Microsoft AZ-900: 網路 — 學習指南
屬於 Microsoft Azure AZ-900 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
Azure 網路為跨區域、以及在本地端與雲端環境之間,安全地連接工作負載、使用者和服務提供了基礎。其範圍涵蓋了私有軟體定義網路、混合式連線、全球流量分發,以及針對威脅的多層式防禦。健全的設計始於清晰的位址規劃、隔離邊界和名稱解析,然後再加入適當的連線與保護組合,以滿足效能和合規性目標。
核心虛擬網路:VNets、子網路、IP 位址和 DNS
虛擬網路 (VNet) 是 Azure 中私有網路的隔離邊界。VNet 橫跨單一區域,範圍限定於一個訂閱,並使用您定義的 RFC1918 位址空間。在 VNet 內部,子網路將位址空間分割成邏輯層 (例如,web、app 和 data)。子網路支援網路原則,例如網路安全群組 (NSGs)、路由表、服務端點,以及對特定 PaaS 服務的委派。周詳的 CIDR 規劃可避免與本地端網路以及未來可能對等互連的其他 VNet 發生重疊。Azure 中的 IP 位址包含私有位址和公用位址。私有 IP 會附加到虛擬機器和其他資源的 NICs 上,用於 VNet 內部或跨對等互連和 VPN/ExpressRoute 的東西向流量。在子網路內,私有 IP 可以是動態或靜態的。公用 IP 將資源暴露於網際網路,或使用 NAT 提供對外連線能力。標準公用 IP 在可用時具備區域備援能力,預設對傳入流量關閉,並且應與負載平衡器、Application Gateways 或 Azure Firewall 結合使用,除非有充分的理由,否則不應直接指派給 VM。名稱解析預設由 Azure 提供的 DNS 解析器 (168.63.129.16) 處理,它會解析 VNet 內的主機名稱。對於私有端點和混合式名稱解析,Azure Private DNS 區域會將私有 FQDNs (例如,privatelink.database.windows.net) 對應到私有 IP 位址。您可以將私有 DNS 區域連結到多個 VNet。如果您使用自訂 DNS 伺服器,請確保條件式轉送涵蓋 Azure Private DNS 區域,以便資源解析的是私有端點,而非公用服務端點。
- 範圍
- 私有 IP:在 VNet/對等互連/混合式網路內
- 公用 IP:面向網際網路
- 指派
- 私有 IP:每個 NIC/子網路可為動態或靜態
- 公用 IP:動態或靜態;建議使用 Standard SKU
- 常見用途
- 私有 IP:VM 對 VM、Private Link、內部負載平衡
- 公用 IP:透過 LB/App Gateway 的傳入流量;SNAT/NAT Gateway 的對外流量
- 安全性態勢
- 私有 IP:由 NSGs、UDRs 控制
- 公用 IP:預設關閉 (Standard);使用 NSGs/Firewall 進行限制
混合式與私有連線:VPN Gateway、ExpressRoute、VNet 對等互連與 Private Link
Azure VPN Gateway 使用 IPsec/IKE 為站對站 (S2S)、點對站 (P2S) 及 VNet 對 VNet 的連線建立加密通道。這是一種符合成本效益的方式,可透過公用網際網路將您的地端網路延伸至 Azure,同時確保資料在傳輸過程中保持加密。輸送量和通道數量會隨著 VpnGw SKU 的不同而擴展,而高可用性則透過預設的主動/待命執行個體來實現。主動/主動模式與 BGP 支援可實現動態路由和更高的彙總輸送量。ExpressRoute 透過合作夥伴的邊緣或直接對等互連,提供連至 Microsoft 的私有、具備 SLA 的第 3 層連線。流量不會經過公用網際網路,因此能提供可預測的延遲和更高的頻寬選項。ExpressRoute 線路支援多種對等互連 (在適用情況下,包括 Azure 私人、Microsoft 和 Microsoft 365),並使用雙重備援連線。對於任務關鍵和高輸送量的情境,這會是首選方案,且通常會與中樞輪輻 (hub-and-spoke) 拓撲結合,其中中樞 VNet 會託管 ExpressRoute 或 VPN Gateway。VNet 對等互連透過 Microsoft 的骨幹網路連結多個 VNet,提供低延遲和高頻寬,讓資源能使用私有 IP 進行通訊,就像在同一個網路上一般。對等互連不具備可轉移性:流量不會自動透過一個已對等的 VNet 路由到第三個 VNet。可以啟用閘道轉送 (Gateway transit),讓輪輻 VNet 使用中樞的 VPN 或 ExpressRoute 閘道。若要透過私有 IP 存取 PaaS,Private Link 會建立一個私人端點 (您子網路中的一個 NIC),該端點會對應到一個特定的服務執行個體,例如 Azure 儲存體、SQL 資料庫或您發佈的私人服務。流量完全在 Azure 骨幹網路上流動,而 DNS 在此扮演關鍵角色,以確保用戶端能解析到該私人端點。要選擇哪種方案取決於您的需求:VPN Gateway 用於透過網際網路的加密連線;ExpressRoute 用於私有高效能線路;VNet 對等互連用於 Azure 內部的私有連線;而 Private Link 則用於私下存取 PaaS 或合作夥伴服務,無需暴露公用端點。
- VPN Gateway
- 連線層級: L3 (IPsec/IKE)
- 範圍: 地端 <-> Azure;VNet <-> VNet
- 一般頻寬: 數百 Mbps 至數 Gbps (依 SKU)
- 加密: 是 (IPsec)
- 主要優勢: 符合成本效益、彈性、P2S/S2S
- 主要使用案例: 混合式擴充、開發/測試、快速啟用
- ExpressRoute
- 連線層級: L3 私有線路
- 範圍: 地端 <-> Azure (透過合作夥伴)
- 一般頻寬: 50 Mbps–100 Gbps (依線路)
- 加密: 私有線路 (不需 IPsec)
- 主要優勢: 可預測的延遲、高輸送量、SLA
- 主要使用案例: 任務關鍵的混合式環境、資料複寫、合規性
- VNet Peering
- 連線層級: Azure 骨幹網路
- 範圍: VNet <-> VNet (相同或全域)
- 一般頻寬: 受 VM NIC/主機限制;低延遲
- 加密: 否 (私有骨幹網路)
- 主要優勢: 簡單、快速、支援跨租用戶
- 主要使用案例: 中樞輪輻 (Hub-spoke)、區域/全域 VNet 網狀網路
- Private Link
- 連線層級: 透過私有 NIC 的 L7 端點
- 範圍: 用戶端 VNet <-> PaaS/私人服務
- 一般頻寬: 依應用程式而定;受 NIC 限制
- 加密: 骨幹網路隔離
- 主要優勢: 消除公用端點暴露、精細控制
- 主要使用案例: 私下存取 Storage、SQL、Key Vault、合作夥伴應用程式
流量分佈與加速:Load Balancer、Application Gateway、Front Door、Traffic Manager 與 CDN
Azure Load Balancer 在第 4 層 (Layer 4) 運作,處理 TCP/UDP 流量,並在單一區域內提供高效能、低延遲的負載平衡。它支援輸入和輸出情境、輸入 NAT 規則以及健康狀態探查 (health probes)。Standard Load Balancer 具備區域感知 (zone-aware) 能力,可跨越一個區域內的多個可用區 (zone) 以實現彈性 (resilience)。對於非 HTTP 協定、遊戲後端,以及需要透過輸出規則 (outbound rules) 或 NAT Gateway 來大規模提供 HA 連接埠或 SNAT 以進行輸出連線的情境,它是正確的選擇。Application Gateway 提供第 7 層 (Layer 7) 的 HTTP/HTTPS 路由,並具備 URL 路徑與主機名稱路由、cookie 親和性 (cookie affinity) 和 SSL 卸載 (SSL offload) 等功能。當啟用 Web Application Firewall (WAF) SKU 時,它會提供受控的 OWASP 規則集,以協助防禦常見的攻擊和殭屍網路。Application Gateway 是區域性服務,通常部署在私有網路設定中的 VM Scale Sets、Containers 或 App Services 前方,特別是在需要豐富的 HTTP 路由和 WAF 檢測的場景中。Azure Front Door 是一個全球性、採用 anycast 的第 7 層 (Layer 7) 進入點,可加速並保護面向網際網路的 Web 應用程式。它提供具備即時容錯移轉 (instant failover)、智慧路由 (smart pathing) 和內建 WAF 的全球負載平衡。Front Door Standard/Premium 整合了 CDN 功能,可在邊緣 (edge) 加速靜態和動態內容,其來源 (origin) 可以是 Application Gateways、App Services 或 Storage。Traffic Manager 透過執行基於 DNS 的全球流量分佈來輔助這些服務,可將流量導向任何端點 (HTTP 或非 HTTP),使用的方法包括優先順序 (priority)、效能 (performance)、加權 (weighted)、地理位置 (geographic)、子網路 (subnet) 和多重值 (multi-value) 路由。為了卸載靜態內容,Azure CDN (包含 Front Door Standard/Premium 或來自 Microsoft/Verizon/Akamai 的 Azure CDN) 會將內容快取在離使用者更近的地方,以減少來源伺服器的負載並提升效能。組合使用這些服務是很常見的做法。一個典型的面向網際網路的設計是使用帶有 WAF 的 Azure Front Door 作為全球流量入口 (global ingress),其來源則指向區域性的 Application Gateways (可帶或不帶 WAF),再由 Application Gateways 將流量路由到內部工作負載。對於 HTTP/HTTPS 以外的協定,可將 Traffic Manager 與區域性的 Load Balancers 搭配使用,以實現 DNS 層級的容錯移轉。只將公用 IP 位址放在這些受控的邊緣服務上,讓應用程式虛擬機器保持私有。
- Azure Load Balancer
- 層級:L4
- 範圍:區域性
- 協定:TCP/UDP
- WAF 支援:否
- 工作階段親和性:否 (在 L7)
- 常見使用案例:非 HTTP 工作負載、內部負載平衡、輸出 SNAT
- Application Gateway
- 層級:L7
- 範圍:區域性
- 協定:HTTP/HTTPS
- WAF 支援:是 (WAF v2)
- 工作階段親和性:是 (基於 cookie)
- 常見使用案例:VNet 中的 Web 應用程式、SSL 卸載、路徑/主機路由
- Azure Front Door
- 層級:L7
- 範圍:全球性
- 協定:HTTP/HTTPS
- WAF 支援:是 (WAF)
- 工作階段親和性:是 (親和性 cookie)
- 常見使用案例:全球入口、邊緣加速、即時容錯移轉
- Traffic Manager
- 層級:DNS
- 範圍:全球性
- 協定:任何 (基於 DNS)
- WAF 支援:否
- 工作階段親和性:否
- 常見使用案例:任何端點的跨區域容錯移轉/負載分佈
- Azure CDN
- 層級:L7 快取
- 範圍:全球性
- 協定:HTTP/HTTPS
- WAF 支援:否 (使用 Front Door WAF)
- 工作階段親和性:不適用
- 常見使用案例:靜態內容快取、來源卸載、效能提升
實務問題:Contoso Outdoors 的全球零售業務推展:安全、私密且高可用性的網路
情境: Contoso Outdoors 正在推出一個新的電子商務平台,此平台由運行於 Azure East US 和 West Europe 區域的微服務所支援。公司必須將所有應用程式 VM 保持在私有狀態、提供安全的管理存取,並讓合作夥伴能夠將庫存檔案上傳到 Azure Storage,而無需經過公用網際網路。位於芝加哥的本地端 ERP 系統需要與 East US 區域中的服務建立低延遲的私有連線。Web 前端必須能夠應對單一區域性故障,並防禦常見的 Web 攻擊和流量型攻擊。
挑戰: 設計一個結合了私有位址空間、混合式連線、全球 HTTP 分發、對 PaaS 的私有存取,以及分層式安全性的網路,同時不暴露 VM 的公用 IP。
建議方法:
- 在每個區域建立一個中樞輪輻式 (hub-and-spoke) 架構。部署一個位址空間為 10.0.0.0/16 的中樞 VNet,並為 Web、應用程式和資料層使用不重疊的 /24 子網路作為輪輻。將 NSG 關聯到每個子網路,以強制執行層與層之間的最低權限原則。
- 在每個中樞部署 Azure Firewall Premium。在輪輻中設定 UDR,將所有連往網際網路的流量路由到防火牆,以進行出口控制、TLS 檢測和威脅情資過濾。
- 從芝加哥資料中心到 East US 中樞建立混合式連線,使用 ExpressRoute (private peering)。啟用雙重連線以實現備援,並使用 BGP 進行動態路由。如有需要,可暫時使用站對站 (site-to-site) VPN 作為故障轉移。
- 使用 VNet peering 將區域輪輻 VNet 與其本地中樞 VNet 對等互連。啟用閘道傳輸 (gateway transit),讓輪輻可以使用中樞的 ExpressRoute/VPN 閘道。使用全域 VNet peering 連接 East US 和 West Europe 的中樞,以處理控制平面和複寫流量。
- 使用 Azure Front Door Premium 和 WAF 發佈電子商務網站。設定兩個來源:East US 和 West Europe 的 Application Gateways。啟用 Front Door 管理的 WAF 策略和機器人防護。開啟 Front Door 對靜態資產的快取功能。
- 在每個區域的 Web 輪輻中部署 Application Gateway WAF v2,用以終止 TLS 並執行基於路徑和主機的路由,將流量導向位於私有子網路中的後端集區 (VM Scale Sets 或 App Services)。在內部為非 HTTP 的微服務使用 Standard Load Balancers。
- 為了合作夥伴和服務對服務的私有存取,在資料輪輻中為 Azure Storage 和 Azure SQL Database 建立 Private Endpoints。將適當的 Azure Private DNS zones 連結到所有的輪輻和中樞,並設定本地端 DNS 將 privatelink 區域轉送到 Azure,以達成一致的名稱解析。
- 透過在包含 Application Gateway 和 Front Door 來源之公用 IP 資源的中樞 VNet 上啟用 Azure DDoS Protection Standard,來保護面向公眾的介面。監控攻擊指標並設定警示。
- 在每個中樞 VNet 中部署 Azure Bastion Standard,以提供安全管理。移除 VM 上的所有公用 IP。在 Defender for Cloud 中啟用 Just-in-Time (JIT) VM 存取,如此一來,當透過 Bastion 建立 RDP/SSH 通道時,存取將受時間限制和來源限制。
- 使用 NSG 流量日誌、Azure Firewall 日誌以及 Front Door/Application Gateway 存取日誌將資料傳送到 Log Analytics 來檢測網路。設定健康狀態探查和綜合測試,以驗證端對端的可用性和故障轉移行為。
Azure 的理由: 此設計在呈現一個強化的全球邊緣網路的同時,也讓應用程式平面保持私有且受控。ExpressRoute 為 ERP 系統提供私有且可預測的連線,VNet peering 和閘道傳輸則將存取權限延伸至所有輪輻。Azure Front Door 搭配 WAF 提供了全球 HTTP 分發、即時故障轉移和邊緣安全性,而區域性的 Application Gateway 則在靠近工作負載的地方處理 L7 路由和 WAF。Private Link 消除了 Storage 和 SQL 的公眾暴露,並由 private DNS 支援,以實現從 Azure 和本地端的無縫解析。NSG 強制執行微分段;Azure Firewall 集中管理出口、DNAT/SNAT 和進階檢測;DDoS Protection Standard 緩解針對公用端點的流量型攻擊。Azure Bastion 和 JIT 提供了安全且可稽核的管理存取,無需開啟管理連接埠或指派 VM 公用 IP,在不犧牲可操作性的情況下,滿足安全性和合規性目標。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →