Rutas personalizadas y aplicaciones virtuales de red en Azure: UDR, BGP y reenvío de IP
Volver a la ruta AZ-104
AZ-104Capítulo 13

Preparación para la Certificación Microsoft AZ-104

Rutas personalizadas y aplicaciones virtuales de red en Azure: UDR, BGP y reenvío de IP

Comprende rutas de sistema y opcionales, elige próximos saltos con UDR o BGP, implementa una aplicación virtual de red, habilita el reenvío en Azure y en el sistema invitado y comprueba el camino con traceroute.

Tiempo de estudio sugerido: 80 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de enrutamiento de Azure

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Enrute el tráfico por una inspección en vez de confiar en el camino predeterminado

Una empresa minorista sufrió una brecha que expuso nombres, direcciones y datos de pago. El plan de corrección incorpora aplicaciones virtuales de red para inspeccionar el tráfico antes de que llegue a sistemas sensibles. El equipo de infraestructura debe hacer que seleccione este recorrido de forma coherente e impedir que la comunicación directa entre subredes eluda el control.

Este capítulo construye la solución desde la tabla de rutas. Distinguirá rutas del sistema, opcionales, BGP y definidas por el usuario; elegirá un próximo salto; implementará una NVA Ubuntu sencilla; habilitará reenvío en dos planos diferentes y demostrará el camino asimétrico mediante traceroute.

  • Identificar las capacidades de enrutamiento de y su comportamiento predeterminado.
  • Configurar tablas y rutas definidas por el usuario (UDR).
  • Implementar una aplicación virtual de red básica y explicar su función de seguridad.
  • Habilitar reenvío de en la NIC de y en el sistema operativo invitado.
  • Dirigir el tráfico de la subred pública por la NVA y validar cada salto.

Se requieren conocimientos de subredes, direccionamiento , , CLI de y SSH, además de una suscripción autorizada para los laboratorios opcionales.

Mapa de estudio desde rutas del sistema y selección UDR hasta NVA, reenvío doble, validación y limpieza.
El administrador controla la decisión de ruta y el dispositivo que reenvía.

2. enruta automáticamente el tráfico que sale de una subred

Cada subred de tiene una tabla de rutas efectivas. crea las rutas iniciales, las combina con rutas opcionales de la plataforma, rutas propagadas por la puerta de enlace y UDR asociadas y evalúa la de destino de cada paquete saliente. Por ello, las VM de una VNet pueden comunicarse entre subredes sin un enrutador administrado por el cliente.

Las rutas del sistema no se crean ni eliminan manualmente. Algunas se pueden invalidar mediante una ruta más específica o personalizada con mayor prioridad. Toda ruta contiene prefijo de destino y tipo de próximo salto; una ruta de aplicación virtual también incluye la privada de dicho salto.

3. Las rutas predeterminadas definen tráfico local, Internet y descarte

Rutas del sistema que se crean actualmente para una subred.
Prefijo de destinoPróximo saltoSignificado
Intervalo(s) de VNetRed virtualEnruta entre direcciones de la VNet; se crea una ruta por intervalo.
0.0.0.0/0InternetCaptura destinos sin coincidencia más larga. Su presencia no garantiza saliente.
10.0.0.0/8NingunoDescarta el intervalo 1918 salvo que pertenezca a la VNet o se invalide.
172.16.0.0/12NingunoDescarta de forma predeterminada otro intervalo privado 1918.
192.168.0.0/16NingunoDescarta de forma predeterminada el tercer intervalo 1918.
100.64.0.0/10NingunoDescarta el espacio compartido de 6598.
Otros prefijos reservados por la plataformaNingunoLa documentación actual incluye 127.0.0.0/8 y algunos intervalos de Microsoft.

Si un intervalo privado reservado se asigna a la VNet, cambia la ruta aplicable a Red virtual. El próximo salto Ninguno descarta el paquete en el enrutamiento; no es una denegación de .

Dos subredes intercambian tráfico mediante Red virtual; tráfico sin coincidencia usa Internet y rangos privados no asignados se descartan.
Las rutas del sistema hacen utilizable la VNet antes de asociar una tabla personalizada.

4. Las capacidades de agregan rutas opcionales

Características que amplían el enrutamiento efectivo.
CapacidadRuta agregada por
Emparejamiento de red virtualUna ruta de emparejamiento para cada intervalo de la VNet remota.
Puerta de enlace de red virtualRutas para prefijos locales configurados o anunciados mediante BGP.
Punto de conexión de servicioPrefijos públicos del servicio con VirtualNetworkServiceEndpoint en subredes habilitadas.
Encadenamiento de serviciosUDR del cliente conducen tráfico emparejado por NVA o puerta compatible.

Un punto de conexión extiende la identidad de subred a un servicio admitido y crea rutas optimizadas. No convierte VirtualNetworkServiceEndpoint en una opción seleccionable para una UDR.

5. Una tabla de rutas vincula la directiva a una subred

La tabla de rutas es un recurso de que contiene UDR y la configuración de propagación de rutas de la puerta de enlace. Una tabla puede asociarse con varias subredes, pero una subred solo admite una tabla. Sus UDR se combinan con las rutas del sistema y propagadas.

  • Asocie la tabla con la subred de origen cuyas decisiones salientes quiere cambiar.
  • No coloque la NVA en la misma subred cuya UDR apunta a ella, porque puede crear un bucle.
  • No deshabilite propagación de puerta de enlace en GatewaySubnet; la puerta podría dejar de funcionar.
  • Use las rutas efectivas de una NIC para ver el resultado final y los estados Activo o No válido.

6. Las rutas personalizadas proceden de UDR o BGP

Una UDR es una ruta estática definida por el administrador y almacenada en una tabla de . BGP es un protocolo dinámico que intercambia prefijos entre una puerta local y la puerta de . Ambos orígenes pueden invalidar el comportamiento predeterminado, pero su propiedad y ciclo de vida difieren.

Orígenes de rutas personalizadas.
OrigenUso idóneoCaracterística
UDRForzar inspección, descartar un prefijo, elegir Internet/ o restaurar camino local.Explícita y estática; el administrador mantiene destino y próximo salto.
BGPIntercambiar prefijos locales mediante ExpressRoute o sitio a sitio.Dinámica; los enrutadores anuncian y retiran prefijos al cambiar la conectividad.

7. Los tipos de próximo salto expresan la acción de la UDR

Conceptos de próximo salto admitidos.
Concepto del portalValor CLIUso
Aplicación virtualVirtualApplianceEnviar a una privada directamente alcanzable de la NVA o de un equilibrador interno admitido.
Puerta de enlace de red virtualVirtualNetworkGatewayEnviar a la puerta ; esta UDR no apunta a ExpressRoute, Route Server ni al enrutador de .
Red virtualVNetLocalInvalidar el enrutamiento local de la VNet en diseños concretos.
InternetInternetUsar explícitamente Internet para un prefijo; en subred privada no proporciona salida.
NingunoNoneDescartar tráfico destinado al prefijo.

Emparejamiento y VirtualNetworkServiceEndpoint son tipos generados por la plataforma, no valores de UDR. VirtualAppliance requiere una directamente conectada; un próximo salto incorrecto o inactivo interrumpe el flujo.

8. Las etiquetas de servicio reducen el mantenimiento

El prefijo de una UDR puede ser una etiqueta de servicio en lugar de un literal. Microsoft mantiene los prefijos de etiquetas como , sus variantes regionales y AzureCloud. Así se reducen rutas y cambios manuales cuando el servicio modifica direcciones.

Siguen existiendo límites y precedencia. Una tabla admite un número limitado de rutas con etiquetas; una ruta explícita vence a una etiqueta en una coincidencia exacta. Entre etiquetas coincidentes, las regionales más específicas se evalúan antes que sus categorías amplias.

9. BGP propaga el conocimiento de red híbrida

BGP intercambia información de enrutamiento entre sistemas autónomos. ExpressRoute exige BGP entre el extremo local y Microsoft; puede usarlo opcionalmente en conexiones sitio a sitio. Cada prefijo anunciado aparece en subredes aptas con Puerta de enlace de red virtual como origen y próximo salto.

La retirada dinámica permite seleccionar otro camino tras una avería. Resuma rutas locales para anunciar menos prefijos. Una tabla puede deshabilitar propagación en subredes concretas, pero nunca lo haga en GatewaySubnet.

Una puerta local intercambia rutas BGP con Azure VPN Gateway, que propaga prefijos a redes regionales y puede cambiar el camino tras una avería.
BGP proporciona rutas dinámicas; la puerta de VNet se convierte en próximo salto.

10. El prefijo más largo se evalúa antes que la prioridad del origen

elige primero la ruta cuyo prefijo contiene el destino con mayor especificidad. Para 10.0.0.2, una ruta /24 vence a una /16 sin importar el orden visual. Un prefijo más largo contiene menos direcciones y expresa una intención más precisa.

Solo con prefijos iguales se aplica el orden general: UDR, BGP y ruta del sistema. Las rutas preferidas de VNet, emparejamiento y puntos de servicio tienen tratamiento especial; la de punto de servicio no se invalida. Una tabla no admite dos UDR con el mismo prefijo.

Azure elige 10.0.0.0/24 sobre 10.0.0.0/16 para 10.0.0.2 y, con prefijos iguales, UDR sobre BGP sobre sistema.
La especificidad se comprueba antes que la jerarquía de orígenes.

11. Corrección actual: una ruta Internet no es un diseño de salida

La ruta 0.0.0.0/0 con próximo salto Internet sigue apareciendo. Sin embargo, enrutamiento y de origen son distintos. Para publicadas después del 31 de marzo de 2026, las VNet nuevas usan subredes privadas de forma predeterminada y requieren un método explícito para llegar a públicos.

  • Use para salida predecible, escalable y solo saliente.
  • Asocie una pública explícita cuando una VM realmente la necesite.
  • Use reglas salientes de Standard cuando formen parte del diseño.
  • Use UDR con NVA o firewall solo si el dispositivo también proporciona / y camino de retorno.
  • No use una UDR Internet en una subred privada para recuperar salida; la plataforma actual bloquea ese camino.

Una UDR 0.0.0.0/0 a una NVA implementa tunelización forzada. También puede desviar destinos públicos de servicios si no hay una ruta de punto de servicio más larga; evalúe activación, actualizaciones, y administración antes del despliegue.

12. Una NVA es una VM que ejecuta funciones de red

Una aplicación virtual de red es una máquina virtual o imagen de appliance que controla tráfico mediante enrutamiento y una aplicación de red. Puede realizar firewall, optimización WAN, entrega de aplicaciones, enrutamiento, equilibrio de carga, IDS/IPS y .

Marketplace ofrece imágenes de Cisco, Check Point, Barracuda, Sophos, WatchGuard y SonicWall. También puede crear una NVA didáctica con Windows o Linux, pero soporte, parches, rendimiento, licencias y alta disponibilidad de producción deben diseñarse expresamente.

Ejemplos del valor de una NVA.
NecesidadFunción
Protección perimetralInspeccionar entradas y permitir solo flujos que cumplen la directiva.
Control Inspeccionar comunicación entre capas o microsegmentos.
Tunelización forzadaConducir salida por inspección y egreso centralizados.
Red especializadaAportar enrutamiento, , IDS/IPS, optimización o entrega del proveedor.

13. Microsegmentación y NIC definen el camino de datos

Un diseño sencillo coloca la NVA en una subred perimetral/DMZ y dirige por ella subredes seleccionadas. La microsegmentación separa web, negocio, datos, administración e inspección para controlar tráfico . Los dispositivos de capa 4 razonan sobre direcciones, protocolos y puertos; los que comprenden aplicaciones también inspeccionan capa 7.

Algunas NVA usan una NIC de administración y otras para el plano de datos. La arquitectura del proveedor decide qué interfaz recibe, inspecciona y reenvía. Las UDR deben apuntar al privado compatible y el regreso debe respetar el estado del dispositivo.

Un par de NVA perimetrales separa puerta, web, negocio, datos y administración, con interfaces distintas para gestión y tráfico.
Producción separa los caminos de administración, inspección y cargas.

14. Una NVA en la ruta se convierte en dependencia crítica

Si todo flujo permitido depende del appliance, su fallo causa una interrupción de red. Producción necesita el patrón de alta disponibilidad del proveedor: varias instancias en zonas o conjuntos, sondeos de estado, selección resiliente de próximo salto, sincronización de estado cuando corresponda y recuperación automatizada.

La privada de un equilibrador interno puede ser próximo salto VirtualAppliance en diseños admitidos. Route Server, u otros patrones pueden adaptarse a ciertos proveedores. El laboratorio usa una sola VM y no representa producción.

15. Topología del laboratorio: tres subredes e inspección en un sentido

Los laboratorios crean la VNet vnet con 10.0.0.0/16. publicsubnet usa 10.0.0.0/24, privatesubnet 10.0.1.0/24 y dmzsubnet 10.0.2.0/24. La NVA usa 10.0.2.4. La ruta productionsubnet envía destinos 10.0.1.0/24 al appliance y la tabla solo se asocia con publicsubnet.

Entorno de aprendizaje resultante.
RecursoDirección o configuración
VM publicpublicsubnet; privada prevista 10.0.0.4
VM privateprivatesubnet; privada prevista 10.0.1.4
VM nvadmzsubnet; privada prevista 10.0.2.4
publictableUDR 10.0.1.0/24 → VirtualAppliance 10.0.2.4
Asociaciónpublictable → solo publicsubnet
VNet 10.0.0.0/16 contiene subredes pública, privada y DMZ; publictable dirige destinos privados por NVA 10.0.2.4.
Asociar la tabla solo a publicsubnet crea deliberadamente una prueba asimétrica.

16. Laboratorio 1: cree la tabla y la UDR

Ejecútelo solo en una suscripción autorizada. Use un grupo dedicado, sustituya myResourceGroupName, verifique la suscripción activa en y limpie al terminar. La antigua instrucción de usar el modo “Classic” refleja la interfaz exportada, no un requisito de enrutamiento.

az network route-table create \
  --name publictable \
  --resource-group "myResourceGroupName" \
  --disable-bgp-route-propagation false

az network route-table route create \
  --route-table-name publictable \
  --resource-group "myResourceGroupName" \
  --name productionsubnet \
  --address-prefix 10.0.1.0/24 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.2.4

El primer comando conserva propagación de puerta. El segundo cambia solo destinos de privatesubnet; no envía todo el tráfico de publicsubnet por la NVA.

17. Laboratorio 1: cree red, subredes y asociación

az network vnet create \
  --name vnet --resource-group "myResourceGroupName" \
  --address-prefixes 10.0.0.0/16 \
  --subnet-name publicsubnet --subnet-prefixes 10.0.0.0/24

az network vnet subnet create \
  --name privatesubnet --vnet-name vnet \
  --resource-group "myResourceGroupName" \
  --address-prefixes 10.0.1.0/24

az network vnet subnet create \
  --name dmzsubnet --vnet-name vnet \
  --resource-group "myResourceGroupName" \
  --address-prefixes 10.0.2.0/24

az network vnet subnet list \
  --resource-group "myResourceGroupName" \
  --vnet-name vnet --output table

az network vnet subnet update \
  --name publicsubnet --vnet-name vnet \
  --resource-group "myResourceGroupName" \
  --route-table publictable

La lista confirma los antes de asociar. El update aplica publictable a publicsubnet; privatesubnet conserva rutas del sistema y opcionales, lo que explica la prueba de regreso.

18. Laboratorio 2: implemente la NVA Ubuntu

El ejercicio implementa Ubuntu 22.04 LTS en dmzsubnet con azureuser y una contraseña de ejemplo. En un entorno real, prefiera claves SSH, restrinja el origen de administración, no exponga la gestión del appliance directamente a Internet y siga el endurecimiento del proveedor.

az vm create \
  --resource-group "myResourceGroupName" \
  --name nva --vnet-name vnet --subnet dmzsubnet \
  --image Ubuntu2204 --admin-username azureuser \
  --admin-password <password>

19. El reenvío debe habilitarse en y en el invitado

La opción de NIC indica a que acepte paquetes cuyo origen o destino no sea la propia NVA. La configuración del sistema hace que Linux actúe como enrutador. Habilitar solo una no basta.

NICID=$(az vm nic list \
  --resource-group "myResourceGroupName" --vm-name nva \
  --query "[].{id:id}" --output tsv)

NICNAME=$(az vm nic show \
  --resource-group "myResourceGroupName" --vm-name nva \
  --nic $NICID --query "{name:name}" --output tsv)

az network nic update --name $NICNAME \
  --resource-group "myResourceGroupName" \
  --ip-forwarding true

NVAIP="$(az vm list-ip-addresses \
  --resource-group "myResourceGroupName" --name nva \
  --query "[].virtualMachine.network.publicIpAddresses[*].ipAddress" \
  --output tsv)"

ssh -t -o StrictHostKeyChecking=no azureuser@$NVAIP \
  'sudo sysctl -w net.ipv4.ip_forward=1; exit;'

El cambio `sysctl -w` dura hasta reiniciar salvo que se persista. Deshabilitar la comprobación de clave del host es cómodo en un laboratorio desechable, pero no debe copiarse a automatización de producción.

Un paquete llega a la NVA solo cuando la UDR la selecciona, el reenvío de NIC está habilitado y net.ipv4.ip_forward vale uno.
UDR, NIC de y sistema invitado son tres requisitos independientes.

20. Laboratorio 3: implemente VM con traceroute

Cree cloud-init.txt para instalar inetutils-traceroute en las dos VM. El ejercicio asigna pública para SSH; es una comodidad temporal de aprendizaje, no el diseño recomendado para una capa privada.

cat > cloud-init.txt <<'EOF'
#cloud-config
package_upgrade: true
packages:
  - inetutils-traceroute
EOF

az vm create \
  --resource-group "myResourceGroupName" --name public \
  --vnet-name vnet --subnet publicsubnet --image Ubuntu2204 \
  --admin-username azureuser --no-wait \
  --custom-data cloud-init.txt --admin-password <password>

az vm create \
  --resource-group "myResourceGroupName" --name private \
  --vnet-name vnet --subnet privatesubnet --image Ubuntu2204 \
  --admin-username azureuser --no-wait \
  --custom-data cloud-init.txt --admin-password <password>

watch -d -n 5 "az vm list \
  --resource-group 'myResourceGroupName' --show-details \
  --query '[*].{Name:name,ProvisioningState:provisioningState,PowerState:powerState}' \
  --output table"

Continúe cuando todas indiquen Succeeded y VM running; cierre watch con Ctrl+C. Si traceroute aún no está disponible, cloud-init puede seguir instalándolo: espere y repita.

21. Laboratorio 3: ambos sentidos y explique la asimetría

PUBLICIP="$(az vm list-ip-addresses \
  --resource-group "myResourceGroupName" --name public \
  --query "[].virtualMachine.network.publicIpAddresses[*].ipAddress" \
  --output tsv)"

PRIVATEIP="$(az vm list-ip-addresses \
  --resource-group "myResourceGroupName" --name private \
  --query "[].virtualMachine.network.publicIpAddresses[*].ipAddress" \
  --output tsv)"

ssh -t -o StrictHostKeyChecking=no azureuser@$PUBLICIP \
  'traceroute private --type=icmp; exit'

ssh -t -o StrictHostKeyChecking=no azureuser@$PRIVATEIP \
  'traceroute public --type=icmp; exit'

Public-hacia-private muestra 10.0.2.4, la NVA, como primer salto y 10.0.1.4 como segundo. Private-hacia-public va directamente a 10.0.0.4 porque privatesubnet no tiene UDR asociada. Esto demuestra que la tabla actúa en la subred de origen y que el enrutamiento puede ser asimétrico.

Los firewalls con estado suelen exigir simetría. Agregue la UDR inversa apropiada o un diseño simétrico y altamente disponible admitido; de otro modo, el retorno puede eludir el appliance y romper la sesión.

Public-hacia-private pasa por NVA 10.0.2.4; private-hacia-public usa la ruta directa porque solo publicsubnet posee UDR.
Los traceroute revelan dónde se asoció la tabla.

22. Respuestas de las comprobaciones de conocimientos

Respuestas de ambas evaluaciones del módulo.
PreguntaRespuesta correctaMotivo
¿Por qué usar una ruta personalizada?Para controlar el flujo dentro de la red virtual.UDR cambia el próximo salto; RDP, SSH y equilibrio resuelven otras necesidades.
¿Por qué usar emparejamiento?Para conectar VNet de la misma región o de regiones compatibles.Crea conectividad privada, no públicas ni informes de inventario.
¿Ventaja principal de una NVA?Controlar tráfico perimetral y pasar solo flujos que cumplen la seguridad.El appliance inspecciona antes de las capas protegidas.
¿Cómo implementar una NVA?Configurar una VM Windows/Linux con reenvío, rutas y subredes, o usar una imagen de Marketplace.Una VM pública o un de no se convierten automáticamente en NVA.

23. Diagnóstico y comprobaciones de diseño actuales

  • Confirme que la tabla está asociada a la subred de origen y no solo creada.
  • Inspeccione rutas efectivas y compruebe que la UDR está Activa y gana por prefijo más largo.
  • Confirme que la VirtualAppliance es directamente alcanzable y pertenece al admitido.
  • Habilite reenvío en las NIC implicadas y en el sistema o configuración del appliance.
  • Revise , firewall invitado, política y salud de la NVA, sondeos y rutas de retorno.
  • Compruebe que la NVA no está en la misma subred cuya UDR apunta a ella.
  • Trate inspección 0.0.0.0/0, salida pública y como requisitos separados.
  • Prefiera claves SSH, o red confiable y NVA altamente disponibles en producción.
  • Use próximo salto, diagnóstico de conexión, rutas efectivas y captura de Network Watcher.

24. Repaso compacto, recuperación activa y recursos oficiales

Versión resumida de todos los temas.
TemaRecuerde
Rutas del sistema proporciona Red virtual, Internet y Ninguno; no se eliminan.
Rutas opcionalesEmparejamiento, puertas y puntos de servicio agregan rutas administradas.
TablaPuede servir varias subredes; cada subred tiene como máximo una.
UDRRuta estática con prefijo, tipo de salto y en ocasiones del salto.
BGPIntercambia dinámicamente prefijos híbridos mediante ExpressRoute o .
SelecciónPrefijo más largo; si es igual, UDR, BGP y sistema.
NVAVM de red para firewall, router, , IDS/IPS o entrega.
ReenvíoHabilitar en NIC e invitado; la UDR debe apuntar al dispositivo.
Laboratoriopublic → 10.0.2.4 → private; retorno directo porque solo publicsubnet tiene UDR.
ProducciónSalida explícita, simetría, administración segura y alta disponibilidad.

Preguntas de recuperación activa

  • Reconstruya la tabla de rutas del sistema sin consultarla.
  • Elija próximo salto para inspección, descarte, , VNet local e Internet explícita.
  • Resuelva un ejemplo con prefijos UDR, BGP y del sistema superpuestos.
  • Explique por qué reenvío de NIC no convierte por sí solo Ubuntu en enrutador.
  • Prediga ambos traceroute antes de ejecutar el laboratorio.
  • Convierta la NVA única en un diseño seguro, simétrico y altamente disponible.

Documentación oficial