Microsoft AZ-700: Гибридные сети — Руководство по подготовке
Часть Microsoft Azure Network Engineer AZ-700 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Основы гибридной сетевой связности и ограничения адресации
Гибридная сетевая связность — это обеспечение надежной, маршрутизируемой и безопасной IP-доступности между локальными средами и виртуальными сетями Azure. При планировании адресации виртуальных сетей помните, что некоторые управляемые Azure ресурсы внутри подсети требуют выделения непрерывных, неконфликтующих диапазонов адресов, а иногда и специальных зарезервированных адресов: балансировщики нагрузки Azure и шлюзовые подсети должны быть выделены заранее (подсеть GatewaySubnet должна иметь именно такое имя, а ее размер — соответствовать масштабу SKU шлюза), а частные конечные точки и конечные точки управляемых служб Azure требуют адресов из адресного пространства родительской виртуальной сети. Пересечение локальных и облачных префиксов — самая распространенная ошибка: пересекающиеся диапазоны нарушают маршрутизацию и выбор маршрутов BGP, создают асимметричную маршрутизацию и усложняют политики брандмауэра. Используйте сегменты не менее /27–/24 для подсетей, в которых размещаются брандмауэры с отслеживанием состояния, балансировщики нагрузки или множество частных конечных точек; зарезервируйте выделенную подсеть GatewaySubnet (размером /27 или больше, в зависимости от SKU). DNS не менее важен: частные конечные точки используют платформенные частные зоны DNS (например, privatelink.database.windows.net), поэтому для разрешения частных имен Azure из локальной среды необходимы серверы условной пересылки или Azure DNS Private Resolver. Компромиссы в проектировании сводятся к выбору между эффективностью использования IP-адресов и отказоустойчивостью: более плотные схемы IPv4 экономят адресное пространство, но увеличивают риск конфликтов и усложняют миграцию, в то время как более крупные и менее эффективные префиксы упрощают будущее расширение и стратегии анонсирования BGP.
SKU шлюза VPN, основы BGP и локальные сетевые шлюзы
Выбор правильного SKU шлюза VPN (VpnGw1–VpnGw5, а также устаревший Basic) напрямую влияет на пропускную способность, количество одновременных сессий S2S/P2S и доступность таких функций, как active-active или лимиты на количество маршрутов. Для современных гибридных архитектур используйте шлюзы на основе маршрутов; шлюзы на основе политик являются устаревшими и ограничивают использование BGP. BGP обеспечивает динамический обмен префиксами и поддерживает отказоустойчивость путей, автоматическое аварийное переключение и приоритизацию префиксов — настройте ASN для шлюза VPN Azure (по умолчанию 65515) и сопоставьте его с локальным ASN в объекте «Локальный сетевой шлюз». Локальный сетевой шлюз хранит публичный IP-адрес локальной сети, ее адресное пространство (или пространства) и, опционально, IP-адрес BGP-пира и ASN; если забыть указать IP-адрес BGP-пира или допустить несоответствие ASN, это помешает распространению маршрутов и приведет к необходимости использовать обходные решения со статической маршрутизацией. Для масштабирования на несколько площадок и встроенной транзитной маршрутизации рассмотрите использование концентраторов Azure Virtual WAN; концентраторы VWAN поддерживают S2S и P2S в больших масштабах и интегрируются с Azure Firewall и ExpressRoute. Следите за распространением таблиц маршрутизации: по умолчанию некоторые топологии hub-and-spoke или с виртуальными устройствами подавляют автоматическое распространение; могут потребоваться явные UDR или анонсирование маршрутов по BGP. Компромиссы: более высокие SKU и VWAN увеличивают стоимость, но снижают накладные расходы на управление и улучшают пропускную способность и масштабируемость маршрутизации.
Варианты проектирования Point-to-Site, поддержка клиентов и интеграция с DNS
Выбор конфигурации Point-to-Site (P2S) определяет совместимость клиентов, способ аутентификации и масштаб. OpenVPN (SSL) — самый кроссплатформенный и рекомендуемый вариант для клиентов на macOS, Linux и мобильных устройствах; IKEv2 — легковесный протокол, хорошо работающий со встроенными клиентами macOS; SSTP остается вариантом для старых сценариев, ограниченных только Windows. Режимы аутентификации включают Azure Active Directory (рекомендуется для интеграции с удостоверениями и условного доступа), аутентификацию на основе сертификатов и RADIUS для локальных решений MFA или других решений на базе RADIUS. SKU шлюза VPN определяет количество туннелей P2S и пропускную способность; выбирайте VpnGw2/3 для средних и больших пулов пользователей и VpnGw4/5 для очень больших нагрузок или сценариев, чувствительных к пропускной способности. Частные конечные точки и P2S взаимодействуют через DNS: чтобы клиенты P2S могли разрешать имена частных конечных точек (зоны privatelink), необходимо либо привязать частные зоны DNS к виртуальной сети, либо использовать Azure DNS Private Resolver и серверы условной пересылки из локальной среды или на стороне клиента. Частая ошибка — забывать, что клиенты P2S обычно используют предоставленный шлюзом Azure DNS только тогда, когда клиент принудительно применяет маршруты и настройки DNS; явная настройка DNS-суффикса и серверов пересылки помогает избежать проблем с невозможностью разрешить имя частной конечной точки. Соблюдайте баланс между масштабируемостью и стоимостью: аутентификация по сертификатам дешевле, но отозвать сертификат сложнее; Azure AD предлагает современные средства управления безопасностью, но добавляет сложности с лицензированием и настройкой.
← Проектирование Azure Virtual Network · Все домены · Azure DNS и разрешение имен →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →