Microsoft AZ-104: Azure 虛擬網路 — 學習指南

屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Azure Virtual Networking 為 IaaS 和 PaaS 工作負載建立軟體定義的資料中心架構。您可以使用 CIDR 設計位址計畫、根據信任邊界切分出子網路、透過 Network Security Groups (NSGs) 和 Azure Firewall 保護東西向與南北向的流量、使用 VNet peering、VPN Gateway 或 ExpressRoute 連接環境、以使用者定義的路由塑造流量,並透過 Azure DNS 提供可靠的名稱解析。正確建構這些元件,有助於實現可擴展的 hub-and-spoke 設計、透過 Private Endpoints 安全地存取 PaaS,以及滿足合規性與效能要求的可預測路由。

定址、分段與策略 (VNets, Subnets, NSGs, ASGs, UDR)

虛擬網路使用 CIDR 表示法(例如 10.0.0.0/16)定義一個或多個不重疊的 RFC1918 位址空間。如果與對等網路沒有衝突,您可以在之後新增額外的位址前置詞。子網路將 VNet 分割成可路由的區塊(例如,10.0.1.0/24 用於 web,10.0.2.0/24 用於 app)。為 VPN/ExpressRoute 閘道保留一個專用的 GatewaySubnet;請慷慨地分配空間(至少 /27),以避免未來的擴展限制。IP 分配預設為動態;您可以在需要時於 NICs 上設定靜態私有 IP。

預設的系統路由允許 VNet 內部流量,並將 0.0.0.0/0 傳送到網際網路(取決於是否有公用 IP)。使用者定義的路由 (UDR) 會在子網路層級覆寫這些預設值。建立一個路由表並將其與子網路關聯;其條目包括:

NSGs 在 NICs 或子網路上強制執行具狀態的 L3–L4 策略;這兩種範圍可以同時使用,且流量必須被所有適用的 NSGs 所允許。規則會根據優先順序(100–4096;數字越小越優先)和方向(輸入/輸出)進行評估。預設規則包括:

Application Security Groups (ASGs) 將 IP 位址與策略解耦。將 NICs 指派給代表不同角色(例如 Web、App、DB)的 ASGs,並在 NSG 規則中參考這些 ASGs。這樣就可以在不更動 IP 或子網路的情況下變更策略,並有助於在 VNet 內實現一致的、基於角色的分段。

連線選項:對等互連、VPN 閘道與 ExpressRoute

VNet 對等互連 (peering) 透過 Microsoft 骨幹網路連接 VNet,提供低延遲與高頻寬。本地對等互連 (Local peering) 在單一區域內;全域對等互連 (global peering) 則跨越區域。對等互連是非可轉移的 (non-transitive),且需要不重疊的位址空間。關鍵旗標:

Azure VPN Gateway 提供 IPSec/IKE 通道:

ExpressRoute 透過合作夥伴的線路,提供私有的、具備 SLA 保證的連線到 Microsoft 的邊緣網路:

共存:一個 VNet 可以在同一個 GatewaySubnet 中同時擁有 VPN 和 ExpressRoute 閘道,並使用閘道傳輸和 UDRs 來控制流量。對於穩定的企業級流量,建議優先使用 ExpressRoute;VPN 則可作為備援,或用於連接分支/小型辦公室。

名稱解析與 PaaS 的安全存取 (Azure DNS, Endpoints)

Azure DNS 可託管公用區域 (public zones),讓您面向網際網路的紀錄能以高可用性的方式存放在 Azure 的全球 DNS 平台上。對於 VNet 內部解析,Azure DNS 私人區域 (Private Zones) 提供分割領域 (split-horizon) 的名稱服務。將 VNet 連結到私人區域以啟用解析,並可選擇性地啟用自動註冊,讓 VM 的 A 紀錄在 NIC IP 變更時自動註冊和更新。為了在 Azure 和本地端之間進行混合式名稱解析與條件式轉送,請部署 Azure DNS Private Resolver,並設定其輸入/輸出端點和規則集,以便將特定網域(例如,corp.contoso.com)轉送到本地 DNS,或將 privatelink.* 轉送回 Azure 內部。

Service Endpoints 將您的 VNet 身分透過 Microsoft 骨幹網路延伸至特定的 Azure 服務(例如 Storage、SQL),同時服務仍保留其公用 IP。在 PaaS 防火牆上,將存取限制在特定的 VNet/子網路上。它們可以輕易地針對每個子網路和每個服務啟用,不需要變更 DNS,且非常適用於單純的、僅限 Azure 的情境。然而,資源本身仍然有一個公用 IP,且無法從本地端透過私有方式定址,必須經過公用端點。

Private Endpoints 透過 Private Link,在 PaaS 資源上放置一個帶有您子網路私有 IP 的 NIC。流量會一直保留在私有網路上,從而實現精細的資料外洩控制,並允許從本地端透過 VPN/ExpressRoute 進行存取。正確的 DNS 設定至關重要:必須覆寫資源的公用 FQDN,使其解析為指向您私有 IP 的 privatelink FQDN。使用連結到 VNet 的 Azure Private DNS 區域(例如 privatelink.blob.core.windows.net)。當您需要真正的私有定址、跨地端存取以及嚴格的出口流量控制時,請選擇 Private Endpoints。

Azure Firewall 與集中式輸出/輸入流量治理

Azure Firewall 是一個具狀態性、雲端原生的防火牆,可彈性擴展,並為中樞輪輻 (hub-and-spoke) 設計提供集中式原則。請將其部署到一個專用的 AzureFirewallSubnet 中。對於強制通道 (forced tunneling) 情境,請新增 AzureFirewallManagementSubnet,這樣管理流量會使用網際網路,而資料流量則會遵循您的預設路由。

規則集合類型會依此順序及規則集合的優先順序套用:

實際問題情境

Adobe 必須現代化一個混合式網路:Azure 中一個安全的中樞必須提供集中化的網際網路輸出、具備高可用性的地端連線、對 Storage 和 SQL 的私密存取,以及跨 Azure 和資料中心的可預測名稱解析。遠端開發人員也需要 P2S 存取權限來連線到所有輪輻。

  1. 設計位址空間與分段
  1. 建立中樞輪輻連線
  1. 提供私密、備援的地端連線
  1. 集中化輸出流量並保護工作負載
  1. 以真正的私密存取來保護 PaaS
  1. 實作混合式名稱解析與條件式轉送
  1. 啟用遠端開發人員對所有輪輻的存取
  1. 使用 ASG 和 NSG 加以強化

此架構透過 ExpressRoute 的備援、集中化的 Azure Firewall 治理、私密的 PaaS 存取以及一致的 DNS,滿足了 Adobe 的需求,同時確保遠端使用者和地端系統可以透過中樞安全地存取每個工作負載。


Azure 虛擬機器與計算 · 所有領域 · Azure 負載平衡與流量管理

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品