Microsoft AZ-700: ExpressRoute и подключение к WAN — Руководство по подготовке

Часть Microsoft Azure Network Engineer AZ-700 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Основы ExpressRoute, модели пиринга и SKU

ExpressRoute обеспечивает частное высокопроизводительное подключение между вашими локальными сетями и глобальной магистральной сетью Microsoft. Существует две модели развертывания: каналы, предоставляемые поставщиком услуг (колокация в точке обмена трафиком или через партнера), и ExpressRoute Direct, где вы заказываете физические порты у Microsoft (подходит для сценариев 10/100/400 Гбит/с). Логическое подключение к Azure использует пиринг: частный пиринг для подключения к VNet, пиринг Microsoft для платформы Azure и конечных точек PaaS, а также (где поддерживается) миграция устаревших конфигураций с использованием публичного пиринга. Выбор архитектуры зависит от пропускной способности, географического охвата и масштаба анонсируемых маршрутов. Выбирайте SKU канала на основе охвата и масштаба маршрутов, а не только пропускной способности, и используйте его в паре со шлюзом виртуальной сети или концентратором Virtual WAN соответствующего размера для терминирования подключения.

Распространенные ошибки включают предположение, что ExpressRoute означает неограниченное количество маршрутов или автоматическую транзитивную маршрутизацию между VNet; вы должны явно оценивать лимиты маршрутов, типы пиринга и необходимость в надстройке Premium для глобального охвата или дополнительных префиксов.

Жизненный цикл развертывания, необходимые артефакты и детали конфигурации

Развертывание канала ExpressRoute — это задача, требующая координации между вашей сетевой командой и поставщиком услуг подключения. После создания канала в Azure вы получаете ключ службы (ServiceKey/Service Key ID), который поставщик использует для развертывания физического кросс-соединения. При создании канала выберите местоположение пиринга (город/колокация), пропускную способность (от 50 Мбит/с до нескольких Гбит/с в зависимости от поставщика и модели) и настройте пиринг (частный и/или Microsoft), а также VLAN/подсети для BGP. Терминируйте ExpressRoute либо в VNet через шлюз виртуальной сети (Virtual Network Gateway) или в концентратор Virtual WAN, либо используйте ExpressRoute Direct для подключения к пограничной сети Microsoft для очень высокой пропускной способности.

Типичная последовательность развертывания:

Не забудьте заранее спланировать выбор ASN для BGP, IP-адреса пиров-маршрутизаторов, пересекающиеся IP-пространства и требуемую производительность SKU шлюза.

FastPath, Global Reach, SKU шлюзов и компромиссы в производительности

ExpressRoute FastPath снижает задержку и увеличивает пропускную способность, обходя хост шлюза и пересылая пакеты напрямую между вашим локальным устройством и сетевыми картами (NIC) виртуальных машин/экземпляров в канале передачи данных VNet. Это идеальное решение для нагрузок, чувствительных к задержкам, но у него есть свои требования и ограничения: для FastPath требуется частный пиринг, поддерживающий его канал ExpressRoute и SKU шлюза виртуальной сети, который явно поддерживает FastPath (шлюзы Basic не поддерживаются). FastPath также влияет на инспекцию и поток трафика: поскольку пакеты обходят хост шлюза, любые устройства безопасности или централизованные системы инспекции, которые полагаются на hairpinning на хосте шлюза, могут не видеть этот трафик, если вы не организуете его прохождение через встроенные NVA или с помощью принудительного туннелирования.

ExpressRoute Global Reach позволяет соединять два или более локальных сайта, используя магистральную сеть Microsoft — это полезно, когда вы хотите, чтобы Microsoft передавала частный трафик между сайтами, а не маршрутизировала его через каналы интернет-провайдеров. Чтобы использовать Global Reach, у вас должны быть каналы ExpressRoute на обоих сайтах, на них должен быть включен Global Reach, и необходимо убедиться, что поставщик услуг его поддерживает. Компромиссы между производительностью и стоимостью просты: используйте ExpressRoute Direct или несколько каналов с высокой пропускной способностью для производительности и отказоустойчивости; используйте каналы Standard/Local для более дешевого подключения только в пределах города; и используйте FastPath, когда важен выигрыш в микросекундах, но будьте готовы к изменениям в архитектуре, касающимся размещения NVA и инспекции пакетов.

Архитектурные шаблоны WAN: Virtual WAN, VPN и ExpressRoute, маршрутизация и распространенные ошибки проектирования

При проектировании WAN для подключения к Azure выделяются три основных шаблона: топология «звезда» с использованием Virtual Network Gateway, Virtual WAN (управляемый концентратор) с интегрированным подключением SD-WAN/филиалов и чистая фабрика ExpressRoute с пирингом VNet или подключениями Virtual WAN. Virtual WAN упрощает подключение филиалов и хорошо масштабируется для большого количества туннелей S2S/VPN и интеграций с SD-WAN, но влечет за собой более высокие текущие затраты и использует модель маршрутизации концентратора Virtual WAN. Традиционные Virtual Network Gateway (семейства VpnGw1/2/3) дешевле при ограниченном количестве туннелей, но требуют шлюзов в каждой VNet для транзитивных сценариев. ExpressRoute обеспечивает предсказуемую задержку и пропускную способность и хорошо сочетается с Virtual WAN, когда вам необходимо как частное подключение к магистральной сети, так и управляемая агрегация филиалов.

Ключевые ошибки маршрутизации и эксплуатации включают пересекающиеся IP-пространства между локальной средой и VNet, неверную конфигурацию BGP ASN или IP-адреса пира (необходимо включить BGP как на Virtual Network Gateway, так и на вашем пограничном устройстве), а также непреднамеренные UDR или правила NSG, блокирующие префиксы, полученные по BGP. Кроме того, четко определите приоритет маршрутизации: системные маршруты (BGP/подключенные) обычно имеют приоритет над UDR, если вы явно не настроите следующие переходы иначе; убедитесь, что принудительное туннелирование/выход в интернет и точки инспекции NVA протестированы при совместном использовании ExpressRoute и VPN, и проверьте поддерживаемые лимиты маршрутов и количество туннелей VPN-шлюза для выбранного вами SKU.

Практическая задача: Сценарий использования

Сценарий: У компании Contoso Corp есть основной дата-центр в Вашингтоне, округ Колумбия, и существующая инфраструктура в Azure с VNet в регионах East US и East US 2. У Contoso уже есть канал ExpressRoute, предоставленный провайдером, с пирингом в метро-зоне Ашберн, и необходимо подключить второй дата-центр в Вирджинии, а также обеспечить соединение с низкой задержкой между обоими дата-центрами и их VNet.

Задача: Им требуется отказоустойчивое подключение с низкой задержкой между дата-центрами и Azure, они хотят минимизировать доступность через публичный интернет и нуждаются в транзите через магистральную сеть Microsoft между локальными площадками без серьезной перестройки локальной маршрутизации.

Рекомендуемый подход:

  1. Подключить второй канал ExpressRoute во втором дата-центре и запросить у провайдера пиринг в той же точке (Ашберн). На начальном этапе использовать канал Standard и запланировать переход на Premium, если потребуется глобальная доступность VNet или увеличение количества маршрутов.
  2. Предоставить Service Key каждого канала провайдеру для завершения кросс-коммутации, затем включить ExpressRoute Global Reach между двумя каналами, чтобы локальные площадки могли обмениваться частным трафиком через магистральную сеть Microsoft.
  3. Развернуть или обновить Virtual Network Gateway в центральной VNet до SKU, совместимого с ExpressRoute и поддерживающего FastPath (избегайте Basic); включить частный пиринг с BGP, установить уникальные локальные ASN и IP-адреса пиров, а также анонсировать локальные префиксы.
  4. Если существуют рабочие нагрузки, чувствительные к задержкам, включите ExpressRoute FastPath для частного пиринга после проверки того, что NVA и пути инспекции трафика перестроены с учетом обхода хоста шлюза.

Обоснование: Два канала с Global Reach обеспечивают отказоустойчивый частный транзит через магистральную сеть Microsoft между дата-центрами и Azure без вывода трафика в публичный интернет; включение FastPath улучшает задержку для чувствительных потоков, но требует поддержки SKU шлюза и корректировки архитектуры для инспекции пакетов и NVA.


Все домены · Проектирование Azure Virtual Network

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт