Microsoft AZ-305: 網路與連線能力 — 學習指南

屬於 Microsoft Azure Solutions Architect Expert AZ-305 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

在 Azure 中進行網路與連線設計時,必須在位址空間的妥善規劃、PaaS 服務的安全存取、大規模的混合式連線、名稱解析、威脅防護以及深度可觀測性之間取得平衡。一個穩健的架構通常會以中樞輪輻 (hub-and-spoke) 虛擬網路模式或 Azure Virtual WAN 中的受控中樞為核心,並具備清晰的路由控制、對服務的私有存取以及標準化的防火牆策略。以下各節將詳細介紹在企業級設計中最常結合使用的服務與功能。

虛擬網路、IP 策略與 PaaS 的私有存取

穩健的位址規劃能避免重工,並實現混合式環境的擴展。請為每個環境和區域使用具備清晰邊界的 RFC1918 範圍。避免在 VNet 與地端網路之間出現重疊的前置詞;如果未來可能發生公司合併或與合作夥伴連線,請預留彙總的空間 (例如,為每個區域分配 /16,並從中切出 /20 的輪輻網路)。對於面向網際網路的應用程式和有法規要求的區域,可考慮使用雙協定堆疊 IPv4/IPv6。如果您計畫讓 VPN/ExpressRoute 共存並為未來擴展做準備,請將 GatewaySubnet 保持在 /27 或更大。

子網路設計應根據功能和信任等級來切割流量。每個子網路應承載單一的安全意圖,並透過 NSG 和 UDR 進行管制。請適當規劃前置詞的大小 (例如 /26 到 /24) 以避免重新編號;為 Azure Firewall、Application Gateway、Bastion 和 Private Endpoints 保留專屬的子網路。對於敏感的子網路,可透過 UDR 將流量導向防火牆,以停用預設的對外網際網路連線。

服務端點與私人端點都能保護 PaaS 流量的安全,但其影響範圍 (blast radius) 和路由方式有所不同:

混合式連線:VPN、ExpressRoute、Virtual WAN 與路由控制

Azure VPN Gateway 的 SKU 定義了吞吐量與規模。對於站對站 (site-to-site)、VNet 對 VNet 以及 BGP,請使用路由式閘道 (VpnGw1–VpnGw5 及其區域備援的 VpnGwXAZ 變體);避免在生產環境中使用舊版的 Basic SKU。主動-主動 (active-active) 模式會部署兩個具備兩個公用 IP 的執行個體,以提高彈性和總吞吐量。使用私有 ASN 的 BGP 可在多個鏈路之間提供動態路由交換、收斂以及每個通道的路徑控制 (AS Path、MED)。Azure 預設在閘道上使用 ASN 65515;當需要多宿主 (multihoming) 到多個供應商時,請自訂此設定。

ExpressRoute 提供到 Microsoft 骨幹網路的私有連線,具備可預測的延遲和高吞吐量。線路 SKU 決定了其範圍和限制:

ExpressRoute 和 VPN 的共存可提供容錯移轉或分割流量。將兩種閘道都部署到一個足夠大的 GatewaySubnet 中,並使用 BGP 來讓重疊的前置詞優先選擇 ExpressRoute (當路由屬性相同時,ExpressRoute 的偏好性高於 S2S VPN)。在 VPN 上使用 AS Path 前置附加或 MED,以確保確定性的後備機制。

Azure Virtual WAN (vWAN) 透過受控中樞,集中管理大規模的分支、使用者與站點連線。選擇 Standard 層以啟用任何中樞到任何中樞 (any-to-any) 的路由和 ExpressRoute;當您需要 Azure Firewall 整合時,請啟用安全虛擬中樞。安全中樞中的路由意圖會將不同流量類別——網際網路 (Internet)、私人 (Private) 和 Microsoft——導向至安全服務 (例如,將所有前往網際網路和私人的流量都導向 Azure Firewall Premium)。vWAN 簡化了 SD-WAN 整合、合作夥伴自動化以及大規模的 P2S/S2S VPN,同時提供全球一致的原則。

Azure Route Server (ARS) 可將動態路由注入傳統的中樞輪輻 VNet,而無需部署 NVA 作為路由反射器。ARS 與 NVA 建立 BGP 對等互連,將學習到的路由分享給 VNet,並在啟用路由交換時,可以在 NVA 與 VPN/ExpressRoute 閘道之間傳播路由。這消除了為從地端學習到或由 NVA 宣告的前置詞進行手動 UDR 維護的需要。ARS 預設使用 ASN 65515,並支援透過路由對應 (route map) 進行路由篩選,以控制路由宣告並防止路由洩漏。

名稱解析、防火牆與 DDoS 防護

Azure DNS 為公用和私用區域提供權威性託管。公用區域透過 Azure 的全球 anycast 發佈到網際網路。Private DNS 區域為僅能在連結的 VNet 內存取的資源提供分割領域 (split-horizon) 命名。在 Private DNS 區域連結上啟用自動註冊,可為該 VNet 中的 Azure VM 動態註冊和更新 A 記錄,從而簡化生命週期操作。

Azure DNS Private Resolver 提供受控的輸入和輸出 DNS 轉送。部署輸入端點以透過私有 IP 接收來自地端解析器的查詢,並部署輸出端點加上規則集,以將 Azure VM 的查詢轉送到地端的公司區域 DNS。將規則集連結到多個 VNet,以標準化 hub-spoke 架構中的解析。這是從地端解析 Private Endpoint 名稱的錨點,允許地端的條件式轉送器透過此解析器連線到 Azure Private DNS 區域。

Azure Firewall 集中管理輸出 (egress)、輸入 (ingress/DNAT) 和東西向 (east-west) 的流量篩選。Standard SKU 提供 L3–L4 篩選、FQDN 標籤以及基於威脅情資的篩選。Premium SKU 則增加了 TLS 檢測(使用 Key Vault 支援的憑證進行輸出和輸入檢測)、具備簽章式偵測/預防的 IDPS,以及包含類別和路徑層級策略的 URL 篩選。可將其部署在 vWAN 的安全虛擬中樞 (secured virtual hub) 中,或作為 hub VNet 中的防火牆執行個體。使用 Azure Firewall Manager 中管理的防火牆策略,透過父/子策略的階層結構來強制執行全域基準,並應用區域性或應用程式特定的規則;規則集合群組的優先順序決定了評估順序。在高吞吐量的中樞上規劃使用多個公用 IP 的 SNAT 連接埠,以避免在預期有大量短暫連線時發生連接埠耗盡的情況。

Azure DDoS Protection 保護公用 IP 資源。Basic 層級始終開啟且由平台管理。Standard 層級是您為每個 VNet 啟用的方案;它會為每個受保護的公用 IP(Load Balancer、Application Gateway、VM NIC)自動調整緩解策略、在攻擊期間提供成本保護,並公開遙測資料。設定警示並將資料串流至 Log Analytics,以接收緩解報告、攻擊指標(pps/bps、攻擊向量)以及透過 DDoS Rapid Response 獲得的快速支援。結合 WAF 和速率限制 (rate-limiting) 以增強 L7 的韌性。

可觀測性與流量分析

Azure Network Watcher 提供對網路健康狀況和流量的深度可視性。Connection Monitor 透過 ICMP、TCP 或 HTTP/S 持續測試來源和目的地(Azure VM、地端端點、URL)之間的連線性與效能,並將拓撲狀態的變更與故障相互關聯。NSG Flow Logs 在 NSG 介面上記錄 5-tuple 流量和決策(允許/拒絕);將其匯出到儲存體帳戶,並在 Log Analytics 中啟用 Traffic Analytics,以獲得關於主要通訊者 (top talkers)、開放連接埠和威脅偵測的洞見。Packet Capture 使用擴充功能在 VM NIC 上擷取封包,可依需求或排程執行,並可使用類似 BPF 的表達式進行篩選,將輸出存到儲存體;用它來排查 MTU、交握 (handshake) 或非對稱路由等問題。將這些工具與 Azure Monitor 中針對閘道、ExpressRoute 線路和 vWAN 中樞的指標配對使用,以偵測飽和、BGP 抖動 (flap) 或韌性喪失等情況。

Private Link 能夠在不同租用戶之間實現安全的「消費者-提供者」模式。提供者公開一個 Private Link 服務或 PaaS 資源;消費者則建立一個私人端點 (Private Endpoint) 並請求核准。對於 PaaS,核准是在資源執行個體的層級,從而提供嚴密的爆炸半徑控制。DNS 必須將服務的公開 FQDN 解析為消費者私人端點的 IP。在消費者租用戶中,建立或使用適當的 privatelink.<zone> 並將其連結到使用的 VNet;對於地端使用者,則將這些區域轉送到 Azure DNS Private Resolver 的輸入端點。當提供者需要使用自訂網域時,應使用 CNAME 指向公開端點名稱,以便分割區水平 (split-horizon) 的覆寫能夠透明地運作。驗證在不同的 VNet 中,沒有針對相同 FQDN 且未經預期範圍設定的重疊私人端點存在,因為用戶端會根據 DNS 查詢路徑解析到最接近的連結區域。

實務問題情境

西門子 (Siemens AG) 正在 Azure 中建立一個全球製造平台,其區域性工廠透過 MPLS 和網際網路進行連線。需求包括:對 Azure SQL 和 Storage 的私密存取、偏好使用私有骨幹網路的彈性混合式連線、具備 TLS 解密和 IDPS 的集中式安全檢查、從工廠到 Azure 私人端點的標準化 DNS 解析,以及深度的連線監控。位於另一個 Azure 租用戶中的合作夥伴,必須能夠私密地取用西門子託管的特定 API。

  1. 每個區域實作中樞和輪輻 (hub-and-spoke) 架構,並在 Azure Virtual WAN Standard 中部署安全的虛擬中樞。
  1. 在歐洲和北美建立具有 Premium SKU 的 ExpressRoute 線路;並在兩者之間啟用 Global Reach。部署 UltraPerformance 或 ErGw3AZ 的 ExpressRoute 閘道,並為直接連線到線路的 VNet 啟用 FastPath。
  1. 在每個區域新增主動-主動 (active-active) 模式的 Azure VPN Gateways (VpnGw5AZ) 作為 ExpressRoute 的備援;設定 BGP 並在 VPN 上使用 AS Path prepending,使流量優先選擇 ExpressRoute。
  1. 在每個安全的虛擬中樞中部署 Azure Firewall Premium,並透過 Azure Firewall Manager 使用父/子防火牆原則;啟用 TLS 檢查和 IDPS;分配多個公用 IP 以擴展 SNAT 規模。
  1. 為 Azure SQL Database 和 Storage 使用私人端點;建立 privatelink.database.windows.net 和 privatelink.blob.core.windows.net 的 Azure Private DNS 區域,將其連結到輪輻 VNet,並在中樞啟用 Azure DNS Private Resolver,設定其輸入和輸出端點及轉送規則集。
  1. 地端 DNS 伺服器將 Azure Private Link 相關區域轉送到解析器 (resolver) 的輸入端點;對於 Azure 中需要解析的公司內部區域,則建立指向地端 DNS 的輸出規則。
  1. 為了讓合作夥伴存取,將西門子的 API 放在內部負載平衡器後面,並透過 Private Link 服務發佈;合作夥伴在其自己的租用戶中建立私人端點並獲得核准。提供針對合作夥伴的 DNS 指引,以將公開名稱覆寫為其私人端點的 IP。
  1. 在託管 NVA 以進行特殊路由的中樞 VNet 中部署 Azure Route Server,並啟用與 ExpressRoute 閘道的路由交換。
  1. 在保護公用 IP (Azure Firewall 和輸入端點) 的中樞 VNet 上啟用 Azure DDoS Protection Standard;設定警示並與 Log Analytics 整合。
  1. 為關鍵路徑(例如從工廠經由 ER 到 Azure SQL、從 Azure VM 經由私人端點到 Storage)啟用 Azure Network Watcher Connection Monitor,在輪輻子網路上啟用帶有 Traffic Analytics 的 NSG Flow Logs,並在關鍵 VM 上啟用隨選的 Packet Capture。

運算與應用程式架構 · 所有領域 · 高可用性、災難復原與業務連續性

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品