Application Gateway: enrutamiento de capa 7, WAF, TLS, sondeos y selección del servicio
Volver a la ruta AZ-104
AZ-104Capítulo 15

Preparación para la Certificación Microsoft AZ-104

Application Gateway: enrutamiento de capa 7, WAF, TLS, sondeos y selección del servicio

Domina agentes de escucha, reglas de enrutamiento, configuraciones y grupos de back-end, rutas URL y hosts, afinidad por cookies, sondeos de estado, terminación TLS, TLS de extremo a extremo, WAF, escalado automático y purga de conexiones.

Tiempo de estudio sugerido: 70 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Application Gateway

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Sustituye una puerta de enlace Web antigua por un servicio administrado

Adatum dirige una tienda creciente de drones industriales. Sus aplicaciones Web siguen en servidores del local y un dispositivo perimetral antiguo controla el tráfico. El equipo quiere que intermedie esas conexiones sin perder disponibilidad, rendimiento, afinidad ni seguridad.

El reemplazo debe retirar servidores no disponibles, terminar para reducir el trabajo criptográfico del back-end, mantener la sesión en el mismo servidor cuando el estado sea local y rechazar ataques como inyección de código SQL y scripting entre sitios antes de que alcancen la aplicación.

  • Explicar la finalidad y los componentes de .
  • Seguir solicitudes (S) por agentes de escucha, reglas, configuraciones y grupos de back-end.
  • Configurar rutas por dirección y host, afinidad, sondeos y mantenimiento gradual.
  • Comparar terminación con de extremo a extremo y explicar .
  • Elegir u otro servicio de tráfico de .

Debes conocer redes básicas, máquinas virtuales de , , redes virtuales, y .

Mapa de estudio con capa 7, IP de front-end, agente de escucha, WAF, regla, configuración, grupo, sondeo y TLS.
combina un punto de entrada, una decisión de aplicación, conectividad de back-end y evaluación continua del estado.

2. es un de terminación para tráfico de aplicación

acepta la conexión del cliente y abre otra hacia el destino seleccionado. En y puede leer atributos de capa de aplicación, como host y ruta , y decidir con más precisión que un balanceador limitado a direcciones y puertos.

Los grupos admiten máquinas virtuales, instancias de , aplicaciones del , privadas, FQDN o servidores locales alcanzables. El servicio distribuye, inspecciona con , termina , vuelve a cifrar, escala, purga conexiones y preserva afinidad.

3. El enrutamiento de capa 7 difiere de la distribución de capa 4

Elige la capa que corresponde al requisito.
Capacidad
Modelo de terminación con enrutamiento de aplicaciónDistribuidor de flujos de paso
Protocolos típicos, , /2 y ; v2 también ofrece / y
CriteriosHost, ruta, agente de escucha, encabezados y reglas, puertos, protocolo y del flujo
Seguridad opcional para (S)Sin inspección Web
ÁmbitoEntrega regional de aplicacionesDistribución regional o entre regiones

El papel central para AZ-104 sigue siendo la capa 7 del PDF. Las puertas de enlace v2 actuales también intermedian y , pero no inspecciona esos agentes de escucha no .

4. La ruta pasa por front-end, agente de escucha, , regla y grupo

resuelve el nombre a una de front-end. Un agente de escucha acepta la conexión. Con para (S), la directiva evalúa la solicitud. La regla elige grupo y configuración de back-end, y la puerta de enlace abre una conexión nueva hacia un miembro correcto.

Solicitud pasa por IP, agente de escucha, WAF, regla, configuración, estado y servidor de back-end.
La regla une el agente de escucha del cliente con un destino y el comportamiento de la conexión de back-end.

5. Las de front-end definen cómo llega el cliente

El front-end puede ser público, privado o ambos. La afirmación antigua del PDF sobre una sola pública y privada está incompleta: la documentación actual permite hasta cuatro configuraciones—pública y privada para e —según SKU y disponibilidad.

Cada agente de escucha referencia un front-end y un puerto. Standard_v2 usa virtual estática y puede ser redundante entre zonas. Una implementación solo privada permanece dentro de la red virtual.

6. Los agentes de escucha reconocen la conexión que deben aceptar

Un agente de escucha (S) combina , puerto, protocolo y nombres de host opcionales. En también referencia el certificado del cliente. Uno básico acepta tráfico sin host específico; uno multisitio distingue por encabezado Host o de .

Si más de uno coincide, la prioridad de la regla v2 decide el orden. Coloca el host específico antes del comodín para que el patrón amplio no lo capture.

7. Reglas y configuraciones de back-end controlan destino y conexión

Una regla básica asigna un agente de escucha a un grupo. La basada en rutas añade un mapa que selecciona distintos grupos y configuraciones. Cada regla v2 tiene prioridad única; el número menor se evalúa primero.

La configuración de back-end controla la segunda conexión: o , puerto, tiempo de espera, host, afinidad por , purga y sondeo. Convierte la intención de enrutamiento en comportamiento de protocolo hacia el servidor.

Agente de escucha y regla se conectan con configuración, sondeo y grupo de servidores.
del cliente pertenece al agente de escucha; protocolo y certificado del back-end pertenecen a su configuración.

8. Los grupos reúnen destinos alcanzables y compatibles

Un grupo es un conjunto lógico. Sus miembros pueden ser interfaces de máquinas o conjuntos, y FQDN, incluidos servidores locales alcanzables. Los que atienden la misma aplicación deben ofrecer puertos, contenido, sesión y seguridad compatibles.

Para un FQDN, la puerta resuelve y almacena la respuesta durante el . El grupo dice dónde está el destino y la configuración cómo conectarse. funciona mejor conservando el dominio personalizado; los servicios de de confianza normalmente no requieren una raíz cargada manualmente.

9. Distribución y afinidad por resuelven necesidades distintas

Entre destinos correctos, reparte las solicitudes nuevas con comportamiento round-robin. La afinidad añade una para que las posteriores de la misma sesión regresen al mismo back-end, útil para el estado local de Adatum.

La afinidad no arregla el diseño del estado: puede desequilibrar el uso y una falla aún pierde la sesión. Prefiere aplicaciones sin estado o un almacén externo y actívala solo cuando sea necesaria.

10. Los sondeos de estado retiran puntos con errores

sondea cada miembro, deja de enviar solicitudes nuevas al que está incorrecto y sigue vigilándolo. Cuando se recupera, vuelve automáticamente.

Sondeos predeterminado y personalizado.
TipoComportamientoUso
Predeterminado (S) en el puerto de la configuración cada 30 segundos; 200–399 es correctoPunto que responde con host y ruta predeterminados
PersonalizadoDefine host, ruta, protocolo, intervalo, espera, umbral y coincidenciaAplicación con punto de estado propio o criterio estricto

La frase del PDF “espera 30 segundos” es simplificada. En v2, intervalo y umbral de errores consecutivos determinan la retirada. La ruta debe validar dependencias esenciales, no solo la existencia de la máquina.

Sondeos retiran un servidor con errores y la purga permite terminar solicitudes en otro que se actualiza.
El sondeo trata fallas; la purga trata retirada planificada.

11. Las rutas envían áreas a grupos especializados

Un mapa puede enviar `/video/*` a servidores multimedia, `/images/*` a servidores de imagen y lo demás a un grupo predeterminado. Se evalúa después de coincidir el agente de escucha y la regla basada en rutas.

Un host ofrece así áreas que escalan por separado. El orden y la especificidad evitan que un patrón amplio oculte uno más preciso.

Un host envía vídeo, imágenes y ruta predeterminada a tres grupos.
La estructura participa en la decisión de equilibrio.

12. El enrutamiento multisitio aloja varios dominios

Varios nombres apuntan a la misma . Agentes de escucha separados reconocen `contoso.com`, `fabrikam.com` o comodines y envían cada sitio a su grupo. Es útil para plataformas multiinquilino y entrada compartida.

El servicio actual aloja más de 100 sitios y permite varios nombres o comodines por agente dentro de los límites documentados. Para , certificados y deben cubrir los nombres.

Contoso y Fabrikam comparten front-end pero usan agentes y grupos separados.
El host aísla sitios sin duplicar la puerta de enlace.

13. Redirecciones, reescrituras y errores moldean

  • Redirige a otra o fuerza a ; el explorador recibe una respuesta y repite la solicitud.
  • Reescribe , consulta o encabezado compatible dentro de la puerta; el explorador no ve el cambio.
  • Añade encabezados de seguridad o elimina los que revelan detalles del back-end.
  • Devuelve páginas de error personalizadas con la marca de la organización.

La reescritura es una capacidad v2. Hay límites al combinarla con redirección y errores; asocia cada conjunto a la regla o ruta correcta y valida con registros de acceso.

14. La terminación descarga criptografía del servidor

El cliente establece con el agente de escucha. La puerta presenta el certificado, descifra, aplica reglas y y puede enviar al back-end. Las ventajas son gestión central y menos CPU.

Solo la puerta se expone en los puertos del agente, normalmente 80 y 443, y los servidores quedan privados. El tramo sin cifrar solo es válido si el límite de confianza y los requisitos lo permiten.

15. de extremo a extremo crea dos sesiones cifradas

Para datos sensibles, usa en el back-end. termina la sesión del cliente para procesar la capa 7 y abre otra sesión , cifrando con la clave pública del certificado del servidor.

V2 valida confianza, vigencia y coincidencia entre host e identidad. Servicios confiables como simplifican la configuración; autoridades privadas requieren la raíz apropiada. El sondeo también debe pasar.

Terminación usa HTTPS y HTTP; extremo a extremo usa dos sesiones HTTPS separadas.
La puerta descifra, procesa y vuelve a cifrar; no pasa una única sesión.

16. inspecciona antes de la aplicación

La directiva opcional del evalúa encabezados, cuerpo y otros atributos con reglas administradas y personalizadas. Ayuda contra inyección SQL, scripting entre sitios, inyección de comandos o código, contrabando de solicitudes , división de respuestas , inclusión remota de archivos, infracciones y anomalías de protocolo, escáneres, bots y rastreadores.

El PDF cita versiones antiguas de CRS y llama predeterminada a CRS 3.1. Hoy se usan DRS administrados por : DRS 2.2 es el más reciente, basado en CRS 3.3.4 y protecciones de . Ajusta reglas, acciones, exclusiones y límites con cuidado.

Modos de .
ModoResultado
DetecciónRegistra coincidencias para validar y ajustar sin bloquear.
PrevenciónRegistra y bloquea cuando la acción evaluada lo exige.
WAF bloquea SQL y XSS antes del enrutamiento junto a una comparación de servicios.
Inspección de seguridad y alcance son decisiones distintas.

17. Escalado automático y purga protegen la operación

Standard_v2 y WAF_v2 escalan entre capacidad mínima y máxima según el tráfico. La redundancia de zona reparte instancias. Define un mínimo sensato y espacio suficiente en la subred.

La purga impide solicitudes nuevas a un back-end retirado o actualizado mientras deja terminar las activas dentro del plazo. Úsala en mantenimiento y los sondeos en fallas. v1 se retiró el 28 de abril de 2026; los diseños actuales deben usar v2.

18. y /2 atienden tráfico interactivo

admite y /2 en puertos Web convencionales. convierte en comunicación full duplex prolongada sin sondeo; /2 multiplexa intercambios en menos conexiones . Ambos dependen de agentes, tiempos de espera, estado y compatibilidad del back-end.

19. El diseño de Adatum asigna una característica a cada requisito

Del requisito a la configuración.
RequisitoDiseño
Retirar el dispositivoFront-end v2 conectado por red híbrida al grupo local.
Evitar servidores con erroresSondeo personalizado del punto real.
Reducir CPU criptográficaAgente con terminación y de nuevo si se exige extremo a extremo.
Mantener sesión localAfinidad por y plan de almacén compartido.
Bloquear SQL y Directiva WAF_v2 en prevención tras ajustar en detección.
Actualizar sin cortarPurga y despliegue consciente de los sondeos.

El back-end puede seguir local si conectividad privada y permiten acceso. Supervisión, registros, certificados, ajuste de , , , capacidad y pruebas de falla completan producción.

20. Elige el servicio por capa, alcance y protocolo

Guía de decisión.
ServicioÁmbito y capaCuándo elegir
regional, principalmente capa 7(S), , host/ruta o antes de destinos privados.
Red global de entrega, capa 7Borde, aceleración, caché, conmutación global y .
Traffic ManagerDirección global mediante Selección aceptando caché y de .
Capa 4 regional o entre regionesDistribución / sin inspección .

No añadas a un servidor de poco tráfico sin necesidad ni lo elijas para puro, dirección o caché global. Puedes combinar Front Door global con regional.

21. Respuestas, versión resumida y recursos oficiales

Respuestas de la evaluación.
PreguntaRespuestaMotivo
¿Qué protege de inyección SQL?Inspecciona con reglas de ataque.
¿Qué evita una VM sin respuesta?Sondeo de estadoLa retira de nuevas decisiones.
¿Qué detiene conexiones nuevas y concluye las actuales?Purga de conexionesRetira gradualmente durante mantenimiento.

Versión resumida de todos los temas

Repaso rápido.
TemaRecuerda
FlujoFront-end → agente/ → regla → configuración → miembro correcto.
EnrutamientoMapa separa rutas; agente multisitio separa hosts.
Afinidad y estado conserva sesión; sondeo define aptitud.
Terminación descarga CPU; extremo a extremo abre otra sesión cifrada.
Ajusta DRS y reglas antes de prevención.
OperaciónEscalado atiende demanda; purga atiende retirada planificada.
Selección regional; Front Door global; Traffic Manager ; capa 4.

Preguntas de recuperación activa

  • Dibuja el flujo y coloca del cliente, del back-end, y sondeo.
  • Diferencia agente de escucha, regla, configuración y grupo.
  • Diseña `/images/*`, `/video/*` y dos hosts en una puerta.
  • Predice falla del sondeo, purga y afinidad.
  • Compara terminación y de extremo a extremo con certificados.
  • Elige , Front Door, Traffic Manager o .

Documentación oficial