja peeringu, standardowe limity tras.
- Premium: globalna łączność VNet ponad granicami geopolitycznymi oraz wyższe limity tras/połączeń. Typy peeringu obejmują peering prywatny (do sieci VNet) i peering firmy Microsoft (do usług Microsoft SaaS/PaaS przez filtry tras). Peering publiczny został wycofany. ExpressRoute Global Reach pozwala łączyć lokalizacje on-premises za pośrednictwem różnych obwodów ExpressRoute przez sieć szkieletową Microsoft. FastPath zmniejsza opóźnienie w płaszczyźnie danych, omijając bramę ExpressRoute dla pakietów między Twoim urządzeniem brzegowym a maszynami wirtualnymi; jest włączany dla każdego połączenia VNet i obsługiwany przez bramy ExpressRoute typu UltraPerformance lub ErGw3AZ w ramach peeringu prywatnego, gdy sieć VNet jest bezpośrednio podłączona do obwodu (bez tranzytu przez bramę).
Współistnienie ExpressRoute i VPN zapewnia przełączanie awaryjne lub podział ruchu. Wdróż obie bramy w odpowiednio dużej podsieci GatewaySubnet i użyj BGP, aby preferować ExpressRoute dla nakładających się prefiksów (ExpressRoute ma wyższy priorytet niż S2S VPN, gdy atrybuty tras są równe). Użyj AS Path prepending lub atrybutów MED na VPN, aby zapewnić deterministyczne przełączanie awaryjne.
Azure Virtual WAN (vWAN) centralizuje łączność na dużą skalę dla oddziałów, użytkowników i lokalizacji za pomocą zarządzanych hubów. Wybierz warstwę Standard dla routingu any-to-any między hubami i dla ExpressRoute; włącz zabezpieczony hub wirtualny, jeśli potrzebujesz integracji z Azure Firewall. Intencje routingu w zabezpieczonych hubach kierują klasy ruchu — Internet, Private i Microsoft — do usług bezpieczeństwa (na przykład cały ruch internetowy i prywatny do Azure Firewall Premium). vWAN upraszcza integrację z SD-WAN, automatyzację dla partnerów oraz wdrożenia P2S/S2S VPN na dużą skalę, zapewniając jednocześnie spójne zasady na całym świecie.
Azure Route Server (ARS) wprowadza dynamiczny routing do klasycznej sieci VNet typu hub-spoke bez konieczności wdrażania urządzeń NVA jako reflektorów tras. ARS nawiązuje peering BGP z urządzeniami NVA, udostępnia nauczone trasy sieci VNet, a przy włączonej wymianie tras może propagować trasy między urządzeniami NVA a bramą VPN/ExpressRoute. Eliminuje to ręczne zarządzanie UDR dla prefiksów nauczonych z sieci on-prem lub ogłaszanych przez NVA. ARS domyślnie używa ASN 65515 i obsługuje filtrowanie tras za pomocą map tras, aby kontrolować ich ogłaszanie i zapobiegać wyciekom tras.
Rozwiązywanie nazw, zapora sieciowa i ochrona przed atakami DDoS
Usługa Azure DNS zapewnia autorytatywne hostowanie dla stref publicznych i prywatnych. Strefy publiczne są publikowane w internecie za pomocą globalnej sieci anycast platformy Azure. Prywatne strefy DNS (Private DNS zones) oferują mechanizm split-horizon dla zasobów dostępnych tylko w ramach połączonych sieci VNet. Włącz automatyczną rejestrację (auto-registration) na połączeniu ze strefą Private DNS, aby dynamicznie rejestrować i aktualizować rekordy A dla maszyn wirtualnych Azure w tej sieci VNet, co upraszcza operacje związane z cyklem życia.
Usługa Azure DNS Private Resolver zapewnia zarządzane przekazywanie zapytań DNS przychodzących i wychodzących. Wdróż punkty końcowe dla ruchu przychodzącego (inbound endpoints), aby odbierać zapytania z lokalnych resolverów (on-prem) przez prywatny adres IP, oraz punkty końcowe dla ruchu wychodzącego (outbound endpoints) wraz z zestawami reguł (rulesets) do przekazywania zapytań z maszyn wirtualnych Azure do lokalnego serwera DNS dla stref korporacyjnych. Połącz zestawy reguł z wieloma sieciami VNet, aby ustandaryzować rozwiązywanie nazw w architekturze hub-spoke. Jest to punkt zaczepienia dla rozwiązywania nazw Private Endpoint z sieci lokalnej, umożliwiając lokalnym serwerom DNS (conditional forwarders) dostęp do stref Azure Private DNS za pośrednictwem resolvera.
Usługa Azure Firewall centralizuje filtrowanie ruchu wychodzącego (egress), przychodzącego (ingress, poprzez DNAT) oraz wschód-zachód (east-west). Wersja SKU Standard zapewnia filtrowanie na warstwach L3–L4, tagi FQDN oraz filtrowanie oparte na analizie zagrożeń (threat intelligence). Wersja SKU Premium dodaje inspekcję TLS (dla ruchu wychodzącego i przychodzącego z certyfikatami przechowywanymi w Key Vault), system IDPS z wykrywaniem/zapobieganiem opartym na sygnaturach oraz filtrowanie URL z kategoriami i politykami na poziomie ścieżki. Wdróż zaporę w zabezpieczonym wirtualnym hubie (secured virtual hub) dla vWAN lub jako instancję w centralnej sieci VNet (hub VNet). Użyj polityk zapory zarządzanych w Azure Firewall Manager z hierarchią polityk nadrzędnych/podrzędnych, aby wymusić globalne standardy i stosować reguły regionalne lub specyficzne dla aplikacji; priorytety grup kolekcji reguł (rule collection group) określają kolejność ich przetwarzania. Zaplanuj porty SNAT, używając wielu publicznych adresów IP w hubach o dużej przepustowości, aby uniknąć wyczerpania portów, gdy spodziewana jest duża liczba połączeń efemerycznych.
Usługa Azure DDoS Protection chroni zasoby z publicznymi adresami IP. Poziom Basic jest zawsze włączony i zarządzany przez platformę. Poziom Standard to plan, który włączasz dla każdej sieci VNet; automatycznie dostraja on polityki mitygacji dla każdego chronionego publicznego adresu IP (Load Balancer, Application Gateway, karty sieciowe maszyn wirtualnych), zapewnia ochronę kosztów podczas ataków i udostępnia dane telemetryczne. Skonfiguruj alerty i przesyłanie strumieniowe do Log Analytics, aby otrzymywać raporty z mitygacji, metryki ataku (pps/bps, wektory) oraz szybkie wsparcie za pośrednictwem DDoS Rapid Response. Połącz z WAF i ograniczaniem szybkości (rate-limiting) w celu zapewnienia odporności na warstwie L7.
Obserwowalność i analiza ruchu
Usługa Azure Network Watcher zapewnia głęboki wgląd w kondycję i ruch sieciowy. Narzędzie Connection Monitor stale testuje osiągalność i wydajność między źródłami a miejscami docelowymi (maszyny wirtualne Azure, lokalne punkty końcowe, adresy URL) za pomocą protokołów ICMP, TCP lub HTTP/S, korelując zmiany stanu topologii z awariami. Dzienniki przepływu NSG (NSG Flow Logs) rejestrują przepływy 5-krotkowe (5-tuple flows) i decyzje (zezwalaj/odmawiaj) na interfejsach NSG; wyeksportuj je na konto magazynu (storage account) i włącz Traffic Analytics w Log Analytics, aby uzyskać wgląd w najaktywniejsze źródła ruchu (top talkers), otwarte porty i wykryte zagrożenia. Narzędzie Packet Capture przechwytuje pakiety na karcie sieciowej maszyny wirtualnej za pomocą rozszerzenia, na żądanie lub zgodnie z harmonogramem, z filtrami dla wyrażeń podobnych do BPF i zapisem na konto magazynu; użyj go do rozwiązywania problemów z MTU, uzgadnianiem (handshake) lub routingiem asymetrycznym. Połącz te narzędzia z metrykami Azure Monitor dla bram (gateways), obwodów ExpressRoute i hubów vWAN, aby wykrywać nasycenie, niestabilność BGP (BGP flap) lub utratę odporności.
Scenariusze Private Link między dzierżawami i niuanse DNS
Private Link umożliwia bezpieczne wzorce konsument-dostawca między dzierżawami. Dostawca udostępnia usługę Private Link lub zasób PaaS; konsument tworzy Private Endpoint i prosi o zatwierdzenie. W przypadku PaaS zatwierdzenie odbywa się na poziomie instancji zasobu, co zapewnia ścisłą kontrolę nad promieniem rażenia (blast radius). DNS musi rozwiązywać publiczną nazwę FQDN usługi na adres IP Private Endpoint konsumenta. W dzierżawie konsumenta utwórz lub użyj odpowiedniej strefy privatelink.<zone> i połącz ją z konsumującą siecią VNet; dla użytkowników on-premise przekierowuj zapytania o te strefy do punktów końcowych przychodzących Azure DNS Private Resolver. Gdy dostawcy wymagają domen niestandardowych (vanity domains), użyj rekordów CNAME wskazujących na publiczną nazwę punktu końcowego, aby mechanizmy split-horizon działały transparentnie. Sprawdź, czy nie istnieją nakładające się Private Endpoints dla tej samej nazwy FQDN w różnych sieciach VNet bez zamierzonego zakresu, ponieważ klienci rozpoznają nazwę na podstawie najbliższej połączonej strefy, zgodnie ze ścieżką zapytania DNS.
Praktyczny scenariusz problemowy
Siemens AG buduje globalną platformę produkcyjną w Azure, z regionalnymi zakładami połączonymi przez MPLS i internet. Wymagania obejmują prywatny dostęp do Azure SQL i Storage, odporną łączność hybrydową, która preferuje prywatną sieć szkieletową, scentralizowaną inspekcję bezpieczeństwa z deszyfracją TLS i IDPS, ustandaryzowane rozwiązywanie nazw DNS z zakładów do Azure Private Endpoints oraz głębokie monitorowanie łączności. Partnerzy w oddzielnej dzierżawie Azure muszą prywatnie konsumować wybrane interfejsy API hostowane przez Siemens.
- Zaimplementuj architekturę hub-and-spoke w każdym regionie z zabezpieczonym wirtualnym hubem w Azure Virtual WAN Standard.
- Dlaczego: vWAN zapewnia zarządzalną, skalowalną łączność S2S/P2S/ER oraz routing any-to-any między hubami. Zabezpieczony hub integruje Azure Firewall Premium z intencjami routingu (routing intents), aby globalnie kierować ruch internetowy i prywatny przez inspekcję.
- Ustanów obwody ExpressRoute z jednostką SKU Premium w Europie i Ameryce Północnej; włącz między nimi Global Reach. Wdróż bramy ExpressRoute UltraPerformance lub ErGw3AZ i włącz FastPath dla sieci VNet bezpośrednio połączonych z obwodami.
- Dlaczego: SKU Premium umożliwia łączność między regionami geopolitycznymi dla sieci VNet i wyższe limity tras; Global Reach zapewnia prywatną łączność on-premise-do-on-premise przez sieć szkieletową Microsoftu. FastPath redukuje opóźnienia i wąskie gardła na bramie dla ruchu w płaszczyźnie danych.
- Dodaj bramy Azure VPN Gateway (VpnGw5AZ) w trybie active-active w każdym regionie jako backup dla ExpressRoute; skonfiguruj BGP z AS Path prepending na VPN, aby preferować ExpressRoute.
- Dlaczego: Tryb active-active w połączeniu z BGP zapewnia odporne przełączanie awaryjne (failover). Atrybuty ścieżki wymuszają deterministyczny routing, dzięki czemu ExpressRoute jest zawsze łączem głównym.
- Wdróż Azure Firewall Premium w każdym zabezpieczonym hubie z nadrzędnymi/podrzędnymi politykami zapory sieciowej za pomocą Azure Firewall Manager; włącz inspekcję TLS i IDPS; przydziel wiele publicznych adresów IP w celu skalowania SNAT.
- Dlaczego: Scentralizowane, jednolite bezpieczeństwo z deszyfracją i zapobieganiem zagrożeniom opartym na sygnaturach spełnia wymagania inspekcji na dużą skalę. Hierarchia polityk wymusza globalny standard bazowy, jednocześnie pozwalając na regionalne odchylenia.
- Użyj Private Endpoints dla Azure SQL Database i Storage; utwórz prywatne strefy Azure Private DNS dla privatelink.database.windows.net i privatelink.blob.core.windows.net, połącz je z sieciami spoke i włącz Azure DNS Private Resolver w hubie z punktami końcowymi przychodzącymi i wychodzącymi oraz zestawami reguł przekierowywania.
- Dlaczego: Private Endpoints zapewniają izolację na poziomie instancji i eliminują ryzyko eksfiltracji danych. DNS Private Resolver standaryzuje rozwiązywanie nazw w trybie split-horizon zarówno dla sieci Azure, jak i sieci zakładowych, bez potrzeby stosowania niestandardowych urządzeń DNS.
- Serwery DNS on-premise przekierowują zapytania o strefy Azure Private Link do punktu końcowego przychodzącego resolvera; dla stref korporacyjnych potrzebnych w Azure, utwórz reguły wychodzące do serwerów DNS on-premise.
- Dlaczego: To dwukierunkowe przekierowywanie zapewnia spójne rozwiązywanie nazw ponad granicami przy minimalnym nakładzie administracyjnym.
- W celu zapewnienia dostępu partnerom, udostępnij interfejsy API Siemens za wewnętrznym load balancerem i opublikuj je za pomocą usługi Private Link; partnerzy w swojej własnej dzierżawie tworzą Private Endpoints i uzyskują zatwierdzenie. Dostarcz partnerom specyficzne wytyczne DNS dotyczące nadpisywania publicznych nazw na adresy IP ich Private Endpoint.
- Dlaczego: Private Link między dzierżawami zapewnia prywatny, ograniczony do instancji dostęp bez udostępniania publicznych punktów końcowych i zarządzania tożsamościami gości.
- Wdróż Azure Route Server w sieciach VNet huba, które hostują urządzenia NVA do specjalistycznego routingu, i włącz wymianę tras z bramą ExpressRoute.
- Dlaczego: Route Server orkiestruje dynamiczną wymianę tras między urządzeniami NVA a bramami, eliminując kruche aktualizacje UDR i zapewniając szybką konwergencję.
- Włącz Azure DDoS Protection Standard na sieciach VNet huba, chroniąc publiczne adresy IP (Azure Firewall i punkty końcowe przychodzące); skonfiguruj alerty i zintegruj z Log Analytics.
- Dlaczego: Automatyczna, dostrojona mitygacja na warstwach L3/L4 z telemetrią i wsparciem technicznym zmniejsza ryzyko i zapewnia wgląd w ataki wraz z ochroną kosztów.
- Włącz Azure Network Watcher Connection Monitor dla kluczowych ścieżek (z zakładu do Azure SQL przez ER, z VM Azure do Storage przez Private Endpoint), NSG Flow Logs z Traffic Analytics na podsieciach spoke oraz przechwytywanie pakietów na żądanie (Packet Capture) na krytycznych maszynach wirtualnych.
- Dlaczego: Ciągłe testowanie osiągalności, tworzenie profili bazowych ruchu (baselining) oraz analiza na poziomie pakietów (forensics) dają zespołom operacyjnym wgląd potrzebny do szybkiego diagnozowania anomalii wydajności i routingu.
← Obliczenia i architektura aplikacji · Wszystkie domeny · Wysoka dostępność →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →