Microsoft AZ-900: Сетевые службы — Руководство по подготовке

Часть Microsoft Azure AZ-900 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Сетевые службы Azure обеспечивают основу для безопасного подключения рабочих нагрузок, пользователей и служб в разных регионах, а также между локальными и облачными средами. Они охватывают частные программно-определяемые сети, гибридное подключение, глобальное распределение трафика и многоуровневую защиту от угроз. Продуманная архитектура начинается с четкого планирования адресного пространства, границ изоляции и разрешения имен, а затем дополняется правильным сочетанием средств подключения и защиты для достижения целей производительности и соответствия требованиям.

Основные виртуальные сети: VNet, подсети, IP-адресация и DNS

Виртуальная сеть (VNet) — это граница изоляции для частных сетей в Azure. VNet охватывают один регион, привязаны к подписке и используют определенные вами адресные пространства RFC1918. Внутри VNet подсети сегментируют адресное пространство на логические уровни (например, веб-уровень, уровень приложений и уровень данных). Подсети поддерживают сетевые политики, такие как группы безопасности сети (NSG), таблицы маршрутизации, конечные точки служб и делегирование определенным службам PaaS. Тщательное планирование CIDR позволяет избежать пересечения с локальными сетями и другими VNet, с которыми вы можете установить пиринговое соединение в будущем. IP-адресация в Azure включает частные и общедоступные адреса. Частные IP-адреса назначаются сетевым интерфейсам (NIC) виртуальных машин и других ресурсов для трафика «восток-запад» внутри VNet или через пиринг и VPN/ExpressRoute. Частные IP-адреса в подсети могут быть динамическими или статическими. Общедоступные IP-адреса делают ресурсы доступными из Интернета или обеспечивают исходящее подключение с помощью NAT. Общедоступные IP-адреса уровня «Стандартный» (Standard) являются избыточными между зонами (где это возможно), по умолчанию закрыты для входящего трафика и должны использоваться в сочетании с балансировщиками нагрузки, шлюзами приложений (Application Gateway) или Брандмауэром Azure (Azure Firewall), а не назначаться напрямую виртуальным машинам, если для этого нет веских оснований. Разрешение имен по умолчанию обрабатывается DNS-распознавателем, предоставляемым Azure (168.63.129.16), который разрешает имена узлов в пределах VNet. Для частных конечных точек и гибридного разрешения имен зоны Частного DNS Azure (Azure Private DNS) сопоставляют частные полные доменные имена (FQDN), например privatelink.database.windows.net, с частными IP-адресами. Вы можете связывать частные зоны DNS с несколькими VNet. Если вы используете пользовательские DNS-серверы, убедитесь, что условная пересылка охватывает зоны Частного DNS Azure, чтобы ресурсы разрешали частные конечные точки вместо общедоступных конечных точек служб.

Azure VPN Gateway устанавливает зашифрованные туннели с использованием IPsec/IKE для подключений «сеть-сеть» (S2S), «точка-сеть» (P2S) и «виртуальная сеть-виртуальная сеть». Это экономичный способ расширить локальную сеть в Azure через общедоступный Интернет, сохраняя данные зашифрованными при передаче. Пропускная способность и количество туннелей масштабируются в зависимости от SKU VpnGw, а высокая доступность обеспечивается по умолчанию с помощью экземпляров в режиме «активный/резервный» (active/standby). Поддержка режима «активный-активный» (active-active) и BGP обеспечивает динамическую маршрутизацию и более высокую совокупную пропускную способность. ExpressRoute предоставляет частное подключение уровня 3 (Layer 3) к Microsoft с поддержкой SLA через пограничное устройство партнера или прямой пиринг. Трафик не выходит в общедоступный Интернет, что обеспечивает предсказуемую задержку и более высокую пропускную способность. Каналы ExpressRoute поддерживают несколько пирингов (частный пиринг Azure, пиринг Microsoft и, где применимо, пиринг Microsoft 365) и используют двойные резервные подключения. Это предпочтительный вариант для критически важных сценариев и сценариев с высокой пропускной способностью, часто в сочетании с топологией «звезда» (hub-and-spoke), где в центральной виртуальной сети (hub VNet) размещается шлюз ExpressRoute или VPN Gateway. Пиринг виртуальных сетей (VNet peering) связывает виртуальные сети через магистральную сеть Microsoft с низкой задержкой и высокой пропускной способностью, позволяя ресурсам обмениваться данными по частным IP-адресам, как если бы они находились в одной сети. Пиринг не является транзитивным: трафик не маршрутизируется автоматически через одну пиринговую виртуальную сеть в третью. Можно включить транзит через шлюз (Gateway transit), чтобы периферийные виртуальные сети (spoke VNets) использовали шлюз VPN или ExpressRoute центральной сети. Для доступа к PaaS по частному IP-адресу Private Link создает частную конечную точку (private endpoint) — сетевой интерфейс (NIC) в вашей подсети, — которая сопоставляется с конкретным экземпляром службы, например Azure Storage, SQL Database, или с частной службой, которую вы публикуете. Трафик полностью проходит по магистральной сети Azure, а DNS играет ключевую роль в обеспечении разрешения имен клиентов в частную конечную точку. Выбор между этими вариантами зависит от требований: VPN Gateway для зашифрованного подключения через Интернет, ExpressRoute для частных высокопроизводительных каналов, пиринг виртуальных сетей для частного подключения внутри Azure и Private Link для частного доступа к PaaS или партнерским службам без открытия общедоступных конечных точек.

Распределение и ускорение трафика: Load Balancer, Application Gateway, Front Door, Traffic Manager и CDN

Azure Load Balancer работает на уровне 4 (L4) для TCP/UDP и обеспечивает высокопроизводительную балансировку нагрузки с низкой задержкой в пределах одного региона. Он поддерживает сценарии для входящего и исходящего трафика, правила NAT для входящих подключений и пробы работоспособности. Standard Load Balancer поддерживает зоны доступности и может охватывать несколько зон в одном регионе для обеспечения отказоустойчивости. Это подходящий выбор для протоколов, отличных от HTTP, игровых бэкендов и сценариев, требующих портов высокой доступности (HA ports) или SNAT для исходящих подключений в больших масштабах с помощью правил для исходящего трафика или NAT Gateway. Application Gateway обеспечивает маршрутизацию HTTP/HTTPS на уровне 7 (L7) с такими функциями, как маршрутизация на основе пути URL-адреса и имени хоста, привязка сеансов на основе cookie и разгрузка SSL. При использовании SKU с брандмауэром веб-приложений (WAF) он предлагает управляемые наборы правил OWASP для защиты от распространенных эксплойтов и ботов. Application Gateway является региональным сервисом и часто используется перед VM Scale Sets, контейнерами или App Services в конфигурациях с частной сетью, особенно когда требуется расширенная маршрутизация HTTP и проверка трафика с помощью WAF. Azure Front Door — это глобальная точка входа на уровне 7 (L7) с использованием anycast-маршрутизации, которая ускоряет и защищает веб-приложения, доступные из Интернета. Он обеспечивает глобальную балансировку нагрузки с мгновенным переключением при сбое, интеллектуальную маршрутизацию и встроенный WAF. Front Door Standard/Premium интегрирует возможности CDN для ускорения статического и динамического контента на границе сети и может направлять трафик к источникам, таким как Application Gateways, App Services или Storage. Traffic Manager дополняет эти сервисы, выполняя глобальное распределение трафика на основе DNS между любыми конечными точками (HTTP или не-HTTP), используя такие методы маршрутизации, как приоритет, производительность, взвешенный, географический, по подсети и многозначный. Для разгрузки статического контента Azure CDN (включая Front Door Standard/Premium или Azure CDN от Microsoft/Verizon/Akamai) кэширует контент ближе к пользователям, снижает нагрузку на источник и повышает производительность. Часто используется комбинация этих сервисов. Типичная архитектура для приложений, доступных из Интернета, использует Azure Front Door с WAF для глобального входящего трафика, который направляется на региональные Application Gateways (с WAF или без), маршрутизирующие трафик к внутренним рабочим нагрузкам. Для протоколов, отличных от HTTP/HTTPS, используйте Traffic Manager для отказоустойчивости на уровне DNS в паре с региональными Load Balancers. Размещайте публичные IP-адреса только на этих управляемых пограничных сервисах, оставляя виртуальные машины приложений в частной сети.

Сетевая безопасность и безопасный доступ: NSGs, Azure Firewall, DDoS Protection, Bastion и Just-in-Time

Группы безопасности сети (NSG) применяют фильтрацию с отслеживанием состояния (stateful) на уровнях 3 и 4 к подсетям и сетевым интерфейсам (NIC). Правила разрешают или запрещают трафик на основе параметров 5-кортежа (5-tuple), с поддержкой тегов служб и групп безопасности приложений для упрощения управления. NSG идеально подходят для сегментации уровней, ограничения портов управления и реализации принципа наименьших привилегий между подсетями. Они быстрые и распределенные, но не обеспечивают фильтрацию на уровне приложений, предотвращение вторжений или централизованный DNAT/SNAT. Azure Firewall — это управляемый брандмауэр с отслеживанием состояния и служба сетевой безопасности, которая предоставляет как сетевые правила, так и правила приложений (фильтрация по FQDN). SKU уровня Premium добавляет проверку TLS, IDPS и фильтрацию URL-адресов. Он поддерживает DNAT/SNAT, фильтрацию на основе аналитики угроз и интегрируется с таблицами маршрутизации для создания центральной точки контроля исходящего трафика в топологиях «звезда» (hub-and-spoke). Azure Firewall дополняет NSG: NSG обеспечивают локальную микросегментацию для трафика «восток-запад», в то время как брандмауэр реализует централизованные политики для трафика «север-юг» и исходящего трафика в интернет. Azure DDoS Protection поставляется в редакциях Basic и Standard. Basic — это защита на уровне платформы, применяемая автоматически к службам Azure без необходимости настройки со стороны клиента. Standard добавляет адаптивную настройку, телеметрию, оповещения и быстрое устранение атак для ресурсов с общедоступными IP-адресами в защищенной VNet, а также кредиты для защиты от затрат во время задокументированных атак. Для административного доступа без общедоступных IP-адресов Azure Bastion предоставляет RDP/SSH через TLS непосредственно с портала Azure (и через поддерживаемые нативные клиенты в Bastion Standard), устраняя риски, связанные с входящими подключениями извне. JIT-доступ (Just-in-Time) к ВМ, включаемый через Microsoft Defender for Cloud, держит порты управления в NSG закрытыми и открывает ограниченный по времени доступ только для утвержденных пользователей и исходных IP-адресов, минимизируя поверхность атаки при сохранении операционного доступа.

Практическая задача: Глобальное развертывание розничной сети для Contoso Outdoors: безопасная, частная и высокодоступная сеть

Сценарий: Компания Contoso Outdoors запускает новую платформу электронной коммерции на базе микросервисов, работающих в Azure в регионах East US и West Europe. Компания должна сохранять все виртуальные машины приложений приватными, обеспечить безопасный административный доступ и предоставить партнерам возможность загружать файлы инвентаризации в Azure Storage без использования публичного интернета. Локальная ERP-система в Чикаго требует приватного подключения с низкой задержкой к сервисам в регионе East US. Веб-интерфейс должен быть устойчив к отказу одного региона и защищен от распространенных веб-эксплойтов и объемных атак.

Задача: Спроектировать сеть, которая сочетает в себе частные адресные пространства, гибридное подключение, глобальное распределение HTTP-трафика, частный доступ к PaaS и многоуровневую безопасность без предоставления публичных IP-адресов для ВМ.

Рекомендуемый подход:

  1. Создайте архитектуру «звезда» (hub-and-spoke) в каждом регионе. Разверните центральную VNet (hub) с адресным пространством 10.0.0.0/16 и периферийные сети (spokes) для веб-уровня, уровня приложений и уровня данных, используя непересекающиеся подсети /24. Привяжите NSG к каждой подсети для реализации принципа наименьших привилегий между уровнями.
  2. Разверните Azure Firewall Premium в каждой центральной сети (hub). Настройте UDR в периферийных сетях (spokes) для маршрутизации всего исходящего в интернет трафика на файрвол для контроля исходящих соединений, инспекции TLS и фильтрации на основе аналитики угроз.
  3. Установите гибридное подключение от дата-центра в Чикаго к центральной сети (hub) в East US с помощью ExpressRoute (private peering). Включите двойные подключения для избыточности и BGP для динамической маршрутизации. При необходимости временно используйте site-to-site VPN в качестве резервного канала.
  4. Соедините региональные периферийные сети (spokes) с их локальными центральными VNet с помощью VNet peering. Включите транзит через шлюз (gateway transit), чтобы периферийные сети могли использовать шлюз ExpressRoute/VPN центральной сети. Используйте global VNet peering для соединения центральных сетей (hubs) в East US и West Europe для трафика плоскости управления и репликации.
  5. Опубликуйте сайт электронной коммерции с помощью Azure Front Door Premium и WAF. Настройте два источника (origins): Application Gateway в East US и West Europe. Включите управляемые политики WAF и защиту от ботов в Front Door. Включите кэширование статических ресурсов в Front Door.
  6. В каждом регионе разверните Application Gateway WAF v2 в веб-сети (web spoke), который будет терминировать TLS и выполнять маршрутизацию на основе пути и хоста к внутренним пулам (backend pools) (VM Scale Sets или App Services) в частных подсетях. Используйте Standard Load Balancers внутри для микросервисов, не использующих HTTP.
  7. Для частного доступа партнеров и взаимодействия между службами создайте Private Endpoints к Azure Storage и Azure SQL Database в периферийных сетях данных (data spokes). Свяжите соответствующие зоны Azure Private DNS со всеми периферийными и центральными сетями и настройте локальный DNS на перенаправление запросов для зон privatelink в Azure для согласованного разрешения имен.
  8. Защитите общедоступные ресурсы с помощью Azure DDoS Protection Standard, включив его для центральных VNet, которые содержат публичные IP-ресурсы для Application Gateway и источников (origins) Front Door. Отслеживайте метрики атак и настраивайте оповещения.
  9. Обеспечьте безопасное администрирование, развернув Azure Bastion Standard в каждой центральной VNet. Удалите все публичные IP-адреса с виртуальных машин. Включите JIT-доступ (Just-in-Time) к ВМ в Defender for Cloud, чтобы доступ по RDP/SSH был ограничен по времени и источнику при туннелировании через Bastion.
  10. Организуйте сбор данных о сети с помощью логов потоков NSG, логов Azure Firewall и логов доступа Front Door/Application Gateway в Log Analytics. Настройте пробы работоспособности (health probes) и синтетические тесты для проверки сквозной доступности и поведения при отработке отказа.

Обоснование выбора Azure: Эта архитектура сохраняет плоскости приложений приватными и контролируемыми, предоставляя при этом защищенный глобальный периметр. ExpressRoute обеспечивает приватное, предсказуемое подключение для ERP-системы, а VNet peering и транзит через шлюз (gateway transit) расширяют доступ ко всем периферийным сетям (spokes). Azure Front Door с WAF обеспечивает глобальное распределение HTTP-трафика, мгновенное переключение при сбое и безопасность на периметре, в то время как региональные Application Gateway обрабатывают маршрутизацию L7 и WAF в непосредственной близости от рабочих нагрузок. Private Link устраняет публичный доступ к Storage и SQL, а частный DNS (private DNS) обеспечивает бесшовное разрешение имен из Azure и локальной среды. NSG обеспечивают микросегментацию; Azure Firewall централизует управление исходящим трафиком, DNAT/SNAT и расширенную инспекцию; Azure DDoS Protection Standard смягчает объемные атаки на публичные конечные точки. Azure Bastion и JIT-доступ обеспечивают безопасный, аудируемый административный доступ без открытия портов управления или назначения публичных IP-адресов ВМ, что соответствует целям безопасности и комплаенса без ущерба для удобства эксплуатации.


Вычислительные ресурсы и службы приложений · Все домены · Хранилище и базы данных

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт