Microsoft AZ-104: Балансировка нагрузки Azure и управление трафиком — Руководство по подготовке

Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Azure предлагает многоуровневый портфель решений для распределения и защиты трафика: Azure Load Balancer (уровень 4, TCP/UDP), Application Gateway (уровень 7, HTTP/S), Azure Front Door (глобальный пограничный сервис уровня 7), Azure Traffic Manager (на основе DNS) и Azure CDN (пограничное кэширование). Каждый из них нацелен на определенный сегмент пути запроса — от принятия решений на уровне глобального DNS и пограничных точек присутствия (POP) до региональной маршрутизации HTTP и внутреннего трафика «восток-запад». Мастерство заключается в выборе правильного сервиса для конкретного протокола и аудитории, их грамотной компоновке и настройке проб работоспособности и правил, обеспечивающих надежное аварийное переключение.

Azure Load Balancer (L4): SKU, составные блоки, NAT/исходящий трафик и плавающий IP

Standard Load Balancer — это L4-балансировщик нагрузки производственного уровня. Он поддерживает зоны доступности/избыточность между зонами, порты высокой доступности (HA Ports), расширенную диагностику/метрики, безопасность по умолчанию (входящий трафик запрещен, пока не определены правила), настраиваемые правила для исходящего трафика и масштабирование до большого числа бэкендов. Basic — это устаревший SKU с ограниченным масштабом/функциональностью и без избыточности между зонами; он выводится из эксплуатации и не должен выбираться для новых рабочих нагрузок.

Основные компоненты определяют, как проходит трафик:

Правила Inbound NAT — это трансляции для конкретных ВМ, которые перенаправляют трафик с определенного порта frontend на один сетевой интерфейс/порт бэкенда (например, для предоставления доступа по RDP или SSH к одной ВМ без балансировки нагрузки). Они не используют пробы работоспособности и не являются механизмом масштабирования.

Правила для исходящего трафика (Outbound rules) определяют поведение SNAT для бэкендов Standard Load Balancer, инициирующих подключения к интернету через публичные frontend-интерфейсы балансировщика. Они позволяют контролировать, какие frontend-интерфейсы предоставляют порты для SNAT и сколько портов выделяется на каждый экземпляр бэкенда, помогая избежать исчерпания портов SNAT при высокой нагрузке исходящих подключений. Если к подсети подключен NAT Gateway, он имеет приоритет над SNAT балансировщика; для стабильного и масштабируемого исходящего трафика предпочтительнее использовать NAT Gateway.

Floating IP (Direct Server Return) — это опция в правиле, используемая, когда IP-адрес/порт назначения должны сохраняться на всем пути трафика. Это необходимо для кластерных сценариев, таких как прослушиватели групп доступности SQL Server Always On. Для SQL AG используйте внутренний Standard Load Balancer с TCP-пробой (не HTTP) на порт пробы кластера и включите Floating IP в правиле балансировщика; не проверяйте порт 1433 с помощью HTTP, так как SQL не является HTTP-нагрузкой.

Выбор между внутренним и внешним балансировщиком нагрузки зависит от аудитории и периметра безопасности. Используйте внутренний балансировщик (internal LB) для предоставления доступа к частному VIP-адресу внутри VNet или через частное подключение (VPN/ExpressRoute) для бизнес-приложений, баз данных и сетевых виртуальных модулей (NVA). Используйте внешний балансировщик (external LB) для L4-сервисов, доступных из интернета. Для внутренних балансировщиков назначьте статический частный frontend-адрес в целевой подсети; для внешних — привяжите Standard Public IP и при необходимости используйте несколько frontend-интерфейсов.

Cross-region Load Balancer обеспечивает глобальную anycast-балансировку нагрузки уровня 4 между регионами. Вы развертываете Standard Public Load Balancer в каждом регионе (региональный уровень) и помещаете их публичные frontend-интерфейсы в бэкенд единого глобального балансировщика нагрузки (глобальный уровень). Глобальный балансировщик использует пробы работоспособности для каждого регионального балансировщика и направляет клиентов в ближайший работоспособный регион (по задержке), обеспечивая симметрию потоков на основе хеширования 5 кортежей (5-tuple hashing). Он работает только с TCP/UDP — без терминирования TLS — и дополняет региональные шлюзы L7.

Application Gateway (L7) и Azure Front Door (глобальный L7)

Application Gateway — это региональный обратный прокси-сервер 7-го уровня (L7) с WAF. Он терминирует HTTP/HTTPS-трафик, проверяет заголовки и пути, а затем направляет запросы на частные или публичные бэкенды.

Ключевые компоненты Application Gateway:

Продвинутые сценарии использования L7:

Azure Front Door обеспечивает глобальную балансировку нагрузки и ускорение HTTP/HTTPS на периметре сети (edge) с помощью anycast, разделения TCP (split TCP) и оптимизации пути от POP до источника. Он лучше всего подходит для приложений, доступных из интернета, которым требуется глобальная маршрутизация, WAF

Варианты проектирования, межрегиональная интеграция и поведение проб работоспособности

Выбор между внутренними и внешними балансировщиками нагрузки зависит от аудитории и доступности маршрутов. Если потребители находятся только в частных сетях, используйте внутренние балансировщики, чтобы избежать публичного доступа и упростить управление NSG. Для интернет-пользователей или партнёров используйте публичные фронтенды. Для исходящих подключений в большом масштабе предпочтительнее использовать NAT Gateway, а не SNAT балансировщика нагрузки; зарезервируйте правила для исходящего трафика для случаев, когда фронтенд балансировщика должен обеспечивать SNAT.

Cross-region Load Balancer интегрируется с региональными Standard Public Load Balancer для достижения глобальной отказоустойчивости на уровне 4 (Layer 4) в режиме active-active для служб TCP/UDP. Поместите публичные фронтенды региональных балансировщиков в бэкенд-пул глобального балансировщика. Пробы работоспособности на глобальном уровне отражают доступность регионов; маршрутизация направляет трафик в здоровый регион с наименьшей задержкой и автоматически выполняет отработку отказа, если весь регион (или его региональный балансировщик) становится неработоспособным. Комбинируйте это с Front Door, когда вам нужна поддержка обоих протоколов (например, TCP-сервисы через Cross-region LB и HTTP/S через Front Door) под отдельными VIP.

Пробы работоспособности — это источник истины для отработки отказа:

Практический сценарий

Компании Adobe необходимо глобально развернуть многорегиональный SaaS, состоящий из веб-фронтендов, микросервисов и группы доступности SQL Server Always On, с жёсткими требованиями к безопасности, быстрой отработкой отказа и низкой задержкой для пользователей по всему миру. Они также используют устаревшую службу сбора телеметрии на основе TCP.

  1. Разместить Azure Front Door Standard на границе сети с политикой WAF и маршрутами для www.adobe.com и api.adobe.com. Источниками являются Application Gateways в регионах East US и West Europe, сгруппированные с маршрутизацией на основе задержки и приоритетной отработкой отказа.
  1. Развернуть Application Gateway v2 с WAF в каждом регионе. Настроить многосайтовые прослушиватели с SNI для обоих имён хостов, маршрутизацию на основе URL-путей к микросервисам и пользовательские пробы работоспособности к /healthz на каждом сервисе. Включить сквозное шифрование SSL с переопределением имени хоста бэкенда на FQDN сервисов.
  1. Развернуть внутренний Standard Load Balancer в каждом регионе для прослушивателя группы доступности SQL (AG). Настроить статический частный фронтенд, пробу работоспособности TCP на порт пробы Windows Failover Cluster и правило балансировки нагрузки с включённым Floating IP на порт прослушивателя.
  1. Для статических веб-ресурсов использовать правила кэширования Azure Front Door для /static/* с долгим TTL и повторной проверкой, а также создать профиль и конечную точку Azure CDN для загрузки больших медиафайлов на downloads.adobe.com с кэшированием для конкретных путей и вариацией по строке запроса.
  1. Опубликовать устаревшую службу сбора телеметрии по TCP через региональный Standard Public Load Balancer в каждом регионе, а затем использовать Cross-region Load Balancer в качестве единого публичного VIP перед ними. Настроить глобальные пробы для каждого регионального балансировщика и использовать маршрутизацию на основе задержки.
  1. Добавить Azure Traffic Manager с политикой приоритета (Priority) только для внешней конечной точки SFTP партнёра, размещённой вне Azure, указав основную конечную точку партнёра и резервную, размещённую в Azure.
  1. Для исходящих подключений из подсетей приложений подключить NAT Gateway и устранить зависимость от SNAT балансировщика нагрузки. Отслеживать результаты проб и метрики LB/App Gateway/Front Door в Azure Monitor и настраивать интервалы/пороги неработоспособности проб для устранения «флаппинга».

Виртуальные сети Azure · Все домены · Хранилище Azure

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт