Microsoft AZ-700: Azure Virtual WAN 與 Hub-Spoke — 學習指南
屬於 Microsoft Azure Network Engineer AZ-700 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
Virtual WAN 對比傳統 hub-and-spoke:選擇正確的轉送模型
設計全球轉送網路時,需要在 Azure Virtual WAN (vWAN) 與傳統的 hub-and-spoke (由 VNet、NVA 和對等互連建構) 之間做出選擇。Virtual WAN 提供一個由 Microsoft 管理的全球骨幹網路,其 vHubs 原生支援 VPN、ExpressRoute 和 P2S 連線,並支援自動路由傳播、站對站擴展以及 SD-WAN 合作夥伴整合。對於需要大量分支機構連線、全球路由和簡單操作模型的組織來說,vWAN 能減少編排工作並提升彈性。相對地,手動建置的 hub-and-spoke (在中央 hub 中放置一個含有 Azure Firewall 或第三方 NVA 的 VNet,並與 spokes 進行對等互連) 能提供對封包流的最大控制權、自訂 NVA 功能,且對於小型部署通常能降低穩定狀態下的成本。關鍵的權衡取捨在於吞吐量和可預測性與精細控制之間:vWAN hubs 抽象化了許多細節並提供近乎全球的擴展規模,但增加了受控服務成本,且封包路徑的自訂彈性較低。常見的陷阱包括:假設 vWAN 會自動提供到未明確連接的 VNet 的轉移性對等互連;事實上,每個 spoke 或 VNet 都必須連接並與 hub 路由表建立關聯。另一個常見的錯誤是忽略了治理和子網路命名限制 (例如,Azure Firewall 需要的 AzureFirewallSubnet),若不遵守這些限制,將會導致自動化部署失敗。
安全虛擬中樞、Azure Firewall 與 NVA 整合
安全虛擬中樞模型透過整合 Azure Firewall (或第三方 NVA) 和 Firewall Manager,將檢測與策略疊加到 vWAN 之上,為 spokes 和地端站點集中化管理安全性、NAT 與路由。Azure Firewall 應部署在專用的 AzureFirewallSubnet 中,您應根據所需功能來決定 Azure Firewall 的 SKU。請謹慎規劃路由表:hub 路由表控制流向 spokes、VPN 站點、P2S 和網際網路的流量。若要將流量強制通道到 NVA,您可以將 spoke 連線與一個 hub 路由表建立關聯,該路由表會將 0.0.0.0/0 的流量導向 NVA/Firewall。考量高可用性與吞吐量:Azure Firewall 是區域性的,Standard 和 Premium SKU 支援自動擴展,但 Premium SKU 才是進行 TLS 檢測和 IDPS 所必需的。避免將 Application Gateway 或 Private Link 端點放置在與防火牆基礎設施共用的子網路中;它們需要自己的專用子網路。對於大規模的對外流量,請注意 NAT 和 SNAT 連接埠耗盡的問題;應實作 SNAT 集區、使用帶有 DNAT 規則的 Azure Firewall,或在適用情況下使用 NAT Gateway。
- Azure Firewall Standard vs Premium: Standard 支援狀態式防火牆、FQDN 篩選、基本的 SNAT/DNAT;Premium 則額外增加 TLS 檢測、IDPS、URL 篩選以及完整網域名稱 (FQDN) 標籤排除功能。
- Load Balancer Basic vs Standard: Standard 支援區域備援、後端健康狀態探測,並且是 Private Link 服務 ILB 的必要條件;Basic 則缺乏區域彈性且安全性規則較不嚴格。
- VPN Gateway SKUs: VpnGw1/2/3 (吞吐量與並行通道數依序增加);若需要更多 S2S 通道或更高的總吞吐量,請使用較高等級的 SKU。
私人連線模式:Private Link、Private Endpoints 與服務端點
Private Link 和 private endpoints 提供一流的 PaaS 存取方式,無需透過網際網路路由流量;服務端點則能保護服務存取,但其出口流量仍會經過公用服務骨幹網路。當您需要每個資源都有私有 IP 和 DNS 整合時,請使用 private endpoint;當您需要較簡單的子網路層級存取控制,且可接受將服務出口暴露於服務骨幹網路時,請使用服務端點。重要的操作細節包括 DNS 解析:private endpoints 需要更新地端 DNS 或 Azure DNS 私人區域,以便用戶端能解析到私有 IP;對於 S2S 連線的網路,使用條件式轉寄站將查詢轉送到地端 DNS 伺服器是常見的做法。如果資源位於同一個 Azure AD 租用戶中,則支援跨訂閱的 Private Link 服務情境;請將 Private Link 服務部署在 Standard 內部負載平衡器 (ILB) 後方,以實現擴展和區域備援。一個常見的陷阱是使用 Basic ILB 或不正確的 SKU,這會限制後端的健康狀態偵測與擴展能力。對於支援高連線量的 Private Link 服務,請使用 Standard ILB、擴展集後端,並考慮為每個後端執行個體配置多個端點 NIC。此外,也應考慮 DDoS 保護:為面向公眾的 NIC 啟用 DDoS Protection Standard,並為有大量對外連線的來源規劃 SNAT 連接埠擴展和 NAT Gateway。
vWAN 中樞路由表與實務路由設計
vWAN 使用中樞路由表來引導已連線的輪輻、地端站點與網際網路之間的流量。每個連線(站點、VNet、P2S)都可以與一個中樞路由表關聯;路由優先順序和傳播規則決定了最終的轉送行為。一個好的設計始於一個預設的中樞路由表,它會將前往網際網路的流量轉送到 Azure Firewall 或 NVA,並為需要地端出口的分支機構建立專門的路由表。來自地端 VPN 設備的 BGP 會將前綴傳播到中樞,您可以將這些前綴重新分發到輪輻,或使用路由表進行篩選。一個常見的陷阱是在輪輻 VNet 中設定了相互衝突的使用者定義路由 (UDRs),試圖覆寫中樞的傳播規則;在 vWAN 中,中樞路由表對於互連流量具有較高優先權,但輪輻上的 UDRs 仍然會影響本地的出口流量。對於強制通道,請將輪輻連線與一個中樞路由表關聯,該路由表將 0.0.0.0/0 指向您選擇的檢測設備。監控並規劃路由限制:vWAN 中樞對於學習到的和通告的前綴數量有上限——設計前綴摘要和 BGP 社群或篩選器以保持在限制內。務必測試私人端點的 DNS 解析和分割 DNS,並記錄多中樞主動/主動設計的容錯移轉行為,以滿足彈性 SLA 的要求。
實務問題:使用案例情境
情境:Contoso 製造業在全球擁有 Azure 版圖,在兩個區域中已有一個輪輻式 VNet 架構,多個地端站點透過 SD-WAN 連接,並且需要在各個訂閱之間集中化安全性並提供私有 PaaS 連線能力。
挑戰:他們需要一個可擴展、受控管的全球傳輸網路,能夠集中化檢測(TLS 檢測、IDPS),支援透過 SD-WAN 連接眾多分公司,並將多個儲存和資料庫 PaaS 資源私下公開給輪輻和地端,而不將其公開於公網。
建議方法:
- 部署 Azure Virtual WAN (vWAN) 並在每個區域中建立安全虛擬中樞。在每個中樞中,啟用 Azure Firewall Premium(用於 TLS 檢測和 IDPS)並與 Firewall Manager 整合。將中樞與 vWAN 合作夥伴 SD-WAN 連線關聯,以實現直接的分支入口。
- 設定中樞路由表,將前往網際網路和跨區域的流量導向 Azure Firewall Premium;為必須從地端出口的分支建立專門的路由表。使用來自 SD-WAN 的 BGP 將地端前綴通告到 vWAN,並應用前綴篩選器以避免路由膨脹。
- 對於 PaaS 服務,在每個區域的一個專用 VNet 中,於標準內部負載平衡器後方佈建 Private Link 服務,並透過 vWAN 連線能力在輪輻 VNet 和地端公開 Private Endpoints。使用 Azure DNS Private Zones 和條件式轉寄站來確保地端解析。
- 在公用端點上啟用 DDoS Protection Standard,為輪輻上大量對外 SNAT 需求部署 NAT Gateway,並監控 SNAT/DNAT 指標。使用 Firewall Manager 策略進行集中式規則分發,並設定日誌記錄到一個中央 Log Analytics 工作區。
基本原理:此方法利用 vWAN 實現可擴展的分支連線能力和全球傳輸,使用 Azure Firewall Premium 進行安全策略所要求的集中式進階檢測,並利用 Private Link 實現安全的 PaaS 存取而無需公開於公網——在可管理性、安全性與營運規模之間取得平衡。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →