Microsoft AZ-700: Azure DNS 與名稱解析 — 學習指南
屬於 Microsoft Azure Network Engineer AZ-700 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
Azure DNS:公用區域、私人區域與權衡取捨
Azure 同時提供公用 DNS 主機服務與私人 DNS 解析,並與虛擬網路層緊密整合,在兩者之間做選擇時,需要考量範圍、控制權、成本與維運負擔。公用 Azure DNS 區域 (託管於 Azure DNS) 適用於面向網際網路的名稱,其優勢在於全球 anycast 端點、可預測的 API 驅動管理,以及依查詢次數擴展的規模。私人 DNS 區域讓您能為區域名稱建立權威,使其僅解析至已連結 VNet 內的私人 IP 位址;它們消除了為 Azure 內部名稱解析而執行及維護 DNS VM 的需求,並在與特定 PaaS 私人端點整合時,支援自動記錄管理。主要的權衡點在於控制權:自訂的 DNS 伺服器 (如 Windows DNS、BIND) 提供絕對的彈性——例如條件式轉送、進階原則,以及與 AD 整合的 SRV/CNAME 行為——但代價是 VM/管理的額外負擔與維護韌性的責任。效能的選擇取決於延遲與成本的平衡:受控的 Azure DNS 服務減少了維護工作,並為公用查詢提供全球解析速度,而位於中樞 (hub) 的 DNS 轉送器或解析器設備則可以改善混合式環境的效能並強制執行原則,但會增加運算和可用性成本。常見的陷阱包括:忘記將私人 DNS 區域連結到每個需要解析的 VNet、將名稱從地端遷移到 Azure 時未能遷移委派,以及在沒有明確 DNS 記錄或轉送設定的情況下,期望系統會自動產生公用對私人的分割區域名稱 (split-horizon) 行為。
- Azure DNS (公用):全球 anycast、受控 API、依區域/查詢計費。
- 私人 DNS 區域:VNet 範圍的解析、為支援的 PaaS 自動建立私人記錄。
- App Gateway WAF_v2:建議用於現代 WAF 功能和 v2 擴展模型。
- Azure Firewall (標準/原則):中央 DNS 代理選項;會增加成本但能集中化原則管理。
- 自訂 DNS (基於 VM):最大控制權,但維運和可用性成本較高。
私人 DNS 區域、私人端點記錄與命名策略
當您將公開託管的服務轉換為私人端點,或將伺服器遷移到 Azure 時,DNS 就成為協調的關鍵點。私人端點會在私人 DNS 區域中註冊 NIC 層級的 A 記錄,這些記錄必須與您希望用戶端使用的公用 FQDN 相符;正確的模式是建立鏡像公用命名空間的私人區域 (例如 contoso.com),或使用服務專用的 privatelink 區域 (用於平台服務),然後啟用自動註冊,或手動建立 A/CNAME 記錄,將 FQDN 對應到端點的私人 IP。範圍很重要:將私人區域連結到單一 VNet 會將解析限制在該 VNet 內;中樞輪輻 (hub-and-spoke) 架構則需要將該區域連結到所有輪輻 (spoke),或使用從輪輻到中樞解析器的 DNS 轉送。一個典型的遷移陷阱是,讓公用 DNS 繼續指向舊的地端 IP,而 Azure 用戶端卻解析到一個私人 IP;為避免「腦裂 (split-brain)」的混淆,應規劃乾淨的轉換步驟——僅在私人 DNS 和轉送驗證完成後才更新公用記錄,或使用分割區域名稱解析 (split-horizon naming),為同一個名稱建立一個明確的私人區域。憑證和主機標頭 (host header) 必須一致:如果您期望 Application Gateway 對私人後端執行端對端 TLS,請確保後端憑證的 CN/SAN 符合閘道作為 Host 標頭傳送的主機名稱;否則後端 TLS 將會失敗。
Azure Private Resolver 與混合式名稱解析模式
Azure Private Resolver 實現了在 Azure VNet 與地端網路之間受控且可擴展的 DNS 轉送,而無需自行維護 DNS VM。設計模式通常會將解析器端點放置在中樞 VNet 中:輸入端點接收來自地端 (透過 VPN/ExpressRoute) 對 Azure 私人區域的查詢,而輸出端點則將 Azure 的查詢轉送到地端 DNS 伺服器,以解析僅限內部的名稱。解析器規則集定義了針對特定命名空間的條件式轉送 (例如,contoso.internal → 地端 DNS IP),並且可以與 VNet 關聯;對於全球企業部署,您可以在中樞集中管理規則,並將來自輪輻的流量對等互連 (peer) 或路由到中樞解析器。效能與成本的權衡包括:為了韌性和低延遲而在多個區域佈建多個輸入端點 (會增加成本),或者接受單一區域的解析器端點並搭配對等互連,但需承受較高的跨區域延遲。常見的陷阱:未更新地端的條件式轉送器以指向解析器的輸入 IP、錯誤設定網路安全群組 (NSG) 規則而阻擋了通往解析器端點的 DNS TCP/UDP 53 流量,以及誤以為 Azure 提供的 DNS (168.63.129.16) 會自動轉送到地端——條件式轉送需要明確的解析器設定。
- DNS 連接埠:必須允許 53 UDP 和 53 TCP,以供典型的解析和區域傳輸使用。
- 解析器端點:部署在中樞 VNet 中;確保 NSG 和防火牆允許傳入的 DNS 流量。
自訂 DNS 伺服器、DNS 代理與維運陷阱
當需要 Active Directory 整合、複雜的條件式轉送或進階 DNS 策略時,自訂 DNS 伺服器 (例如 Windows DNS 網域控制站或 Linux BIND) 仍然是合理的選擇;然而,這也帶來了維運責任——例如修補、高可用性 (HA) 叢集、備份和擴展。能夠減少維運工作的替代方案包括:用於 Azure 內部解析的 Azure Private DNS 區域,以及用於集中化轉送策略的 Azure Private Resolver 或 Azure Firewall DNS 代理。DNS 代理 (Azure Firewall 的 DNS 代理功能或第三方 NVA) 可以攔截 DNS 查詢並將其轉送到指定的解析器,這簡化了策略和日誌記錄,但也可能增加單點故障和額外的延遲。關鍵的設計決策包括:要在 hub 中使用基於 VM 的轉送器 (成本較低,維護成本較高) 還是 Azure Private Resolver (託管服務,擴展性更佳);為了延遲/彈性,需要跨區域部署多少個解析器端點;以及是否要啟用私有端點的 DNS 自動註冊。工程師常犯的錯誤包括:單獨依賴 VNet peering 進行 DNS 解析 (peering 不會自動共享 Private DNS 區域)、忘記授予 Private Endpoint 自動註冊 DNS 記錄的權限,以及在透過閘道實作端對端 TLS 時忽略驗證憑證鏈——這些都會在生產環境中導致名稱解析或安全連線中斷。
實際問題:使用案例情境
情境:Fabrikam Inc. 營運一個多區域的 hub-and-spoke Azure 網路。位於 East US 的 hub 包含一個 Azure Firewall (Standard),且一個 Traffic Manager 設定檔會將網際網路使用者路由到兩個區域中的 Application Gateway WAF_v2 執行個體。兩個 App Service 執行個體託管 www.fabrikam.com,它們都從地端遷移而來,並在其各自的區域 spoke 中擁有私有端點。
挑戰:遷移後,地端用戶端和 Azure spoke 必須能將 www.fabrikam.com 解析到 App Service 的私有端點,Application Gateway 必須保留主機標頭 (host header) 以啟用端對端 TLS,且 DNS 解析必須具備跨區域的彈性。
建議方法:
- 在 hub 中部署一個名為 fabrikam.com 的
Azure Private DNS區域,並將其連結到兩個區域的 spoke VNet 和 hub VNet;為 www.fabrikam.com 新增指向私有端點 IP 的 A 記錄 (或為App Service的私有端點啟用自動註冊)。 - 在 hub 中部署
Azure Private Resolver的輸入端點 (若需要彈性,可每個區域部署一個),並設定地端的條件式轉送器,將 fabrikam.com 的查詢轉送到解析器的輸入 IP。 - 設定
Application Gateway WAF_v2的 HTTP 設定,在 443 埠上使用 HTTPS,將後端主機標頭設為 www.fabrikam.com,並確保後端健康狀態探查使用 HTTPS 且主機標頭與憑證的 CN/SAN 相符。 - 從地端和 spoke 執行 DNS 查詢進行驗證,確保回傳的是私有 IP;並透過檢查憑證的 CN/SAN 和探查是否成功,來驗證
Application Gateway的端對端 TLS。
理由:將私有 DNS 和解析器功能集中在 hub 中,可提供單一事實來源 (single-source truth) 並簡化混合雲的條件式轉送;將私有區域連結到所有 VNet,並確保閘道使用正確的主機標頭,可維持端對端 TLS 的憑證驗證,從而在維運管理性、效能和彈性之間取得平衡。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →