Microsoft AZ-700: Azure Virtual Network 設計 — 學習指南
屬於 Microsoft Azure Network Engineer AZ-700 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
位址空間與子網路規劃
嚴謹的 IP 位址規劃可避免未來的重工,並防止與內部部署網路或其他 VNet 發生衝突。請使用階層式的 CIDR 區塊(例如,每個主要業務單位使用一個 /16,每個 VNet 使用一個 /24,每個子網路根據其角色使用 /26–/22),並保留連續的範圍以供擴充、對等互連及 VPN/S2S 站台對應使用。Azure 對於數個平台服務會強制執行命名和子網路要求:GatewaySubnet 必須存在(且大小需足以容納 VPN 閘道及其擴展單位),AzureFirewallSubnet 必須是專用的且命名為 AzureFirewallSubnet,而 AzureBastionSubnet 則必須是 /27 或更大的專用子網路。Application Gateway 和許多網路虛擬設備 (NVA) 也需要專用子網路(不含其他資源)。規劃時應確保對等互連的 VNet 與內部部署範圍之間的位址不重疊;重疊的位址空間會破壞對等互連、VPN 和路由。在部署平台服務(AKS、Azure Database 受控執行個體)時,請考慮使用子網路委派,並避免放置會與這些服務所需平台路由衝突的 NSG 或 UDR。一個常見的陷阱是將 GatewaySubnet 或 AzureFirewallSubnet 的規模估計過小;這些服務會隨著時間擴展並需要額外的 IP。權衡取捨: 較小的 CIDR 可節省位址空間,但會增加未來重新設定的風險;較大的 CIDR 不會產生費用,但會增加管理範圍。請記錄所有指派,並為 PaaS 私人端點、跳板機、監控代理程式以及輸出 NAT 容量保留區塊。
VNet 對等互連、閘道傳輸與路由優先順序
VNet 對等互連提供低延遲、高頻寬的連線,但它並非可轉移的:來自對等互連輪輻 (spoke) 的流量不會自動經由第二個對等互連的 VNet 路由到內部部署環境。若要集中管理內部部署的連線,您必須部署一個具有 VPN Gateway 或 ExpressRoute 閘道的中心 (hub) VNet。設定中心 VNet 的對等互連時啟用 allowGatewayTransit,並設定輪輻 VNet 的對等互連時啟用 useRemoteGateways;VPN Gateway 必須只存在於中心 VNet 中。請記住,對等互連要求不重疊的位址空間,並支援區域性和全域性對等互連(全域性對等互連會產生資料傳輸成本和稍高的延遲)。路由優先順序很重要:使用者定義路由 (UDR) 的優先順序高於 BGP 學習到的路由和系統路由;BGP 路由的優先順序高於系統路由。如果您需要強制通道 (forced-tunneling) 以進行輸出流量檢查,請建立指向 VirtualAppliance (NVA) 或 Azure Firewall 的 UDR,然後在需要時透過 BGP 將適當的路由廣播回內部部署環境。常見的陷阱包括忘記在中心 VNet 上設定 allowGatewayTransit 或在輪輻 VNet 上設定 useRemoteGateways、在新增輪輻後忘記重新下載 P2S 用戶端設定(P2S 用戶端需要更新的路由),以及假設對等互連是可轉移的。請根據輸送量和 P2S 功能選擇 VPN Gateway SKU:考慮將 VpnGw1/2/3 用於生產環境的 P2S 和 BGP;Basic SKU 缺乏許多功能。
- VPN Gateway SKU: VpnGw1 — 中等輸送量,支援 OpenVPN/IKEv2/P2S;VpnGw2 — 更高的輸送量和 TLS 擴展能力;VpnGw3 — 最高的輸送量和最大規模。Basic — 功能有限,不建議用於中心輻輳 (hub-spoke) 情境。
服務端點 vs. 私人端點及其 DNS 意涵
服務端點將您的 VNet 身分識別延伸至 Azure PaaS 服務(Storage、SQL、Cosmos DB),因此流量會使用 Microsoft 的骨幹網路,同時服務的公用端點會對選定的子網路保持安全。私人端點 (Private Endpoint) 則是在您的子網路中放置一個網路介面,該介面對應到 PaaS 資源的私有 IP,提供真正的私有連線。當您想要簡單的子網路層級存取控制而無需變更 DNS 時,請選擇服務端點;當您需要每個資源的存取、VNet 層級的隔離,或要完全停用公用網路存取時,請選擇私人端點。私人端點會建立一個 ENI,且必須與一個私人 DNS 區域 (privatelink.<service>.azure.com) 關聯,或需要手動設定 DNS A 記錄 — 一個常見的陷阱是忽略了 DNS,這會導致用戶端解析到公用 IP 而非私人端點。另外請注意,私人端點會從目標子網路中耗用一個 IP;請規劃 IP 容量。服務端點並不會移除公用端點 — 要完全鎖定一個儲存體帳戶,您必須在啟用私人端點後停用公用網路存取。成本和營運上的權衡取捨: 私人端點增加了管理工作(每個資源的 DNS 和核准)和些微的營運複雜性,但提供更強的隔離;服務端點更簡單、成本更低,但精細度較差。
NAT Gateway、Azure Firewall 與路由設計的權衡取捨
為了可預測的對外 SNAT 並簡化出口流量管理,請在子網路或 NIC 上部署 Azure Virtual Network NAT (Standard NAT Gateway),並附加 Standard 公用 IP 或前置詞 (僅限 standard SKU)。NAT Gateway 會分擔臨時埠的管理;如果您預期會有大量的對外連線,請附加多個 Public IP 前置詞以增加可用的 SNAT 埠,避免埠耗盡——這在擁有多個 VM 或容器主機的環境中很常見。Azure Firewall 提供集中式、完全受控的狀態檢測、威脅情資以及應用程式/FQDN 篩選;選擇 Azure Firewall Standard 可獲得基本的篩選功能,而 Premium SKU 則提供 TLS 檢測、IDPS 和增強的威脅防護能力。網路虛擬設備 (第三方 NVA) 提供豐富的功能或成本較低的替代方案,但需要自行管理、設定 HA 組態和規劃擴展性。指向 VirtualAppliance 或 Internet/NAT 的 UDR 必須與 Azure 的系統路由進行評估,因為不正確的 UDR 可能會中斷平台服務的流量 (例如,阻擋服務端點流量或平台管理的健康狀態探測)。為了實現高可用性和高效能,請考慮使用區域備援的 SKU (例如 Application Gateway v2、位於可用性區域中的 Firewall) 以及自動擴展功能,而非固定成本的設備。常見的陷阱包括:同時將 NAT 附加到子網路和 NIC 上,導致非預期的優先順序;忘記 NAT 需要 Standard Public IP;不正確地命名 AzureFirewallSubnet 或設定其大小;以及假設 UDR 會被忽略——實際上它們會覆寫系統路由。
實務問題:使用案例情境
情境:Contoso Enterprises 營運一個 hub-and-spoke 架構的 Azure 網路。位於 West US 的 hub 中,部署了一個 ExpressRoute 閘道和一個 VpnGw2 (位於 GatewaySubnet)。數個 spoke 則包含應用程式子網路以及用於 PaaS 服務的私有端點。遠端員工透過 Point-to-Site (P2S) VPN 連線到 hub。
挑戰:在最近新增了幾個 spoke 之後,遠端使用者可以存取 hub 中的資源,但無法連線到 spoke 中的 VNet 資源,且部分 P2S 用戶端的路由設定顯示為過時的狀態。
建議方法:
- 在 hub VNet 中,確保 VPN 閘道是部署在大小適當 (至少 /27) 的 GatewaySubnet 中的 VpnGw2;驗證它是對等互連拓撲中唯一的閘道,並且 ExpressRoute 透過路由交換與其共存。
- 在 hub-to-spoke 的對等互連設定中,於 hub 端的對等互連上設定 allowGatewayTransit = true。在每個 spoke 的對等互連上,設定 useRemoteGateways = true,並確保位址空間沒有重疊。
- 從 hub VPN 閘道重新產生並分發更新後的 P2S VPN 用戶端設定檔 (包含 IKEv2/OpenVPN),並要求遠端使用者重新安裝用戶端,以便他們的路由表能包含新的 spoke 前置詞。
- 如果 spoke 的對外流量必須經由 hub 進行檢測,請在 spoke 的路由表中新增 UDR,將 0.0.0.0/0 指向 hub 的虛擬設備或 Azure Firewall (部署於 AzureFirewallSubnet),並透過 ExpressRoute/VPN 上的 BGP 將必要的路由廣播回來。
理由:啟用閘道轉送 (gateway transit) 並搭配使用 useRemoteGateways,可以將地端和 P2S 的路由集中到 hub 閘道,無需建立額外的閘道。同時,重新發布 P2S 用戶端設定檔可以更新用戶端的路由表,使其能夠連線到新的 spoke 前置詞;而 UDR 和 BGP 則確保了受控的出口流量以及檢測所需的可視性。
← ExpressRoute 與 WAN 連線能力 · 所有領域 · 混合式網路 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →