Microsoft AZ-900: Сетевые службы — Руководство по подготовке
Часть Microsoft Azure AZ-900 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Сетевые службы Azure обеспечивают основу для безопасного подключения рабочих нагрузок, пользователей и служб в разных регионах, а также между локальными и облачными средами. Они охватывают частные программно-определяемые сети, гибридное подключение, глобальное распределение трафика и многоуровневую защиту от угроз. Продуманная архитектура начинается с четкого планирования адресного пространства, границ изоляции и разрешения имен, а затем дополняется правильным сочетанием средств подключения и защиты для достижения целей производительности и соответствия требованиям.
Основные виртуальные сети: VNet, подсети, IP-адресация и DNS
Виртуальная сеть (VNet) — это граница изоляции для частных сетей в Azure. VNet охватывают один регион, привязаны к подписке и используют определенные вами адресные пространства RFC1918. Внутри VNet подсети сегментируют адресное пространство на логические уровни (например, веб-уровень, уровень приложений и уровень данных). Подсети поддерживают сетевые политики, такие как группы безопасности сети (NSG), таблицы маршрутизации, конечные точки служб и делегирование определенным службам PaaS. Тщательное планирование CIDR позволяет избежать пересечения с локальными сетями и другими VNet, с которыми вы можете установить пиринговое соединение в будущем. IP-адресация в Azure включает частные и общедоступные адреса. Частные IP-адреса назначаются сетевым интерфейсам (NIC) виртуальных машин и других ресурсов для трафика «восток-запад» внутри VNet или через пиринг и VPN/ExpressRoute. Частные IP-адреса в подсети могут быть динамическими или статическими. Общедоступные IP-адреса делают ресурсы доступными из Интернета или обеспечивают исходящее подключение с помощью NAT. Общедоступные IP-адреса уровня «Стандартный» (Standard) являются избыточными между зонами (где это возможно), по умолчанию закрыты для входящего трафика и должны использоваться в сочетании с балансировщиками нагрузки, шлюзами приложений (Application Gateway) или Брандмауэром Azure (Azure Firewall), а не назначаться напрямую виртуальным машинам, если для этого нет веских оснований. Разрешение имен по умолчанию обрабатывается DNS-распознавателем, предоставляемым Azure (168.63.129.16), который разрешает имена узлов в пределах VNet. Для частных конечных точек и гибридного разрешения имен зоны Частного DNS Azure (Azure Private DNS) сопоставляют частные полные доменные имена (FQDN), например privatelink.database.windows.net, с частными IP-адресами. Вы можете связывать частные зоны DNS с несколькими VNet. Если вы используете пользовательские DNS-серверы, убедитесь, что условная пересылка охватывает зоны Частного DNS Azure, чтобы ресурсы разрешали частные конечные точки вместо общедоступных конечных точек служб.
- Область действия
- Частный IP: в пределах VNet/пиринговых/гибридных сетей
- Общедоступный IP: с выходом в Интернет
- Назначение
- Частный IP: динамический или статический для каждого сетевого интерфейса/подсети
- Общедоступный IP: динамический или статический; рекомендуется SKU «Стандартный» (Standard)
- Типичные варианты использования
- Частный IP: между ВМ, Private Link, внутренняя балансировка нагрузки
- Общедоступный IP: входящий трафик через LB/App Gateway; исходящий трафик через SNAT/NAT Gateway
- Уровень безопасности
- Частный IP: контролируется группами NSG, маршрутами UDR
- Общедоступный IP: по умолчанию закрыт (SKU «Стандартный»); ограничивается группами NSG/Брандмауэром
Гибридное и частное подключение: VPN Gateway, ExpressRoute, пиринг виртуальных сетей и Private Link
Azure VPN Gateway устанавливает зашифрованные туннели с использованием IPsec/IKE для подключений «сеть-сеть» (S2S), «точка-сеть» (P2S) и «виртуальная сеть-виртуальная сеть». Это экономичный способ расширить локальную сеть в Azure через общедоступный Интернет, сохраняя данные зашифрованными при передаче. Пропускная способность и количество туннелей масштабируются в зависимости от SKU VpnGw, а высокая доступность обеспечивается по умолчанию с помощью экземпляров в режиме «активный/резервный» (active/standby). Поддержка режима «активный-активный» (active-active) и BGP обеспечивает динамическую маршрутизацию и более высокую совокупную пропускную способность. ExpressRoute предоставляет частное подключение уровня 3 (Layer 3) к Microsoft с поддержкой SLA через пограничное устройство партнера или прямой пиринг. Трафик не выходит в общедоступный Интернет, что обеспечивает предсказуемую задержку и более высокую пропускную способность. Каналы ExpressRoute поддерживают несколько пирингов (частный пиринг Azure, пиринг Microsoft и, где применимо, пиринг Microsoft 365) и используют двойные резервные подключения. Это предпочтительный вариант для критически важных сценариев и сценариев с высокой пропускной способностью, часто в сочетании с топологией «звезда» (hub-and-spoke), где в центральной виртуальной сети (hub VNet) размещается шлюз ExpressRoute или VPN Gateway. Пиринг виртуальных сетей (VNet peering) связывает виртуальные сети через магистральную сеть Microsoft с низкой задержкой и высокой пропускной способностью, позволяя ресурсам обмениваться данными по частным IP-адресам, как если бы они находились в одной сети. Пиринг не является транзитивным: трафик не маршрутизируется автоматически через одну пиринговую виртуальную сеть в третью. Можно включить транзит через шлюз (Gateway transit), чтобы периферийные виртуальные сети (spoke VNets) использовали шлюз VPN или ExpressRoute центральной сети. Для доступа к PaaS по частному IP-адресу Private Link создает частную конечную точку (private endpoint) — сетевой интерфейс (NIC) в вашей подсети, — которая сопоставляется с конкретным экземпляром службы, например Azure Storage, SQL Database, или с частной службой, которую вы публикуете. Трафик полностью проходит по магистральной сети Azure, а DNS играет ключевую роль в обеспечении разрешения имен клиентов в частную конечную точку. Выбор между этими вариантами зависит от требований: VPN Gateway для зашифрованного подключения через Интернет, ExpressRoute для частных высокопроизводительных каналов, пиринг виртуальных сетей для частного подключения внутри Azure и Private Link для частного доступа к PaaS или партнерским службам без открытия общедоступных конечных точек.
- VPN Gateway
- Уровень подключения: L3 (IPsec/IKE)
- Область применения: Локальная сеть <-> Azure; VNet <-> VNet
- Типичная пропускная способность: От сотен Мбит/с до нескольких Гбит/с (в зависимости от SKU)
- Шифрование: Да (IPsec)
- Ключевые преимущества: Экономичность, гибкость, P2S/S2S
- Основные сценарии использования: Расширение гибридной среды, разработка/тестирование, быстрое развертывание
- ExpressRoute
- Уровень подключения: Частный канал L3
- Область применения: Локальная сеть <-> Azure (через партнера)
- Типичная пропускная способность: 50 Мбит/с – 100 Гбит/с (в зависимости от канала)
- Шифрование: Частный канал (IPsec не требуется)
- Ключевые преимущества: Предсказуемая задержка, высокая пропускная способность, SLA
- Основные сценарии использования: Критически важные гибридные среды, репликация данных, соответствие требованиям
- VNet Peering
- Уровень подключения: Магистральная сеть Azure
- Область применения: VNet <-> VNet (в одном или разных регионах)
- Типичная пропускная способность: Ограничена сетевым интерфейсом/хостом ВМ; низкая задержка
- Шифрование: Нет (частная магистральная сеть)
- Ключевые преимущества: Простота, скорость, поддержка между клиентами (trans-tenant)
- Основные сценарии использования: Топология «звезда», региональная/глобальная ячеистая сеть VNet
- Private Link
- Уровень подключения: Конечная точка L7 через частный сетевой интерфейс
- Область применения: Клиентская VNet <-> PaaS/Частная служба
- Типичная пропускная способность: Зависит от приложения; ограничена сетевым интерфейсом
- Шифрование: Изоляция в магистральной сети
- Ключевые преимущества: Устраняет публичный доступ, гранулярность
- Основные сценарии использования: Частный доступ к Storage, SQL, Key Vault, партнерским приложениям
Распределение и ускорение трафика: Load Balancer, Application Gateway, Front Door, Traffic Manager и CDN
Azure Load Balancer работает на уровне 4 (L4) для TCP/UDP и обеспечивает высокопроизводительную балансировку нагрузки с низкой задержкой в пределах одного региона. Он поддерживает сценарии для входящего и исходящего трафика, правила NAT для входящих подключений и пробы работоспособности. Standard Load Balancer поддерживает зоны доступности и может охватывать несколько зон в одном регионе для обеспечения отказоустойчивости. Это подходящий выбор для протоколов, отличных от HTTP, игровых бэкендов и сценариев, требующих портов высокой доступности (HA ports) или SNAT для исходящих подключений в больших масштабах с помощью правил для исходящего трафика или NAT Gateway. Application Gateway обеспечивает маршрутизацию HTTP/HTTPS на уровне 7 (L7) с такими функциями, как маршрутизация на основе пути URL-адреса и имени хоста, привязка сеансов на основе cookie и разгрузка SSL. При использовании SKU с брандмауэром веб-приложений (WAF) он предлагает управляемые наборы правил OWASP для защиты от распространенных эксплойтов и ботов. Application Gateway является региональным сервисом и часто используется перед VM Scale Sets, контейнерами или App Services в конфигурациях с частной сетью, особенно когда требуется расширенная маршрутизация HTTP и проверка трафика с помощью WAF. Azure Front Door — это глобальная точка входа на уровне 7 (L7) с использованием anycast-маршрутизации, которая ускоряет и защищает веб-приложения, доступные из Интернета. Он обеспечивает глобальную балансировку нагрузки с мгновенным переключением при сбое, интеллектуальную маршрутизацию и встроенный WAF. Front Door Standard/Premium интегрирует возможности CDN для ускорения статического и динамического контента на границе сети и может направлять трафик к источникам, таким как Application Gateways, App Services или Storage. Traffic Manager дополняет эти сервисы, выполняя глобальное распределение трафика на основе DNS между любыми конечными точками (HTTP или не-HTTP), используя такие методы маршрутизации, как приоритет, производительность, взвешенный, географический, по подсети и многозначный. Для разгрузки статического контента Azure CDN (включая Front Door Standard/Premium или Azure CDN от Microsoft/Verizon/Akamai) кэширует контент ближе к пользователям, снижает нагрузку на источник и повышает производительность. Часто используется комбинация этих сервисов. Типичная архитектура для приложений, доступных из Интернета, использует Azure Front Door с WAF для глобального входящего трафика, который направляется на региональные Application Gateways (с WAF или без), маршрутизирующие трафик к внутренним рабочим нагрузкам. Для протоколов, отличных от HTTP/HTTPS, используйте Traffic Manager для отказоустойчивости на уровне DNS в паре с региональными Load Balancers. Размещайте публичные IP-адреса только на этих управляемых пограничных сервисах, оставляя виртуальные машины приложений в частной сети.
- Azure Load Balancer
- Уровень: L4
- Область действия: Региональный
- Протоколы: TCP/UDP
- Поддержка WAF: Нет
- Привязка сеанса: Нет (на L7)
- Типичные сценарии: Нагрузки, не использующие HTTP; внутренняя балансировка нагрузки; исходящий SNAT
- Application Gateway
- Уровень: L7
- Область действия: Региональный
- Протоколы: HTTP/HTTPS
- Поддержка WAF: Да (WAF v2)
- Привязка сеанса: Да (на основе cookie)
- Типичные сценарии: Веб-приложения в VNet, разгрузка SSL, маршрутизация по пути/хосту
- Azure Front Door
- Уровень: L7
- Область действия: Глобальный
- Протоколы: HTTP/HTTPS
- Поддержка WAF: Да (WAF)
- Привязка сеанса: Да (affinity cookie)
- Типичные сценарии: Глобальная точка входа, ускорение на границе сети, мгновенное переключение при сбое
- Traffic Manager
- Уровень: DNS
- Область действия: Глобальный
- Протоколы: Любые (на основе DNS)
- Поддержка WAF: Нет
- Привязка сеанса: Нет
- Типичные сценарии: Межрегиональное переключение при сбое/распределение нагрузки для любых конечных точек
- Azure CDN
- Уровень: Кэш L7
- Область действия: Глобальный
- Протоколы: HTTP/HTTPS
- Поддержка WAF: Нет (используйте WAF в Front Door)
- Привязка сеанса: Н/П
- Типичные сценарии: Кэширование статического контента, разгрузка источника, повышение производительности
Сетевая безопасность и безопасный доступ: NSGs, Azure Firewall, DDoS Protection, Bastion и Just-in-Time
Группы безопасности сети (NSG) применяют фильтрацию с отслеживанием состояния (stateful) на уровнях 3 и 4 к подсетям и сетевым интерфейсам (NIC). Правила разрешают или запрещают трафик на основе параметров 5-кортежа (5-tuple), с поддержкой тегов служб и групп безопасности приложений для упрощения управления. NSG идеально подходят для сегментации уровней, ограничения портов управления и реализации принципа наименьших привилегий между подсетями. Они быстрые и распределенные, но не обеспечивают фильтрацию на уровне приложений, предотвращение вторжений или централизованный DNAT/SNAT. Azure Firewall — это управляемый брандмауэр с отслеживанием состояния и служба сетевой безопасности, которая предоставляет как сетевые правила, так и правила приложений (фильтрация по FQDN). SKU уровня Premium добавляет проверку TLS, IDPS и фильтрацию URL-адресов. Он поддерживает DNAT/SNAT, фильтрацию на основе аналитики угроз и интегрируется с таблицами маршрутизации для создания центральной точки контроля исходящего трафика в топологиях «звезда» (hub-and-spoke). Azure Firewall дополняет NSG: NSG обеспечивают локальную микросегментацию для трафика «восток-запад», в то время как брандмауэр реализует централизованные политики для трафика «север-юг» и исходящего трафика в интернет. Azure DDoS Protection поставляется в редакциях Basic и Standard. Basic — это защита на уровне платформы, применяемая автоматически к службам Azure без необходимости настройки со стороны клиента. Standard добавляет адаптивную настройку, телеметрию, оповещения и быстрое устранение атак для ресурсов с общедоступными IP-адресами в защищенной VNet, а также кредиты для защиты от затрат во время задокументированных атак. Для административного доступа без общедоступных IP-адресов Azure Bastion предоставляет RDP/SSH через TLS непосредственно с портала Azure (и через поддерживаемые нативные клиенты в Bastion Standard), устраняя риски, связанные с входящими подключениями извне. JIT-доступ (Just-in-Time) к ВМ, включаемый через Microsoft Defender for Cloud, держит порты управления в NSG закрытыми и открывает ограниченный по времени доступ только для утвержденных пользователей и исходных IP-адресов, минимизируя поверхность атаки при сохранении операционного доступа.
- Фокус на модели OSI
- NSG: L3/L4 (с отслеживанием состояния)
- Azure Firewall: L3–L7 (с отслеживанием состояния)
- DDoS Protection Standard: Защита от объемных атак/L3/L4
- Azure Bastion: Безопасный доступ по RDP/SSH
- JIT VM Access: Контроль времени доступа
- Централизованное управление политиками
- NSG: Ограничено (на уровне подсети/NIC)
- Azure Firewall: Да (политики, правила, IDPS)
- DDoS Protection Standard: Да (на уровне защищенной VNet)
- Azure Bastion: Неприменимо
- JIT VM Access: Политики через Defender for Cloud
- DNAT/SNAT
- NSG: Нет
- Azure Firewall: Да
- DDoS Protection Standard: Нет
- Azure Bastion: Нет
- JIT VM Access: Нет
- WAF/IDPS
- NSG: Нет
- Azure Firewall: Premium: IDPS
- DDoS Protection Standard: Н/Д
- Azure Bastion: Нет
- JIT VM Access: Нет
- Основная ценность
- NSG: Микросегментация
- Azure Firewall: Централизованный контроль и инспекция
- DDoS Protection Standard: Защита от атак для публичных IP-адресов
- Azure Bastion: Отсутствие публичных IP для администрирования
- JIT VM Access: Закрывает порты управления, когда они не нужны
Практическая задача: Глобальное развертывание розничной сети для Contoso Outdoors: безопасная, частная и высокодоступная сеть
Сценарий: Компания Contoso Outdoors запускает новую платформу электронной коммерции на базе микросервисов, работающих в Azure в регионах East US и West Europe. Компания должна сохранять все виртуальные машины приложений приватными, обеспечить безопасный административный доступ и предоставить партнерам возможность загружать файлы инвентаризации в Azure Storage без использования публичного интернета. Локальная ERP-система в Чикаго требует приватного подключения с низкой задержкой к сервисам в регионе East US. Веб-интерфейс должен быть устойчив к отказу одного региона и защищен от распространенных веб-эксплойтов и объемных атак.
Задача: Спроектировать сеть, которая сочетает в себе частные адресные пространства, гибридное подключение, глобальное распределение HTTP-трафика, частный доступ к PaaS и многоуровневую безопасность без предоставления публичных IP-адресов для ВМ.
Рекомендуемый подход:
- Создайте архитектуру «звезда» (hub-and-spoke) в каждом регионе. Разверните центральную VNet (hub) с адресным пространством 10.0.0.0/16 и периферийные сети (spokes) для веб-уровня, уровня приложений и уровня данных, используя непересекающиеся подсети /24. Привяжите NSG к каждой подсети для реализации принципа наименьших привилегий между уровнями.
- Разверните Azure Firewall Premium в каждой центральной сети (hub). Настройте UDR в периферийных сетях (spokes) для маршрутизации всего исходящего в интернет трафика на файрвол для контроля исходящих соединений, инспекции TLS и фильтрации на основе аналитики угроз.
- Установите гибридное подключение от дата-центра в Чикаго к центральной сети (hub) в East US с помощью ExpressRoute (private peering). Включите двойные подключения для избыточности и BGP для динамической маршрутизации. При необходимости временно используйте site-to-site VPN в качестве резервного канала.
- Соедините региональные периферийные сети (spokes) с их локальными центральными VNet с помощью VNet peering. Включите транзит через шлюз (gateway transit), чтобы периферийные сети могли использовать шлюз ExpressRoute/VPN центральной сети. Используйте global VNet peering для соединения центральных сетей (hubs) в East US и West Europe для трафика плоскости управления и репликации.
- Опубликуйте сайт электронной коммерции с помощью Azure Front Door Premium и WAF. Настройте два источника (origins): Application Gateway в East US и West Europe. Включите управляемые политики WAF и защиту от ботов в Front Door. Включите кэширование статических ресурсов в Front Door.
- В каждом регионе разверните Application Gateway WAF v2 в веб-сети (web spoke), который будет терминировать TLS и выполнять маршрутизацию на основе пути и хоста к внутренним пулам (backend pools) (VM Scale Sets или App Services) в частных подсетях. Используйте Standard Load Balancers внутри для микросервисов, не использующих HTTP.
- Для частного доступа партнеров и взаимодействия между службами создайте Private Endpoints к Azure Storage и Azure SQL Database в периферийных сетях данных (data spokes). Свяжите соответствующие зоны Azure Private DNS со всеми периферийными и центральными сетями и настройте локальный DNS на перенаправление запросов для зон privatelink в Azure для согласованного разрешения имен.
- Защитите общедоступные ресурсы с помощью Azure DDoS Protection Standard, включив его для центральных VNet, которые содержат публичные IP-ресурсы для Application Gateway и источников (origins) Front Door. Отслеживайте метрики атак и настраивайте оповещения.
- Обеспечьте безопасное администрирование, развернув Azure Bastion Standard в каждой центральной VNet. Удалите все публичные IP-адреса с виртуальных машин. Включите JIT-доступ (Just-in-Time) к ВМ в Defender for Cloud, чтобы доступ по RDP/SSH был ограничен по времени и источнику при туннелировании через Bastion.
- Организуйте сбор данных о сети с помощью логов потоков NSG, логов Azure Firewall и логов доступа Front Door/Application Gateway в Log Analytics. Настройте пробы работоспособности (health probes) и синтетические тесты для проверки сквозной доступности и поведения при отработке отказа.
Обоснование выбора Azure: Эта архитектура сохраняет плоскости приложений приватными и контролируемыми, предоставляя при этом защищенный глобальный периметр. ExpressRoute обеспечивает приватное, предсказуемое подключение для ERP-системы, а VNet peering и транзит через шлюз (gateway transit) расширяют доступ ко всем периферийным сетям (spokes). Azure Front Door с WAF обеспечивает глобальное распределение HTTP-трафика, мгновенное переключение при сбое и безопасность на периметре, в то время как региональные Application Gateway обрабатывают маршрутизацию L7 и WAF в непосредственной близости от рабочих нагрузок. Private Link устраняет публичный доступ к Storage и SQL, а частный DNS (private DNS) обеспечивает бесшовное разрешение имен из Azure и локальной среды. NSG обеспечивают микросегментацию; Azure Firewall централизует управление исходящим трафиком, DNAT/SNAT и расширенную инспекцию; Azure DDoS Protection Standard смягчает объемные атаки на публичные конечные точки. Azure Bastion и JIT-доступ обеспечивают безопасный, аудируемый административный доступ без открытия портов управления или назначения публичных IP-адресов ВМ, что соответствует целям безопасности и комплаенса без ущерба для удобства эксплуатации.
← Вычислительные ресурсы и службы приложений · Все домены · Хранилище и базы данных →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →