Preparación para la Certificación Microsoft AZ-305
Diseña la arquitectura de red, conectividad, entrega y protección en Azure
Convierte los requisitos de la carga en decisiones de IP, segmentación, enrutamiento, conectividad híbrida, entrega de aplicaciones y defensa en profundidad.
Tiempo de estudio sugerido: 82 minutos • Nivel intermedio • Reescritura original completa con resumen conciso de cada tema
Por João Ricardo Dutra••Contenido original completo
1. Convierte la evidencia de la carga en decisiones de red
Una empresa global que traslada aplicaciones internas y públicas a varias regiones de debe conservar el acceso de empleados y clientes, conectar dependencias de aplicaciones y datos y admitir servicios preparados para IA. Latencia, disponibilidad, seguridad, operación y costo deben poder demostrarse.
Recomendar la conexión de recursos de con Internet y redes locales.
Elegir topología y servicios que mejoren rendimiento y seguridad.
Seleccionar balanceo y enrutamiento en el ámbito y capa correctos.
Proteger flujos públicos, privados, y administrativos con controles complementarios.
Resumen del tema
Empieza con usuarios, ubicaciones, protocolos, dependencias, límites de confianza, escala, fallos y propietarios; el producto se elige después.
2. Establece la línea base de requisitos
Define nombres coherentes y regiones cercanas a los consumidores sin ignorar datos, disponibilidad y servicios. Una pertenece a una región, aunque el emparejamiento y el tránsito conectan regiones. Distribuye suscripciones, grupos de recursos e inquilinos de según la propiedad operativa.
Documenta espacios privados, subredes, interfaces e , filtrado, , rutas, entrada, salida, telemetría y cuotas. Los grupos de seguridad de red y dispositivos virtuales de red controlan flujos; las rutas del sistema crean la conectividad inicial.
Resumen del tema
La base incluye organización, ubicación, direccionamiento, segmentación, filtrado, enrutamiento, , límites, observabilidad y propiedad.
3. Planifica el espacio de direcciones y las subredes
Cada subred utiliza un exclusivo sin solapamiento dentro de . Reserva direcciones de plataforma y capacidad para crecimiento, puntos de conexión privados, puertas de enlace y nuevas regiones. Separa front-end, aplicación y base de datos para aplicar políticas diferentes.
Segmentación ilustrativa de 10.245.16.0/20.
Subred
Direcciones utilizables
Uso
DEV-FE-EUS2
10.245.16.0/22
1.019
Máquinas virtuales de front-end o web
DEV-APP-EUS2
10.245.20.0/22
1.019
Máquinas virtuales de aplicación
DEV-DB-EUS2
10.245.24.0/23
507
Máquinas virtuales de base de datos
No asignes a una un espacio mayor que /16: admite hasta 65.536 direcciones y no aprovechará el exceso. No solapes rangos de y locales. Rediseña siempre que sea posible; es una excepción limitada.
Resumen del tema
Asigna bloques no solapados con reservas reales para conservar el enrutamiento híbrido y multirregional.
4. Hub-spoke centraliza conectividad y seguridad compartidas
La hub aloja o ExpressRoute, firewalls, y administración. Las redes spoke emparejadas aíslan cargas y subredes. Hubs y spokes pueden estar en distintos grupos, suscripciones e incluso inquilinos de cuando se autoriza el emparejamiento.
Centraliza tránsito y seguridad en hubs y delega cada spoke a su equipo.
Resumen del tema
Hub-spoke combina propiedad descentralizada de cargas con tránsito, inspección y servicios compartidos centralizados.
5. Patrón uno: una sola
Una sola sirve una carga de una región si escala y propiedad siguen siendo manejables. Las subredes crean capas; los restringen flujos; los ASG simplifican reglas para interfaces lógicas. Una NVA de Marketplace o añade inspección.
La topología solo debe crecer cuando lo exijan aislamiento, región, propiedad o tránsito.
Resumen del tema
Usa una para una presencia regional delimitada y protege límites con subredes, , ASG y firewall cuando corresponda.
6. Patrón dos: varias emparejadas
Redes separadas aíslan aplicaciones o regiones y solo se comunican tras un emparejamiento explícito. Las rutas del sistema conectan sus espacios y los refinan controles. El emparejamiento no es transitivo: A–B y B–C no crean A–C.
El modelo distribuye la administración, pero multiplica emparejamientos, políticas, registros y coordinación. Añade un hub de tránsito cuando las relaciones punto a punto sean difíciles de gobernar.
Resumen del tema
El emparejamiento brinda conectividad privada de baja latencia, pero cada relación y ruta de tránsito debe diseñarse.
7. Patrón tres: hubs regionales y spokes de carga
Cada región puede tener un hub conectado con sus spokes y con otros hubs. El tráfico entre spokes pasa por un componente de tránsito de capa 3 como . Política y registros se concentran en los hubs; Manager distribuye políticas globales con extensiones locales controladas.
Resumen del tema
Multi-hub escala aislamiento e inspección si se validan tránsito, simetría de rutas y herencia de políticas.
8. Compara conectividad y segmentación
Comparación de topologías.
Aspecto
Una red
Redes emparejadas
Hub-spoke
Conectividad
Rutas del sistema entre subredes.
Emparejamiento selectivo, no transitivo.
Tránsito por hub entre spokes.
Filtrado
/firewall sobre tráfico inicialmente permitido.
en cada red y frontera.
/NVA central inspecciona tránsito.
Registros
Evidencia de red y .
Agregación de varias redes.
recibe registros del firewall central.
Operación
Simple, menos aislada.
Propiedad distribuida y más emparejamientos.
Plataforma central y spokes delegados.
Resumen del tema
Elige la topología mínima que cumpla aislamiento, región, tránsito, seguridad y límites de equipos.
9. Comprende las fuentes de rutas
crea rutas del sistema para , Internet y puertas de enlace. Una UDR puede sustituirlas o ampliarlas. El emparejamiento añade prefijos remotos; BGP propaga rutas de una puerta de enlace; un punto de conexión de servicio añade prefijos del servicio a la subred y los mantiene.
La ruta efectiva combina todas las fuentes aplicables.
Resumen del tema
Incluye sistema, UDR, BGP, emparejamiento y servicio al explicar el próximo salto.
10. El prefijo más largo y la prioridad eligen la ruta
Primero gana el prefijo de destino más específico. Con el mismo prefijo, la precedencia general es UDR, BGP y ruta del sistema. Consulta las rutas efectivas. Usa UDR para pasar por o NVA, aplicar tunelización forzada o definir saltos; habilita reenvío y conserva una ruta de retorno simétrica.
Resumen del tema
La selección usa prefijo más largo y, en empate, UDR sobre BGP sobre sistema; valida ida y vuelta.
11. Diseña conectividad saliente explícita
Para publicadas después del 31 de marzo de 2026, nuevas usan subredes privadas de forma predeterminada y necesitan salida explícita. Elige , /NVA, pública en el recurso o reglas de salida de .
La salida explícita hace previsibles dirección, capacidad, política, observación y propiedad.
: saliente escalable, o prefijos estáticos, tiempo de inactividad y restablecimiento .
/NVA: inspección, filtrado, registros y tunelización forzada.
pública: exposición por recurso; limita su uso.
Reglas de : salida integrada con puertos planificados.
Resumen del tema
Toda subred de producción necesita una política, dirección, capacidad, ruta, inspección y fallo saliente deliberados.
12. cifra el tráfico híbrido por Internet
transporta tráfico cifrado entre y redes remotas. Site-to-site conecta sedes; point-to-site conecta usuarios; VNet-to-VNet enlaza redes con IPsec/IKE. Selecciona SKU, activo-activo o activo-en-espera, zonas, BGP, protocolo y rendimiento según la carga.
Resumen del tema
es la ruta administrada cifrada por Internet; la resiliencia depende de topología y SKU.
13. ExpressRoute ofrece conexión privada mediante un proveedor
extiende la red local a la nube Microsoft mediante un proveedor sin atravesar Internet público. Proporciona capa 3, BGP y conexiones redundantes en el borde de Microsoft, con latencia y rendimiento más constantes. Para cargas críticas usa circuitos en distintas ubicaciones y como contingencia comprobada.
La decisión combina disponibilidad, rendimiento, seguridad, proveedor y costo.
Resumen del tema
ExpressRoute es conectividad privada; todavía exige redundancia física y lógica, enrutamiento y contingencia probada.
14. proporciona tránsito global administrado
sustituye hubs gestionados por el cliente por hubs virtuales administrados e integra de sitio, de usuario, ExpressRoute, conexiones de y enrutamiento. Standard conecta hubs por el backbone de Microsoft y permite sucursal–red, sucursal–sucursal y red–red.
Úsala cuando muchas sedes, regiones o conexiones justifiquen tránsito automatizado. Para un entorno pequeño, hub-spoke puede ser más económico o controlable. Hubs protegidos e intención de enrutamiento conducen tráfico por o un proveedor compatible.
convierte hubs y tránsito global en un servicio administrado.
Resumen del tema
es una decisión de escala y operación para tránsito any-to-any entre muchas sedes y regiones.
15. Formula la decisión de entrega de aplicaciones
Clasifica tráfico /, / o dirigido por ; público o privado; regional o global. Compara , latencia, ,,, rutas por camino, afinidad, estado, aislamiento, límites y costo. Una aplicación puede combinar varias capas.
Resumen del tema
Capa, exposición, alcance, aceleración, seguridad, disponibilidad y costo reducen la lista de servicios.
16. Usa el flujo de decisión y valida el diseño
El árbol genera candidatos; la validación elige la combinación.
Una web privada regional apunta a ; / regional, a . La web pública global con aceleración usa . La redirección global sin puede usar Traffic Manager con servicios regionales. participa cuando un de existente balancea .
Resumen del tema
El árbol es una hipótesis: valida límites, regiones, seguridad, costo y fallos reales.
17. entrega aplicaciones web desde el borde
Standard y Premium ofrecen capa 7 global para /,, contenido dinámico y . Incluyen entrada anycast, sondeos, rutas por latencia, prioridad o peso, ,, /camino, afinidad y . Premium puede usar hacia orígenes compatibles.
clásico se retirará el 31 de marzo de 2027; migra a Standard o Premium. Bloquea el acceso directo a orígenes y prueba caché, sondeos, certificados, reglas, y costos.
Resumen del tema
Usa Front Door para entrega web global, aceleración, y seguridad perimetral; migra perfiles clásicos.
18. Traffic Manager dirige clientes mediante
Traffic Manager devuelve un punto público según prioridad, peso, rendimiento, geografía, multivalor o subred y supervisa su estado. El cliente se conecta directamente: no es ni procesa capa 7. y caché influyen en el .
Resumen del tema
Usa Traffic Manager para redirección global entre puntos públicos de o externos.
19. distribuye flujos de capa 4
reparte y con baja latencia entre instancias sanas. públicos o internos, sondeos, reglas y pools sirven aplicaciones públicas o privadas y pueden aportar salida explícita. No inspecciona ni ejecuta .
Resumen del tema
Elige para / regional o entre regiones y balanceo interno sin procesamiento .
20. controla tráfico regional de aplicación
es un controlador regional de capa 7 con terminación , rutas /camino, varios sitios, afinidad, redirección, escalado automático y . Un privado sirve una web interna. Combínalo con Front Door o Traffic Manager para alcance global.
Los productos globales y regionales cooperan en capas distintas.
Resumen del tema
Usa para / regional, , multisitio, entrada privada y opcional.
21. Construye protección por capas
Ningún control cubre ataques volumétricos, vulnerabilidades web, flujos de red, acceso privado y administración. Combina ,,,,, identidad, cifrado, supervisión y código seguro.
Cada capa asume una amenaza y un ámbito de tráfico.
Resumen del tema
Protege por amenaza y capa de protocolo y evita rutas que eludan los controles.
22. mitiga ataques L3/L4
El servicio supervisa públicas compatibles y ajusta la mitigación. DDoS Network Protection asocia un plan con e incluye Respuesta Rápida, protección de costos y descuentos . DDoS Protection cobra por y ofrece la mitigación central sin esos servicios adicionales.
Diseña redundancia, reduce exposición, añade para capa 7, recopila métricas, alertas, informes y registros y ensaya la respuesta. Confirma recursos compatibles.
Resumen del tema
Elige Network Protection para cobertura por plan o Protection para protección puntual por dirección.
23. elimina exposición pública
usa un punto de conexión privado con una de para acceder a y servicios propios o asociados por el backbone de Microsoft. Admite redes emparejadas e híbridas. Configura privado, restringe acceso público y conserva identidad y autorización.
Resumen del tema
Private Link crea alcance privado; complétalo con , bloqueo público, identidad, autorización y gobierno de .
24. , y protegen ámbitos distintos
Controles complementarios.
Control
Ámbito
Capacidades
Tráfico central y .
Reglas con estado, /, FQDN, inteligencia y registros. Standard amplía controles; Premium añade , IDPS, y hasta 100 Gbps.
Aplicaciones / de capa 7.
Reglas , SQL injection, y reglas por o atributos de solicitud.
Flujos L3/L4 en subred y NIC.
ACL de entrada y salida por prioridad, protocolo, dirección, puerto y acción.
Basic ofrece protección esencial para entornos pequeños y no es universalmente “no productivo”. Usa Standard para controles empresariales y Premium para inspección sensible; Premium incorpora inspección y , PCI DSS e IDPS con más de 67.000 reglas. Las reglas predeterminadas del no se eliminan, pero su baja prioridad permite reemplazarlas con reglas personalizadas. Combina reglas con acceso JIT y Manager a escala.
proporciona RDP y SSH administrados desde el navegador hacia privadas de VM sin publicar puertos administrativos. Los filtran el plano de datos; para limitar quién modifica recursos de red en el plano de administración, usa de y privilegio mínimo.
Resumen del tema
protege límites locales, centraliza política e inspección y bloquea ataques web; los diseños suelen combinarlos.
25. Evaluación, registro de decisión y siguientes estudios
Resuelve el escenario de producción.
Requisito
Servicio
Motivo
Web privada con balanceo de entrada.
con privado
Entrega regional L7 sin punto público.
Filtrar (S) de a local y salida a Internet.
Reglas centralizadas con estado para flujos híbridos y públicos.
Conectividad global entre redes y sedes con gestión central.
Hubs administrados, tránsito global e integración /ExpressRoute.
Registra direcciones, subredes, , fuentes de ruta, saltos, salientes, protocolos, sondeos, certificados, identidades, filtros, registros, cuotas, regiones, , costo, fallos y pruebas. Revisa límites y retiros oficiales antes de implementar. puede comparar y explicar candidatos, pero la decisión todavía exige evidencia de la carga y revisión arquitectónica.
Una respuesta sólida para AZ-305 conecta cada servicio con un requisito y demuestra cómo el tráfico entra, sale, se enruta, protege, observa y recupera.