Microsoft AZ-104: Azure 虛擬網路 — 學習指南
屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure Virtual Networking 為 IaaS 和 PaaS 工作負載建立軟體定義的資料中心架構。您可以使用 CIDR 設計位址計畫、根據信任邊界切分出子網路、透過 Network Security Groups (NSGs) 和 Azure Firewall 保護東西向與南北向的流量、使用 VNet peering、VPN Gateway 或 ExpressRoute 連接環境、以使用者定義的路由塑造流量,並透過 Azure DNS 提供可靠的名稱解析。正確建構這些元件,有助於實現可擴展的 hub-and-spoke 設計、透過 Private Endpoints 安全地存取 PaaS,以及滿足合規性與效能要求的可預測路由。
定址、分段與策略 (VNets, Subnets, NSGs, ASGs, UDR)
虛擬網路使用 CIDR 表示法(例如 10.0.0.0/16)定義一個或多個不重疊的 RFC1918 位址空間。如果與對等網路沒有衝突,您可以在之後新增額外的位址前置詞。子網路將 VNet 分割成可路由的區塊(例如,10.0.1.0/24 用於 web,10.0.2.0/24 用於 app)。為 VPN/ExpressRoute 閘道保留一個專用的 GatewaySubnet;請慷慨地分配空間(至少 /27),以避免未來的擴展限制。IP 分配預設為動態;您可以在需要時於 NICs 上設定靜態私有 IP。
預設的系統路由允許 VNet 內部流量,並將 0.0.0.0/0 傳送到網際網路(取決於是否有公用 IP)。使用者定義的路由 (UDR) 會在子網路層級覆寫這些預設值。建立一個路由表並將其與子網路關聯;其條目包括:
- 下一躍點 (Next hop):虛擬設備(同一 VNet 上的 NVA IP)、虛擬網路閘道(透過 VPN/ExpressRoute 導向至地端)、網際網路(強制網際網路出口),或無(黑洞)。
- 強制通道 (Forced tunneling):將 0.0.0.0/0 傳送到虛擬網路閘道,以強制所有對外流量流向地端,或傳送到 NVA/Azure Firewall 以進行集中式出口控制。如果使用 BGP 的閘道宣告了預設路由,請考慮在特定子網路上停用閘道路由傳播,以防止非預期的路徑選擇。
NSGs 在 NICs 或子網路上強制執行具狀態的 L3–L4 策略;這兩種範圍可以同時使用,且流量必須被所有適用的 NSGs 所允許。規則會根據優先順序(100–4096;數字越小越優先)和方向(輸入/輸出)進行評估。預設規則包括:
- 輸入:AllowVnetInBound (65000)、AllowLoadBalancerInBound (65001)、DenyAllInBound (65500)
- 輸出:AllowVnetOutBound (65000)、AllowInternetOutBound (65001)、DenyAllOutBound (65500) 使用更高優先順序的自訂規則來覆寫預設值。使用服務標籤(例如 Internet、AzureLoadBalancer、Storage)來簡化維護,並使用 IP Groups 來建立可重複使用的位址清單。
Application Security Groups (ASGs) 將 IP 位址與策略解耦。將 NICs 指派給代表不同角色(例如 Web、App、DB)的 ASGs,並在 NSG 規則中參考這些 ASGs。這樣就可以在不更動 IP 或子網路的情況下變更策略,並有助於在 VNet 內實現一致的、基於角色的分段。
連線選項:對等互連、VPN 閘道與 ExpressRoute
VNet 對等互連 (peering) 透過 Microsoft 骨幹網路連接 VNet,提供低延遲與高頻寬。本地對等互連 (Local peering) 在單一區域內;全域對等互連 (global peering) 則跨越區域。對等互連是非可轉移的 (non-transitive),且需要不重疊的位址空間。關鍵旗標:
- 允許虛擬網路存取 (Allow virtual network access) 啟用對等 VNet 之間的路由連線。
- 允許轉送的流量 (Allow forwarded traffic) 允許由 NVA 轉送的流量穿越對等互連。
- 使用遠端閘道 (Use remote gateways) 讓 VNet 可以使用位於對等「中樞 (hub)」VNet 中的 VPN/ER 閘道。中樞 VNet 必須允許閘道傳輸 (Allow gateway transit)。一個 VNet 只能使用來自單一對等 VNet 的遠端閘道。對等的 VNet 不會自動接收 P2S 用戶端路由;終端使用者必須安裝更新的 VPN 用戶端設定,其中需包含指向新輪輻 (spoke) VNet 的路由。
Azure VPN Gateway 提供 IPSec/IKE 通道:
- 站對站 (Site-to-site, S2S) 將本地端的 VPN 設備連接到 Azure;在大多數情境下,請使用路由式 VPN (IKEv2),特別是當有 BGP 和多個通道時。
- 點對站 (Point-to-site, P2S) 讓個別用戶端 (Windows, macOS, Linux) 能使用 OpenVPN、IKEv2 或 SSTP 進行連線。用戶端設定檔包含指向 Azure 前置詞的靜態路由;當位址空間變更或您在中樞後方新增可連線的輪輻時,需要重新下載設定檔。
- VNet-to-VNet 在 Azure 區域/租用戶內使用 S2S,需要不重疊的位址。當無法使用對等互連時(例如,因管理邊界而需跨租用戶)相當有用。
- SKU:建議優先選用 VpnGw1–VpnGw5(以及用於區域備援的 AZ 版本)。Basic 是舊版 SKU 且缺乏功能(不支援 IKEv2/BGP)。路由式 (Route-based) 支援 P2S、BGP 和主動-主動模式。原則式 (Policy-based) 功能受限(僅限 S2S,不支援 BGP)。
- BGP 會動態宣告前置詞,支援跨多個通道的傳輸,並簡化路由容錯移轉。當無法避免本地端與 Azure 的前置詞重疊時,可使用 VPN NAT 規則來進行轉譯。
ExpressRoute 透過合作夥伴的線路,提供私有的、具備 SLA 保證的連線到 Microsoft 的邊緣網路:
- 線路 (circuit) 由供應商佈建(包含頻寬、計量方式、SKU),並透過服務金鑰 (service key) 連結到您的訂用帳戶。內建備援機制:每條線路都提供主要/次要雙連線;您的路由器應建立雙 BGP 會話以達成高可用性 (HA)。
- 對等互連類型:
- 私人對等互連 (Private peering) 透過 ExpressRoute 虛擬網路閘道 (ErGw1AZ–ErGw3AZ) 將私有 RFC1918 流量傳輸到 VNet。支援 BGP、快速容錯移轉,以及可選用的 FastPath 來加速資料平面。
- Microsoft 對等互連 (Microsoft peering) 透過帶有路由篩選器的公用 IP,來存取公用的 Microsoft 服務(例如 Storage、SQL、Microsoft 365)。用於存取面向網際網路的端點,同時流量不經過公用網際網路。Microsoft 365 的使用需要額外審核。
- 使用 ExpressRoute Global Reach 透過 Microsoft 骨幹網路來互連您的本地站點。若要強制通道 (forced tunneling),可透過私人對等互連宣告預設路由,或搭配 UDRs/Azure Firewall 進行選擇性出口流量控制。
共存:一個 VNet 可以在同一個 GatewaySubnet 中同時擁有 VPN 和 ExpressRoute 閘道,並使用閘道傳輸和 UDRs 來控制流量。對於穩定的企業級流量,建議優先使用 ExpressRoute;VPN 則可作為備援,或用於連接分支/小型辦公室。
名稱解析與 PaaS 的安全存取 (Azure DNS, Endpoints)
Azure DNS 可託管公用區域 (public zones),讓您面向網際網路的紀錄能以高可用性的方式存放在 Azure 的全球 DNS 平台上。對於 VNet 內部解析,Azure DNS 私人區域 (Private Zones) 提供分割領域 (split-horizon) 的名稱服務。將 VNet 連結到私人區域以啟用解析,並可選擇性地啟用自動註冊,讓 VM 的 A 紀錄在 NIC IP 變更時自動註冊和更新。為了在 Azure 和本地端之間進行混合式名稱解析與條件式轉送,請部署 Azure DNS Private Resolver,並設定其輸入/輸出端點和規則集,以便將特定網域(例如,corp.contoso.com)轉送到本地 DNS,或將 privatelink.* 轉送回 Azure 內部。
Service Endpoints 將您的 VNet 身分透過 Microsoft 骨幹網路延伸至特定的 Azure 服務(例如 Storage、SQL),同時服務仍保留其公用 IP。在 PaaS 防火牆上,將存取限制在特定的 VNet/子網路上。它們可以輕易地針對每個子網路和每個服務啟用,不需要變更 DNS,且非常適用於單純的、僅限 Azure 的情境。然而,資源本身仍然有一個公用 IP,且無法從本地端透過私有方式定址,必須經過公用端點。
Private Endpoints 透過 Private Link,在 PaaS 資源上放置一個帶有您子網路私有 IP 的 NIC。流量會一直保留在私有網路上,從而實現精細的資料外洩控制,並允許從本地端透過 VPN/ExpressRoute 進行存取。正確的 DNS 設定至關重要:必須覆寫資源的公用 FQDN,使其解析為指向您私有 IP 的 privatelink FQDN。使用連結到 VNet 的 Azure Private DNS 區域(例如 privatelink.blob.core.windows.net)。當您需要真正的私有定址、跨地端存取以及嚴格的出口流量控制時,請選擇 Private Endpoints。
Azure Firewall 與集中式輸出/輸入流量治理
Azure Firewall 是一個具狀態性、雲端原生的防火牆,可彈性擴展,並為中樞輪輻 (hub-and-spoke) 設計提供集中式原則。請將其部署到一個專用的 AzureFirewallSubnet 中。對於強制通道 (forced tunneling) 情境,請新增 AzureFirewallManagementSubnet,這樣管理流量會使用網際網路,而資料流量則會遵循您的預設路由。
規則集合類型會依此順序及規則集合的優先順序套用:
- DNAT 規則:將防火牆上傳入的公用 IP/連接埠轉譯為私有位址(例如,將防火牆的公用 IP:443 對應到一個網頁 VM)。請與目標子網路上的 NSG 搭配使用,以強制執行最低權限。
- 網路規則:過濾 L3–L4 流量(來源/目的 IP、協定、連接埠)。用於非 HTTP(S) 協定,以及控制輸出和輪輻間的流量。
- 應用程式規則:透過 FQDN 或 FQDN 標籤(例如 WindowsUpdate)來控制輸出的 HTTP/S 流量。Premium SKU 新增了 TLS 檢測和 IDPS,以進行深度的 HTTP(S) 過濾。 威脅情報可以設定為「警示 (Alert)」或「拒絕 (Deny)」,以對已知的惡意 IP/網域採取行動。將 Azure Firewall 與 UDR(將 0.0.0.0/0 指向防火牆作為虛擬設備)結合,以集中化輸出流量;在輪輻的對等互連上允許轉送的流量。將日誌記錄到 Log Analytics 以進行稽核和分析,並使用原則階層/Azure Firewall Manager 來進行大規模的標準化。
實際問題情境
Adobe 必須現代化一個混合式網路:Azure 中一個安全的中樞必須提供集中化的網際網路輸出、具備高可用性的地端連線、對 Storage 和 SQL 的私密存取,以及跨 Azure 和資料中心的可預測名稱解析。遠端開發人員也需要 P2S 存取權限來連線到所有輪輻。
- 設計位址空間與分段
- 建立中樞 VNet 10.0.0.0/16,包含子網路:AzureFirewallSubnet 10.0.0.0/26、GatewaySubnet 10.0.0.64/27、SharedServices 10.0.1.0/24。為應用程式 (Apps) 建立輪輻 VNet 10.1.0.0/16,為資料 (Data) 建立輪輻 VNet 10.2.0.0/16。
- 理由:不重疊的 CIDR 有助於對等互連與未來擴展;專用子網路符合平台要求,並簡化 UDR/NSG 的範圍界定。
- 建立中樞輪輻連線
- 將中樞↔應用程式和中樞↔資料進行對等互連,並啟用「允許虛擬網路存取」和「允許轉送的流量」。在中樞上,設定「允許閘道傳輸」;在輪輻上,設定「使用遠端閘道」。
- 理由:透過中樞閘道/防火牆集中化南北向流量,同時允許東西向流量通過中樞,從而避免網狀拓撲的複雜性。
- 提供私密、備援的地端連線
- 透過供應商訂購一條 ExpressRoute 線路(私用對等互連);設定雙 BGP 會話。在中樞的 GatewaySubnet 中部署一個 ExpressRoute 虛擬網路閘道 (ErGw2AZ),並連結該線路。
- 理由:私密、有 SLA 支援的連線,加上內建備援和區域備援閘道,可滿足企業對高可用性 (HA) 和效能的需求。
- 集中化輸出流量並保護工作負載
- 在 AzureFirewallSubnet 中部署 Azure Firewall Standard。在每個輪輻子網路上建立 UDR:0.0.0.0/0 的下一個躍點為「虛擬設備」→ 防火牆的私有 IP。在輪輻上新增 NSG,僅允許必要的連接埠通往防火牆以及 VNet 內部。
- 理由:Azure Firewall + UDR 強制實施一致的輸出原則、日誌記錄和威脅情報;NSG 在子網路/NIC 層級提供微分段。
- 以真正的私密存取來保護 PaaS
- 在資料 (Data) 輪輻中為 Storage 和 SQL 建立私用端點 (Private Endpoints)。將 Azure 私用 DNS 區域 (privatelink.blob.core.windows.net, privatelink.database.windows.net) 連結到中樞和輪輻。在 PaaS 資源上停用公用網路存取。
- 理由:私用端點消除了公眾暴露,並允許透過 ExpressRoute 從地端存取;Azure Private DNS 確保了正確的名稱解析。
- 實作混合式名稱解析與條件式轉送
- 在中樞部署 Azure DNS Private Resolver,並設定輸入/輸出端點。建立規則,將 corp.adobe.com 的查詢轉送到地端 DNS,並在 Azure 內部解析 privatelink 區域。
- 理由:提供跨 Azure 和地端的確定性、分割領域 (split-horizon) DNS,而無需自訂的 DNS VM。
- 啟用遠端開發人員對所有輪輻的存取
- 在中樞 VPN 閘道上設定 P2S VPN,與 ExpressRoute 並存 (coexistence)。分發 VPN 用戶端設定檔。新增輪輻後,重新下載用戶端套件,以確保包含前往 10.1.0.0/16 和 10.2.0.0/16 的路由。
- 理由:以中樞為基礎的 P2S 簡化了維運,並且透過更新的用戶端路由和對等互連閘道傳輸,讓使用者能夠連通所有輪輻。
- 使用 ASG 和 NSG 加以強化
- 將 NIC 指派給 ASG(Web、App、DB),並實作 NSG 規則,依據 ASG 允許 Web→App (TCP 443)、App→DB (TCP 1433),並拒絕所有其他流量。在適當情況下保留預設規則。
- 理由:基於角色的原則無需管理 IP 即可擴展,並強制執行最低權限。
此架構透過 ExpressRoute 的備援、集中化的 Azure Firewall 治理、私密的 PaaS 存取以及一致的 DNS,滿足了 Adobe 的需求,同時確保遠端使用者和地端系統可以透過中樞安全地存取每個工作負載。
← Azure 虛擬機器與計算 · 所有領域 · Azure 負載平衡與流量管理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →