Preparación para la Certificación Microsoft AZ-104
Rutas personalizadas y aplicaciones virtuales de red en Azure: UDR, BGP y reenvío de IP
Comprende rutas de sistema y opcionales, elige próximos saltos con UDR o BGP, implementa una aplicación virtual de red, habilita el reenvío en Azure y en el sistema invitado y comprueba el camino con traceroute.
Tiempo de estudio sugerido: 80 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de enrutamiento de Azure
Por João Ricardo Dutra••Contenido original completo
1. Enrute el tráfico por una inspección en vez de confiar en el camino predeterminado
Una empresa minorista sufrió una brecha que expuso nombres, direcciones y datos de pago. El plan de corrección incorpora aplicaciones virtuales de red para inspeccionar el tráfico antes de que llegue a sistemas sensibles. El equipo de infraestructura debe hacer que seleccione este recorrido de forma coherente e impedir que la comunicación directa entre subredes eluda el control.
Este capítulo construye la solución desde la tabla de rutas. Distinguirá rutas del sistema, opcionales, BGP y definidas por el usuario; elegirá un próximo salto; implementará una NVA Ubuntu sencilla; habilitará reenvío en dos planos diferentes y demostrará el camino asimétrico mediante traceroute.
Identificar las capacidades de enrutamiento de y su comportamiento predeterminado.
Configurar tablas y rutas definidas por el usuario (UDR).
Implementar una aplicación virtual de red básica y explicar su función de seguridad.
Habilitar reenvío de en la NIC de y en el sistema operativo invitado.
Dirigir el tráfico de la subred pública por la NVA y validar cada salto.
Se requieren conocimientos de subredes, direccionamiento ,, CLI de y SSH, además de una suscripción autorizada para los laboratorios opcionales.
El administrador controla la decisión de ruta y el dispositivo que reenvía.
2. enruta automáticamente el tráfico que sale de una subred
Cada subred de tiene una tabla de rutas efectivas. crea las rutas iniciales, las combina con rutas opcionales de la plataforma, rutas propagadas por la puerta de enlace y UDR asociadas y evalúa la de destino de cada paquete saliente. Por ello, las VM de una VNet pueden comunicarse entre subredes sin un enrutador administrado por el cliente.
Las rutas del sistema no se crean ni eliminan manualmente. Algunas se pueden invalidar mediante una ruta más específica o personalizada con mayor prioridad. Toda ruta contiene prefijo de destino y tipo de próximo salto; una ruta de aplicación virtual también incluye la privada de dicho salto.
3. Las rutas predeterminadas definen tráfico local, Internet y descarte
Rutas del sistema que se crean actualmente para una subred.
Prefijo de destino
Próximo salto
Significado
Intervalo(s) de VNet
Red virtual
Enruta entre direcciones de la VNet; se crea una ruta por intervalo.
0.0.0.0/0
Internet
Captura destinos sin coincidencia más larga. Su presencia no garantiza saliente.
10.0.0.0/8
Ninguno
Descarta el intervalo 1918 salvo que pertenezca a la VNet o se invalide.
172.16.0.0/12
Ninguno
Descarta de forma predeterminada otro intervalo privado 1918.
192.168.0.0/16
Ninguno
Descarta de forma predeterminada el tercer intervalo 1918.
100.64.0.0/10
Ninguno
Descarta el espacio compartido de 6598.
Otros prefijos reservados por la plataforma
Ninguno
La documentación actual incluye 127.0.0.0/8 y algunos intervalos de Microsoft.
Si un intervalo privado reservado se asigna a la VNet, cambia la ruta aplicable a Red virtual. El próximo salto Ninguno descarta el paquete en el enrutamiento; no es una denegación de .
Las rutas del sistema hacen utilizable la VNet antes de asociar una tabla personalizada.
4. Las capacidades de agregan rutas opcionales
Características que amplían el enrutamiento efectivo.
Capacidad
Ruta agregada por
Emparejamiento de red virtual
Una ruta de emparejamiento para cada intervalo de la VNet remota.
Puerta de enlace de red virtual
Rutas para prefijos locales configurados o anunciados mediante BGP.
Punto de conexión de servicio
Prefijos públicos del servicio con VirtualNetworkServiceEndpoint en subredes habilitadas.
Encadenamiento de servicios
UDR del cliente conducen tráfico emparejado por NVA o puerta compatible.
Un punto de conexión extiende la identidad de subred a un servicio admitido y crea rutas optimizadas. No convierte VirtualNetworkServiceEndpoint en una opción seleccionable para una UDR.
5. Una tabla de rutas vincula la directiva a una subred
La tabla de rutas es un recurso de que contiene UDR y la configuración de propagación de rutas de la puerta de enlace. Una tabla puede asociarse con varias subredes, pero una subred solo admite una tabla. Sus UDR se combinan con las rutas del sistema y propagadas.
Asocie la tabla con la subred de origen cuyas decisiones salientes quiere cambiar.
No coloque la NVA en la misma subred cuya UDR apunta a ella, porque puede crear un bucle.
No deshabilite propagación de puerta de enlace en GatewaySubnet; la puerta podría dejar de funcionar.
Use las rutas efectivas de una NIC para ver el resultado final y los estados Activo o No válido.
6. Las rutas personalizadas proceden de UDR o BGP
Una UDR es una ruta estática definida por el administrador y almacenada en una tabla de . BGP es un protocolo dinámico que intercambia prefijos entre una puerta local y la puerta de . Ambos orígenes pueden invalidar el comportamiento predeterminado, pero su propiedad y ciclo de vida difieren.
Orígenes de rutas personalizadas.
Origen
Uso idóneo
Característica
UDR
Forzar inspección, descartar un prefijo, elegir Internet/ o restaurar camino local.
Explícita y estática; el administrador mantiene destino y próximo salto.
BGP
Intercambiar prefijos locales mediante ExpressRoute o sitio a sitio.
Dinámica; los enrutadores anuncian y retiran prefijos al cambiar la conectividad.
7. Los tipos de próximo salto expresan la acción de la UDR
Conceptos de próximo salto admitidos.
Concepto del portal
Valor CLI
Uso
Aplicación virtual
VirtualAppliance
Enviar a una privada directamente alcanzable de la NVA o de un equilibrador interno admitido.
Puerta de enlace de red virtual
VirtualNetworkGateway
Enviar a la puerta ; esta UDR no apunta a ExpressRoute, Route Server ni al enrutador de .
Red virtual
VNetLocal
Invalidar el enrutamiento local de la VNet en diseños concretos.
Internet
Internet
Usar explícitamente Internet para un prefijo; en subred privada no proporciona salida.
Ninguno
None
Descartar tráfico destinado al prefijo.
Emparejamiento y VirtualNetworkServiceEndpoint son tipos generados por la plataforma, no valores de UDR. VirtualAppliance requiere una directamente conectada; un próximo salto incorrecto o inactivo interrumpe el flujo.
8. Las etiquetas de servicio reducen el mantenimiento
El prefijo de una UDR puede ser una etiqueta de servicio en lugar de un literal. Microsoft mantiene los prefijos de etiquetas como , sus variantes regionales y AzureCloud. Así se reducen rutas y cambios manuales cuando el servicio modifica direcciones.
Siguen existiendo límites y precedencia. Una tabla admite un número limitado de rutas con etiquetas; una ruta explícita vence a una etiqueta en una coincidencia exacta. Entre etiquetas coincidentes, las regionales más específicas se evalúan antes que sus categorías amplias.
9. BGP propaga el conocimiento de red híbrida
BGP intercambia información de enrutamiento entre sistemas autónomos. ExpressRoute exige BGP entre el extremo local y Microsoft; puede usarlo opcionalmente en conexiones sitio a sitio. Cada prefijo anunciado aparece en subredes aptas con Puerta de enlace de red virtual como origen y próximo salto.
La retirada dinámica permite seleccionar otro camino tras una avería. Resuma rutas locales para anunciar menos prefijos. Una tabla puede deshabilitar propagación en subredes concretas, pero nunca lo haga en GatewaySubnet.
BGP proporciona rutas dinámicas; la puerta de VNet se convierte en próximo salto.
10. El prefijo más largo se evalúa antes que la prioridad del origen
elige primero la ruta cuyo prefijo contiene el destino con mayor especificidad. Para 10.0.0.2, una ruta /24 vence a una /16 sin importar el orden visual. Un prefijo más largo contiene menos direcciones y expresa una intención más precisa.
Solo con prefijos iguales se aplica el orden general: UDR, BGP y ruta del sistema. Las rutas preferidas de VNet, emparejamiento y puntos de servicio tienen tratamiento especial; la de punto de servicio no se invalida. Una tabla no admite dos UDR con el mismo prefijo.
La especificidad se comprueba antes que la jerarquía de orígenes.
11. Corrección actual: una ruta Internet no es un diseño de salida
La ruta 0.0.0.0/0 con próximo salto Internet sigue apareciendo. Sin embargo, enrutamiento y de origen son distintos. Para publicadas después del 31 de marzo de 2026, las VNet nuevas usan subredes privadas de forma predeterminada y requieren un método explícito para llegar a públicos.
Use para salida predecible, escalable y solo saliente.
Asocie una pública explícita cuando una VM realmente la necesite.
Use reglas salientes de Standard cuando formen parte del diseño.
Use UDR con NVA o firewall solo si el dispositivo también proporciona / y camino de retorno.
No use una UDR Internet en una subred privada para recuperar salida; la plataforma actual bloquea ese camino.
Una UDR 0.0.0.0/0 a una NVA implementa tunelización forzada. También puede desviar destinos públicos de servicios si no hay una ruta de punto de servicio más larga; evalúe activación, actualizaciones, y administración antes del despliegue.
12. Una NVA es una VM que ejecuta funciones de red
Una aplicación virtual de red es una máquina virtual o imagen de appliance que controla tráfico mediante enrutamiento y una aplicación de red. Puede realizar firewall, optimización WAN, entrega de aplicaciones, enrutamiento, equilibrio de carga, IDS/IPS y .
Marketplace ofrece imágenes de Cisco, Check Point, Barracuda, Sophos, WatchGuard y SonicWall. También puede crear una NVA didáctica con Windows o Linux, pero soporte, parches, rendimiento, licencias y alta disponibilidad de producción deben diseñarse expresamente.
Ejemplos del valor de una NVA.
Necesidad
Función
Protección perimetral
Inspeccionar entradas y permitir solo flujos que cumplen la directiva.
Control
Inspeccionar comunicación entre capas o microsegmentos.
Tunelización forzada
Conducir salida por inspección y egreso centralizados.
Red especializada
Aportar enrutamiento, , IDS/IPS, optimización o entrega del proveedor.
13. Microsegmentación y NIC definen el camino de datos
Un diseño sencillo coloca la NVA en una subred perimetral/DMZ y dirige por ella subredes seleccionadas. La microsegmentación separa web, negocio, datos, administración e inspección para controlar tráfico . Los dispositivos de capa 4 razonan sobre direcciones, protocolos y puertos; los que comprenden aplicaciones también inspeccionan capa 7.
Algunas NVA usan una NIC de administración y otras para el plano de datos. La arquitectura del proveedor decide qué interfaz recibe, inspecciona y reenvía. Las UDR deben apuntar al privado compatible y el regreso debe respetar el estado del dispositivo.
Producción separa los caminos de administración, inspección y cargas.
14. Una NVA en la ruta se convierte en dependencia crítica
Si todo flujo permitido depende del appliance, su fallo causa una interrupción de red. Producción necesita el patrón de alta disponibilidad del proveedor: varias instancias en zonas o conjuntos, sondeos de estado, selección resiliente de próximo salto, sincronización de estado cuando corresponda y recuperación automatizada.
La privada de un equilibrador interno puede ser próximo salto VirtualAppliance en diseños admitidos. Route Server, u otros patrones pueden adaptarse a ciertos proveedores. El laboratorio usa una sola VM y no representa producción.
15. Topología del laboratorio: tres subredes e inspección en un sentido
Los laboratorios crean la VNet vnet con 10.0.0.0/16. publicsubnet usa 10.0.0.0/24, privatesubnet 10.0.1.0/24 y dmzsubnet 10.0.2.0/24. La NVA usa 10.0.2.4. La ruta productionsubnet envía destinos 10.0.1.0/24 al appliance y la tabla solo se asocia con publicsubnet.
Entorno de aprendizaje resultante.
Recurso
Dirección o configuración
VM public
publicsubnet; privada prevista 10.0.0.4
VM private
privatesubnet; privada prevista 10.0.1.4
VM nva
dmzsubnet; privada prevista 10.0.2.4
publictable
UDR 10.0.1.0/24 → VirtualAppliance 10.0.2.4
Asociación
publictable → solo publicsubnet
Asociar la tabla solo a publicsubnet crea deliberadamente una prueba asimétrica.
16. Laboratorio 1: cree la tabla y la UDR
Ejecútelo solo en una suscripción autorizada. Use un grupo dedicado, sustituya myResourceGroupName, verifique la suscripción activa en y limpie al terminar. La antigua instrucción de usar el modo “Classic” refleja la interfaz exportada, no un requisito de enrutamiento.
El primer comando conserva propagación de puerta. El segundo cambia solo destinos de privatesubnet; no envía todo el tráfico de publicsubnet por la NVA.
17. Laboratorio 1: cree red, subredes y asociación
La lista confirma los antes de asociar. El update aplica publictable a publicsubnet; privatesubnet conserva rutas del sistema y opcionales, lo que explica la prueba de regreso.
18. Laboratorio 2: implemente la NVA Ubuntu
El ejercicio implementa Ubuntu 22.04 LTS en dmzsubnet con azureuser y una contraseña de ejemplo. En un entorno real, prefiera claves SSH, restrinja el origen de administración, no exponga la gestión del appliance directamente a Internet y siga el endurecimiento del proveedor.
19. El reenvío debe habilitarse en y en el invitado
La opción de NIC indica a que acepte paquetes cuyo origen o destino no sea la propia NVA. La configuración del sistema hace que Linux actúe como enrutador. Habilitar solo una no basta.
NICID=$(az vm nic list \
--resource-group "myResourceGroupName" --vm-name nva \
--query "[].{id:id}" --output tsv)
NICNAME=$(az vm nic show \
--resource-group "myResourceGroupName" --vm-name nva \
--nic $NICID --query "{name:name}" --output tsv)
az network nic update --name $NICNAME \
--resource-group "myResourceGroupName" \
--ip-forwarding true
NVAIP="$(az vm list-ip-addresses \
--resource-group "myResourceGroupName" --name nva \
--query "[].virtualMachine.network.publicIpAddresses[*].ipAddress" \
--output tsv)"
ssh -t -o StrictHostKeyChecking=no azureuser@$NVAIP \
'sudo sysctl -w net.ipv4.ip_forward=1; exit;'
El cambio `sysctl -w` dura hasta reiniciar salvo que se persista. Deshabilitar la comprobación de clave del host es cómodo en un laboratorio desechable, pero no debe copiarse a automatización de producción.
UDR, NIC de y sistema invitado son tres requisitos independientes.
20. Laboratorio 3: implemente VM con traceroute
Cree cloud-init.txt para instalar inetutils-traceroute en las dos VM. El ejercicio asigna pública para SSH; es una comodidad temporal de aprendizaje, no el diseño recomendado para una capa privada.
cat > cloud-init.txt <<'EOF'
#cloud-config
package_upgrade: true
packages:
- inetutils-traceroute
EOF
az vm create \
--resource-group "myResourceGroupName" --name public \
--vnet-name vnet --subnet publicsubnet --image Ubuntu2204 \
--admin-username azureuser --no-wait \
--custom-data cloud-init.txt --admin-password <password>
az vm create \
--resource-group "myResourceGroupName" --name private \
--vnet-name vnet --subnet privatesubnet --image Ubuntu2204 \
--admin-username azureuser --no-wait \
--custom-data cloud-init.txt --admin-password <password>
watch -d -n 5 "az vm list \
--resource-group 'myResourceGroupName' --show-details \
--query '[*].{Name:name,ProvisioningState:provisioningState,PowerState:powerState}' \
--output table"
Continúe cuando todas indiquen Succeeded y VM running; cierre watch con Ctrl+C. Si traceroute aún no está disponible, cloud-init puede seguir instalándolo: espere y repita.
21. Laboratorio 3: ambos sentidos y explique la asimetría
Public-hacia-private muestra 10.0.2.4, la NVA, como primer salto y 10.0.1.4 como segundo. Private-hacia-public va directamente a 10.0.0.4 porque privatesubnet no tiene UDR asociada. Esto demuestra que la tabla actúa en la subred de origen y que el enrutamiento puede ser asimétrico.
Los firewalls con estado suelen exigir simetría. Agregue la UDR inversa apropiada o un diseño simétrico y altamente disponible admitido; de otro modo, el retorno puede eludir el appliance y romper la sesión.
Los traceroute revelan dónde se asoció la tabla.
22. Respuestas de las comprobaciones de conocimientos
Respuestas de ambas evaluaciones del módulo.
Pregunta
Respuesta correcta
Motivo
¿Por qué usar una ruta personalizada?
Para controlar el flujo dentro de la red virtual.
UDR cambia el próximo salto; RDP, SSH y equilibrio resuelven otras necesidades.
¿Por qué usar emparejamiento?
Para conectar VNet de la misma región o de regiones compatibles.
Crea conectividad privada, no públicas ni informes de inventario.
¿Ventaja principal de una NVA?
Controlar tráfico perimetral y pasar solo flujos que cumplen la seguridad.
El appliance inspecciona antes de las capas protegidas.
¿Cómo implementar una NVA?
Configurar una VM Windows/Linux con reenvío, rutas y subredes, o usar una imagen de Marketplace.
Una VM pública o un de no se convierten automáticamente en NVA.
23. Diagnóstico y comprobaciones de diseño actuales
Confirme que la tabla está asociada a la subred de origen y no solo creada.
Inspeccione rutas efectivas y compruebe que la UDR está Activa y gana por prefijo más largo.
Confirme que la VirtualAppliance es directamente alcanzable y pertenece al admitido.
Habilite reenvío en las NIC implicadas y en el sistema o configuración del appliance.
Revise , firewall invitado, política y salud de la NVA, sondeos y rutas de retorno.
Compruebe que la NVA no está en la misma subred cuya UDR apunta a ella.
Trate inspección 0.0.0.0/0, salida pública y como requisitos separados.
Prefiera claves SSH, o red confiable y NVA altamente disponibles en producción.
Use próximo salto, diagnóstico de conexión, rutas efectivas y captura de Network Watcher.
24. Repaso compacto, recuperación activa y recursos oficiales
Versión resumida de todos los temas.
Tema
Recuerde
Rutas del sistema
proporciona Red virtual, Internet y Ninguno; no se eliminan.
Rutas opcionales
Emparejamiento, puertas y puntos de servicio agregan rutas administradas.
Tabla
Puede servir varias subredes; cada subred tiene como máximo una.
UDR
Ruta estática con prefijo, tipo de salto y en ocasiones del salto.
BGP
Intercambia dinámicamente prefijos híbridos mediante ExpressRoute o .
Selección
Prefijo más largo; si es igual, UDR, BGP y sistema.
NVA
VM de red para firewall, router, , IDS/IPS o entrega.
Reenvío
Habilitar en NIC e invitado; la UDR debe apuntar al dispositivo.
Laboratorio
public → 10.0.2.4 → private; retorno directo porque solo publicsubnet tiene UDR.
Producción
Salida explícita, simetría, administración segura y alta disponibilidad.
Preguntas de recuperación activa
Reconstruya la tabla de rutas del sistema sin consultarla.
Elija próximo salto para inspección, descarte, , VNet local e Internet explícita.
Resuelva un ejemplo con prefijos UDR, BGP y del sistema superpuestos.
Explique por qué reenvío de NIC no convierte por sí solo Ubuntu en enrutador.
Prediga ambos traceroute antes de ejecutar el laboratorio.
Convierta la NVA única en un diseño seguro, simétrico y altamente disponible.