Microsoft AZ-700: Балансировка нагрузки и управление трафиком — Руководство по подготовке
Часть Microsoft Azure Network Engineer AZ-700 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Основные службы балансировки нагрузки и пограничные службы Azure
Azure предлагает несколько специализированных уровней для распределения трафика: Azure Load Balancer (уровень 4), Application Gateway (уровень 7), Front Door (глобальная доставка и маршрутизация на границе сети) и Traffic Manager (маршрутизация на основе DNS). Выбирайте Azure Load Balancer Standard для производственных сценариев с трафиком TCP/UDP типа «восток-запад» и «север-юг», где требуются высокая пропускная способность, зональная избыточность и предсказуемое поведение SNAT; SKU Basic имеет ограничения и не рекомендуется для критически важных рабочих нагрузок. Application Gateway v2 поддерживает автомасштабирование, зональную избыточность, WAF (WAF_v2) и встроенную маршрутизацию на основе URL и хоста для трафика HTTP/S, в то время как в v1 отсутствует автомасштабирование и есть накладные расходы на планирование емкости. Front Door (Standard/Premium) обеспечивает глобальный Anycast, терминирование TLS на границе сети, быстрое переключение при отказе и обработчик правил для изменения заголовков и путей; SKU Premium добавляет расширенный WAF и поддержку частных источников (origin). Traffic Manager работает на основе DNS и полезен для геомаршрутизации, отработки отказа и взвешенного распределения, но не может выполнять терминирование TLS или действовать как обратный HTTP-прокси. При совместном использовании сервисов размещайте статические ресурсы в CDN, используйте Front Door для глобальной маршрутизации, а Application Gateway — для региональных политик L7 и доступа к частным бэкендам. При выборе компонентов учитывайте следующие сравнения SKU:
- Azure Load Balancer: Basic против Standard (выбирайте Standard для продакшена: зонально-избыточный, безопасный по умолчанию).
- Application Gateway: v1 против v2 (v2 для автомасштабирования, более быстрые обновления WAF).
- Front Door: Standard против Premium (Premium для расширенного WAF и Private Link к источникам).
Пробы работоспособности, правила перезаписи и поведение брандмауэра веб-приложений
Пробы работоспособности и элементы управления WAF являются ключевыми для обеспечения устойчивости операций на уровне 7. Настраивайте пробы работоспособности с реалистичными конечными точками, которые проверяют полный путь запроса (включая заголовки аутентификации, если требуется) и соответствуют поведению бэкенда; установите интервал проб и пороги неработоспособности, чтобы сбалансировать скорость обнаружения и количество ложных срабатываний. Пробы работоспособности Application Gateway могут переопределять заголовок хоста и проверять определенный путь; убедитесь, что настройки HTTP бэкенда (привязка на основе cookie, плавное завершение подключений, тайм-ауты простоя) соответствуют требованиям приложения. Правила перезаписи существуют в обработчиках правил как Application Gateway, так и Front Door, и их следует использовать для нормализации заголовков, удаления или вставки префиксов или выполнения перезаписи URL для маршрутизации на бэкенд, но помните, что перезаписи могут нарушить эвристики кеширования и подписанные URL-адреса. Политики WAF различаются в зависимости от платформы: WAF в Application Gateway защищает региональные бэкенды с помощью управляемых правил OWASP и пользовательских исключений, в то время как WAF в Front Door Premium обеспечивает защиту на границе сети и поддерживает глобальные политики, защиту от ботов и расширенное ограничение частоты запросов. Распространенные ошибки включают проверку статической страницы работоспособности, которая отвечает успешно, в то время как конечные точки приложения не работают, отсутствие разрешающих правил для диапазонов IP-адресов проб в NSG и неверную настройку заголовков хоста, из-за которой бэкенды отклоняют запросы проб.
Глобальное управление трафиком: Front Door, Traffic Manager и CDN
Front Door и Traffic Manager решают задачу глобального распределения трафика, но работают по-разному. Front Door функционирует как глобальный HTTP/S прокси с отслеживанием состояния, терминированием TLS на границе сети, интеллектуальной маршрутизацией (по задержке, приоритету и с динамическим ускорением сайта), встроенным слоем кеширования CDN и обработчиком правил для манипулирования заголовками/путями. Traffic Manager — это селектор конечных точек на основе DNS, использующий такие методы маршрутизации, как приоритетная, взвешенная, по производительности и географическая; он отлично подходит для простой отработки отказа и маршрутизации для соответствия требованиям, но не может разгружать TLS или выполнять перезаписи на уровне приложения. Azure CDN (варианты Standard Microsoft, Standard Verizon, Premium Verizon/Akamai) оптимизирован для статического и кешируемого контента, может использоваться с Front Door в качестве фронтенда или независимо; выбирайте Premium CDN для сложных обработчиков правил, защиты источника (origin shield) и расширенных опций SSL. Для маршрутизации нескольких сайтов используйте прослушиватели на основе хоста в Application Gateway для регионального разделения и Front Door в качестве фронтенда для нескольких сайтов в разных регионах с пользовательскими доменами. Помните, что кеширование DNS влияет на скорость отработки отказа в Traffic Manager, Front Door обеспечивает быструю отработку отказа на границе сети, а конфигурация источника (origin) в CDN должна соответствовать стратегиям очистки кеша и TTL во избежание устаревшего контента. Для сценариев с частными источниками (origin) Front Door Premium поддерживает Private Link для защиты источников; в противном случае рассмотрите возможность использования Application Gateway в региональном хабе.
Компромиссы проектирования, эксплуатационные ловушки и мониторинг
При принятии проектных решений необходимо взвешивать производительность, стоимость и отказоустойчивость. Отдавайте предпочтение Front Door или CDN для глобальной доставки и снижения задержки для клиентов, Application Gateway для расширенных политик L7 вблизи бэкенда и Azure Load Balancer Standard для высокой пропускной способности TCP/UDP и предсказуемого масштабирования. Компромиссы по стоимости включают выбор между Front Door Premium/WAF и автомасштабируемым Application Gateway v2 и более дешевыми альтернативами v1 с ручным масштабированием; сбалансируйте затраты, консолидируя глобальную маршрутизацию на периметре, но сохраняя региональные шлюзы для инспекции частного трафика. Эксплуатационные ловушки включают исчерпание портов SNAT, когда множество бэкендов инициируют исходящие соединения из небольшого набора NAT-адресов — используйте NAT Gateway или настройте параметры SNAT и избегайте hairpinning-трафика через тот же NAT. Другая распространенная проблема — забыть открыть IP-адреса проб в NSG или неверно настроить пользовательские домены и сертификаты для Front Door и App Gateway. Для мониторинга включите диагностические журналы и метрики для каждой службы (Load Balancer, App Gateway, Front Door, CDN), отправляйте их в Log Analytics и используйте Traffic Analytics и Connection Monitor из Network Watcher для видимости на уровне потоков. Настройте оповещения о сбоях проб, аномалиях пропускной способности бэкенда и обнаружениях WAF, а также тестируйте отработку отказа с помощью контролируемого трафика для проверки планов выполнения (runbooks) и процедур отката.
Практическая задача: сценарий использования
Сценарий: Contoso Manufacturing управляет мультирегиональной средой Azure с двумя региональными хабами (EastUS и WestEurope), региональными экземплярами Application Gateway v2, парой пулов приложений на базе VM-scale sets и существующим CDN для статических ресурсов. Им необходимо предоставить единую глобальную конечную точку с WAF на периметре и быстрым переключением при сбое, сохраняя при этом инспекцию частного трафика на региональном уровне.
Задача: Предоставить глобальную конечную точку HTTPS с WAF на периметре, быстрым межрегиональным переключением при сбое и возможностью маршрутизации трафика на региональные бэкенды Application Gateway (которые являются частными), не раскрывая источники (origins) публично.
Рекомендуемый подход:
- Разверните Azure Front Door Premium в качестве глобальной точки входа (SKU: Front Door Premium) с терминированием TLS, включите политику Front Door WAF (пользовательские правила + OWASP) и настройте пул бэкендов для каждого региона, указывающий на публичный IP регионального Application Gateway v2 с включенным Private Link для безопасного подключения к источнику (origin).
- Настройте источник (origin) Front Door как Private Link к региональному фронтенду Application Gateway и установите пробы работоспособности (health probes) на защищенную конечную точку, которую предоставляет Application Gateway; установите короткие интервалы проб (например, 10 с) и агрессивный порог неработоспособности (например, 3) для быстрого переключения при сбое.
- Сохраните Application Gateway v2 в каждом регионе для маршрутизации L7, перезаписи URL и локальных правил WAF, адаптированных к региональным политикам; включите автомасштабирование и отправку диагностических журналов в Log Analytics.
- Используйте Azure CDN (Standard Microsoft) для кэшируемых статических ресурсов, разместив его за Front Door для оптимального управления TTL и очисткой кэша; внедрите мониторинг и оповещения о сбоях проб Front Door и частоте блокировок WAF.
Обоснование: Front Door Premium обеспечивает WAF на периметре и быстрое глобальное переключение при сбое, в то время как Private Link защищает региональные шлюзы в качестве источников (origins); региональный Application Gateway v2 позволяет осуществлять гранулярное управление и инспекцию на уровне L7, не раскрывая бэкенд-ВМ, что обеспечивает баланс между производительностью, безопасностью и отказоустойчивостью.
← Сетевая безопасность · Все домены · Мониторинг сети и устранение неполадок →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →