Microsoft AZ-305: Sieci i łączność — Przewodnik do nauki

Część Microsoft Azure Solutions Architect Expert AZ-305 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Projekty sieci i łączności w Azure muszą równoważyć higienę przestrzeni adresowej, bezpieczny dostęp do usług PaaS, łączność hybrydową na dużą skalę, rozwiązywanie nazw, ochronę przed zagrożeniami i głęboką obserwowalność. Solidna architektura zazwyczaj opiera się na wzorcu sieci wirtualnej typu hub-and-spoke lub zarządzanym hubie w Azure Virtual WAN, z klarowną kontrolą tras, prywatnym dostępem do usług i standaryzowanym użyciem zapór sieciowych. Poniższe sekcje szczegółowo opisują usługi i możliwości najczęściej łączone w projektach korporacyjnych.

Sieci wirtualne, strategia IP i prywatny dostęp do PaaS

Solidne planowanie adresacji zapobiega konieczności wprowadzania zmian i umożliwia skalowanie hybrydowe. Używaj zakresów RFC1918 z wyraźnymi granicami dla każdego środowiska i regionu. Unikaj nakładających się prefiksów w sieciach VNet i on-prem; jeśli prawdopodobne są fuzje lub łączność z partnerami, pozostaw margines na potrzeby sumaryzacji (na przykład przydziel /16 na region i wydzielaj z niego szprychy /20). Rozważ podwójny stos IPv4/IPv6 dla aplikacji wystawionych do internetu i w regionach o specjalnych regulacjach. Zachowaj GatewaySubnet o rozmiarze /27 lub większym, jeśli planujesz współistnienie VPN/ExpressRoute i przyszłą skalowalność.

Projekt podsieci segmentuje ruch według funkcji i poziomu zaufania. Każda podsieć powinna mieć jeden cel bezpieczeństwa, zabezpieczony za pomocą NSG i UDR. Dopasuj rozmiar prefiksów (np. od /26 do /24), aby uniknąć zmiany numeracji; zarezerwuj osobne podsieci dla Azure Firewall, Application Gateway, Bastion i Private Endpoints. Wyłącz domyślny ruch wychodzący do internetu dla wrażliwych podsieci za pomocą UDR kierującego do zapory sieciowej.

Zarówno punkty końcowe usługi, jak i prywatne punkty końcowe zabezpieczają ruch PaaS, ale różnią się zasięgiem wpływu i routingiem:

Łączność hybrydowa: VPN, ExpressRoute, Virtual WAN i kontrola tras

Jednostki SKU bramy Azure VPN Gateway definiują przepustowość i skalę. Używaj bram opartych na trasach (VpnGw1–VpnGw5 i ich redundantnych strefowo wariantów VpnGwXAZ) do połączeń site-to-site, VNet-to-VNet i BGP; unikaj przestarzałego SKU Basic w środowiskach produkcyjnych. Tryb active-active wdraża dwie instancje z dwoma publicznymi adresami IP, zwiększając odporność na awarie i zagregowaną przepustowość. BGP z prywatnymi numerami ASN zapewnia dynamiczną wymianę tras, konwergencję i kontrolę ścieżki dla każdego tunelu (AS Path, MED) na wielu łączach. Azure domyślnie używa ASN 65515 na bramie; dostosuj go w przypadku multihomingu do wielu dostawców.

ExpressRoute dostarcza prywatną łączność z siecią szkieletową Microsoft o przewidywalnych opóźnieniach i wysokiej przepustowości. Jednostki SKU obwodów określają zakres i limity:

Współistnienie ExpressRoute i VPN zapewnia przełączanie awaryjne lub podział ruchu. Wdróż obie bramy w odpowiednio dużej podsieci GatewaySubnet i użyj BGP, aby preferować ExpressRoute dla nakładających się prefiksów (ExpressRoute ma wyższy priorytet niż S2S VPN, gdy atrybuty tras są równe). Użyj AS Path prepending lub atrybutów MED na VPN, aby zapewnić deterministyczne przełączanie awaryjne.

Azure Virtual WAN (vWAN) centralizuje łączność na dużą skalę dla oddziałów, użytkowników i lokalizacji za pomocą zarządzanych hubów. Wybierz warstwę Standard dla routingu any-to-any między hubami i dla ExpressRoute; włącz zabezpieczony hub wirtualny, jeśli potrzebujesz integracji z Azure Firewall. Intencje routingu w zabezpieczonych hubach kierują klasy ruchu — Internet, Private i Microsoft — do usług bezpieczeństwa (na przykład cały ruch internetowy i prywatny do Azure Firewall Premium). vWAN upraszcza integrację z SD-WAN, automatyzację dla partnerów oraz wdrożenia P2S/S2S VPN na dużą skalę, zapewniając jednocześnie spójne zasady na całym świecie.

Azure Route Server (ARS) wprowadza dynamiczny routing do klasycznej sieci VNet typu hub-spoke bez konieczności wdrażania urządzeń NVA jako reflektorów tras. ARS nawiązuje peering BGP z urządzeniami NVA, udostępnia nauczone trasy sieci VNet, a przy włączonej wymianie tras może propagować trasy między urządzeniami NVA a bramą VPN/ExpressRoute. Eliminuje to ręczne zarządzanie UDR dla prefiksów nauczonych z sieci on-prem lub ogłaszanych przez NVA. ARS domyślnie używa ASN 65515 i obsługuje filtrowanie tras za pomocą map tras, aby kontrolować ich ogłaszanie i zapobiegać wyciekom tras.

Rozwiązywanie nazw, zapora sieciowa i ochrona przed atakami DDoS

Usługa Azure DNS zapewnia autorytatywne hostowanie dla stref publicznych i prywatnych. Strefy publiczne są publikowane w internecie za pomocą globalnej sieci anycast platformy Azure. Prywatne strefy DNS (Private DNS zones) oferują mechanizm split-horizon dla zasobów dostępnych tylko w ramach połączonych sieci VNet. Włącz automatyczną rejestrację (auto-registration) na połączeniu ze strefą Private DNS, aby dynamicznie rejestrować i aktualizować rekordy A dla maszyn wirtualnych Azure w tej sieci VNet, co upraszcza operacje związane z cyklem życia.

Usługa Azure DNS Private Resolver zapewnia zarządzane przekazywanie zapytań DNS przychodzących i wychodzących. Wdróż punkty końcowe dla ruchu przychodzącego (inbound endpoints), aby odbierać zapytania z lokalnych resolverów (on-prem) przez prywatny adres IP, oraz punkty końcowe dla ruchu wychodzącego (outbound endpoints) wraz z zestawami reguł (rulesets) do przekazywania zapytań z maszyn wirtualnych Azure do lokalnego serwera DNS dla stref korporacyjnych. Połącz zestawy reguł z wieloma sieciami VNet, aby ustandaryzować rozwiązywanie nazw w architekturze hub-spoke. Jest to punkt zaczepienia dla rozwiązywania nazw Private Endpoint z sieci lokalnej, umożliwiając lokalnym serwerom DNS (conditional forwarders) dostęp do stref Azure Private DNS za pośrednictwem resolvera.

Usługa Azure Firewall centralizuje filtrowanie ruchu wychodzącego (egress), przychodzącego (ingress, poprzez DNAT) oraz wschód-zachód (east-west). Wersja SKU Standard zapewnia filtrowanie na warstwach L3–L4, tagi FQDN oraz filtrowanie oparte na analizie zagrożeń (threat intelligence). Wersja SKU Premium dodaje inspekcję TLS (dla ruchu wychodzącego i przychodzącego z certyfikatami przechowywanymi w Key Vault), system IDPS z wykrywaniem/zapobieganiem opartym na sygnaturach oraz filtrowanie URL z kategoriami i politykami na poziomie ścieżki. Wdróż zaporę w zabezpieczonym wirtualnym hubie (secured virtual hub) dla vWAN lub jako instancję w centralnej sieci VNet (hub VNet). Użyj polityk zapory zarządzanych w Azure Firewall Manager z hierarchią polityk nadrzędnych/podrzędnych, aby wymusić globalne standardy i stosować reguły regionalne lub specyficzne dla aplikacji; priorytety grup kolekcji reguł (rule collection group) określają kolejność ich przetwarzania. Zaplanuj porty SNAT, używając wielu publicznych adresów IP w hubach o dużej przepustowości, aby uniknąć wyczerpania portów, gdy spodziewana jest duża liczba połączeń efemerycznych.

Usługa Azure DDoS Protection chroni zasoby z publicznymi adresami IP. Poziom Basic jest zawsze włączony i zarządzany przez platformę. Poziom Standard to plan, który włączasz dla każdej sieci VNet; automatycznie dostraja on polityki mitygacji dla każdego chronionego publicznego adresu IP (Load Balancer, Application Gateway, karty sieciowe maszyn wirtualnych), zapewnia ochronę kosztów podczas ataków i udostępnia dane telemetryczne. Skonfiguruj alerty i przesyłanie strumieniowe do Log Analytics, aby otrzymywać raporty z mitygacji, metryki ataku (pps/bps, wektory) oraz szybkie wsparcie za pośrednictwem DDoS Rapid Response. Połącz z WAF i ograniczaniem szybkości (rate-limiting) w celu zapewnienia odporności na warstwie L7.

Obserwowalność i analiza ruchu

Usługa Azure Network Watcher zapewnia głęboki wgląd w kondycję i ruch sieciowy. Narzędzie Connection Monitor stale testuje osiągalność i wydajność między źródłami a miejscami docelowymi (maszyny wirtualne Azure, lokalne punkty końcowe, adresy URL) za pomocą protokołów ICMP, TCP lub HTTP/S, korelując zmiany stanu topologii z awariami. Dzienniki przepływu NSG (NSG Flow Logs) rejestrują przepływy 5-krotkowe (5-tuple flows) i decyzje (zezwalaj/odmawiaj) na interfejsach NSG; wyeksportuj je na konto magazynu (storage account) i włącz Traffic Analytics w Log Analytics, aby uzyskać wgląd w najaktywniejsze źródła ruchu (top talkers), otwarte porty i wykryte zagrożenia. Narzędzie Packet Capture przechwytuje pakiety na karcie sieciowej maszyny wirtualnej za pomocą rozszerzenia, na żądanie lub zgodnie z harmonogramem, z filtrami dla wyrażeń podobnych do BPF i zapisem na konto magazynu; użyj go do rozwiązywania problemów z MTU, uzgadnianiem (handshake) lub routingiem asymetrycznym. Połącz te narzędzia z metrykami Azure Monitor dla bram (gateways), obwodów ExpressRoute i hubów vWAN, aby wykrywać nasycenie, niestabilność BGP (BGP flap) lub utratę odporności.

Private Link umożliwia bezpieczne wzorce konsument-dostawca między dzierżawami. Dostawca udostępnia usługę Private Link lub zasób PaaS; konsument tworzy Private Endpoint i prosi o zatwierdzenie. W przypadku PaaS zatwierdzenie odbywa się na poziomie instancji zasobu, co zapewnia ścisłą kontrolę nad promieniem rażenia (blast radius). DNS musi rozwiązywać publiczną nazwę FQDN usługi na adres IP Private Endpoint konsumenta. W dzierżawie konsumenta utwórz lub użyj odpowiedniej strefy privatelink.<zone> i połącz ją z konsumującą siecią VNet; dla użytkowników on-premise przekierowuj zapytania o te strefy do punktów końcowych przychodzących Azure DNS Private Resolver. Gdy dostawcy wymagają domen niestandardowych (vanity domains), użyj rekordów CNAME wskazujących na publiczną nazwę punktu końcowego, aby mechanizmy split-horizon działały transparentnie. Sprawdź, czy nie istnieją nakładające się Private Endpoints dla tej samej nazwy FQDN w różnych sieciach VNet bez zamierzonego zakresu, ponieważ klienci rozpoznają nazwę na podstawie najbliższej połączonej strefy, zgodnie ze ścieżką zapytania DNS.

Praktyczny scenariusz problemowy

Siemens AG buduje globalną platformę produkcyjną w Azure, z regionalnymi zakładami połączonymi przez MPLS i internet. Wymagania obejmują prywatny dostęp do Azure SQL i Storage, odporną łączność hybrydową, która preferuje prywatną sieć szkieletową, scentralizowaną inspekcję bezpieczeństwa z deszyfracją TLS i IDPS, ustandaryzowane rozwiązywanie nazw DNS z zakładów do Azure Private Endpoints oraz głębokie monitorowanie łączności. Partnerzy w oddzielnej dzierżawie Azure muszą prywatnie konsumować wybrane interfejsy API hostowane przez Siemens.

  1. Zaimplementuj architekturę hub-and-spoke w każdym regionie z zabezpieczonym wirtualnym hubem w Azure Virtual WAN Standard.
  1. Ustanów obwody ExpressRoute z jednostką SKU Premium w Europie i Ameryce Północnej; włącz między nimi Global Reach. Wdróż bramy ExpressRoute UltraPerformance lub ErGw3AZ i włącz FastPath dla sieci VNet bezpośrednio połączonych z obwodami.
  1. Dodaj bramy Azure VPN Gateway (VpnGw5AZ) w trybie active-active w każdym regionie jako backup dla ExpressRoute; skonfiguruj BGP z AS Path prepending na VPN, aby preferować ExpressRoute.
  1. Wdróż Azure Firewall Premium w każdym zabezpieczonym hubie z nadrzędnymi/podrzędnymi politykami zapory sieciowej za pomocą Azure Firewall Manager; włącz inspekcję TLS i IDPS; przydziel wiele publicznych adresów IP w celu skalowania SNAT.
  1. Użyj Private Endpoints dla Azure SQL Database i Storage; utwórz prywatne strefy Azure Private DNS dla privatelink.database.windows.net i privatelink.blob.core.windows.net, połącz je z sieciami spoke i włącz Azure DNS Private Resolver w hubie z punktami końcowymi przychodzącymi i wychodzącymi oraz zestawami reguł przekierowywania.
  1. Serwery DNS on-premise przekierowują zapytania o strefy Azure Private Link do punktu końcowego przychodzącego resolvera; dla stref korporacyjnych potrzebnych w Azure, utwórz reguły wychodzące do serwerów DNS on-premise.
  1. W celu zapewnienia dostępu partnerom, udostępnij interfejsy API Siemens za wewnętrznym load balancerem i opublikuj je za pomocą usługi Private Link; partnerzy w swojej własnej dzierżawie tworzą Private Endpoints i uzyskują zatwierdzenie. Dostarcz partnerom specyficzne wytyczne DNS dotyczące nadpisywania publicznych nazw na adresy IP ich Private Endpoint.
  1. Wdróż Azure Route Server w sieciach VNet huba, które hostują urządzenia NVA do specjalistycznego routingu, i włącz wymianę tras z bramą ExpressRoute.
  1. Włącz Azure DDoS Protection Standard na sieciach VNet huba, chroniąc publiczne adresy IP (Azure Firewall i punkty końcowe przychodzące); skonfiguruj alerty i zintegruj z Log Analytics.
  1. Włącz Azure Network Watcher Connection Monitor dla kluczowych ścieżek (z zakładu do Azure SQL przez ER, z VM Azure do Storage przez Private Endpoint), NSG Flow Logs z Traffic Analytics na podsieciach spoke oraz przechwytywanie pakietów na żądanie (Packet Capture) na krytycznych maszynach wirtualnych.

Obliczenia i architektura aplikacji · Wszystkie domeny · Wysoka dostępność

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt