Microsoft AZ-305: Сетевое взаимодействие и подключение — Руководство по подготовке

Часть Microsoft Azure Solutions Architect Expert AZ-305 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Проектирование сетей и подключений в Azure должно обеспечивать баланс между гигиеной адресного пространства, безопасным доступом к PaaS-сервисам, масштабируемым гибридным подключением, разрешением имен, защитой от угроз и глубокой наблюдаемостью. Надежная архитектура обычно строится на основе топологии виртуальной сети «звезда» (hub-and-spoke) или управляемого концентратора в Azure Virtual WAN, с четким контролем маршрутизации, частным доступом к сервисам и стандартизированным использованием брандмауэров. В следующих разделах подробно описаны сервисы и возможности, наиболее часто сочетаемые в корпоративных архитектурах.

Виртуальные сети, IP-стратегия и частный доступ к PaaS

Надежное планирование адресации предотвращает переделки и обеспечивает гибридную масштабируемость. Используйте диапазоны RFC1918 с четкими границами для каждой среды и региона. Избегайте пересечения префиксов между VNet и локальными сетями; если вероятны слияния или подключение партнеров, оставьте запас для суммирования маршрутов (например, выделите /16 на регион и создавайте дочерние сети (spokes) с префиксом /20). Рассмотрите использование двойного стека IPv4/IPv6 для приложений, доступных из интернета, и в регионах с особыми нормативными требованиями. Используйте для GatewaySubnet префикс /27 или больше, если планируете совместное использование VPN/ExpressRoute и дальнейшее масштабирование.

Проектирование подсетей сегментирует трафик по функциям и уровню доверия. Каждая подсеть должна иметь одно назначение с точки зрения безопасности, контролируемое с помощью NSG и UDR. Правильно подбирайте размер префиксов (например, от /26 до /24), чтобы избежать перенумерации; зарезервируйте отдельные подсети для Azure Firewall, Application Gateway, Bastion и Private Endpoints. Отключите исходящий доступ в интернет по умолчанию для чувствительных подсетей с помощью UDR, направляющего трафик на брандмауэр.

Конечные точки служб (Service endpoints) и частные конечные точки (Private Endpoints) обеспечивают безопасность трафика к PaaS, но с разным радиусом поражения и маршрутизацией:

Гибридное подключение: VPN, ExpressRoute, Virtual WAN и контроль маршрутизации

SKU шлюза Azure VPN Gateway определяют пропускную способность и масштабируемость. Используйте шлюзы на основе маршрутов (VpnGw1–VpnGw5 и их отказоустойчивые между зонами варианты VpnGwXAZ) для подключений site-to-site, VNet-to-VNet и BGP; избегайте использования устаревшего SKU Basic в производственных средах. Режим active-active развертывает два экземпляра с двумя публичными IP-адресами, повышая отказоустойчивость и совокупную пропускную способность. BGP с частными ASN обеспечивает динамический обмен маршрутами, конвергенцию и управление путями для каждого туннеля (AS Path, MED) при наличии нескольких каналов. По умолчанию Azure использует ASN 65515 на шлюзе; измените его при подключении к нескольким провайдерам (multihoming).

ExpressRoute обеспечивает частное подключение к магистральной сети Microsoft с предсказуемой задержкой и высокой пропускной способностью. SKU канала определяют область действия и ограничения:

Совместное использование ExpressRoute и VPN обеспечивает отказоустойчивость или разделение трафика. Разверните оба шлюза в GatewaySubnet достаточного размера и используйте BGP, чтобы для пересекающихся префиксов предпочтение отдавалось ExpressRoute (ExpressRoute имеет более высокий приоритет, чем S2S VPN, при равных атрибутах маршрута). Используйте AS Path prepending или MED на стороне VPN, чтобы обеспечить детерминированное переключение на резервный канал.

Azure Virtual WAN (vWAN) централизует крупномасштабные подключения филиалов, пользователей и площадок с помощью управляемых концентраторов. Выберите уровень Standard для маршрутизации между любыми концентраторами (any-to-any) и для ExpressRoute; включите защищенный виртуальный концентратор (secured virtual hub), если вам нужна интеграция с Azure Firewall. Намерения маршрутизации (Routing intents) в защищенных концентраторах направляют классы трафика — Internet, Private и Microsoft — на службы безопасности (например, весь трафик, направленный в интернет и частные сети, на Azure Firewall Premium). vWAN упрощает интеграцию с SD-WAN, автоматизацию для партнеров и крупномасштабные VPN-подключения P2S/S2S, обеспечивая при этом согласованные политики по всему миру.

Azure Route Server (ARS) внедряет динамическую маршрутизацию в классическую VNet-топологию «звезда» без развертывания NVA в качестве отражателей маршрутов (route reflectors). ARS устанавливает BGP-пиринг с NVA, передает изученные маршруты в VNet и, при включенном обмене маршрутами, может распространять маршруты между NVA и шлюзом VPN/ExpressRoute. Это избавляет от необходимости вручную обслуживать UDR для префиксов, полученных из локальной сети или анонсированных NVA. ARS по умолчанию использует ASN 65515 и поддерживает фильтрацию маршрутов с помощью карт маршрутов (route maps) для контроля анонсирования и предотвращения утечек маршрутов.

Разрешение имен, межсетевое экранирование и защита от DDoS-атак

Azure DNS предоставляет авторитативное размещение (хостинг) для публичных и частных зон. Публичные зоны публикуются в интернете с использованием глобальной сети anycast от Azure. Частные зоны DNS (Private DNS zones) предлагают разрешение имен по принципу split-horizon для ресурсов, доступных только в пределах связанных виртуальных сетей (VNet). Включите автоматическую регистрацию на связи с частной зоной DNS (Private DNS zone link), чтобы динамически регистрировать и обновлять A-записи для виртуальных машин Azure в этой VNet, что упрощает операции жизненного цикла.

Azure DNS Private Resolver предоставляет управляемую пересылку входящих и исходящих DNS-запросов. Разверните входящие конечные точки (inbound endpoints) для получения запросов от локальных сопоставителей (resolvers) по частным IP-адресам, а также исходящие конечные точки (outbound endpoints) и наборы правил (rulesets) для пересылки запросов от виртуальных машин Azure на локальные DNS-серверы для корпоративных зон. Свяжите наборы правил с несколькими VNet для стандартизации разрешения имен в топологии hub-spoke. Это является основой для разрешения имен Private Endpoint из локальной среды, позволяя локальным условным пересылкам (conditional forwarders) обращаться к частным зонам Azure DNS через этот сопоставитель.

Azure Firewall централизует фильтрацию исходящего (egress), входящего (ingress, через DNAT) и внутреннего (east-west) трафика. SKU уровня Standard предоставляет фильтрацию на уровнях L3–L4, теги FQDN и фильтрацию на основе аналитики угроз (threat intelligence). SKU уровня Premium добавляет инспекцию TLS (исходящую и входящую с сертификатами из Key Vault), IDPS с обнаружением/предотвращением на основе сигнатур и URL-фильтрацию с категориями и политиками на уровне пути. Развертывайте его в защищенном виртуальном хабе (secured virtual hub) для vWAN или как экземпляр межсетевого экрана в центральной VNet (hub VNet). Используйте политики межсетевого экрана, управляемые в Azure Firewall Manager, с иерархией родительских/дочерних политик для применения глобальных базовых стандартов и региональных или специфичных для приложений правил; приоритеты групп коллекций правил (rule collection group) определяют порядок их оценки. Планируйте порты SNAT с несколькими публичными IP-адресами на высокопроизводительных хабах, чтобы избежать исчерпания портов при ожидаемом большом количестве эфемерных соединений.

Azure DDoS Protection защищает ресурсы с публичными IP-адресами. Уровень Basic всегда включен и управляется платформой. Уровень Standard — это план, который вы включаете для каждой VNet; он автоматически настраивает политики смягчения для каждого защищаемого публичного IP-адреса (Load Balancer, Application Gateway, сетевые интерфейсы ВМ), обеспечивает защиту от затрат во время атак и предоставляет телеметрию. Настройте оповещения и потоковую передачу данных в Log Analytics для получения отчетов о смягчении последствий, метрик атак (pps/bps, векторы) и быстрой поддержки через DDoS Rapid Response. Комбинируйте с WAF и ограничением скорости (rate-limiting) для обеспечения отказоустойчивости на уровне L7.

Наблюдаемость и аналитика трафика

Azure Network Watcher предоставляет глубокую видимость состояния сети и трафика. Connection Monitor непрерывно проверяет доступность и производительность между источниками и назначениями (виртуальные машины Azure, локальные конечные точки, URL-адреса) по протоколам ICMP, TCP или HTTP/S, сопоставляя изменения состояния топологии со сбоями. NSG Flow Logs записывают потоки из 5 кортежей (5-tuple flows) и решение (разрешить/запретить) на интерфейсах NSG; экспортируйте их в учетную запись хранения и включите Traffic Analytics в Log Analytics для получения информации об основных источниках трафика (top talkers), открытых портах и обнаруженных угрозах. Packet Capture захватывает пакеты на сетевом интерфейсе ВМ с помощью расширения, по запросу или по расписанию, с фильтрами для выражений, подобных BPF, и выводом в хранилище; используйте его для устранения проблем с MTU, установкой соединения (handshake) или асимметричной маршрутизацией. Сочетайте эти инструменты с метриками Azure Monitor для шлюзов, каналов ExpressRoute и хабов vWAN для обнаружения перегрузки, нестабильности BGP (BGP flap) или потери отказоустойчивости.


Вычислительные ресурсы и архитектура приложений · Все домены · Высокая доступность

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт