Preparación para la Certificación Microsoft AZ-104
Emparejamiento de Azure Virtual Network: tránsito de puerta de enlace, rutas y encadenamiento de servicios
Conecta redes virtuales regionales y globales mediante la red troncal de Microsoft, configura el emparejamiento bidireccional y puertas de enlace compartidas y amplía diseños radiales con rutas definidas por el usuario y encadenamiento de servicios.
Tiempo de estudio sugerido: 70 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de redes de Azure
Por João Ricardo Dutra••Contenido original completo
1. Conecte redes aisladas sin exponer sus cargas
Imagine una empresa de ingeniería que mantiene los servicios centrales, los sistemas de fabricación y otras cargas en redes virtuales distintas. La separación proporciona límites administrativos y de seguridad claros, pero algunos sistemas aún deben intercambiar tráfico. El diseño debe usar direcciones privadas, evitar Internet pública y seguir siendo comprensible al crecer en regiones y suscripciones.
El emparejamiento de crea una relación lógica directa entre redes virtuales. En este capítulo aprenderá cuándo usar emparejamiento regional o global, cómo conectar ambas direcciones, cómo compartir conectividad híbrida mediante tránsito de puerta de enlace y cómo combinar rutas definidas por el usuario y encadenamiento de servicios en una topología radial.
Reconocer las características, ventajas, condiciones, límites y costes del emparejamiento.
Configurar ambos sentidos e interpretar los estados Iniciado y Conectado.
Compartir o Route Server con las opciones de tránsito correctas.
Explicar la ausencia de transitividad, el enrutamiento radial, las NVA y el encadenamiento.
Implementar y validar el ejercicio proporcionado de conectividad entre sitios.
Conviene conocer redes en la nube, , máquinas virtuales, planificación y herramientas de línea de comandos para probar conectividad. El material prepara las aptitudes de red evaluadas en AZ-104.
El recorrido avanza desde una conexión privada directa hasta un diseño enrutado con varias redes.
2. El emparejamiento une rutas, no fusiona recursos
Las redes virtuales emparejadas siguen siendo recursos independientes. Cada una conserva su espacio de direcciones, subredes, controles de seguridad, región, suscripción y ciclo de vida. La relación solo permite que los recursos lleguen a la otra red mediante privadas, como si los prefijos formasen un entorno de enrutamiento conectado.
Los paquetes recorren la red troncal privada de Microsoft y no Internet pública. No se necesita una puerta de enlace solo para unir dos VNet, ni el emparejamiento agrega un túnel de cifrado independiente. La plataforma aporta el camino; los , firewalls, la autenticación de la aplicación y el cifrado siguen siendo decisiones de la solución.
3. El emparejamiento regional y global atienden ubicaciones distintas
Los dos tipos de emparejamiento.
Tipo
Ubicación
Uso habitual
Emparejamiento de red virtual
Ambas VNet están en la misma región de .
Separar capas, equipos o entornos con comunicación privada de baja latencia.
Emparejamiento global de redes virtuales
Las VNet están en regiones distintas dentro de la misma nube de .
Aplicaciones multirregión, recuperación ante desastres o servicios compartidos.
Actualmente permite emparejamiento global entre regiones de la nube pública, China o Government, siempre dentro de la misma nube. Una relación no puede atravesar ese límite: una VNet de la nube pública, por ejemplo, no se empareja directamente con otra de Government.
La ubicación elige el tipo, pero nunca se cruza el límite entre nubes.
4. Por qué los administradores eligen emparejamiento
Conectividad privada: se usan privadas y la red troncal de Microsoft, sin público.
Rendimiento: en una misma región, la latencia es similar a una sola VNet; el rendimiento depende principalmente del tamaño de la VM o del límite del recurso.
Simplicidad operativa: el camino directo entre VNet no requiere puerta de enlace ni túnel.
Propiedad flexible: con permisos adecuados, las redes pueden pertenecer a suscripciones e inquilinos de diferentes.
Alcance regional: el modo global evita crear una VNet a VNet separada en escenarios admitidos.
Continuidad: crear la relación no exige detener las cargas.
El tráfico de entrada y salida tiene un cargo según los precios de . Que no haga falta una puerta de enlace no significa que el transporte sea gratuito.
5. Espacios de direcciones, y correcciones actuales
Los espacios de direcciones no pueden superponerse porque no podría elegir una ruta inequívoca para el mismo prefijo.
La antigua regla de eliminar el emparejamiento antes de cambiar direcciones ya no es válida. Se pueden agregar, eliminar o cambiar rangos e sin interrumpir el espacio existente; después, sincronice cada par remoto tras cada cambio.
La resolución de nombres predeterminada de no atraviesa automáticamente el emparejamiento. Use Private o personalizado para nombres entre redes.
Un cliente de punto a sitio puede necesitar un paquete de configuración nuevo para aprender los prefijos remotos.
El material exportado cita limitaciones del equilibrador de carga básico en emparejamiento global. Basic se retiró el 30 de septiembre de 2025; los diseños actuales deben usar Standard .
Si dos VNet tienen a la vez emparejamiento y una conexión VNet a VNet mediante puertas de enlace, prefiere la ruta de emparejamiento para el tráfico directo. Revise las rutas efectivas antes de suponer qué camino se eligió.
6. El emparejamiento es direccional y necesita dos objetos
Una conexión completa contiene un objeto de emparejamiento en cada VNet. Crear solo Core-hacia-Manufacturing deja el estado Iniciado porque falta el objeto inverso. Cuando se crea Manufacturing-hacia-Core y las propiedades concuerdan, ambos lados muestran Conectado.
Estados destacados por el módulo.
Estado
Significado
Acción
Iniciado
Solo existe una dirección o el extremo remoto está incompleto.
Crear o reparar el emparejamiento recíproco.
Conectado
Existen ambos objetos direccionales y estableció la relación.
Validar rutas, seguridad, y aplicación.
Portal puede crear las dos direcciones en un solo flujo si el operador tiene acceso a ambas redes. Entre suscripciones o inquilinos, dos administradores pueden necesitar coordinar sus respectivos extremos.
Piense en dos flechas, no en una única línea sin dirección.
7. Permisos y herramientas de creación
Se puede administrar con Portal, , la CLI de , o automatización. El rol integrado Colaborador de red contiene las acciones habituales; un rol personalizado puede limitarse a los permisos de emparejamiento. Se necesita autorización sobre ambas redes incluso cuando están en suscripciones o inquilinos distintos.
Confirme que las dos VNet existen y sus prefijos no se superponen.
Identifique la red local y la remota para la dirección que va a configurar.
Cree el primer sentido y observe Iniciado mientras no exista el recíproco.
Cree el sentido inverso y espere Conectado en ambos lados.
Revise las cuatro decisiones de acceso y tránsito en vez de aceptarlas sin evaluar el flujo.
8. Interprete las cuatro opciones como decisiones de tráfico
Conceptos actuales de Portal para cada dirección.
Concepto
Efecto al habilitarlo
Permitir que la VNet emparejada acceda a esta VNet
Autoriza comunicación ordinaria por privada, todavía sujeta a y otros controles.
Permitir tráfico reenviado desde la VNet emparejada
Acepta paquetes cuya fuente original no pertenece a la red remota, como los reenviados por una NVA. No crea la UDR ni configura el dispositivo.
Permitir que la puerta de enlace o Route Server local reenvíe a la VNet emparejada
Ofrece el servicio de tránsito local al extremo remoto.
Permitir que esta VNet use la puerta de enlace o Route Server remoto
Consume el tránsito remoto. Una VNet que usa una puerta de enlace remota no puede tener una propia.
Las opciones son independientes por dirección. Habilite solo los flujos necesarios y complete el diseño con , firewall, tablas de rutas y controles de la carga.
El hub debe ofrecer el servicio y la spoke debe optar por consumirlo.
9. El tránsito de puerta de enlace comparte conectividad híbrida
Una VNet hub puede hospedar y compartirlo con redes radiales emparejadas. En el hub se permite el tránsito y en cada spoke se habilita el uso de la puerta de enlace remota. Así se evita implementar y mantener una puerta por spoke.
Sitio a sitio: túnel IPsec entre el hub y una red local.
VNet a VNet: túnel de puerta de enlace cuando no se elige emparejamiento.
Punto a sitio: conexión de dispositivos cliente individuales.
ExpressRoute: una puerta de enlace compartida también interviene en diseños de tránsito admitidos.
El tránsito funciona con emparejamiento regional y global. Una spoke consumidora no puede tener su propia puerta de enlace de red virtual y solo puede seleccionar un par con puerta remota o Route Server. El extremo remoto debe permitir el servicio de manera explícita.
10. La seguridad aún filtra una ruta alcanzable
El estado Conectado crea rutas del sistema para los prefijos remotos, pero alcance no equivale a permiso. Los de subredes o NIC de origen y destino pueden denegar el flujo. Firewalls, NVA, firewall del sistema operativo, políticas de servicio o el proceso de la aplicación pueden imponer condiciones adicionales.
En las rutas efectivas de la NIC, compruebe que cada prefijo remoto usa como próximo salto el emparejamiento de red virtual. En las reglas de seguridad efectivas, vea el resultado combinado de los . Esta separación evita diagnosticar un puerto bloqueado como si fuera un fallo de enrutamiento.
11. El emparejamiento no aporta transitividad
Si A está emparejada con B y B con C, no infiere una ruta entre A y C. Cada relación solo cubre el par directo. Esta ausencia de transitividad es una trampa frecuente en AZ-104.
Para unir A y C, cree emparejamiento directo o enrute deliberadamente mediante un servicio del hub: NVA, , puerta o un diseño compatible con Route Server. Las opciones de reenvío, UDR y seguridad deben coincidir.
Dos relaciones conectadas no generan una tercera.
12. La topología radial centraliza servicios de red
En una topología hub-and-spoke, cada spoke se empareja con un hub central en lugar de crear una malla completa. El hub suele alojar compartido, u otra NVA, , puertas o ExpressRoute y herramientas operativas; las spokes alojan aplicaciones y cargas empresariales.
El modelo reduce duplicación y ofrece un punto de inspección coherente. No vuelve automático el tráfico entre spokes: sigue haciendo falta una relación directa o un camino enrutado intencionalmente por el hub.
13. Las rutas definidas por el usuario eligen el próximo salto
crea rutas del sistema para prefijos locales, emparejados y aprendidos de la puerta de enlace. Una tabla puede agregar rutas definidas por el usuario (UDR) para cambiar o refinar el camino. En un encadenamiento, la UDR de una subred spoke puede seleccionar como próximo salto la privada de una aplicación virtual de red del hub emparejado; también puede dirigir tráfico compatible a una puerta de enlace.
Habilite reenvío en la NIC de la NVA y configure el sistema del dispositivo para reenviar e inspeccionar.
Permita tráfico reenviado en las direcciones de emparejamiento implicadas.
Asocie la tabla a la subred correcta y diseñe la vuelta; el enrutamiento asimétrico rompe con frecuencia la inspección con estado.
No use una puerta de enlace de como tipo de próximo salto de una UDR entre VNet emparejadas.
Valide por separado las rutas de y la política de la NVA.
14. El encadenamiento inserta un dispositivo o una puerta
Encadenar servicios es conducir intencionalmente un flujo por una función de red antes del destino. Una UDR puede enviar el tráfico de una spoke a una VM de firewall del hub; el firewall lo inspecciona y otro camino entrega los paquetes permitidos a otra spoke o a la red local.
El emparejamiento por sí solo no crea la cadena. Se necesitan alcance, permiso de tráfico reenviado, UDR, reenvío en la NVA, reglas de seguridad y una ruta de retorno válida. Diagnostique salto a salto.
El emparejamiento da adyacencia; las UDR y el servicio de reenvío proporcionan tránsito.
15. Manager amplía la escala
Mantener manualmente relaciones recíprocas y opciones uniformes se complica con muchas suscripciones y regiones. Manager centraliza configuraciones de conectividad radial o de malla y automatiza las relaciones previstas a escala.
La administración central no sustituye la planificación , seguridad, , enrutamiento ni dominios de error. Cambia el modo de implementar y gobernar la topología deseada.
16. Escenario y arquitectura del laboratorio
El ejercicio separa servicios centrales de TI y recursos de fabricación. El mismo patrón puede representar producción y desarrollo o filiales independientes. Las redes comienzan aisladas y solo se emparejan cuando el flujo empresarial lo exige. Reserve unos 50 minutos y use una suscripción autorizada.
Topología del ejercicio en el grupo az104-rg5, Este de EE. UU.
VNet
Espacio
Subred
Carga
CoreServicesVnet
10.0.0.0/16
Core — 10.0.0.0/24
CoreServicesVM
CoreServicesVnet
10.0.0.0/16
Perimeter — 10.0.1.0/24
Reservada para servicios perimetrales
ManufacturingVnet
172.16.0.0/16
Manufacturing — 172.16.0.0/24
ManufacturingVM
Los espacios sin superposición pueden emparejarse sin traducción de direcciones.
17. Tareas: crear, observar el fallo, emparejar y repetir la prueba
Cree CoreServicesVnet, las subredes Core y Perimeter y CoreServicesVM.
Cree ManufacturingVnet, la subred Manufacturing y ManufacturingVM.
Antes del emparejamiento, use la solución de problemas de conexión de Network Watcher para demostrar que las VM no tienen ruta entre sí.
Cree CoreServicesVnet-hacia-ManufacturingVnet y el emparejamiento recíproco; confirme Conectado en ambos lados.
Use u otro método aprobado para validar conectividad por privada.
Opcionalmente, cree una ruta personalizada para practicar asociación de tabla y próximo salto sin suponer transitividad.
El ejercicio practica seis aptitudes: crear las dos VM, probar con Network Watcher, configurar ambos emparejamientos, validar mediante y, opcionalmente, aplicar una ruta personalizada. Use reglas restrictivas y elimine solo el grupo dedicado tras confirmar que no contiene recursos compartidos.
18. Diagnostique desde el plano de control hasta la aplicación
Estado: ambos objetos deben figurar como Conectado, no Iniciado o Desconectado.
Prefijos: no deben superponerse y hay que sincronizar los pares después de cambiar el espacio.
Rutas: revise el próximo salto esperado en rutas efectivas: emparejamiento, UDR, puerta o NVA.
Opciones: compruebe acceso, tráfico reenviado, tránsito y uso de puerta remota en ambos sentidos.
Seguridad: inspeccione reglas efectivas de , política de firewall y firewall del invitado.
Reenvío: valide reenvío , salud, política de la NVA y retorno simétrico.
: pruebe primero la privada; si solo falla el nombre, corrija Private o personalizado.
Aplicación: confirme proceso, dirección de escucha y puerto.
Avance desde la plataforma hasta la carga; cada control descarta una clase de fallo.
19. Respuestas de la evaluación proporcionada
Evaluación del módulo razonada.
Pregunta
Respuesta correcta
Motivo
¿Qué estado confirma que ambos extremos están establecidos?
Conectado
Iniciado indica un solo objeto direccional o el extremo recíproco incompleto.
¿Qué capacidad permite compartir una puerta y sus recursos?
Tránsito de puerta de enlace
Punto a sitio conecta clientes y el emparejamiento no es transitivo automáticamente.
¿Qué frase describe mejor el tráfico?
Permanece en la red troncal privada de Microsoft.
No necesita Internet pública y el modo global puede atravesar regiones admitidas.
20. Reglas de decisión y trampas de AZ-104
Misma región: emparejamiento regional. Regiones distintas en una misma nube: global.
El camino es privado y directo, pero tiene cargos y no reemplaza ni cifrado requerido.
Una relación completa contiene dos objetos direccionales; el éxito se llama Conectado.
Los prefijos no pueden superponerse. Tras un cambio compatible, sincronice los pares en vez de eliminar la relación.
A-B más B-C no equivale a A-C. Use relación directa o hub enrutado intencionalmente.
El hub permite tránsito y la spoke usa la puerta remota; esta no puede poseer otra al mismo tiempo.
Permitir tráfico reenviado solo acepta paquetes: no crea una UDR ni configura la NVA.
El emparejamiento no proporciona entre VNet de forma predeterminada.
Basic está retirado; use Standard en arquitecturas actuales.
21. Repaso compacto de todos los temas
Versión resumida para repasar.
Tema
Recuerde
Finalidad
Comunicación por privada entre VNet independientes sobre la red troncal de Microsoft.
Tipos
Regional en una región; global entre regiones de una misma nube de .
Condiciones
Prefijos sin solapamiento, permisos en ambas redes y dos objetos direccionales.
Estado
El primer lado queda Iniciado; ambos pasan a Conectado.
Opciones
Acceso directo, tráfico reenviado, ofrecer y consumir puerta o Route Server.
Tránsito
El hub comparte /ExpressRoute; la spoke usa la puerta remota y no puede tener otra.
No transitivo
A-B y B-C no enrutan A-C automáticamente.
UDR y cadena
La ruta elige NVA/puerta; reenvío y retorno completan la cadena.
Escala
Manager aplica conectividad radial o de malla.
Validación
Estado, prefijos sincronizados, rutas/reglas efectivas, Network Watcher, y aplicación.
22. Recuperación activa, Copilot y recursos oficiales
Preguntas de recuperación activa
Dibuje los dos objetos necesarios para conseguir Conectado.
Explique por qué un camino privado directo aún puede fallar por rutas, , o aplicación.
Configure las dos opciones para que una spoke consuma la puerta del hub.
Convierta tres VNet no transitivas en una topología radial enrutada.
Explique qué ocurre tras cambiar el espacio de una VNet emparejada.
Recree el laboratorio CoreServicesVnet/ManufacturingVnet y prediga sus rutas efectivas.
Preguntas útiles para Microsoft Copilot
Copilot puede comparar alternativas, explicar opciones e investigar una arquitectura de . Pruebe: “¿Qué es el emparejamiento de y qué ventajas ofrece?” y “Explique cada opción del emparejamiento y cuándo habilitarla”. Verifique la respuesta con la configuración real y la documentación vigente.