Preparación para la Certificación Microsoft AZ-104
Virtual Network de Azure: subredes, CIDR y direccionamiento IP público y privado
Planea redes aisladas, divide espacios de direcciones, reserva capacidad para servicios, elige direccionamiento público o privado, asocia recursos IP y crea un laboratorio hub-and-spoke con emparejamiento.
Tiempo de estudio sugerido: 60 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de redes de Azure
Por João Ricardo Dutra••Contenido original completo
1. Diseña la red antes de migrar la carga de trabajo
Una organización sanitaria está trasladando aplicaciones a . Sus administradores necesitan comunicación privada entre recursos de nube, conectividad protegida con el existente y un plan de direcciones capaz de crecer sin reducir la disponibilidad. de aporta el límite de red aislado; las subredes, rutas, controles de seguridad y recursos determinan el tráfico dentro y fuera de él.
Este capítulo recorre la decisión completa, desde el espacio de direcciones hasta un laboratorio hub-and-spoke funcional. Planificarás redes virtuales y subredes, elegirás direcciones públicas o privadas, asociarás recursos y diferenciarás el comportamiento histórico del módulo de las reglas actuales de .
Describir características, componentes y escenarios de conexión de de .
Planear espacios sin superposición y subredes preparadas para servicios.
Elegir direccionamiento privado o público, dinámico o estático.
Crear dos redes virtuales, configurar subredes y validar el emparejamiento.
Reconocer los requisitos actuales de salida explícita y del SKU de pública.
El plan de direcciones solo funciona cuando enrutamiento, seguridad, conectividad y crecimiento se diseñan conjuntamente.
2. de es el límite de la red privada
de , habitualmente abreviada como VNet, es una red aislada lógicamente en . Cada VNet tiene uno o varios prefijos , sus propias subredes y opciones de , y enrutamiento administrado por entre las subredes. Recursos como las interfaces de red de máquinas virtuales reciben direcciones de una subred elegida.
Aislamiento: una VNet permanece separada de las demás hasta que se configura una conexión.
Comunicación: según la ruta y la directiva, los recursos alcanzan otros recursos, internet, servicios seleccionados de o una red local.
Escala y disponibilidad: las redes virtuales abarcan zonas de disponibilidad dentro de su región sin que el cliente opere conmutadores o enrutadores físicos.
Extensión: emparejamiento, ,, tablas de rutas, aplicaciones virtuales de red y permiten evolucionar la topología.
La VNet es el límite de aislamiento; la conectividad explícita define qué lo atraviesa.
3. Tres escenarios habituales de conectividad
Relaciona la necesidad empresarial con el patrón de red.
Escenario
Diseño
Uso típico
Red privada solo en la nube
Ubica los recursos de en una o varias subredes y expón únicamente los puntos de conexión necesarios.
Una carga nueva sin dependencia del .
Extender el
Conecta el entorno local y mediante IPsec de sitio a sitio o .
Oleadas de migración y operación híbrida con alcance privado.
Aplicación híbrida
Conserva localmente un componente como un mainframe, host Unix o base de datos, y hospeda otras capas en .
Modernización que no puede mover todas las dependencias a la vez.
Una de punto a sitio atiende clientes individuales; una de sitio a sitio y conectan redes. El emparejamiento conecta VNets sobre la red troncal de Microsoft. En todos los casos, los espacios que deban comunicarse no pueden superponerse.
Empieza por la ruta de comunicación requerida y después elige , ExpressRoute o emparejamiento.
4. Planea espacios de direcciones con y crecimiento futuro
El espacio de direcciones de una VNet se escribe en notación , por ejemplo 10.1.0.0/16. La longitud del prefijo indica cuántos bits iniciales identifican la red; un prefijo más corto contiene más direcciones. Usa rangos privados 1918 para recursos internos y mantén un inventario común de las redes de y locales.
Usa un rango único y sin superposición para cada red que pueda conectarse ahora o más adelante.
Reserva capacidad contigua para subredes nuevas, integraciones de servicios, adquisiciones y expansión regional.
No asignes a un prefijo que ya pertenezca al entorno local solo porque todavía no estén conectados.
Considera el resumen de rutas y la legibilidad operativa en lugar de dispersar prefijos pequeños sin plan.
Los rangos superpuestos son el bloqueo clásico del emparejamiento, y ExpressRoute. Renumerar una red de producción es mucho más disruptivo que reservar espacio adecuado durante el diseño.
El prefijo de la VNet contiene todos los prefijos de subred y ninguno se superpone.
5. Las subredes crean límites administrables de seguridad y enrutamiento
Una subred es una parte continua del espacio de la VNet expresada en . La VNet necesita al menos una, y cada rango debe estar dentro del rango de la VNet y ser único en ella. Separa las capas cuando necesiten reglas de seguridad, rutas, delegación de servicio o propiedad de ciclo de vida diferentes.
enruta el tráfico entre las subredes de una VNet de forma predeterminada.
Una tabla con rutas definidas por el usuario puede enviar tráfico a través de u otra aplicación virtual de red.
Ubica recursos en subredes diferentes cuando su comunicación deba atravesar ese punto de inspección.
Una subred puede tener cero o un ; sus reglas permiten o deniegan flujos entrantes y salientes.
Algunos servicios de plataforma exigen una subred dedicada o delegada, además de nombre o tamaño mínimo.
6. reserva cinco direcciones en cada subred
no asigna a recursos normales las cuatro primeras ni la última dirección de una subred. En 192.168.1.0/24 no están disponibles 192.168.1.0 a 192.168.1.3 ni 192.168.1.255.
Direcciones reservadas en el ejemplo 192.168.1.0/24.
Dirección
Finalidad
192.168.1.0
Dirección de red.
192.168.1.1
Puerta de enlace predeterminada reservada por .
192.168.1.2 y 192.168.1.3
Reservadas para la asignación de .
192.168.1.255
Dirección de difusión de red.
Una /29 contiene ocho direcciones totales, pero solo tres utilizables tras las cinco reservas. La capacidad debe incluir instancias de plataforma, actualizaciones, escalado y ranuras temporales de implementación, no solo las máquinas virtuales actuales.
Resta siempre cinco al estimar la capacidad utilizable de una subred de .
7. Reserva subredes para servicios de plataforma con antelación
Guía actual representativa; verifica la documentación del servicio antes de implementar.
Servicio
Nombre requerido u orientación
Nota de planeación
GatewaySubnet; se recomienda /27 o mayor.
No implementes cargas normales en la subred de puerta de enlace.
AzureFirewallSubnet; /26.
Reserva capacidad para el escalado.
AzureBastionSubnet; /26 o mayor.
El nombre exacto es obligatorio.
Route Server
RouteServerSubnet; /26.
Subred dedicada al intercambio de rutas.
v2
Subred dedicada; se recomienda /24.
Debe admitir escalado automático y actualizaciones.
Punto de conexión de Private Resolver
Subred dedicada y delegada; mínimo /28.
No mezcles tipos de punto de conexión ni recursos ajenos.
Los requisitos cambian y los límites de suscripción no son objetivos arquitectónicos. Consulta los límites y requisitos vigentes en lugar de copiar una captura del portal o elegir el rango mínimo aceptado.
8. Enrutamiento, seguridad y acceso privado resuelven problemas distintos
No trates estos controles como intercambiables.
Control
Función principal
Pregunta de decisión
Rutas del sistema y definidas por el usuario
Elegir el próximo salto.
¿Qué ruta debe seguir el paquete?
Permitir o denegar tráfico mediante reglas.
¿Está permitido este flujo?
o aplicación virtual de red
Aplicar inspección y directiva centralizadas.
¿Debe el flujo atravesar un servicio de inspección?
Exponer un servicio , asociado o propio mediante un punto de conexión privado.
¿Puede accederse al servicio de forma privada sin ruta pública de datos?
coloca un punto de conexión privado en una subred y mantiene el acceso al servicio en la red de Microsoft. debe resolver el nombre a esa dirección privada; la conectividad por sí sola no corrige un nombre público o no resuelto.
El enrutamiento elige la ruta, las reglas permiten el flujo y Private Link cambia el punto de conexión del servicio.
9. Crea una red virtual a partir de un diseño completo
En Portal, crea una Red virtual y elige suscripción, grupo de recursos, nombre y región. En Direcciones , introduce el espacio planeado y define al menos una subred. Revisa las integraciones de seguridad y crea el recurso únicamente después de comprobar que los prefijos no chocan con redes conectadas.
La suscripción y el grupo de recursos establecen facturación, ciclo de vida y ámbito de acceso.
La región determina dónde operan los de VNet y los recursos regionales.
El nombre debe seguir la norma de la organización.
El espacio de direcciones y las subredes implementan el plan aprobado.
, protección DDoS, cifrado, puntos de conexión de servicio, delegaciones e integraciones de seguridad son decisiones explícitas, no valores predeterminados que deban aceptarse sin revisar.
10. Las privadas y públicas atienden necesidades de alcance diferentes
Elige el tipo de dirección según la comunicación.
Dirección
Alcance
Asociaciones comunes
privada
Dentro de una VNet y redes conectadas por emparejamiento, o .
Interfaces de red de VM, front-ends internos del , front-ends privados de y puntos de conexión privados.
pública
Punto de conexión hacia internet o ruta pública de un servicio de .
Interfaces de red de VM, público, puertas de enlace /ExpressRoute, ,,, Bastion, Route Server y .
Una pública no hace automáticamente que una aplicación sea segura o accesible. Las públicas Standard permanecen cerradas al tráfico entrante de forma predeterminada; el o la directiva del servicio debe permitir expresamente el flujo requerido.
La dirección privada identifica el recurso dentro de la red; la pública ofrece un punto controlado para internet.
11. Elige asignación estática solo cuando la identidad deba permanecer estable
La asignación privada dinámica es la predeterminada: elige una dirección disponible cuando se crea o inicia el recurso. No se garantiza que sea el siguiente número y puede cambiar tras desasignar. La asignación estática reserva para el recurso la dirección elegida, libre y no reservada.
Usa privada estática para servidores , controladores de dominio, dispositivos o dependencias que requieran dirección estable.
Usa dirección estática si registros de host, certificados basados en , listas de firewall o modelos de seguridad dependen de un valor fijo.
Prefiere asignación dinámica para instancias comunes identificadas por , o detección de servicios.
Configura la privada estática mediante , no solo dentro del sistema operativo invitado, para mantener la coherencia.
En una subred 10.0.0.0/16, una dirección estática seleccionable podría estar entre 10.0.0.10 y 10.0.255.254, excluidas las posiciones ya asignadas y las reservas de .
12. Recursos de pública: SKU, versión, nivel y zonas actuales
Al crear un recurso Dirección pública, elige suscripción, grupo de recursos, nombre, región, versión , SKU, nivel, preferencia de enrutamiento y comportamiento de zona de disponibilidad. El recurso asociado debe admitir un SKU y nivel compatibles.
Decisiones actuales de pública.
Propiedad
Comportamiento actual
SKU
Las públicas Basic se retiraron el 30 de septiembre de 2025. Usa recursos Standard.
Asignación
Las públicas Standard son estáticas y reciben una dirección al crearse.
Seguridad
Standard es segura de forma predeterminada; la entrada necesita un permiso explícito.
Versión
o según el servicio y el cliente. La pública tiene un cargo nominal; la pública no.
Nivel
Regional para un recurso regional o Global para servicios entre regiones compatibles; debe coincidir con el .
Zonas de disponibilidad
Elige zonal, con redundancia de zona o no zonal cuando la región y el recurso lo admitan.
Eliminar o desasociar el consumidor no siempre determina el mismo ciclo de vida para el recurso independiente. Comprueba dependencias y elimina explícitamente direcciones facturables sin uso.
13. Asocia las públicas en la capa de configuración correcta
Dónde se conecta la pública.
Recurso de
Punto de asociación
Máquina virtual o
Configuración de la interfaz de red.
, puerta de enlace de o
Configuración de la puerta de enlace.
público, ,, Route Server o
Configuración del front-end o servicio.
Configuración de pública de Bastion.
El recurso y el consumidor deben coincidir en región, SKU, nivel, versión y capacidades zonales. Una incompatibilidad es un error de diseño, no de enrutamiento.
Asocia la dirección pública a la configuración del servicio propietario del front-end de internet.
14. Las subredes privadas ahora exigen una estrategia de salida explícita
El módulo proporcionado es anterior a un cambio de plataforma. En redes virtuales creadas mediante después del 31 de marzo de 2026, las subredes nuevas son privadas de forma predeterminada y no reciben acceso de salida predeterminado implícito. Portal ya había adoptado esta opción más segura. El acceso de salida predeterminado existente tampoco es un contrato de disponibilidad de producción.
Usa para de salida escalable y predecible cuando no se requiera inspección.
Usa o una aplicación virtual de red con tabla de rutas si la salida requiere inspección centralizada.
Usa una regla de salida de Standard cuando encaje con la arquitectura.
Una pública Standard directamente en la interfaz sirve a una instancia deliberadamente pública, pero rara vez es el mejor patrón de escala.
Subred privada significa “sin acceso de salida predeterminado”, no “sin salida posible”. Elige y prueba una ruta explícita, incluidos , rutas, , capacidad , supervisión y comportamiento ante errores.
Los diseños actuales hacen explícita la salida y no dependen de una dirección implícita de plataforma.
15. Arquitectura del laboratorio: app-vnet y hub-vnet
El ejercicio migra una aplicación web a una topología hub-and-spoke. El spoke, app-vnet, contiene las cargas front-end y back-end. El hub, hub-vnet, reserva una subred para servicios de firewall centralizados. Ambas redes están en la misma región y usan rangos sin superposición para que el emparejamiento las conecte de forma privada.
Plan de direcciones del laboratorio.
Red
Espacio de direcciones
Subred
Prefijo
hub-vnet
10.0.0.0/16
AzureFirewallSubnet
10.0.0.0/26
app-vnet
10.1.0.0/16
10.1.0.0/24
app-vnet
10.1.0.0/16
10.1.1.0/24
app-vnet
10.1.0.0/16
AzureFirewallSubnet (reserva opcional)
10.1.63.0/26
La arquitectura de referencia también muestra VM de front-end y back-end, un grupo de seguridad de aplicaciones, un , con privada y pública y una zona privada como privatelink.contoso.com vinculada a la VNet. Estos elementos forman el contexto de destino; la práctica principal crea las redes, subredes y el emparejamiento opcional.
El spoke hospeda las capas de aplicación; el hub centraliza conectividad y seguridad compartidas.
16. Ejercicio: crea app-vnet y las subredes de aplicación
Reserva unos 30 minutos y usa una suscripción de donde tengas autorización para crear recursos de red. Las etiquetas de Portal pueden cambiar, pero el plan de direcciones sigue siendo la fuente de verdad.
Abre Redes virtuales en Portal y crea app-vnet en el grupo de recursos y región elegidos.
Establece el espacio en 10.1.0.0/16.
Crea con 10.1.0.0/24 y con 10.1.1.0/24.
Opcionalmente, reserva AzureFirewallSubnet como 10.1.63.0/26 si sigues el diagrama completo.
Revisa, crea e inspecciona Espacio de direcciones y Subredes después de la implementación.
Confirma que no hay superposición y que el recuento utilizable considera las cinco reservas de .
17. Ejercicio: crea la red hub y empareja las VNets
Crea hub-vnet en la misma región con espacio 10.0.0.0/16.
Agrega AzureFirewallSubnet con 10.0.0.0/26 usando exactamente el nombre reservado.
Desde una VNet, agrega el emparejamiento con la otra y crea el vínculo recíproco.
Permite acceso de red virtual en ambos sentidos. Habilita tráfico reenviado, tránsito de puerta de enlace o puertas remotas solo si la arquitectura lo exige.
Comprueba que ambos vínculos muestran Conectado y que las rutas efectivas incluyen los prefijos remotos.
Si implementas VM de prueba, valida el alcance privado considerando y firewall del sistema operativo.
El emparejamiento no es transitivo. Un spoke emparejado al hub no alcanza automáticamente otro spoke. El enrutamiento central mediante u otro dispositivo requiere rutas definidas por el usuario y la configuración correcta de tráfico reenviado.
18. Evaluación: razona desde el requisito
Respuestas a las nueve decisiones del módulo de origen.
Foco
Decisión correcta
Motivo
Espacio para nueva VNet
Rango único sin solaparse con redes locales o VNets conectadas.
La superposición impide el enrutamiento inequívoco.
Servicio público de
pública o front-end público administrado.
Los clientes de internet necesitan un punto público.
Servidor del con estable
privada estática.
El registro debe seguir apuntando a la misma dirección.
Diseño de subred
Rangos sin superposición contenidos en la VNet.
Cada dirección pertenece a una sola subred.
privada estática de VM
Dirección libre de la subred de esa interfaz.
Una dirección de otra subred no es válida.
Dirección de servidor
Estática.
Clientes y reenviadores dependen de un destino estable.
Primera tarea de planeación
Definir el espacio de direcciones .
Las subredes y conexiones dependen de él.
Conectar redes locales por internet
de sitio a sitio.
Crea un túnel cifrado entre redes.
Mejorar segmentación y administración
Usar subredes.
Crean límites de ruta, seguridad y servicio.
19. Soluciona problemas por capas
Síntomas frecuentes y primera evidencia que revisar.
Síntoma
Comprobación
Corrección probable
No se puede crear el emparejamiento
Prefijos de VNets y redes conectadas.
Renumera espacios superpuestos.
Host privado inaccesible
, rutas efectivas, flujo , directiva del dispositivo y firewall invitado.
Corrige la primera capa que falle.
Subred sin direcciones
Capacidad utilizable, reservas, escalado y margen de actualización.
Crea o redimensiona una subred bien planeada cuando se admita.
Servicio público inaccesible
Asociación , compatibilidad SKU/zona, y agente de escucha.
Alinea propiedades y permite solo la entrada necesaria.
Subred privada sin salida
Puerta /firewall/, ruta, y capacidad .
Configura un método explícito de salida.
Punto privado resuelve públicamente
Zona privada, registros, vínculo de VNet y ruta del solucionador.
Corrige la integración .
20. Trampas de AZ-104 y correcciones de plataforma
El espacio de VNet contiene las subredes; una subred no puede extenderse más allá.
Todos los rangos de redes conectadas deben ser únicos y no superponerse.
reserva cinco direcciones en cada subred, sea cual sea su tamaño.
enruta entre subredes de forma predeterminada; el aislamiento requiere , rutas o inspección.
La asignación privada dinámica no promete la siguiente dirección secuencial.
La pública Basic se retiró el 30/09/2025; Standard es estática y segura de forma predeterminada.
Después del 31/03/2026, las subredes de VNets creadas por son privadas de forma predeterminada y necesitan salida explícita.
El emparejamiento es privado y no transitivo; y resuelven conexiones distintas.
Elige estática porque una dependencia necesita estabilidad, no como regla universal.
21. Repaso compacto de todos los temas
Usa esta tabla como versión resumida del capítulo.
Tema
Recuerda
Red privada regional y aislada lógicamente, con , subredes, , rutas y conexiones deliberadas.
Conectividad
Nube, /ExpressRoute híbridos y VNets emparejadas exigen prefijos sin superposición.
Subredes
Rangos contenidos y no superpuestos que crean límites de ruta, seguridad, delegación y servicio.
Capacidad
Resta cinco reservas y deja margen para escalado, actualizaciones y subredes dedicadas.
privada
Se usa en redes privadas conectadas; dinámica es predeterminada y estática sirve a dependencias estables.
pública
Usa recursos Standard actuales para puntos públicos intencionados; la entrada debe permitirse.
Salida
Las subredes privadas necesitan , firewall/dispositivo, regla de u otra ruta explícita.
Hub-and-spoke
Coloca aplicaciones en spokes y conectividad/seguridad compartidas en el hub; agrega rutas y directivas.
22. Resumen, recuperación activa y recursos oficiales
de aporta un dominio aislado de direcciones y enrutamiento. Un diseño sólido empieza con únicos, los divide en subredes con capacidad, reserva redes de servicio, separa la elección de ruta del permiso de tráfico y asigna direcciones públicas o privadas según el alcance. Los diseños actuales usan pública Standard y salida explícita, no SKU Basic retirado ni salida implícita.
Preguntas de recuperación activa
Explica y subredes a una persona no técnica con el ejemplo 10.1.0.0/16.
Dibuja los pasos mínimos para crear una VNet, sus subredes y un emparejamiento.
Identifica qué recursos de una topología necesitan realmente estática privada o pública.
Calcula direcciones utilizables para /24, /27, /28 y /29 después de las reservas de .
Explica por qué una subred privada aún puede tener salida y cita tres opciones explícitas.
Reproduce el plan de app-vnet y hub-vnet sin consultar la tabla.