Virtual Network de Azure: subredes, CIDR y direccionamiento IP público y privado
Volver a la ruta AZ-104
AZ-104Capítulo 9

Preparación para la Certificación Microsoft AZ-104

Virtual Network de Azure: subredes, CIDR y direccionamiento IP público y privado

Planea redes aisladas, divide espacios de direcciones, reserva capacidad para servicios, elige direccionamiento público o privado, asocia recursos IP y crea un laboratorio hub-and-spoke con emparejamiento.

Tiempo de estudio sugerido: 60 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de redes de Azure

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Diseña la red antes de migrar la carga de trabajo

Una organización sanitaria está trasladando aplicaciones a . Sus administradores necesitan comunicación privada entre recursos de nube, conectividad protegida con el existente y un plan de direcciones capaz de crecer sin reducir la disponibilidad. de aporta el límite de red aislado; las subredes, rutas, controles de seguridad y recursos determinan el tráfico dentro y fuera de él.

Este capítulo recorre la decisión completa, desde el espacio de direcciones hasta un laboratorio hub-and-spoke funcional. Planificarás redes virtuales y subredes, elegirás direcciones públicas o privadas, asociarás recursos y diferenciarás el comportamiento histórico del módulo de las reglas actuales de .

  • Describir características, componentes y escenarios de conexión de de .
  • Planear espacios sin superposición y subredes preparadas para servicios.
  • Elegir direccionamiento privado o público, dinámico o estático.
  • Crear dos redes virtuales, configurar subredes y validar el emparejamiento.
  • Reconocer los requisitos actuales de salida explícita y del SKU de pública.
Mapa de estudio de redes de Azure que conecta una red virtual, subredes, IP privadas y públicas, seguridad, enrutamiento y emparejamiento.
El plan de direcciones solo funciona cuando enrutamiento, seguridad, conectividad y crecimiento se diseñan conjuntamente.

2. de es el límite de la red privada

de , habitualmente abreviada como VNet, es una red aislada lógicamente en . Cada VNet tiene uno o varios prefijos , sus propias subredes y opciones de , y enrutamiento administrado por entre las subredes. Recursos como las interfaces de red de máquinas virtuales reciben direcciones de una subred elegida.

  • Aislamiento: una VNet permanece separada de las demás hasta que se configura una conexión.
  • Comunicación: según la ruta y la directiva, los recursos alcanzan otros recursos, internet, servicios seleccionados de o una red local.
  • Escala y disponibilidad: las redes virtuales abarcan zonas de disponibilidad dentro de su región sin que el cliente opere conmutadores o enrutadores físicos.
  • Extensión: emparejamiento, , , tablas de rutas, aplicaciones virtuales de red y permiten evolucionar la topología.
Una red virtual con dos máquinas virtuales se conecta al centro de datos local, otra red virtual, servicios de Azure e internet.
La VNet es el límite de aislamiento; la conectividad explícita define qué lo atraviesa.

3. Tres escenarios habituales de conectividad

Relaciona la necesidad empresarial con el patrón de red.
EscenarioDiseñoUso típico
Red privada solo en la nubeUbica los recursos de en una o varias subredes y expón únicamente los puntos de conexión necesarios.Una carga nueva sin dependencia del .
Extender el Conecta el entorno local y mediante IPsec de sitio a sitio o .Oleadas de migración y operación híbrida con alcance privado.
Aplicación híbridaConserva localmente un componente como un mainframe, host Unix o base de datos, y hospeda otras capas en .Modernización que no puede mover todas las dependencias a la vez.

Una de punto a sitio atiende clientes individuales; una de sitio a sitio y conectan redes. El emparejamiento conecta VNets sobre la red troncal de Microsoft. En todos los casos, los espacios que deban comunicarse no pueden superponerse.

Patrones de Virtual Network de Azure solo en la nube, extensión del centro de datos y aplicación híbrida.
Empieza por la ruta de comunicación requerida y después elige , ExpressRoute o emparejamiento.

4. Planea espacios de direcciones con y crecimiento futuro

El espacio de direcciones de una VNet se escribe en notación , por ejemplo 10.1.0.0/16. La longitud del prefijo indica cuántos bits iniciales identifican la red; un prefijo más corto contiene más direcciones. Usa rangos privados 1918 para recursos internos y mantén un inventario común de las redes de y locales.

  • Usa un rango único y sin superposición para cada red que pueda conectarse ahora o más adelante.
  • Reserva capacidad contigua para subredes nuevas, integraciones de servicios, adquisiciones y expansión regional.
  • No asignes a un prefijo que ya pertenezca al entorno local solo porque todavía no estén conectados.
  • Considera el resumen de rutas y la legibilidad operativa en lugar de dispersar prefijos pequeños sin plan.

Los rangos superpuestos son el bloqueo clásico del emparejamiento, y ExpressRoute. Renumerar una red de producción es mucho más disruptivo que reservar espacio adecuado durante el diseño.

Espacio 10.1.0.0/16 dividido en subredes sin superposición para front-end, back-end y servicios, con margen de crecimiento.
El prefijo de la VNet contiene todos los prefijos de subred y ninguno se superpone.

5. Las subredes crean límites administrables de seguridad y enrutamiento

Una subred es una parte continua del espacio de la VNet expresada en . La VNet necesita al menos una, y cada rango debe estar dentro del rango de la VNet y ser único en ella. Separa las capas cuando necesiten reglas de seguridad, rutas, delegación de servicio o propiedad de ciclo de vida diferentes.

  • enruta el tráfico entre las subredes de una VNet de forma predeterminada.
  • Una tabla con rutas definidas por el usuario puede enviar tráfico a través de u otra aplicación virtual de red.
  • Ubica recursos en subredes diferentes cuando su comunicación deba atravesar ese punto de inspección.
  • Una subred puede tener cero o un ; sus reglas permiten o deniegan flujos entrantes y salientes.
  • Algunos servicios de plataforma exigen una subred dedicada o delegada, además de nombre o tamaño mínimo.

6. reserva cinco direcciones en cada subred

no asigna a recursos normales las cuatro primeras ni la última dirección de una subred. En 192.168.1.0/24 no están disponibles 192.168.1.0 a 192.168.1.3 ni 192.168.1.255.

Direcciones reservadas en el ejemplo 192.168.1.0/24.
DirecciónFinalidad
192.168.1.0Dirección de red.
192.168.1.1Puerta de enlace predeterminada reservada por .
192.168.1.2 y 192.168.1.3Reservadas para la asignación de .
192.168.1.255Dirección de difusión de red.

Una /29 contiene ocho direcciones totales, pero solo tres utilizables tras las cinco reservas. La capacidad debe incluir instancias de plataforma, actualizaciones, escalado y ranuras temporales de implementación, no solo las máquinas virtuales actuales.

Las cinco posiciones reservadas por Azure resaltadas en el rango de una subred.
Resta siempre cinco al estimar la capacidad utilizable de una subred de .

7. Reserva subredes para servicios de plataforma con antelación

Guía actual representativa; verifica la documentación del servicio antes de implementar.
ServicioNombre requerido u orientaciónNota de planeación
GatewaySubnet; se recomienda /27 o mayor.No implementes cargas normales en la subred de puerta de enlace.
AzureFirewallSubnet; /26.Reserva capacidad para el escalado.
AzureBastionSubnet; /26 o mayor.El nombre exacto es obligatorio.
Route ServerRouteServerSubnet; /26.Subred dedicada al intercambio de rutas.
v2Subred dedicada; se recomienda /24.Debe admitir escalado automático y actualizaciones.
Punto de conexión de Private ResolverSubred dedicada y delegada; mínimo /28.No mezcles tipos de punto de conexión ni recursos ajenos.

Los requisitos cambian y los límites de suscripción no son objetivos arquitectónicos. Consulta los límites y requisitos vigentes en lugar de copiar una captura del portal o elegir el rango mínimo aceptado.

8. Enrutamiento, seguridad y acceso privado resuelven problemas distintos

No trates estos controles como intercambiables.
ControlFunción principalPregunta de decisión
Rutas del sistema y definidas por el usuarioElegir el próximo salto.¿Qué ruta debe seguir el paquete?
Permitir o denegar tráfico mediante reglas.¿Está permitido este flujo?
o aplicación virtual de redAplicar inspección y directiva centralizadas.¿Debe el flujo atravesar un servicio de inspección?
Exponer un servicio , asociado o propio mediante un punto de conexión privado.¿Puede accederse al servicio de forma privada sin ruta pública de datos?

coloca un punto de conexión privado en una subred y mantiene el acceso al servicio en la red de Microsoft. debe resolver el nombre a esa dirección privada; la conectividad por sí sola no corrige un nombre público o no resuelto.

Dos subredes de aplicación usan tablas de rutas y grupos de seguridad, mientras un punto de conexión privado llega a un servicio y un firewall inspecciona tráfico.
El enrutamiento elige la ruta, las reglas permiten el flujo y Private Link cambia el punto de conexión del servicio.

9. Crea una red virtual a partir de un diseño completo

En Portal, crea una Red virtual y elige suscripción, grupo de recursos, nombre y región. En Direcciones , introduce el espacio planeado y define al menos una subred. Revisa las integraciones de seguridad y crea el recurso únicamente después de comprobar que los prefijos no chocan con redes conectadas.

  • La suscripción y el grupo de recursos establecen facturación, ciclo de vida y ámbito de acceso.
  • La región determina dónde operan los de VNet y los recursos regionales.
  • El nombre debe seguir la norma de la organización.
  • El espacio de direcciones y las subredes implementan el plan aprobado.
  • , protección DDoS, cifrado, puntos de conexión de servicio, delegaciones e integraciones de seguridad son decisiones explícitas, no valores predeterminados que deban aceptarse sin revisar.

10. Las privadas y públicas atienden necesidades de alcance diferentes

Elige el tipo de dirección según la comunicación.
DirecciónAlcanceAsociaciones comunes
privadaDentro de una VNet y redes conectadas por emparejamiento, o .Interfaces de red de VM, front-ends internos del , front-ends privados de y puntos de conexión privados.
públicaPunto de conexión hacia internet o ruta pública de un servicio de .Interfaces de red de VM, público, puertas de enlace /ExpressRoute, , , , Bastion, Route Server y .

Una pública no hace automáticamente que una aplicación sea segura o accesible. Las públicas Standard permanecen cerradas al tráfico entrante de forma predeterminada; el o la directiva del servicio debe permitir expresamente el flujo requerido.

Una interfaz de red de máquina virtual tiene una dirección privada de subred y una IP pública opcional, mientras las redes conectadas usan la ruta privada.
La dirección privada identifica el recurso dentro de la red; la pública ofrece un punto controlado para internet.

11. Elige asignación estática solo cuando la identidad deba permanecer estable

La asignación privada dinámica es la predeterminada: elige una dirección disponible cuando se crea o inicia el recurso. No se garantiza que sea el siguiente número y puede cambiar tras desasignar. La asignación estática reserva para el recurso la dirección elegida, libre y no reservada.

  • Usa privada estática para servidores , controladores de dominio, dispositivos o dependencias que requieran dirección estable.
  • Usa dirección estática si registros de host, certificados basados en , listas de firewall o modelos de seguridad dependen de un valor fijo.
  • Prefiere asignación dinámica para instancias comunes identificadas por , o detección de servicios.
  • Configura la privada estática mediante , no solo dentro del sistema operativo invitado, para mantener la coherencia.

En una subred 10.0.0.0/16, una dirección estática seleccionable podría estar entre 10.0.0.10 y 10.0.255.254, excluidas las posiciones ya asignadas y las reservas de .

12. Recursos de pública: SKU, versión, nivel y zonas actuales

Al crear un recurso Dirección pública, elige suscripción, grupo de recursos, nombre, región, versión , SKU, nivel, preferencia de enrutamiento y comportamiento de zona de disponibilidad. El recurso asociado debe admitir un SKU y nivel compatibles.

Decisiones actuales de pública.
PropiedadComportamiento actual
SKULas públicas Basic se retiraron el 30 de septiembre de 2025. Usa recursos Standard.
AsignaciónLas públicas Standard son estáticas y reciben una dirección al crearse.
SeguridadStandard es segura de forma predeterminada; la entrada necesita un permiso explícito.
Versión o según el servicio y el cliente. La pública tiene un cargo nominal; la pública no.
NivelRegional para un recurso regional o Global para servicios entre regiones compatibles; debe coincidir con el .
Zonas de disponibilidadElige zonal, con redundancia de zona o no zonal cuando la región y el recurso lo admitan.

Eliminar o desasociar el consumidor no siempre determina el mismo ciclo de vida para el recurso independiente. Comprueba dependencias y elimina explícitamente direcciones facturables sin uso.

13. Asocia las públicas en la capa de configuración correcta

Dónde se conecta la pública.
Recurso de Punto de asociación
Máquina virtual o Configuración de la interfaz de red.
, puerta de enlace de o Configuración de la puerta de enlace.
público, , , Route Server o Configuración del front-end o servicio.
Configuración de pública de Bastion.

El recurso y el consumidor deben coincidir en región, SKU, nivel, versión y capacidades zonales. Una incompatibilidad es un error de diseño, no de enrutamiento.

Un recurso IP pública se asocia con interfaces de red, puertas de enlace, Balanceador de Carga, Application Gateway, firewalls, Bastion, Route Server y API Management.
Asocia la dirección pública a la configuración del servicio propietario del front-end de internet.

14. Las subredes privadas ahora exigen una estrategia de salida explícita

El módulo proporcionado es anterior a un cambio de plataforma. En redes virtuales creadas mediante después del 31 de marzo de 2026, las subredes nuevas son privadas de forma predeterminada y no reciben acceso de salida predeterminado implícito. Portal ya había adoptado esta opción más segura. El acceso de salida predeterminado existente tampoco es un contrato de disponibilidad de producción.

  • Usa para de salida escalable y predecible cuando no se requiera inspección.
  • Usa o una aplicación virtual de red con tabla de rutas si la salida requiere inspección centralizada.
  • Usa una regla de salida de Standard cuando encaje con la arquitectura.
  • Una pública Standard directamente en la interfaz sirve a una instancia deliberadamente pública, pero rara vez es el mejor patrón de escala.

Subred privada significa “sin acceso de salida predeterminado”, no “sin salida posible”. Elige y prueba una ruta explícita, incluidos , rutas, , capacidad , supervisión y comportamiento ante errores.

Una subred privada llega a internet mediante Puerta de enlace NAT, Azure Firewall o una regla de salida de Balanceador de Carga Standard.
Los diseños actuales hacen explícita la salida y no dependen de una dirección implícita de plataforma.

15. Arquitectura del laboratorio: app-vnet y hub-vnet

El ejercicio migra una aplicación web a una topología hub-and-spoke. El spoke, app-vnet, contiene las cargas front-end y back-end. El hub, hub-vnet, reserva una subred para servicios de firewall centralizados. Ambas redes están en la misma región y usan rangos sin superposición para que el emparejamiento las conecte de forma privada.

Plan de direcciones del laboratorio.
RedEspacio de direccionesSubredPrefijo
hub-vnet10.0.0.0/16AzureFirewallSubnet10.0.0.0/26
app-vnet10.1.0.0/1610.1.0.0/24
app-vnet10.1.0.0/1610.1.1.0/24
app-vnet10.1.0.0/16AzureFirewallSubnet (reserva opcional)10.1.63.0/26

La arquitectura de referencia también muestra VM de front-end y back-end, un grupo de seguridad de aplicaciones, un , con privada y pública y una zona privada como privatelink.contoso.com vinculada a la VNet. Estos elementos forman el contexto de destino; la práctica principal crea las redes, subredes y el emparejamiento opcional.

Laboratorio hub-and-spoke con hub-vnet 10.0.0.0/16, app-vnet 10.1.0.0/16, subredes de front-end, back-end y firewall, emparejamiento, máquinas virtuales y DNS privado.
El spoke hospeda las capas de aplicación; el hub centraliza conectividad y seguridad compartidas.

16. Ejercicio: crea app-vnet y las subredes de aplicación

Reserva unos 30 minutos y usa una suscripción de donde tengas autorización para crear recursos de red. Las etiquetas de Portal pueden cambiar, pero el plan de direcciones sigue siendo la fuente de verdad.

  1. Abre Redes virtuales en Portal y crea app-vnet en el grupo de recursos y región elegidos.
  2. Establece el espacio en 10.1.0.0/16.
  3. Crea con 10.1.0.0/24 y con 10.1.1.0/24.
  4. Opcionalmente, reserva AzureFirewallSubnet como 10.1.63.0/26 si sigues el diagrama completo.
  5. Revisa, crea e inspecciona Espacio de direcciones y Subredes después de la implementación.
  6. Confirma que no hay superposición y que el recuento utilizable considera las cinco reservas de .

17. Ejercicio: crea la red hub y empareja las VNets

  1. Crea hub-vnet en la misma región con espacio 10.0.0.0/16.
  2. Agrega AzureFirewallSubnet con 10.0.0.0/26 usando exactamente el nombre reservado.
  3. Desde una VNet, agrega el emparejamiento con la otra y crea el vínculo recíproco.
  4. Permite acceso de red virtual en ambos sentidos. Habilita tráfico reenviado, tránsito de puerta de enlace o puertas remotas solo si la arquitectura lo exige.
  5. Comprueba que ambos vínculos muestran Conectado y que las rutas efectivas incluyen los prefijos remotos.
  6. Si implementas VM de prueba, valida el alcance privado considerando y firewall del sistema operativo.

El emparejamiento no es transitivo. Un spoke emparejado al hub no alcanza automáticamente otro spoke. El enrutamiento central mediante u otro dispositivo requiere rutas definidas por el usuario y la configuración correcta de tráfico reenviado.

18. Evaluación: razona desde el requisito

Respuestas a las nueve decisiones del módulo de origen.
FocoDecisión correctaMotivo
Espacio para nueva VNetRango único sin solaparse con redes locales o VNets conectadas.La superposición impide el enrutamiento inequívoco.
Servicio público de pública o front-end público administrado.Los clientes de internet necesitan un punto público.
Servidor del con estable privada estática.El registro debe seguir apuntando a la misma dirección.
Diseño de subredRangos sin superposición contenidos en la VNet.Cada dirección pertenece a una sola subred.
privada estática de VMDirección libre de la subred de esa interfaz.Una dirección de otra subred no es válida.
Dirección de servidor Estática.Clientes y reenviadores dependen de un destino estable.
Primera tarea de planeaciónDefinir el espacio de direcciones .Las subredes y conexiones dependen de él.
Conectar redes locales por internet de sitio a sitio.Crea un túnel cifrado entre redes.
Mejorar segmentación y administraciónUsar subredes.Crean límites de ruta, seguridad y servicio.

19. Soluciona problemas por capas

Síntomas frecuentes y primera evidencia que revisar.
SíntomaComprobaciónCorrección probable
No se puede crear el emparejamientoPrefijos de VNets y redes conectadas.Renumera espacios superpuestos.
Host privado inaccesible, rutas efectivas, flujo , directiva del dispositivo y firewall invitado.Corrige la primera capa que falle.
Subred sin direccionesCapacidad utilizable, reservas, escalado y margen de actualización.Crea o redimensiona una subred bien planeada cuando se admita.
Servicio público inaccesibleAsociación , compatibilidad SKU/zona, y agente de escucha.Alinea propiedades y permite solo la entrada necesaria.
Subred privada sin salidaPuerta /firewall/, ruta, y capacidad .Configura un método explícito de salida.
Punto privado resuelve públicamenteZona privada, registros, vínculo de VNet y ruta del solucionador.Corrige la integración .

20. Trampas de AZ-104 y correcciones de plataforma

  • El espacio de VNet contiene las subredes; una subred no puede extenderse más allá.
  • Todos los rangos de redes conectadas deben ser únicos y no superponerse.
  • reserva cinco direcciones en cada subred, sea cual sea su tamaño.
  • enruta entre subredes de forma predeterminada; el aislamiento requiere , rutas o inspección.
  • La asignación privada dinámica no promete la siguiente dirección secuencial.
  • La pública Basic se retiró el 30/09/2025; Standard es estática y segura de forma predeterminada.
  • Después del 31/03/2026, las subredes de VNets creadas por son privadas de forma predeterminada y necesitan salida explícita.
  • El emparejamiento es privado y no transitivo; y resuelven conexiones distintas.
  • Elige estática porque una dependencia necesita estabilidad, no como regla universal.

21. Repaso compacto de todos los temas

Usa esta tabla como versión resumida del capítulo.
TemaRecuerda
Red privada regional y aislada lógicamente, con , subredes, , rutas y conexiones deliberadas.
ConectividadNube, /ExpressRoute híbridos y VNets emparejadas exigen prefijos sin superposición.
SubredesRangos contenidos y no superpuestos que crean límites de ruta, seguridad, delegación y servicio.
CapacidadResta cinco reservas y deja margen para escalado, actualizaciones y subredes dedicadas.
privadaSe usa en redes privadas conectadas; dinámica es predeterminada y estática sirve a dependencias estables.
públicaUsa recursos Standard actuales para puntos públicos intencionados; la entrada debe permitirse.
SalidaLas subredes privadas necesitan , firewall/dispositivo, regla de u otra ruta explícita.
Hub-and-spokeColoca aplicaciones en spokes y conectividad/seguridad compartidas en el hub; agrega rutas y directivas.

22. Resumen, recuperación activa y recursos oficiales

de aporta un dominio aislado de direcciones y enrutamiento. Un diseño sólido empieza con únicos, los divide en subredes con capacidad, reserva redes de servicio, separa la elección de ruta del permiso de tráfico y asigna direcciones públicas o privadas según el alcance. Los diseños actuales usan pública Standard y salida explícita, no SKU Basic retirado ni salida implícita.

Preguntas de recuperación activa

  • Explica y subredes a una persona no técnica con el ejemplo 10.1.0.0/16.
  • Dibuja los pasos mínimos para crear una VNet, sus subredes y un emparejamiento.
  • Identifica qué recursos de una topología necesitan realmente estática privada o pública.
  • Calcula direcciones utilizables para /24, /27, /28 y /29 después de las reservas de .
  • Explica por qué una subred privada aún puede tener salida y cita tres opciones explícitas.
  • Reproduce el plan de app-vnet y hub-vnet sin consultar la tabla.

Documentación oficial