Microsoft AZ-700: Azure Virtual WAN 與 Hub-Spoke — 學習指南

屬於 Microsoft Azure Network Engineer AZ-700 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

Virtual WAN 對比傳統 hub-and-spoke:選擇正確的轉送模型

設計全球轉送網路時,需要在 Azure Virtual WAN (vWAN) 與傳統的 hub-and-spoke (由 VNet、NVA 和對等互連建構) 之間做出選擇。Virtual WAN 提供一個由 Microsoft 管理的全球骨幹網路,其 vHubs 原生支援 VPN、ExpressRoute 和 P2S 連線,並支援自動路由傳播、站對站擴展以及 SD-WAN 合作夥伴整合。對於需要大量分支機構連線、全球路由和簡單操作模型的組織來說,vWAN 能減少編排工作並提升彈性。相對地,手動建置的 hub-and-spoke (在中央 hub 中放置一個含有 Azure Firewall 或第三方 NVA 的 VNet,並與 spokes 進行對等互連) 能提供對封包流的最大控制權、自訂 NVA 功能,且對於小型部署通常能降低穩定狀態下的成本。關鍵的權衡取捨在於吞吐量和可預測性與精細控制之間:vWAN hubs 抽象化了許多細節並提供近乎全球的擴展規模,但增加了受控服務成本,且封包路徑的自訂彈性較低。常見的陷阱包括:假設 vWAN 會自動提供到未明確連接的 VNet 的轉移性對等互連;事實上,每個 spoke 或 VNet 都必須連接並與 hub 路由表建立關聯。另一個常見的錯誤是忽略了治理和子網路命名限制 (例如,Azure Firewall 需要的 AzureFirewallSubnet),若不遵守這些限制,將會導致自動化部署失敗。

安全虛擬中樞、Azure Firewall 與 NVA 整合

安全虛擬中樞模型透過整合 Azure Firewall (或第三方 NVA) 和 Firewall Manager,將檢測與策略疊加到 vWAN 之上,為 spokes 和地端站點集中化管理安全性、NAT 與路由。Azure Firewall 應部署在專用的 AzureFirewallSubnet 中,您應根據所需功能來決定 Azure Firewall 的 SKU。請謹慎規劃路由表:hub 路由表控制流向 spokes、VPN 站點、P2S 和網際網路的流量。若要將流量強制通道到 NVA,您可以將 spoke 連線與一個 hub 路由表建立關聯,該路由表會將 0.0.0.0/0 的流量導向 NVA/Firewall。考量高可用性與吞吐量:Azure Firewall 是區域性的,Standard 和 Premium SKU 支援自動擴展,但 Premium SKU 才是進行 TLS 檢測和 IDPS 所必需的。避免將 Application Gateway 或 Private Link 端點放置在與防火牆基礎設施共用的子網路中;它們需要自己的專用子網路。對於大規模的對外流量,請注意 NAT 和 SNAT 連接埠耗盡的問題;應實作 SNAT 集區、使用帶有 DNAT 規則的 Azure Firewall,或在適用情況下使用 NAT Gateway。

私人連線模式:Private Link、Private Endpoints 與服務端點

Private Link 和 private endpoints 提供一流的 PaaS 存取方式,無需透過網際網路路由流量;服務端點則能保護服務存取,但其出口流量仍會經過公用服務骨幹網路。當您需要每個資源都有私有 IP 和 DNS 整合時,請使用 private endpoint;當您需要較簡單的子網路層級存取控制,且可接受將服務出口暴露於服務骨幹網路時,請使用服務端點。重要的操作細節包括 DNS 解析:private endpoints 需要更新地端 DNS 或 Azure DNS 私人區域,以便用戶端能解析到私有 IP;對於 S2S 連線的網路,使用條件式轉寄站將查詢轉送到地端 DNS 伺服器是常見的做法。如果資源位於同一個 Azure AD 租用戶中,則支援跨訂閱的 Private Link 服務情境;請將 Private Link 服務部署在 Standard 內部負載平衡器 (ILB) 後方,以實現擴展和區域備援。一個常見的陷阱是使用 Basic ILB 或不正確的 SKU,這會限制後端的健康狀態偵測與擴展能力。對於支援高連線量的 Private Link 服務,請使用 Standard ILB、擴展集後端,並考慮為每個後端執行個體配置多個端點 NIC。此外,也應考慮 DDoS 保護:為面向公眾的 NIC 啟用 DDoS Protection Standard,並為有大量對外連線的來源規劃 SNAT 連接埠擴展和 NAT Gateway。

vWAN 中樞路由表與實務路由設計

vWAN 使用中樞路由表來引導已連線的輪輻、地端站點與網際網路之間的流量。每個連線(站點、VNet、P2S)都可以與一個中樞路由表關聯;路由優先順序和傳播規則決定了最終的轉送行為。一個好的設計始於一個預設的中樞路由表,它會將前往網際網路的流量轉送到 Azure Firewall 或 NVA,並為需要地端出口的分支機構建立專門的路由表。來自地端 VPN 設備的 BGP 會將前綴傳播到中樞,您可以將這些前綴重新分發到輪輻,或使用路由表進行篩選。一個常見的陷阱是在輪輻 VNet 中設定了相互衝突的使用者定義路由 (UDRs),試圖覆寫中樞的傳播規則;在 vWAN 中,中樞路由表對於互連流量具有較高優先權,但輪輻上的 UDRs 仍然會影響本地的出口流量。對於強制通道,請將輪輻連線與一個中樞路由表關聯,該路由表將 0.0.0.0/0 指向您選擇的檢測設備。監控並規劃路由限制:vWAN 中樞對於學習到的和通告的前綴數量有上限——設計前綴摘要和 BGP 社群或篩選器以保持在限制內。務必測試私人端點的 DNS 解析和分割 DNS,並記錄多中樞主動/主動設計的容錯移轉行為,以滿足彈性 SLA 的要求。

實務問題:使用案例情境

情境:Contoso 製造業在全球擁有 Azure 版圖,在兩個區域中已有一個輪輻式 VNet 架構,多個地端站點透過 SD-WAN 連接,並且需要在各個訂閱之間集中化安全性並提供私有 PaaS 連線能力。

挑戰:他們需要一個可擴展、受控管的全球傳輸網路,能夠集中化檢測(TLS 檢測、IDPS),支援透過 SD-WAN 連接眾多分公司,並將多個儲存和資料庫 PaaS 資源私下公開給輪輻和地端,而不將其公開於公網。

建議方法:

  1. 部署 Azure Virtual WAN (vWAN) 並在每個區域中建立安全虛擬中樞。在每個中樞中,啟用 Azure Firewall Premium(用於 TLS 檢測和 IDPS)並與 Firewall Manager 整合。將中樞與 vWAN 合作夥伴 SD-WAN 連線關聯,以實現直接的分支入口。
  2. 設定中樞路由表,將前往網際網路和跨區域的流量導向 Azure Firewall Premium;為必須從地端出口的分支建立專門的路由表。使用來自 SD-WAN 的 BGP 將地端前綴通告到 vWAN,並應用前綴篩選器以避免路由膨脹。
  3. 對於 PaaS 服務,在每個區域的一個專用 VNet 中,於標準內部負載平衡器後方佈建 Private Link 服務,並透過 vWAN 連線能力在輪輻 VNet 和地端公開 Private Endpoints。使用 Azure DNS Private Zones 和條件式轉寄站來確保地端解析。
  4. 在公用端點上啟用 DDoS Protection Standard,為輪輻上大量對外 SNAT 需求部署 NAT Gateway,並監控 SNAT/DNAT 指標。使用 Firewall Manager 策略進行集中式規則分發,並設定日誌記錄到一個中央 Log Analytics 工作區。

基本原理:此方法利用 vWAN 實現可擴展的分支連線能力和全球傳輸,使用 Azure Firewall Premium 進行安全策略所要求的集中式進階檢測,並利用 Private Link 實現安全的 PaaS 存取而無需公開於公網——在可管理性、安全性與營運規模之間取得平衡。


網路監視與疑難排解 · 所有領域

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品