Microsoft AZ-900: 網路 — 學習指南

屬於 Microsoft Azure AZ-900 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

Azure 網路為跨區域、以及在本地端與雲端環境之間,安全地連接工作負載、使用者和服務提供了基礎。其範圍涵蓋了私有軟體定義網路、混合式連線、全球流量分發,以及針對威脅的多層式防禦。健全的設計始於清晰的位址規劃、隔離邊界和名稱解析,然後再加入適當的連線與保護組合,以滿足效能和合規性目標。

核心虛擬網路:VNets、子網路、IP 位址和 DNS

虛擬網路 (VNet) 是 Azure 中私有網路的隔離邊界。VNet 橫跨單一區域,範圍限定於一個訂閱,並使用您定義的 RFC1918 位址空間。在 VNet 內部,子網路將位址空間分割成邏輯層 (例如,web、app 和 data)。子網路支援網路原則,例如網路安全群組 (NSGs)、路由表、服務端點,以及對特定 PaaS 服務的委派。周詳的 CIDR 規劃可避免與本地端網路以及未來可能對等互連的其他 VNet 發生重疊。Azure 中的 IP 位址包含私有位址和公用位址。私有 IP 會附加到虛擬機器和其他資源的 NICs 上,用於 VNet 內部或跨對等互連和 VPN/ExpressRoute 的東西向流量。在子網路內,私有 IP 可以是動態或靜態的。公用 IP 將資源暴露於網際網路,或使用 NAT 提供對外連線能力。標準公用 IP 在可用時具備區域備援能力,預設對傳入流量關閉,並且應與負載平衡器、Application Gateways 或 Azure Firewall 結合使用,除非有充分的理由,否則不應直接指派給 VM。名稱解析預設由 Azure 提供的 DNS 解析器 (168.63.129.16) 處理,它會解析 VNet 內的主機名稱。對於私有端點和混合式名稱解析,Azure Private DNS 區域會將私有 FQDNs (例如,privatelink.database.windows.net) 對應到私有 IP 位址。您可以將私有 DNS 區域連結到多個 VNet。如果您使用自訂 DNS 伺服器,請確保條件式轉送涵蓋 Azure Private DNS 區域,以便資源解析的是私有端點,而非公用服務端點。

Azure VPN Gateway 使用 IPsec/IKE 為站對站 (S2S)、點對站 (P2S) 及 VNet 對 VNet 的連線建立加密通道。這是一種符合成本效益的方式,可透過公用網際網路將您的地端網路延伸至 Azure,同時確保資料在傳輸過程中保持加密。輸送量和通道數量會隨著 VpnGw SKU 的不同而擴展,而高可用性則透過預設的主動/待命執行個體來實現。主動/主動模式與 BGP 支援可實現動態路由和更高的彙總輸送量。ExpressRoute 透過合作夥伴的邊緣或直接對等互連,提供連至 Microsoft 的私有、具備 SLA 的第 3 層連線。流量不會經過公用網際網路,因此能提供可預測的延遲和更高的頻寬選項。ExpressRoute 線路支援多種對等互連 (在適用情況下,包括 Azure 私人、Microsoft 和 Microsoft 365),並使用雙重備援連線。對於任務關鍵和高輸送量的情境,這會是首選方案,且通常會與中樞輪輻 (hub-and-spoke) 拓撲結合,其中中樞 VNet 會託管 ExpressRoute 或 VPN Gateway。VNet 對等互連透過 Microsoft 的骨幹網路連結多個 VNet,提供低延遲和高頻寬,讓資源能使用私有 IP 進行通訊,就像在同一個網路上一般。對等互連不具備可轉移性:流量不會自動透過一個已對等的 VNet 路由到第三個 VNet。可以啟用閘道轉送 (Gateway transit),讓輪輻 VNet 使用中樞的 VPN 或 ExpressRoute 閘道。若要透過私有 IP 存取 PaaS,Private Link 會建立一個私人端點 (您子網路中的一個 NIC),該端點會對應到一個特定的服務執行個體,例如 Azure 儲存體、SQL 資料庫或您發佈的私人服務。流量完全在 Azure 骨幹網路上流動,而 DNS 在此扮演關鍵角色,以確保用戶端能解析到該私人端點。要選擇哪種方案取決於您的需求:VPN Gateway 用於透過網際網路的加密連線;ExpressRoute 用於私有高效能線路;VNet 對等互連用於 Azure 內部的私有連線;而 Private Link 則用於私下存取 PaaS 或合作夥伴服務,無需暴露公用端點。

流量分佈與加速:Load Balancer、Application Gateway、Front Door、Traffic Manager 與 CDN

Azure Load Balancer 在第 4 層 (Layer 4) 運作,處理 TCP/UDP 流量,並在單一區域內提供高效能、低延遲的負載平衡。它支援輸入和輸出情境、輸入 NAT 規則以及健康狀態探查 (health probes)。Standard Load Balancer 具備區域感知 (zone-aware) 能力,可跨越一個區域內的多個可用區 (zone) 以實現彈性 (resilience)。對於非 HTTP 協定、遊戲後端,以及需要透過輸出規則 (outbound rules) 或 NAT Gateway 來大規模提供 HA 連接埠或 SNAT 以進行輸出連線的情境,它是正確的選擇。Application Gateway 提供第 7 層 (Layer 7) 的 HTTP/HTTPS 路由,並具備 URL 路徑與主機名稱路由、cookie 親和性 (cookie affinity) 和 SSL 卸載 (SSL offload) 等功能。當啟用 Web Application Firewall (WAF) SKU 時,它會提供受控的 OWASP 規則集,以協助防禦常見的攻擊和殭屍網路。Application Gateway 是區域性服務,通常部署在私有網路設定中的 VM Scale Sets、Containers 或 App Services 前方,特別是在需要豐富的 HTTP 路由和 WAF 檢測的場景中。Azure Front Door 是一個全球性、採用 anycast 的第 7 層 (Layer 7) 進入點,可加速並保護面向網際網路的 Web 應用程式。它提供具備即時容錯移轉 (instant failover)、智慧路由 (smart pathing) 和內建 WAF 的全球負載平衡。Front Door Standard/Premium 整合了 CDN 功能,可在邊緣 (edge) 加速靜態和動態內容,其來源 (origin) 可以是 Application Gateways、App Services 或 Storage。Traffic Manager 透過執行基於 DNS 的全球流量分佈來輔助這些服務,可將流量導向任何端點 (HTTP 或非 HTTP),使用的方法包括優先順序 (priority)、效能 (performance)、加權 (weighted)、地理位置 (geographic)、子網路 (subnet) 和多重值 (multi-value) 路由。為了卸載靜態內容,Azure CDN (包含 Front Door Standard/Premium 或來自 Microsoft/Verizon/Akamai 的 Azure CDN) 會將內容快取在離使用者更近的地方,以減少來源伺服器的負載並提升效能。組合使用這些服務是很常見的做法。一個典型的面向網際網路的設計是使用帶有 WAF 的 Azure Front Door 作為全球流量入口 (global ingress),其來源則指向區域性的 Application Gateways (可帶或不帶 WAF),再由 Application Gateways 將流量路由到內部工作負載。對於 HTTP/HTTPS 以外的協定,可將 Traffic Manager 與區域性的 Load Balancers 搭配使用,以實現 DNS 層級的容錯移轉。只將公用 IP 位址放在這些受控的邊緣服務上,讓應用程式虛擬機器保持私有。

實務問題:Contoso Outdoors 的全球零售業務推展:安全、私密且高可用性的網路

情境: Contoso Outdoors 正在推出一個新的電子商務平台,此平台由運行於 Azure East US 和 West Europe 區域的微服務所支援。公司必須將所有應用程式 VM 保持在私有狀態、提供安全的管理存取,並讓合作夥伴能夠將庫存檔案上傳到 Azure Storage,而無需經過公用網際網路。位於芝加哥的本地端 ERP 系統需要與 East US 區域中的服務建立低延遲的私有連線。Web 前端必須能夠應對單一區域性故障,並防禦常見的 Web 攻擊和流量型攻擊。

挑戰: 設計一個結合了私有位址空間、混合式連線、全球 HTTP 分發、對 PaaS 的私有存取,以及分層式安全性的網路,同時不暴露 VM 的公用 IP。

建議方法:

  1. 在每個區域建立一個中樞輪輻式 (hub-and-spoke) 架構。部署一個位址空間為 10.0.0.0/16 的中樞 VNet,並為 Web、應用程式和資料層使用不重疊的 /24 子網路作為輪輻。將 NSG 關聯到每個子網路,以強制執行層與層之間的最低權限原則。
  2. 在每個中樞部署 Azure Firewall Premium。在輪輻中設定 UDR,將所有連往網際網路的流量路由到防火牆,以進行出口控制、TLS 檢測和威脅情資過濾。
  3. 從芝加哥資料中心到 East US 中樞建立混合式連線,使用 ExpressRoute (private peering)。啟用雙重連線以實現備援,並使用 BGP 進行動態路由。如有需要,可暫時使用站對站 (site-to-site) VPN 作為故障轉移。
  4. 使用 VNet peering 將區域輪輻 VNet 與其本地中樞 VNet 對等互連。啟用閘道傳輸 (gateway transit),讓輪輻可以使用中樞的 ExpressRoute/VPN 閘道。使用全域 VNet peering 連接 East US 和 West Europe 的中樞,以處理控制平面和複寫流量。
  5. 使用 Azure Front Door Premium 和 WAF 發佈電子商務網站。設定兩個來源:East US 和 West Europe 的 Application Gateways。啟用 Front Door 管理的 WAF 策略和機器人防護。開啟 Front Door 對靜態資產的快取功能。
  6. 在每個區域的 Web 輪輻中部署 Application Gateway WAF v2,用以終止 TLS 並執行基於路徑和主機的路由,將流量導向位於私有子網路中的後端集區 (VM Scale Sets 或 App Services)。在內部為非 HTTP 的微服務使用 Standard Load Balancers。
  7. 為了合作夥伴和服務對服務的私有存取,在資料輪輻中為 Azure Storage 和 Azure SQL Database 建立 Private Endpoints。將適當的 Azure Private DNS zones 連結到所有的輪輻和中樞,並設定本地端 DNS 將 privatelink 區域轉送到 Azure,以達成一致的名稱解析。
  8. 透過在包含 Application Gateway 和 Front Door 來源之公用 IP 資源的中樞 VNet 上啟用 Azure DDoS Protection Standard,來保護面向公眾的介面。監控攻擊指標並設定警示。
  9. 在每個中樞 VNet 中部署 Azure Bastion Standard,以提供安全管理。移除 VM 上的所有公用 IP。在 Defender for Cloud 中啟用 Just-in-Time (JIT) VM 存取,如此一來,當透過 Bastion 建立 RDP/SSH 通道時,存取將受時間限制和來源限制。
  10. 使用 NSG 流量日誌、Azure Firewall 日誌以及 Front Door/Application Gateway 存取日誌將資料傳送到 Log Analytics 來檢測網路。設定健康狀態探查和綜合測試,以驗證端對端的可用性和故障轉移行為。

Azure 的理由: 此設計在呈現一個強化的全球邊緣網路的同時,也讓應用程式平面保持私有且受控。ExpressRoute 為 ERP 系統提供私有且可預測的連線,VNet peering 和閘道傳輸則將存取權限延伸至所有輪輻。Azure Front Door 搭配 WAF 提供了全球 HTTP 分發、即時故障轉移和邊緣安全性,而區域性的 Application Gateway 則在靠近工作負載的地方處理 L7 路由和 WAF。Private Link 消除了 Storage 和 SQL 的公眾暴露,並由 private DNS 支援,以實現從 Azure 和本地端的無縫解析。NSG 強制執行微分段;Azure Firewall 集中管理出口、DNAT/SNAT 和進階檢測;DDoS Protection Standard 緩解針對公用端點的流量型攻擊。Azure Bastion 和 JIT 提供了安全且可稽核的管理存取,無需開啟管理連接埠或指派 VM 公用 IP,在不犧牲可操作性的情況下,滿足安全性和合規性目標。


運算與應用程式服務 · 所有領域 · 儲存與資料庫

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品