Microsoft AZ-104: Виртуальные сети Azure — Руководство по подготовке

Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Azure Virtual Networking создает программно-определяемую структуру центра обработки данных для рабочих нагрузок IaaS и PaaS. Вы разрабатываете план адресации с использованием CIDR, создаете подсети в соответствии с границами доверия, обеспечиваете безопасность потоков трафика “восток-запад” и “север-юг” с помощью групп безопасности сети (NSG) и Azure Firewall, соединяете среды с помощью пиринга VNet, VPN Gateway или ExpressRoute, управляете трафиком с помощью определяемых пользователем маршрутов и обеспечиваете надежное разрешение имен с помощью Azure DNS. Правильная настройка этих компонентов позволяет создавать масштабируемые архитектуры типа “звезда” (hub-and-spoke), обеспечивать безопасный доступ к PaaS через приватные конечные точки (Private Endpoints) и предсказуемую маршрутизацию, отвечающую требованиям производительности и соответствия нормативам.

Адресация, сегментация и политики (VNet, подсети, NSG, ASG, UDR)

Виртуальная сеть определяет одно или несколько непересекающихся адресных пространств RFC1918 с использованием нотации CIDR (например, 10.0.0.0/16). Вы можете добавлять дополнительные префиксы адресов позже, если они не конфликтуют с пиринговыми сетями. Подсети сегментируют VNet на маршрутизируемые блоки (например, 10.0.1.0/24 для веб-уровня, 10.0.2.0/24 для уровня приложений). Зарезервируйте выделенную подсеть GatewaySubnet для шлюзов VPN/ExpressRoute; выделяйте адресное пространство с запасом (не менее /27), чтобы избежать ограничений при масштабировании в будущем. Распределение IP-адресов по умолчанию динамическое; при необходимости вы можете назначать статические частные IP-адреса сетевым интерфейсам (NIC).

Системные маршруты по умолчанию разрешают трафик внутри VNet и направляют 0.0.0.0/0 в интернет (при наличии публичного IP-адреса). Определяемые пользователем маршруты (UDR) переопределяют эти значения по умолчанию на уровне подсети. Создайте таблицу маршрутизации и свяжите ее с подсетью; записи включают:

NSG применяют политики с отслеживанием состояния для уровней L3–L4 к сетевым интерфейсам (NIC) или подсетям; обе области применения могут использоваться одновременно, и трафик должен быть разрешен всеми применимыми NSG. Правила оцениваются по приоритету (100–4096; чем меньше число, тем выше приоритет) и направлению (входящее/исходящее). Правила по умолчанию включают:

Группы безопасности приложений (ASG) отделяют IP-адресацию от политик. Назначайте сетевые интерфейсы (NIC) группам ASG, которые представляют роли (например, Web, App, DB), и ссылайтесь на эти ASG в правилах NSG. Это позволяет изменять политики, не затрагивая IP-адреса или подсети, и способствует последовательной сегментации на основе ролей внутри VNet.

Варианты подключения: пиринг, VPN Gateway и ExpressRoute

Пиринг виртуальных сетей (VNet peering) соединяет виртуальные сети через магистральную сеть Microsoft, обеспечивая низкую задержку и высокую пропускную способность. Локальный пиринг работает в пределах одного региона; глобальный пиринг — между регионами. Пиринг не является транзитивным и требует непересекающихся адресных пространств. Ключевые флаги:

Azure VPN Gateway предоставляет туннели IPSec/IKE:

ExpressRoute обеспечивает частное подключение с гарантированным SLA через канал партнера к пограничной сети Microsoft:

Совместное использование: В одной виртуальной сети могут одновременно существовать шлюзы VPN и ExpressRoute, используя одну и ту же GatewaySubnet; для управления потоками трафика используйте транзит через шлюз и UDR. ExpressRoute предпочтителен для стабильного корпоративного трафика; VPN служит в качестве резервного канала или для подключения филиалов/небольших офисов.

Разрешение имен и безопасный доступ к PaaS (Azure DNS, конечные точки)

Azure DNS используется для хостинга общедоступных зон (public zones), чтобы ваши публичные записи размещались на глобальной DNS-платформе Azure с высокой доступностью. Для разрешения имен внутри VNet используются частные зоны Azure DNS (Azure DNS Private Zones), которые обеспечивают службу имен с разделением горизонтов (split-horizon). Свяжите виртуальные сети с частной зоной, чтобы включить разрешение имен; опционально можно включить автоматическую регистрацию (auto-registration), чтобы A-записи ВМ регистрировались и обновлялись автоматически при изменении IP-адреса сетевого интерфейса. Для гибридного разрешения имен и условной пересылки (conditional forwarding) между Azure и локальной средой разверните Azure DNS Private Resolver с входящими/исходящими конечными точками и наборами правил, которые пересылают запросы для выбранных доменов (например, corp.contoso.com на локальный DNS-сервер или privatelink.* обратно в Azure).

Конечные точки служб (Service Endpoints) расширяют идентификацию вашей VNet на выбранные службы Azure (например, Storage, SQL) через магистральную сеть Microsoft, при этом служба сохраняет свой публичный IP-адрес. В брандмауэре PaaS-службы доступ ограничивается до конкретной VNet/подсети. Их легко включить для каждой подсети и службы, они не требуют изменений в DNS и хорошо подходят для простых сценариев только в Azure. Однако ресурс по-прежнему имеет публичный IP-адрес и недоступен по частному адресу из локальной сети без обращения к публичной конечной точке.

Частные конечные точки (Private Endpoints) размещают сетевой интерфейс (NIC) с частным IP-адресом из вашей подсети непосредственно на PaaS-ресурсе через службу Private Link. Трафик остается в частной сети, что обеспечивает гранулярный контроль над эксфильтрацией данных и доступ из локальной сети через VPN/ExpressRoute. Правильная настройка DNS крайне важна: необходимо переопределить публичное FQDN ресурса так, чтобы оно разрешалось в его privatelink FQDN, которое указывает на ваш частный IP-адрес. Используйте частные зоны Azure DNS (например, privatelink.blob.core.windows.net), связанные с виртуальными сетями. Выбирайте Private Endpoints, когда вам нужна полноценная частная адресация, доступ из гибридной среды и строгий контроль исходящего трафика.

Azure Firewall и централизованное управление исходящим/входящим трафиком

Azure Firewall — это облачный межсетевой экран с отслеживанием состояния, который эластично масштабируется и обеспечивает централизованное управление политиками для звездообразных топологий (hub-and-spoke). Он развертывается в выделенной подсети AzureFirewallSubnet. Для сценариев принудительного туннелирования добавьте подсеть AzureFirewallManagementSubnet, чтобы трафик управления использовал интернет, а трафик данных следовал вашему маршруту по умолчанию.

Типы коллекций правил применяются в следующем порядке и в соответствии с приоритетом коллекции правил:

Практический сценарий

Компании Adobe необходимо модернизировать гибридную сеть: безопасный центральный узел (hub) в Azure должен обеспечивать централизованный выход в интернет, высокодоступное подключение к локальной среде, частный доступ к Storage и SQL, а также предсказуемое разрешение имен в Azure и центрах обработки данных. Удаленным разработчикам также необходим P2S-доступ ко всем периферийным сетям (spokes).

  1. Спроектировать адресное пространство и сегментацию
  1. Настроить подключение по топологии hub-and-spoke
  1. Обеспечить частное, избыточное подключение к локальной среде
  1. Централизовать исходящий трафик и защитить рабочие нагрузки
  1. Обеспечить безопасность PaaS с помощью полностью частного доступа
  1. Реализовать гибридное разрешение имен и условную пересылку
  1. Предоставить удаленным разработчикам доступ ко всем периферийным сетям
  1. Усилить защиту с помощью ASG и NSG

Эта архитектура отвечает требованиям Adobe, обеспечивая избыточность ExpressRoute, централизованное управление через Azure Firewall, частный доступ к PaaS и согласованное разрешение DNS. При этом удаленные пользователи и локальные системы могут безопасно получать доступ к любой рабочей нагрузке через центральный узел.


Виртуальные машины Azure и вычислительные ресурсы · Все домены · Балансировка нагрузки Azure и управление трафиком

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт