Diseña la arquitectura de red, conectividad, entrega y protección en Azure
Volver a la ruta AZ-305
AZ-305Capítulo 17

Preparación para la Certificación Microsoft AZ-305

Diseña la arquitectura de red, conectividad, entrega y protección en Azure

Convierte los requisitos de la carga en decisiones de IP, segmentación, enrutamiento, conectividad híbrida, entrega de aplicaciones y defensa en profundidad.

Tiempo de estudio sugerido: 82 minutos • Nivel intermedio • Reescritura original completa con resumen conciso de cada tema

Arquitectura de red neón AZ-305 con conectividad híbrida, enrutamiento, entrega de aplicaciones y protección por capas

1. Convierte la evidencia de la carga en decisiones de red

Una empresa global que traslada aplicaciones internas y públicas a varias regiones de debe conservar el acceso de empleados y clientes, conectar dependencias de aplicaciones y datos y admitir servicios preparados para IA. Latencia, disponibilidad, seguridad, operación y costo deben poder demostrarse.

  • Recomendar la conexión de recursos de con Internet y redes locales.
  • Elegir topología y servicios que mejoren rendimiento y seguridad.
  • Seleccionar balanceo y enrutamiento en el ámbito y capa correctos.
  • Proteger flujos públicos, privados, y administrativos con controles complementarios.

Resumen del tema

Empieza con usuarios, ubicaciones, protocolos, dependencias, límites de confianza, escala, fallos y propietarios; el producto se elige después.

2. Establece la línea base de requisitos

Define nombres coherentes y regiones cercanas a los consumidores sin ignorar datos, disponibilidad y servicios. Una pertenece a una región, aunque el emparejamiento y el tránsito conectan regiones. Distribuye suscripciones, grupos de recursos e inquilinos de según la propiedad operativa.

Documenta espacios privados, subredes, interfaces e , filtrado, , rutas, entrada, salida, telemetría y cuotas. Los grupos de seguridad de red y dispositivos virtuales de red controlan flujos; las rutas del sistema crean la conectividad inicial.

Resumen del tema

La base incluye organización, ubicación, direccionamiento, segmentación, filtrado, enrutamiento, , límites, observabilidad y propiedad.

3. Planifica el espacio de direcciones y las subredes

Cada subred utiliza un exclusivo sin solapamiento dentro de . Reserva direcciones de plataforma y capacidad para crecimiento, puntos de conexión privados, puertas de enlace y nuevas regiones. Separa front-end, aplicación y base de datos para aplicar políticas diferentes.

Segmentación ilustrativa de 10.245.16.0/20.
SubredDirecciones utilizablesUso
DEV-FE-EUS210.245.16.0/221.019Máquinas virtuales de front-end o web
DEV-APP-EUS210.245.20.0/221.019Máquinas virtuales de aplicación
DEV-DB-EUS210.245.24.0/23507Máquinas virtuales de base de datos

No asignes a una un espacio mayor que /16: admite hasta 65.536 direcciones y no aprovechará el exceso. No solapes rangos de y locales. Rediseña siempre que sea posible; es una excepción limitada.

Resumen del tema

Asigna bloques no solapados con reservas reales para conservar el enrutamiento híbrido y multirregional.

4. Hub-spoke centraliza conectividad y seguridad compartidas

La hub aloja o ExpressRoute, firewalls, y administración. Las redes spoke emparejadas aíslan cargas y subredes. Hubs y spokes pueden estar en distintos grupos, suscripciones e incluso inquilinos de cuando se autoriza el emparejamiento.

Topología hub-spoke regional conectada con sitios locales y cargas aisladas.
Centraliza tránsito y seguridad en hubs y delega cada spoke a su equipo.

Resumen del tema

Hub-spoke combina propiedad descentralizada de cargas con tránsito, inspección y servicios compartidos centralizados.

5. Patrón uno: una sola

Una sola sirve una carga de una región si escala y propiedad siguen siendo manejables. Las subredes crean capas; los restringen flujos; los ASG simplifican reglas para interfaces lógicas. Una NVA de Marketplace o añade inspección.

Comparación de una red, redes emparejadas y hubs regionales.
La topología solo debe crecer cuando lo exijan aislamiento, región, propiedad o tránsito.

Resumen del tema

Usa una para una presencia regional delimitada y protege límites con subredes, , ASG y firewall cuando corresponda.

6. Patrón dos: varias emparejadas

Redes separadas aíslan aplicaciones o regiones y solo se comunican tras un emparejamiento explícito. Las rutas del sistema conectan sus espacios y los refinan controles. El emparejamiento no es transitivo: A–B y B–C no crean A–C.

El modelo distribuye la administración, pero multiplica emparejamientos, políticas, registros y coordinación. Añade un hub de tránsito cuando las relaciones punto a punto sean difíciles de gobernar.

Resumen del tema

El emparejamiento brinda conectividad privada de baja latencia, pero cada relación y ruta de tránsito debe diseñarse.

7. Patrón tres: hubs regionales y spokes de carga

Cada región puede tener un hub conectado con sus spokes y con otros hubs. El tráfico entre spokes pasa por un componente de tránsito de capa 3 como . Política y registros se concentran en los hubs; Manager distribuye políticas globales con extensiones locales controladas.

Resumen del tema

Multi-hub escala aislamiento e inspección si se validan tránsito, simetría de rutas y herencia de políticas.

8. Compara conectividad y segmentación

Comparación de topologías.
AspectoUna redRedes emparejadasHub-spoke
ConectividadRutas del sistema entre subredes.Emparejamiento selectivo, no transitivo.Tránsito por hub entre spokes.
Filtrado/firewall sobre tráfico inicialmente permitido. en cada red y frontera./NVA central inspecciona tránsito.
RegistrosEvidencia de red y .Agregación de varias redes. recibe registros del firewall central.
OperaciónSimple, menos aislada.Propiedad distribuida y más emparejamientos.Plataforma central y spokes delegados.

Resumen del tema

Elige la topología mínima que cumpla aislamiento, región, tránsito, seguridad y límites de equipos.

9. Comprende las fuentes de rutas

crea rutas del sistema para , Internet y puertas de enlace. Una UDR puede sustituirlas o ampliarlas. El emparejamiento añade prefijos remotos; BGP propaga rutas de una puerta de enlace; un punto de conexión de servicio añade prefijos del servicio a la subred y los mantiene.

Tabla de rutas con sistema, UDR, BGP, emparejamiento y servicio.
La ruta efectiva combina todas las fuentes aplicables.

Resumen del tema

Incluye sistema, UDR, BGP, emparejamiento y servicio al explicar el próximo salto.

10. El prefijo más largo y la prioridad eligen la ruta

Primero gana el prefijo de destino más específico. Con el mismo prefijo, la precedencia general es UDR, BGP y ruta del sistema. Consulta las rutas efectivas. Usa UDR para pasar por o NVA, aplicar tunelización forzada o definir saltos; habilita reenvío y conserva una ruta de retorno simétrica.

Resumen del tema

La selección usa prefijo más largo y, en empate, UDR sobre BGP sobre sistema; valida ida y vuelta.

11. Diseña conectividad saliente explícita

Para publicadas después del 31 de marzo de 2026, nuevas usan subredes privadas de forma predeterminada y necesitan salida explícita. Elige , /NVA, pública en el recurso o reglas de salida de .

Subredes privadas con Puerta de enlace NAT o Azure Firewall para salida.
La salida explícita hace previsibles dirección, capacidad, política, observación y propiedad.
  • : saliente escalable, o prefijos estáticos, tiempo de inactividad y restablecimiento .
  • /NVA: inspección, filtrado, registros y tunelización forzada.
  • pública: exposición por recurso; limita su uso.
  • Reglas de : salida integrada con puertos planificados.

Resumen del tema

Toda subred de producción necesita una política, dirección, capacidad, ruta, inspección y fallo saliente deliberados.

12. cifra el tráfico híbrido por Internet

transporta tráfico cifrado entre y redes remotas. Site-to-site conecta sedes; point-to-site conecta usuarios; VNet-to-VNet enlaza redes con IPsec/IKE. Selecciona SKU, activo-activo o activo-en-espera, zonas, BGP, protocolo y rendimiento según la carga.

Resumen del tema

es la ruta administrada cifrada por Internet; la resiliencia depende de topología y SKU.

13. ExpressRoute ofrece conexión privada mediante un proveedor

extiende la red local a la nube Microsoft mediante un proveedor sin atravesar Internet público. Proporciona capa 3, BGP y conexiones redundantes en el borde de Microsoft, con latencia y rendimiento más constantes. Para cargas críticas usa circuitos en distintas ubicaciones y como contingencia comprobada.

VPN Gateway, ExpressRoute y ExpressRoute con contingencia VPN.
La decisión combina disponibilidad, rendimiento, seguridad, proveedor y costo.

Resumen del tema

ExpressRoute es conectividad privada; todavía exige redundancia física y lógica, enrutamiento y contingencia probada.

14. proporciona tránsito global administrado

sustituye hubs gestionados por el cliente por hubs virtuales administrados e integra de sitio, de usuario, ExpressRoute, conexiones de y enrutamiento. Standard conecta hubs por el backbone de Microsoft y permite sucursal–red, sucursal–sucursal y red–red.

Úsala cuando muchas sedes, regiones o conexiones justifiquen tránsito automatizado. Para un entorno pequeño, hub-spoke puede ser más económico o controlable. Hubs protegidos e intención de enrutamiento conducen tráfico por o un proveedor compatible.

Virtual WAN conectando hubs, sedes, usuarios, ExpressRoute, VPN y spokes.
convierte hubs y tránsito global en un servicio administrado.

Resumen del tema

es una decisión de escala y operación para tránsito any-to-any entre muchas sedes y regiones.

15. Formula la decisión de entrega de aplicaciones

Clasifica tráfico /, / o dirigido por ; público o privado; regional o global. Compara , latencia, , , , rutas por camino, afinidad, estado, aislamiento, límites y costo. Una aplicación puede combinar varias capas.

Resumen del tema

Capa, exposición, alcance, aceleración, seguridad, disponibilidad y costo reducen la lista de servicios.

16. Usa el flujo de decisión y valida el diseño

Árbol para Front Door, Traffic Manager, Application Gateway y Balanceador de Carga.
El árbol genera candidatos; la validación elige la combinación.

Una web privada regional apunta a ; / regional, a . La web pública global con aceleración usa . La redirección global sin puede usar Traffic Manager con servicios regionales. participa cuando un de existente balancea .

Resumen del tema

El árbol es una hipótesis: valida límites, regiones, seguridad, costo y fallos reales.

17. entrega aplicaciones web desde el borde

Standard y Premium ofrecen capa 7 global para /, , contenido dinámico y . Incluyen entrada anycast, sondeos, rutas por latencia, prioridad o peso, , , /camino, afinidad y . Premium puede usar hacia orígenes compatibles.

clásico se retirará el 31 de marzo de 2027; migra a Standard o Premium. Bloquea el acceso directo a orígenes y prueba caché, sondeos, certificados, reglas, y costos.

Resumen del tema

Usa Front Door para entrega web global, aceleración, y seguridad perimetral; migra perfiles clásicos.

18. Traffic Manager dirige clientes mediante

Traffic Manager devuelve un punto público según prioridad, peso, rendimiento, geografía, multivalor o subred y supervisa su estado. El cliente se conecta directamente: no es ni procesa capa 7. y caché influyen en el .

Resumen del tema

Usa Traffic Manager para redirección global entre puntos públicos de o externos.

19. distribuye flujos de capa 4

reparte y con baja latencia entre instancias sanas. públicos o internos, sondeos, reglas y pools sirven aplicaciones públicas o privadas y pueden aportar salida explícita. No inspecciona ni ejecuta .

Resumen del tema

Elige para / regional o entre regiones y balanceo interno sin procesamiento .

20. controla tráfico regional de aplicación

es un controlador regional de capa 7 con terminación , rutas /camino, varios sitios, afinidad, redirección, escalado automático y . Un privado sirve una web interna. Combínalo con Front Door o Traffic Manager para alcance global.

Front Door o Traffic Manager alimentando Application Gateway y Balanceador de Carga regionales.
Los productos globales y regionales cooperan en capas distintas.

Resumen del tema

Usa para / regional, , multisitio, entrada privada y opcional.

21. Construye protección por capas

Ningún control cubre ataques volumétricos, vulnerabilidades web, flujos de red, acceso privado y administración. Combina , , , , , identidad, cifrado, supervisión y código seguro.

Capas DDoS, WAF, firewall, NSG, puntos privados y cargas.
Cada capa asume una amenaza y un ámbito de tráfico.

Resumen del tema

Protege por amenaza y capa de protocolo y evita rutas que eludan los controles.

22. mitiga ataques L3/L4

El servicio supervisa públicas compatibles y ajusta la mitigación. DDoS Network Protection asocia un plan con e incluye Respuesta Rápida, protección de costos y descuentos . DDoS Protection cobra por y ofrece la mitigación central sin esos servicios adicionales.

Diseña redundancia, reduce exposición, añade para capa 7, recopila métricas, alertas, informes y registros y ensaya la respuesta. Confirma recursos compatibles.

Resumen del tema

Elige Network Protection para cobertura por plan o Protection para protección puntual por dirección.

usa un punto de conexión privado con una de para acceder a y servicios propios o asociados por el backbone de Microsoft. Admite redes emparejadas e híbridas. Configura privado, restringe acceso público y conserva identidad y autorización.

Resumen del tema

Private Link crea alcance privado; complétalo con , bloqueo público, identidad, autorización y gobierno de .

24. , y protegen ámbitos distintos

Controles complementarios.
ControlÁmbitoCapacidades
Tráfico central y .Reglas con estado, /, FQDN, inteligencia y registros. Standard amplía controles; Premium añade , IDPS, y hasta 100 Gbps.
Aplicaciones / de capa 7.Reglas , SQL injection, y reglas por o atributos de solicitud.
Flujos L3/L4 en subred y NIC.ACL de entrada y salida por prioridad, protocolo, dirección, puerto y acción.

Basic ofrece protección esencial para entornos pequeños y no es universalmente “no productivo”. Usa Standard para controles empresariales y Premium para inspección sensible; Premium incorpora inspección y , PCI DSS e IDPS con más de 67.000 reglas. Las reglas predeterminadas del no se eliminan, pero su baja prioridad permite reemplazarlas con reglas personalizadas. Combina reglas con acceso JIT y Manager a escala.

proporciona RDP y SSH administrados desde el navegador hacia privadas de VM sin publicar puertos administrativos. Los filtran el plano de datos; para limitar quién modifica recursos de red en el plano de administración, usa de y privilegio mínimo.

Resumen del tema

protege límites locales, centraliza política e inspección y bloquea ataques web; los diseños suelen combinarlos.

25. Evaluación, registro de decisión y siguientes estudios

Resuelve el escenario de producción.
RequisitoServicioMotivo
Web privada con balanceo de entrada. con privadoEntrega regional L7 sin punto público.
Filtrar (S) de a local y salida a Internet.Reglas centralizadas con estado para flujos híbridos y públicos.
Conectividad global entre redes y sedes con gestión central.Hubs administrados, tránsito global e integración /ExpressRoute.

Registra direcciones, subredes, , fuentes de ruta, saltos, salientes, protocolos, sondeos, certificados, identidades, filtros, registros, cuotas, regiones, , costo, fallos y pruebas. Revisa límites y retiros oficiales antes de implementar. puede comparar y explicar candidatos, pero la decisión todavía exige evidencia de la carga y revisión arquitectónica.

  1. Guía de diseño de redes de
  2. Rutas de tráfico de
  3. Acceso de salida predeterminado
  4. Introducción a
  5. Introducción a ExpressRoute
  6. Opciones de balanceo de carga

Resumen del tema

Una respuesta sólida para AZ-305 conecta cada servicio con un requisito y demuestra cómo el tráfico entra, sale, se enruta, protege, observa y recupera.