Microsoft AZ-700: 網路安全性 — 學習指南

屬於 Microsoft Azure Network Engineer AZ-700 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

網路存取控制:NSG 與 ASG 設計、路由與對等互連

網路安全群組 (Network Security Groups, NSGs) 仍然是篩選進出子網路與 NIC 流量的主要且低成本的機制。NSG 具有狀態性,可以參考服務標籤 (service tags) (例如 Internet、Storage),並支援應用程式安全群組 (application security groups, ASGs) 來將 VM 的 NIC 分組,以擴展大型機群的規則維護。在子網路層級套用 NSG 以進行廣泛的區隔,並在 NIC 層級套用以處理主機特定的例外情況;請記住,兩者都會被評估,且會套用最嚴格的有效規則集。常見的陷阱包括忘記預設規則 (高優先權的拒絕/允許系統規則)、優先順序排序錯誤 (NSG 規則優先權範圍從 100 到 4096;系統預設值在 65,000 以上),以及假設 NSG 提供 IDS/防毒功能——它們不會檢查酬載 (payloads)。當對等互連虛擬網路時,NSG 仍然控管對等體之間的流量,但使用者定義路由 (user-defined routes, UDRs) 可以覆寫系統路由,且若在該情境下下一躍點 (next hop) (例如,到一個 Azure Firewall) 無法連線,可能會不小心將流量黑洞化 (blackhole)。設計上的權衡需要在 NSG/ASG 的成本與簡易性,以及集中式防火牆的可見度與進階控制之間取得平衡:NSG 對於粗略的篩選而言,既便宜又高效能;若需要集中式記錄、DNAT/NAT 控制以及應用程式層級的原則,則應使用受控管的防火牆。

邊界與東西向流量控制:Azure Firewall、DNAT、應用程式規則與 IDPS

Azure Firewall 提供一個受控管的具狀態性邊界,能夠進行 DNAT、SNAT 及應用程式層級的規則設定。應將其架構在一個專用的 AzureFirewallSubnet 中,並使用路由表來引導中樞輻射型 (hub-spoke) 的東西向流量通過防火牆進行檢測。使用 DNAT 集合來發佈內部服務:指定來源範圍、目的地 IP、目的地連接埠以及轉譯後的 IP:port。應用程式規則集合讓您可以透過 FQDN 來允許 HTTP/S 流量 (例如 *.microsoft.com),這可以避免使用脆弱的 IP 允許清單。若需要深度封包檢測和加密流量檢測,Azure Firewall Premium 增加了 IDPS 引擎和 TLS 檢測功能,但成本較高,且在憑證管理和潛在延遲方面增加了維運複雜性。當您需要特殊的簽章或效能特性時,第三方 NVA 仍然是一個有效的選擇。擴展性與彈性的決策包括使用 Firewall 自動擴展 (v2) 或區域備援部署,而非固定執行個體:自動擴展能緩解吞吐量限制,但成本更高。在 Log Analytics 中監控防火牆的指標和記錄,以偵測 DNAT/SNAT 耗盡的情況,並在必要時調整規則順序和公用 IP 的數量。

使用 WAF 和分散式邊緣服務來保護位於邊緣的 Web 應用程式。Application Gateway WAF_v2 提供區域性的 WAF,可與 VNet 整合,非常適合後端為私有 (使用 ASE 的 App Service 或 VM) 的情境。Azure Front Door (邊緣) 在 CDN 邊緣提供全球負載平衡和 WAF,並為全球客戶降低延遲;選擇 Front Door 以進行全球容錯移轉,選擇 App Gateway 以進行區域性的私有後端保護。DDoS 保護 (內含基本版) 在公用 IP 託管重要服務時,應升級至 DDoS Protection Standard;它會自動分析流量輪廓,並為受保護虛擬網路中的資源緩解容量攻擊。對於私有存取,Private Link/Private Endpoints 在您的 VNet 中為平台服務提供一個私有 IP,從而消除公開曝險。常見的陷阱包括忘記在 PaaS 資源上停用公用網路存取、未妥善處理私有 DNS 整合 (您必須擁有並對應 privatelink 區域,或設定條件式轉寄站),以及期望邊緣 WAF 在沒有區域性代理的情況下能連線到私有端點;通常會在邊界子網路中部署一個小型的、強化過的反向代理 (Application Gateway 或 Firewall),將流量從 front-door 路由到私有端點。

維運控管:記錄、原則、監控與工程師常見陷阱

維運的健全性往往是區分安全與脆弱網路環境的關鍵。請啟用 NSG 流量日誌 (v2) 和 Azure Firewall 診斷,將其傳送到集中管理的 Log Analytics 工作區,並連接到 Azure Monitor 和 Sentinel 進行分析、威脅獵捕與警示。使用 Traffic Analytics 來檢視彙總的拓撲、流量最多者和流量異常;請記住,Traffic Analytics 需要在相同區域內有 Network Watcher 和 Log Analytics 工作區。對於混合式連結,Network Performance Monitor (NPM) 和 Connection Monitor 提供定期的延遲、抖動和路徑健康狀況,這有助於證明 ExpressRoute 和 SD‑WAN 的服務等級協定 (SLA)。使用 Azure Policy 強制執行防護措施:要求中樞 (hub) 必須部署 Azure Firewall、禁止在僅限私有的資源上建立公用 IP,以及稽核 NSG 規則的優先順序範圍或未標記的規則。常見的陷阱包括路由優先順序(UDR 會覆寫系統路由)、當大量連線透過單一公用 IP 出口時造成的 SNAT 連接埠耗盡(可透過新增公用 IP 或使用防火牆自動擴展來緩解),以及子網路命名要求(防火牆需要有 AzureFirewallSubnet 子網路存在)。在彈性與成本之間的決策是反覆迭代的過程:為了可視性而集中化檢測,但對於延遲敏感的路徑則進行本地化處理,並在關鍵工作負載上使用自動擴展/區域備援。

實務問題:使用案例情境

情境:Contoso Ltd. 執行一個跨越兩個區域的中樞-輪輻 (hub-and-spoke) Azure 網路,其中一個中央中樞 VNet 包含一個區域性 (zonal) Azure Firewall 和共用服務。分公司站點透過 SD‑WAN BGP 連接到各區域的中樞。數個 PaaS Web 應用程式在輪輻 (spoke) VNet 中使用私人端點 (private endpoint)。

挑戰:來自網際網路的客戶必須能連線到一個公用前端以進行全域路由,但 Web 應用程式的後端流量必須終止於私人端點,且所有從輪輻 VNet 出去的流量都必須經過檢測和記錄,同時不能將 PaaS 資源公開。

建議方法:

  1. 部署 Azure Front Door Standard/Premium 作為全域公用進入點,並在每個中樞附加一個區域性的 Application Gateway 作為私有來源 (private origin),或者在支援的情況下,使用 Front Door Premium 搭配安全的私有來源設定。
  2. 在中樞 VNet 的子網路中(每個 AGW 使用專用子網路)放置一個 Application Gateway v2,並設定它透過 VNet 對等互連 (peering) 將流量轉送到 App Service 的 Private Endpoint;在 Application Gateway 上啟用 WAF_v2 並關聯一個受控的 WAF 原則。
  3. 在輪輻 VNet 上使用 UDR,將所有對外流量路由到中樞的 Azure Firewall Premium (位於 AzureFirewallSubnet 中);啟用 DNAT 規則以進行必要的傳入轉譯,並啟用應用程式規則以處理 FQDN 的出口流量;在 Premium SKU 上啟用 IDPS 和 TLS 檢測,以取得加密流量的可視性。
  4. 將日誌集中到一個 Log Analytics 工作區,啟用 NSG 流量日誌和 Traffic Analytics,在中樞的公用 IP 上啟用 DDoS Protection Standard,並透過 Azure Policy 強制實施此架構(例如要求必須有 Firewall、禁止 PaaS 的公用網路存取)。

基本原理:Front Door 提供全域可用性和低延遲,帶有 WAF_v2 的 Application Gateway 可保護私有後端,而 Azure Firewall Premium 則為出口和入口流量提供集中化的檢測、DNAT 和 IDPS。集中化的日誌記錄和原則強制執行,確保了可視性和合規性,同時保持 PaaS 端點的私有性。


Azure DNS 與名稱解析 · 所有領域 · 負載平衡與流量管理

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品