Microsoft AZ-305: 網路與連線能力 — 學習指南
屬於 Microsoft Azure Solutions Architect Expert AZ-305 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
在 Azure 中進行網路與連線設計時,必須在位址空間的妥善規劃、PaaS 服務的安全存取、大規模的混合式連線、名稱解析、威脅防護以及深度可觀測性之間取得平衡。一個穩健的架構通常會以中樞輪輻 (hub-and-spoke) 虛擬網路模式或 Azure Virtual WAN 中的受控中樞為核心,並具備清晰的路由控制、對服務的私有存取以及標準化的防火牆策略。以下各節將詳細介紹在企業級設計中最常結合使用的服務與功能。
虛擬網路、IP 策略與 PaaS 的私有存取
穩健的位址規劃能避免重工,並實現混合式環境的擴展。請為每個環境和區域使用具備清晰邊界的 RFC1918 範圍。避免在 VNet 與地端網路之間出現重疊的前置詞;如果未來可能發生公司合併或與合作夥伴連線,請預留彙總的空間 (例如,為每個區域分配 /16,並從中切出 /20 的輪輻網路)。對於面向網際網路的應用程式和有法規要求的區域,可考慮使用雙協定堆疊 IPv4/IPv6。如果您計畫讓 VPN/ExpressRoute 共存並為未來擴展做準備,請將 GatewaySubnet 保持在 /27 或更大。
子網路設計應根據功能和信任等級來切割流量。每個子網路應承載單一的安全意圖,並透過 NSG 和 UDR 進行管制。請適當規劃前置詞的大小 (例如 /26 到 /24) 以避免重新編號;為 Azure Firewall、Application Gateway、Bastion 和 Private Endpoints 保留專屬的子網路。對於敏感的子網路,可透過 UDR 將流量導向防火牆,以停用預設的對外網際網路連線。
服務端點與私人端點都能保護 PaaS 流量的安全,但其影響範圍 (blast radius) 和路由方式有所不同:
- 服務端點會透過 Microsoft 骨幹網路將您的 VNet 身分延伸至 Azure 服務,此時流量仍然以服務的公用 IP 為目標。您可以將服務鎖定在指定的 VNet/子網路,並使用服務端點原則來建立精細的儲存體帳戶允許清單。它們啟用簡單,但其存取控制是在資源類型或帳戶層級,而非針對每個執行個體的 NIC。
- 私人端點會在您的子網路中建立一個帶有私人 IP 的 NIC,並透過 Private Link 對應到一個特定的 PaaS 資源。這提供了執行個體層級的隔離和最強的資料外洩防護,因為該服務只能透過綁定到您端點的私人 IP 來存取。請謹慎規劃 DNS:使用連結到您 VNet 的 Azure 私人 DNS 區域來覆寫公用區域 (例如 privatelink.blob.core.windows.net、privatelink.database.windows.net);地端解析器必須將查詢轉發到 Azure 以進行分割領域解析 (split-horizon resolution)。Private Link 也支援跨租用戶的消費者/提供者情境,並具備核准工作流程,允許合作夥伴安全存取,而無需暴露公用端點。
混合式連線:VPN、ExpressRoute、Virtual WAN 與路由控制
Azure VPN Gateway 的 SKU 定義了吞吐量與規模。對於站對站 (site-to-site)、VNet 對 VNet 以及 BGP,請使用路由式閘道 (VpnGw1–VpnGw5 及其區域備援的 VpnGwXAZ 變體);避免在生產環境中使用舊版的 Basic SKU。主動-主動 (active-active) 模式會部署兩個具備兩個公用 IP 的執行個體,以提高彈性和總吞吐量。使用私有 ASN 的 BGP 可在多個鏈路之間提供動態路由交換、收斂以及每個通道的路徑控制 (AS Path、MED)。Azure 預設在閘道上使用 ASN 65515;當需要多宿主 (multihoming) 到多個供應商時,請自訂此設定。
ExpressRoute 提供到 Microsoft 骨幹網路的私有連線,具備可預測的延遲和高吞吐量。線路 SKU 決定了其範圍和限制:
- Local:僅能連到同一都會區,成本較低,VNet 之間無法進行超出該都會區的任何對任何連線。
- Standard:可連線到對等互連位置所在的地緣政治區域內的所有 Azure 區域,具備標準的路由限制。
- Premium:可跨地緣政治邊界進行全球 VNet 連線,並有更高的路由/連線限制。 對等互連類型包括私人對等互連 (Private peering,連到 VNet) 和 Microsoft 對等互連 (Microsoft peering,透過路由篩選器連到 Microsoft SaaS/PaaS)。公用對等互連 (Public peering) 已淘汰。ExpressRoute Global Reach 讓您可以透過 Microsoft 骨幹網路,將位於不同 ExpressRoute 線路的地端站點互相連接。FastPath 透過繞過 ExpressRoute 閘道來處理您的邊緣設備和 VM 之間的封包,從而降低資料平面的延遲;它是在每個 VNet 連線上啟用,並支援在私人對等互連上使用 UltraPerformance 或 ErGw3AZ ExpressRoute 閘道,且 VNet 需直接附加到線路 (無閘道轉送)。
ExpressRoute 和 VPN 的共存可提供容錯移轉或分割流量。將兩種閘道都部署到一個足夠大的 GatewaySubnet 中,並使用 BGP 來讓重疊的前置詞優先選擇 ExpressRoute (當路由屬性相同時,ExpressRoute 的偏好性高於 S2S VPN)。在 VPN 上使用 AS Path 前置附加或 MED,以確保確定性的後備機制。
Azure Virtual WAN (vWAN) 透過受控中樞,集中管理大規模的分支、使用者與站點連線。選擇 Standard 層以啟用任何中樞到任何中樞 (any-to-any) 的路由和 ExpressRoute;當您需要 Azure Firewall 整合時,請啟用安全虛擬中樞。安全中樞中的路由意圖會將不同流量類別——網際網路 (Internet)、私人 (Private) 和 Microsoft——導向至安全服務 (例如,將所有前往網際網路和私人的流量都導向 Azure Firewall Premium)。vWAN 簡化了 SD-WAN 整合、合作夥伴自動化以及大規模的 P2S/S2S VPN,同時提供全球一致的原則。
Azure Route Server (ARS) 可將動態路由注入傳統的中樞輪輻 VNet,而無需部署 NVA 作為路由反射器。ARS 與 NVA 建立 BGP 對等互連,將學習到的路由分享給 VNet,並在啟用路由交換時,可以在 NVA 與 VPN/ExpressRoute 閘道之間傳播路由。這消除了為從地端學習到或由 NVA 宣告的前置詞進行手動 UDR 維護的需要。ARS 預設使用 ASN 65515,並支援透過路由對應 (route map) 進行路由篩選,以控制路由宣告並防止路由洩漏。
名稱解析、防火牆與 DDoS 防護
Azure DNS 為公用和私用區域提供權威性託管。公用區域透過 Azure 的全球 anycast 發佈到網際網路。Private DNS 區域為僅能在連結的 VNet 內存取的資源提供分割領域 (split-horizon) 命名。在 Private DNS 區域連結上啟用自動註冊,可為該 VNet 中的 Azure VM 動態註冊和更新 A 記錄,從而簡化生命週期操作。
Azure DNS Private Resolver 提供受控的輸入和輸出 DNS 轉送。部署輸入端點以透過私有 IP 接收來自地端解析器的查詢,並部署輸出端點加上規則集,以將 Azure VM 的查詢轉送到地端的公司區域 DNS。將規則集連結到多個 VNet,以標準化 hub-spoke 架構中的解析。這是從地端解析 Private Endpoint 名稱的錨點,允許地端的條件式轉送器透過此解析器連線到 Azure Private DNS 區域。
Azure Firewall 集中管理輸出 (egress)、輸入 (ingress/DNAT) 和東西向 (east-west) 的流量篩選。Standard SKU 提供 L3–L4 篩選、FQDN 標籤以及基於威脅情資的篩選。Premium SKU 則增加了 TLS 檢測(使用 Key Vault 支援的憑證進行輸出和輸入檢測)、具備簽章式偵測/預防的 IDPS,以及包含類別和路徑層級策略的 URL 篩選。可將其部署在 vWAN 的安全虛擬中樞 (secured virtual hub) 中,或作為 hub VNet 中的防火牆執行個體。使用 Azure Firewall Manager 中管理的防火牆策略,透過父/子策略的階層結構來強制執行全域基準,並應用區域性或應用程式特定的規則;規則集合群組的優先順序決定了評估順序。在高吞吐量的中樞上規劃使用多個公用 IP 的 SNAT 連接埠,以避免在預期有大量短暫連線時發生連接埠耗盡的情況。
Azure DDoS Protection 保護公用 IP 資源。Basic 層級始終開啟且由平台管理。Standard 層級是您為每個 VNet 啟用的方案;它會為每個受保護的公用 IP(Load Balancer、Application Gateway、VM NIC)自動調整緩解策略、在攻擊期間提供成本保護,並公開遙測資料。設定警示並將資料串流至 Log Analytics,以接收緩解報告、攻擊指標(pps/bps、攻擊向量)以及透過 DDoS Rapid Response 獲得的快速支援。結合 WAF 和速率限制 (rate-limiting) 以增強 L7 的韌性。
可觀測性與流量分析
Azure Network Watcher 提供對網路健康狀況和流量的深度可視性。Connection Monitor 透過 ICMP、TCP 或 HTTP/S 持續測試來源和目的地(Azure VM、地端端點、URL)之間的連線性與效能,並將拓撲狀態的變更與故障相互關聯。NSG Flow Logs 在 NSG 介面上記錄 5-tuple 流量和決策(允許/拒絕);將其匯出到儲存體帳戶,並在 Log Analytics 中啟用 Traffic Analytics,以獲得關於主要通訊者 (top talkers)、開放連接埠和威脅偵測的洞見。Packet Capture 使用擴充功能在 VM NIC 上擷取封包,可依需求或排程執行,並可使用類似 BPF 的表達式進行篩選,將輸出存到儲存體;用它來排查 MTU、交握 (handshake) 或非對稱路由等問題。將這些工具與 Azure Monitor 中針對閘道、ExpressRoute 線路和 vWAN 中樞的指標配對使用,以偵測飽和、BGP 抖動 (flap) 或韌性喪失等情況。
Private Link 跨租用戶情境與 DNS 的細微差異
Private Link 能夠在不同租用戶之間實現安全的「消費者-提供者」模式。提供者公開一個 Private Link 服務或 PaaS 資源;消費者則建立一個私人端點 (Private Endpoint) 並請求核准。對於 PaaS,核准是在資源執行個體的層級,從而提供嚴密的爆炸半徑控制。DNS 必須將服務的公開 FQDN 解析為消費者私人端點的 IP。在消費者租用戶中,建立或使用適當的 privatelink.<zone> 並將其連結到使用的 VNet;對於地端使用者,則將這些區域轉送到 Azure DNS Private Resolver 的輸入端點。當提供者需要使用自訂網域時,應使用 CNAME 指向公開端點名稱,以便分割區水平 (split-horizon) 的覆寫能夠透明地運作。驗證在不同的 VNet 中,沒有針對相同 FQDN 且未經預期範圍設定的重疊私人端點存在,因為用戶端會根據 DNS 查詢路徑解析到最接近的連結區域。
實務問題情境
西門子 (Siemens AG) 正在 Azure 中建立一個全球製造平台,其區域性工廠透過 MPLS 和網際網路進行連線。需求包括:對 Azure SQL 和 Storage 的私密存取、偏好使用私有骨幹網路的彈性混合式連線、具備 TLS 解密和 IDPS 的集中式安全檢查、從工廠到 Azure 私人端點的標準化 DNS 解析,以及深度的連線監控。位於另一個 Azure 租用戶中的合作夥伴,必須能夠私密地取用西門子託管的特定 API。
- 每個區域實作中樞和輪輻 (hub-and-spoke) 架構,並在 Azure Virtual WAN Standard 中部署安全的虛擬中樞。
- 原因: vWAN 提供了受管理、可擴展的 S2S/P2S/ER 連線能力,以及中樞之間的 any-to-any 路由。安全的虛擬中樞整合了 Azure Firewall Premium 與路由意圖 (routing intents),可將網際網路和私有流量引導至全球性的檢查機制。
- 在歐洲和北美建立具有 Premium SKU 的 ExpressRoute 線路;並在兩者之間啟用 Global Reach。部署 UltraPerformance 或 ErGw3AZ 的 ExpressRoute 閘道,並為直接連線到線路的 VNet 啟用 FastPath。
- 原因: Premium SKU 支援 VNet 的跨地緣政治區域連線,並提供更高的路由限制;Global Reach 則透過微軟的骨幹網路提供地端到地端的私有連線。FastPath 可為資料平面流量降低延遲並減少閘道瓶頸。
- 在每個區域新增主動-主動 (active-active) 模式的 Azure VPN Gateways (VpnGw5AZ) 作為 ExpressRoute 的備援;設定 BGP 並在 VPN 上使用 AS Path prepending,使流量優先選擇 ExpressRoute。
- 原因: 主動-主動模式加上 BGP 可提供具彈性的容錯移轉。路徑屬性 (Path attributes) 可強制執行確定性的路由,確保 ExpressRoute 始終是主要路徑。
- 在每個安全的虛擬中樞中部署 Azure Firewall Premium,並透過 Azure Firewall Manager 使用父/子防火牆原則;啟用 TLS 檢查和 IDPS;分配多個公用 IP 以擴展 SNAT 規模。
- 原因: 具備解密和基於簽章的威脅防禦功能的集中式、統一安全策略,可滿足大規模的檢查需求。原則階層結構可強制執行全球基準,同時允許區域性的差異。
- 為 Azure SQL Database 和 Storage 使用私人端點;建立 privatelink.database.windows.net 和 privatelink.blob.core.windows.net 的 Azure Private DNS 區域,將其連結到輪輻 VNet,並在中樞啟用 Azure DNS Private Resolver,設定其輸入和輸出端點及轉送規則集。
- 原因: 私人端點提供執行個體層級的隔離,並消除資料外洩的風險。DNS Private Resolver 為 Azure 和工廠網路實現了標準化的分割區水平名稱解析,無需自訂的 DNS 設備。
- 地端 DNS 伺服器將 Azure Private Link 相關區域轉送到解析器 (resolver) 的輸入端點;對於 Azure 中需要解析的公司內部區域,則建立指向地端 DNS 的輸出規則。
- 原因: 這種雙向轉送以最少的管理工作,確保了跨邊界的名稱解析一致性。
- 為了讓合作夥伴存取,將西門子的 API 放在內部負載平衡器後面,並透過 Private Link 服務發佈;合作夥伴在其自己的租用戶中建立私人端點並獲得核准。提供針對合作夥伴的 DNS 指引,以將公開名稱覆寫為其私人端點的 IP。
- 原因: 跨租用戶的 Private Link 提供了私密、限定於執行個體範圍的存取,而無需公開端點或管理來賓身分識別。
- 在託管 NVA 以進行特殊路由的中樞 VNet 中部署 Azure Route Server,並啟用與 ExpressRoute 閘道的路由交換。
- 原因: Route Server 可協調 NVA 和閘道之間的動態路由共享,無需處理脆弱的 UDR 更新,並確保快速收斂。
- 在保護公用 IP (Azure Firewall 和輸入端點) 的中樞 VNet 上啟用 Azure DDoS Protection Standard;設定警示並與 Log Analytics 整合。
- 原因: 自動化、經過調整的 L3/L4 緩解措施,加上遙測和支援,可降低風險,並在提供成本保護的同時,提供攻擊的可見性。
- 為關鍵路徑(例如從工廠經由 ER 到 Azure SQL、從 Azure VM 經由私人端點到 Storage)啟用 Azure Network Watcher Connection Monitor,在輪輻子網路上啟用帶有 Traffic Analytics 的 NSG Flow Logs,並在關鍵 VM 上啟用隨選的 Packet Capture。
- 原因: 持續的連線能力測試、流量基準設定,以及封包層級的鑑識,為維運團隊提供了快速診斷效能和路由異常所需的可見性。
← 運算與應用程式架構 · 所有領域 · 高可用性、災難復原與業務連續性 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →