Emparejamiento de Azure Virtual Network: tránsito de puerta de enlace, rutas y encadenamiento de servicios
Volver a la ruta AZ-104
AZ-104Capítulo 12

Preparación para la Certificación Microsoft AZ-104

Emparejamiento de Azure Virtual Network: tránsito de puerta de enlace, rutas y encadenamiento de servicios

Conecta redes virtuales regionales y globales mediante la red troncal de Microsoft, configura el emparejamiento bidireccional y puertas de enlace compartidas y amplía diseños radiales con rutas definidas por el usuario y encadenamiento de servicios.

Tiempo de estudio sugerido: 70 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de redes de Azure

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Conecte redes aisladas sin exponer sus cargas

Imagine una empresa de ingeniería que mantiene los servicios centrales, los sistemas de fabricación y otras cargas en redes virtuales distintas. La separación proporciona límites administrativos y de seguridad claros, pero algunos sistemas aún deben intercambiar tráfico. El diseño debe usar direcciones privadas, evitar Internet pública y seguir siendo comprensible al crecer en regiones y suscripciones.

El emparejamiento de crea una relación lógica directa entre redes virtuales. En este capítulo aprenderá cuándo usar emparejamiento regional o global, cómo conectar ambas direcciones, cómo compartir conectividad híbrida mediante tránsito de puerta de enlace y cómo combinar rutas definidas por el usuario y encadenamiento de servicios en una topología radial.

  • Reconocer las características, ventajas, condiciones, límites y costes del emparejamiento.
  • Configurar ambos sentidos e interpretar los estados Iniciado y Conectado.
  • Compartir o Route Server con las opciones de tránsito correctas.
  • Explicar la ausencia de transitividad, el enrutamiento radial, las NVA y el encadenamiento.
  • Implementar y validar el ejercicio proporcionado de conectividad entre sitios.

Conviene conocer redes en la nube, , máquinas virtuales, planificación y herramientas de línea de comandos para probar conectividad. El material prepara las aptitudes de red evaluadas en AZ-104.

Mapa de estudio que enlaza emparejamiento regional y global, estado bidireccional, tránsito de puerta de enlace, topología radial, encadenamiento y validación.
El recorrido avanza desde una conexión privada directa hasta un diseño enrutado con varias redes.

2. El emparejamiento une rutas, no fusiona recursos

Las redes virtuales emparejadas siguen siendo recursos independientes. Cada una conserva su espacio de direcciones, subredes, controles de seguridad, región, suscripción y ciclo de vida. La relación solo permite que los recursos lleguen a la otra red mediante privadas, como si los prefijos formasen un entorno de enrutamiento conectado.

Los paquetes recorren la red troncal privada de Microsoft y no Internet pública. No se necesita una puerta de enlace solo para unir dos VNet, ni el emparejamiento agrega un túnel de cifrado independiente. La plataforma aporta el camino; los , firewalls, la autenticación de la aplicación y el cifrado siguen siendo decisiones de la solución.

3. El emparejamiento regional y global atienden ubicaciones distintas

Los dos tipos de emparejamiento.
TipoUbicaciónUso habitual
Emparejamiento de red virtualAmbas VNet están en la misma región de .Separar capas, equipos o entornos con comunicación privada de baja latencia.
Emparejamiento global de redes virtualesLas VNet están en regiones distintas dentro de la misma nube de .Aplicaciones multirregión, recuperación ante desastres o servicios compartidos.

Actualmente permite emparejamiento global entre regiones de la nube pública, China o Government, siempre dentro de la misma nube. Una relación no puede atravesar ese límite: una VNet de la nube pública, por ejemplo, no se empareja directamente con otra de Government.

Dos redes virtuales de una región usan emparejamiento regional; redes en regiones distintas usan emparejamiento global mediante la red troncal de Microsoft.
La ubicación elige el tipo, pero nunca se cruza el límite entre nubes.

4. Por qué los administradores eligen emparejamiento

  • Conectividad privada: se usan privadas y la red troncal de Microsoft, sin público.
  • Rendimiento: en una misma región, la latencia es similar a una sola VNet; el rendimiento depende principalmente del tamaño de la VM o del límite del recurso.
  • Simplicidad operativa: el camino directo entre VNet no requiere puerta de enlace ni túnel.
  • Propiedad flexible: con permisos adecuados, las redes pueden pertenecer a suscripciones e inquilinos de diferentes.
  • Alcance regional: el modo global evita crear una VNet a VNet separada en escenarios admitidos.
  • Continuidad: crear la relación no exige detener las cargas.

El tráfico de entrada y salida tiene un cargo según los precios de . Que no haga falta una puerta de enlace no significa que el transporte sea gratuito.

5. Espacios de direcciones, y correcciones actuales

  • Los espacios de direcciones no pueden superponerse porque no podría elegir una ruta inequívoca para el mismo prefijo.
  • La antigua regla de eliminar el emparejamiento antes de cambiar direcciones ya no es válida. Se pueden agregar, eliminar o cambiar rangos e sin interrumpir el espacio existente; después, sincronice cada par remoto tras cada cambio.
  • La resolución de nombres predeterminada de no atraviesa automáticamente el emparejamiento. Use Private o personalizado para nombres entre redes.
  • Un cliente de punto a sitio puede necesitar un paquete de configuración nuevo para aprender los prefijos remotos.
  • El material exportado cita limitaciones del equilibrador de carga básico en emparejamiento global. Basic se retiró el 30 de septiembre de 2025; los diseños actuales deben usar Standard .

Si dos VNet tienen a la vez emparejamiento y una conexión VNet a VNet mediante puertas de enlace, prefiere la ruta de emparejamiento para el tráfico directo. Revise las rutas efectivas antes de suponer qué camino se eligió.

6. El emparejamiento es direccional y necesita dos objetos

Una conexión completa contiene un objeto de emparejamiento en cada VNet. Crear solo Core-hacia-Manufacturing deja el estado Iniciado porque falta el objeto inverso. Cuando se crea Manufacturing-hacia-Core y las propiedades concuerdan, ambos lados muestran Conectado.

Estados destacados por el módulo.
EstadoSignificadoAcción
IniciadoSolo existe una dirección o el extremo remoto está incompleto.Crear o reparar el emparejamiento recíproco.
ConectadoExisten ambos objetos direccionales y estableció la relación.Validar rutas, seguridad, y aplicación.

Portal puede crear las dos direcciones en un solo flujo si el operador tiene acceso a ambas redes. Entre suscripciones o inquilinos, dos administradores pueden necesitar coordinar sus respectivos extremos.

Core-hacia-Manufacturing por sí solo queda Iniciado; al agregar Manufacturing-hacia-Core ambos objetos pasan a Conectado.
Piense en dos flechas, no en una única línea sin dirección.

7. Permisos y herramientas de creación

Se puede administrar con Portal, , la CLI de , o automatización. El rol integrado Colaborador de red contiene las acciones habituales; un rol personalizado puede limitarse a los permisos de emparejamiento. Se necesita autorización sobre ambas redes incluso cuando están en suscripciones o inquilinos distintos.

  1. Confirme que las dos VNet existen y sus prefijos no se superponen.
  2. Identifique la red local y la remota para la dirección que va a configurar.
  3. Cree el primer sentido y observe Iniciado mientras no exista el recíproco.
  4. Cree el sentido inverso y espere Conectado en ambos lados.
  5. Revise las cuatro decisiones de acceso y tránsito en vez de aceptarlas sin evaluar el flujo.

8. Interprete las cuatro opciones como decisiones de tráfico

Conceptos actuales de Portal para cada dirección.
ConceptoEfecto al habilitarlo
Permitir que la VNet emparejada acceda a esta VNetAutoriza comunicación ordinaria por privada, todavía sujeta a y otros controles.
Permitir tráfico reenviado desde la VNet emparejadaAcepta paquetes cuya fuente original no pertenece a la red remota, como los reenviados por una NVA. No crea la UDR ni configura el dispositivo.
Permitir que la puerta de enlace o Route Server local reenvíe a la VNet emparejadaOfrece el servicio de tránsito local al extremo remoto.
Permitir que esta VNet use la puerta de enlace o Route Server remotoConsume el tránsito remoto. Una VNet que usa una puerta de enlace remota no puede tener una propia.

Las opciones son independientes por dirección. Habilite solo los flujos necesarios y complete el diseño con , firewall, tablas de rutas y controles de la carga.

Una VNet hub ofrece tránsito de puerta de enlace y una spoke usa la puerta remota; cuatro opciones controlan acceso, reenvío y tránsito.
El hub debe ofrecer el servicio y la spoke debe optar por consumirlo.

9. El tránsito de puerta de enlace comparte conectividad híbrida

Una VNet hub puede hospedar y compartirlo con redes radiales emparejadas. En el hub se permite el tránsito y en cada spoke se habilita el uso de la puerta de enlace remota. Así se evita implementar y mantener una puerta por spoke.

  • Sitio a sitio: túnel IPsec entre el hub y una red local.
  • VNet a VNet: túnel de puerta de enlace cuando no se elige emparejamiento.
  • Punto a sitio: conexión de dispositivos cliente individuales.
  • ExpressRoute: una puerta de enlace compartida también interviene en diseños de tránsito admitidos.

El tránsito funciona con emparejamiento regional y global. Una spoke consumidora no puede tener su propia puerta de enlace de red virtual y solo puede seleccionar un par con puerta remota o Route Server. El extremo remoto debe permitir el servicio de manera explícita.

10. La seguridad aún filtra una ruta alcanzable

El estado Conectado crea rutas del sistema para los prefijos remotos, pero alcance no equivale a permiso. Los de subredes o NIC de origen y destino pueden denegar el flujo. Firewalls, NVA, firewall del sistema operativo, políticas de servicio o el proceso de la aplicación pueden imponer condiciones adicionales.

En las rutas efectivas de la NIC, compruebe que cada prefijo remoto usa como próximo salto el emparejamiento de red virtual. En las reglas de seguridad efectivas, vea el resultado combinado de los . Esta separación evita diagnosticar un puerto bloqueado como si fuera un fallo de enrutamiento.

11. El emparejamiento no aporta transitividad

Si A está emparejada con B y B con C, no infiere una ruta entre A y C. Cada relación solo cubre el par directo. Esta ausencia de transitividad es una trampa frecuente en AZ-104.

Para unir A y C, cree emparejamiento directo o enrute deliberadamente mediante un servicio del hub: NVA, , puerta o un diseño compatible con Route Server. Las opciones de reenvío, UDR y seguridad deben coincidir.

VNet A está emparejada con B y B con C, pero A no llega a C sin emparejamiento directo o tránsito diseñado.
Dos relaciones conectadas no generan una tercera.

12. La topología radial centraliza servicios de red

En una topología hub-and-spoke, cada spoke se empareja con un hub central en lugar de crear una malla completa. El hub suele alojar compartido, u otra NVA, , puertas o ExpressRoute y herramientas operativas; las spokes alojan aplicaciones y cargas empresariales.

El modelo reduce duplicación y ofrece un punto de inspección coherente. No vuelve automático el tráfico entre spokes: sigue haciendo falta una relación directa o un camino enrutado intencionalmente por el hub.

13. Las rutas definidas por el usuario eligen el próximo salto

crea rutas del sistema para prefijos locales, emparejados y aprendidos de la puerta de enlace. Una tabla puede agregar rutas definidas por el usuario (UDR) para cambiar o refinar el camino. En un encadenamiento, la UDR de una subred spoke puede seleccionar como próximo salto la privada de una aplicación virtual de red del hub emparejado; también puede dirigir tráfico compatible a una puerta de enlace.

  • Habilite reenvío en la NIC de la NVA y configure el sistema del dispositivo para reenviar e inspeccionar.
  • Permita tráfico reenviado en las direcciones de emparejamiento implicadas.
  • Asocie la tabla a la subred correcta y diseñe la vuelta; el enrutamiento asimétrico rompe con frecuencia la inspección con estado.
  • No use una puerta de enlace de como tipo de próximo salto de una UDR entre VNet emparejadas.
  • Valide por separado las rutas de y la política de la NVA.

14. El encadenamiento inserta un dispositivo o una puerta

Encadenar servicios es conducir intencionalmente un flujo por una función de red antes del destino. Una UDR puede enviar el tráfico de una spoke a una VM de firewall del hub; el firewall lo inspecciona y otro camino entrega los paquetes permitidos a otra spoke o a la red local.

El emparejamiento por sí solo no crea la cadena. Se necesitan alcance, permiso de tráfico reenviado, UDR, reenvío en la NVA, reglas de seguridad y una ruta de retorno válida. Diagnostique salto a salto.

Spokes C y D emparejadas con un hub que contiene una NVA y una puerta VPN; las UDR conducen los flujos por la cadena.
El emparejamiento da adyacencia; las UDR y el servicio de reenvío proporcionan tránsito.

15. Manager amplía la escala

Mantener manualmente relaciones recíprocas y opciones uniformes se complica con muchas suscripciones y regiones. Manager centraliza configuraciones de conectividad radial o de malla y automatiza las relaciones previstas a escala.

La administración central no sustituye la planificación , seguridad, , enrutamiento ni dominios de error. Cambia el modo de implementar y gobernar la topología deseada.

16. Escenario y arquitectura del laboratorio

El ejercicio separa servicios centrales de TI y recursos de fabricación. El mismo patrón puede representar producción y desarrollo o filiales independientes. Las redes comienzan aisladas y solo se emparejan cuando el flujo empresarial lo exige. Reserve unos 50 minutos y use una suscripción autorizada.

Topología del ejercicio en el grupo az104-rg5, Este de EE. UU.
VNetEspacioSubredCarga
CoreServicesVnet10.0.0.0/16Core — 10.0.0.0/24CoreServicesVM
CoreServicesVnet10.0.0.0/16Perimeter — 10.0.1.0/24Reservada para servicios perimetrales
ManufacturingVnet172.16.0.0/16Manufacturing — 172.16.0.0/24ManufacturingVM
Laboratorio en Este de EE. UU. con CoreServicesVnet 10.0.0.0/16, subredes Core y Perimeter, ManufacturingVnet 172.16.0.0/16 y dos VM.
Los espacios sin superposición pueden emparejarse sin traducción de direcciones.

17. Tareas: crear, observar el fallo, emparejar y repetir la prueba

  1. Cree CoreServicesVnet, las subredes Core y Perimeter y CoreServicesVM.
  2. Cree ManufacturingVnet, la subred Manufacturing y ManufacturingVM.
  3. Antes del emparejamiento, use la solución de problemas de conexión de Network Watcher para demostrar que las VM no tienen ruta entre sí.
  4. Cree CoreServicesVnet-hacia-ManufacturingVnet y el emparejamiento recíproco; confirme Conectado en ambos lados.
  5. Use u otro método aprobado para validar conectividad por privada.
  6. Opcionalmente, cree una ruta personalizada para practicar asociación de tabla y próximo salto sin suponer transitividad.

El ejercicio practica seis aptitudes: crear las dos VM, probar con Network Watcher, configurar ambos emparejamientos, validar mediante y, opcionalmente, aplicar una ruta personalizada. Use reglas restrictivas y elimine solo el grupo dedicado tras confirmar que no contiene recursos compartidos.

18. Diagnostique desde el plano de control hasta la aplicación

  • Estado: ambos objetos deben figurar como Conectado, no Iniciado o Desconectado.
  • Prefijos: no deben superponerse y hay que sincronizar los pares después de cambiar el espacio.
  • Rutas: revise el próximo salto esperado en rutas efectivas: emparejamiento, UDR, puerta o NVA.
  • Opciones: compruebe acceso, tráfico reenviado, tránsito y uso de puerta remota en ambos sentidos.
  • Seguridad: inspeccione reglas efectivas de , política de firewall y firewall del invitado.
  • Reenvío: valide reenvío , salud, política de la NVA y retorno simétrico.
  • : pruebe primero la privada; si solo falla el nombre, corrija Private o personalizado.
  • Aplicación: confirme proceso, dirección de escucha y puerto.
Flujo de diagnóstico que comprueba estado Conectado, prefijos y sincronización, rutas efectivas, opciones, seguridad, DNS y aplicación.
Avance desde la plataforma hasta la carga; cada control descarta una clase de fallo.

19. Respuestas de la evaluación proporcionada

Evaluación del módulo razonada.
PreguntaRespuesta correctaMotivo
¿Qué estado confirma que ambos extremos están establecidos?ConectadoIniciado indica un solo objeto direccional o el extremo recíproco incompleto.
¿Qué capacidad permite compartir una puerta y sus recursos?Tránsito de puerta de enlacePunto a sitio conecta clientes y el emparejamiento no es transitivo automáticamente.
¿Qué frase describe mejor el tráfico?Permanece en la red troncal privada de Microsoft.No necesita Internet pública y el modo global puede atravesar regiones admitidas.

20. Reglas de decisión y trampas de AZ-104

  • Misma región: emparejamiento regional. Regiones distintas en una misma nube: global.
  • El camino es privado y directo, pero tiene cargos y no reemplaza ni cifrado requerido.
  • Una relación completa contiene dos objetos direccionales; el éxito se llama Conectado.
  • Los prefijos no pueden superponerse. Tras un cambio compatible, sincronice los pares en vez de eliminar la relación.
  • A-B más B-C no equivale a A-C. Use relación directa o hub enrutado intencionalmente.
  • El hub permite tránsito y la spoke usa la puerta remota; esta no puede poseer otra al mismo tiempo.
  • Permitir tráfico reenviado solo acepta paquetes: no crea una UDR ni configura la NVA.
  • El emparejamiento no proporciona entre VNet de forma predeterminada.
  • Basic está retirado; use Standard en arquitecturas actuales.

21. Repaso compacto de todos los temas

Versión resumida para repasar.
TemaRecuerde
FinalidadComunicación por privada entre VNet independientes sobre la red troncal de Microsoft.
TiposRegional en una región; global entre regiones de una misma nube de .
CondicionesPrefijos sin solapamiento, permisos en ambas redes y dos objetos direccionales.
EstadoEl primer lado queda Iniciado; ambos pasan a Conectado.
OpcionesAcceso directo, tráfico reenviado, ofrecer y consumir puerta o Route Server.
TránsitoEl hub comparte /ExpressRoute; la spoke usa la puerta remota y no puede tener otra.
No transitivoA-B y B-C no enrutan A-C automáticamente.
UDR y cadenaLa ruta elige NVA/puerta; reenvío y retorno completan la cadena.
Escala Manager aplica conectividad radial o de malla.
ValidaciónEstado, prefijos sincronizados, rutas/reglas efectivas, Network Watcher, y aplicación.

22. Recuperación activa, Copilot y recursos oficiales

Preguntas de recuperación activa

  • Dibuje los dos objetos necesarios para conseguir Conectado.
  • Explique por qué un camino privado directo aún puede fallar por rutas, , o aplicación.
  • Configure las dos opciones para que una spoke consuma la puerta del hub.
  • Convierta tres VNet no transitivas en una topología radial enrutada.
  • Explique qué ocurre tras cambiar el espacio de una VNet emparejada.
  • Recree el laboratorio CoreServicesVnet/ManufacturingVnet y prediga sus rutas efectivas.

Preguntas útiles para Microsoft Copilot

Copilot puede comparar alternativas, explicar opciones e investigar una arquitectura de . Pruebe: “¿Qué es el emparejamiento de y qué ventajas ofrece?” y “Explique cada opción del emparejamiento y cuándo habilitarla”. Verifique la respuesta con la configuración real y la documentación vigente.

Documentación oficial