Preparación para la Certificación Microsoft AZ-900
Redes de Azure: Virtual Network, VPN, ExpressRoute y DNS
Segmentación, puntos de conexión, enrutamiento, filtrado, emparejamiento, conectividad híbrida, puertas de enlace resistentes, circuitos privados y resolución de nombres
Tiempo sugerido: 52 minutos • Nivel principiante • Alineado con el dominio de arquitectura y servicios de Azure de AZ-900
Por João Ricardo Dutra••Contenido original completo
1. Redes de y objetivos del capítulo
Los servicios de red de conectan, aíslan, protegen y enrutan tráfico entre recursos de la nube, clientes de Internet y entornos locales. El recorrido va desde una red privada en hasta túneles cifrados, circuitos privados dedicados y resolución de nombres administrada.
Objetivos de aprendizaje
Describir , subredes, puntos de conexión públicos y privados, enrutamiento, filtrado y emparejamiento.
Comparar conexiones de punto a sitio, sitio a sitio y red a red mediante .
Explicar basadas en directivas y en rutas y los modelos de resistencia de la puerta de enlace.
Reconocer cuándo es preferible a una sobre Internet.
Describir y configurar acceso básico de red para un recurso de .
Mapa de redes de entre clientes, redes virtuales, sitios locales, ExpressRoute y .
2. Capacidades de
es la base de una red privada en . Permite que máquinas virtuales, aplicaciones web, bases de datos y otros servicios compatibles se comuniquen entre sí, con usuarios de Internet y con equipos locales. Puede funcionar como extensión controlada del .
Aislamiento y segmentación con espacios de direcciones y subredes.
Comunicación de entrada y salida con Internet.
Comunicación privada entre recursos de .
Conectividad híbrida con redes locales.
Enrutamiento y filtrado personalizados.
Emparejamiento directo de redes virtuales.
3. Espacios de direcciones, subredes y resolución de nombres
Al crear una se asigna un espacio de direcciones privadas que existe dentro de la red y no es enrutable directamente desde Internet. El intervalo se divide en subredes con partes que no se superponen para capas de carga, límites de seguridad o requisitos de servicio.
incluye resolución de nombres básica. También se puede configurar un servidor interno o externo para zonas personalizadas, resolución híbrida, reenvío o integración con un diseño existente.
Espacio de segmentado en subredes con puntos de conexión públicos y privados.
4. Puntos de conexión públicos y privados
Un punto de conexión público tiene una dirección pública y puede alcanzarse desde Internet si las reglas y la aplicación lo permiten. Un punto de conexión privado recibe una privada del espacio de y expone de forma privada un servicio compatible.
El acceso entrante se habilita asignando una pública al recurso o colocándolo tras un equilibrador de carga público. Para acceso básico, elija el tipo de , la subred, el puerto y protocolo mínimos, y después compruebe rutas, y conectividad desde el origen previsto.
5. Comunicación entre recursos de
conecta máquinas virtuales y recursos de plataforma compatibles, como un entorno aislado del , integraciones de Power Apps, y . El método concreto depende del servicio.
Los puntos de conexión de servicio extienden la identidad y una ruta optimizada de a servicios compatibles, como y cuentas de . Ayudan a restringir el acceso a redes seleccionadas y el tráfico permanece en la red troncal de Microsoft.
Conectividad de con recursos de proceso y servicios mediante puntos de conexión.
6. Alternativas de conectividad híbrida
Formas de conectarse a .
Opción
Conexión
Transporte
de punto a sitio
Un equipo remoto a
Túnel cifrado por Internet iniciado por el cliente
de sitio a sitio
Dispositivo local a
Túnel cifrado por Internet
de red a red
Una a otra mediante puertas de enlace
Túnel cifrado
Oficina, centro o instalación a la nube de Microsoft
Conexión privada del proveedor sin Internet público
7. Tablas de rutas, BGP y rutas definidas por el usuario
proporciona rutas del sistema entre subredes, redes conectadas, redes locales e Internet. Una tabla de rutas añade reglas sobre el destino de los paquetes y una ruta definida por el usuario (UDR) controla de forma explícita el trayecto de una subred.
Border Protocol (BGP) intercambia rutas dinámicamente. Puede trabajar con , Route Server o para propagar prefijos locales y de sin mantener todas las rutas manualmente.
8. Filtrado con grupos de seguridad y aplicaciones virtuales
Un contiene reglas de entrada y salida que permiten o deniegan por de origen y destino, puerto y protocolo. Puede asociarse con subredes o interfaces compatibles.
Una aplicación virtual de red (NVA) es una máquina virtual especializada en firewall, detección de intrusiones u optimización WAN. Las UDR suelen enviar tráfico a la NVA cuando se necesita inspección profunda o una función de un proveedor.
Enrutamiento y filtrado con tablas, BGP, UDR, grupos de seguridad de red y una NVA.
9. Emparejamiento de redes virtuales
El emparejamiento conecta directamente dos redes virtuales. Los recursos se comunican con privadas y el tráfico permanece en la red troncal de Microsoft, sin entrar en Internet público. Puede enlazar redes de la misma región o de regiones diferentes.
Los espacios de direcciones no deben superponerse. También deben diseñarse las rutas, el uso de puertas de enlace, y las reglas de seguridad: el emparejamiento conecta, pero no autoriza automáticamente todos los flujos.
Emparejamiento regional y global de redes virtuales sobre la red de Microsoft.
10. Túneles y
Una red privada virtual crea un túnel cifrado sobre una red no confiable, normalmente Internet, para que dispositivos o redes de confianza intercambien información. es una puerta de enlace de red virtual implementada en una subred dedicada.
Solo puede haber una instancia de por , pero puede conectarse a varios sitios o redes virtuales. El tráfico de punto a sitio, sitio a sitio y red a red se cifra. El módulo indica autenticación mediante clave previamente compartida tanto para el tipo basado en directivas como para el basado en rutas.
Conexiones de punto a sitio, sitio a sitio y red a red mediante .
11. basadas en directivas y en rutas
Una puerta basada en directivas compara paquetes con combinaciones estáticas de para seleccionar el túnel. Una puerta basada en rutas representa los túneles IPsec como interfaces virtuales y usa rutas estáticas o protocolos dinámicos para elegir la interfaz.
Las basadas en rutas se recomiendan para dispositivos locales porque se adaptan mejor a nuevas subredes. Se usan para redes virtuales, punto a sitio, varios sitios, coexistencia con y alta disponibilidad.
12. activo-en espera
De forma predeterminada hay dos instancias detrás de un único recurso de puerta de enlace. En modo activo-en espera, la instancia en espera asume las conexiones si un mantenimiento o una interrupción afecta a la activa.
La conmutación es automática, aunque interrumpe brevemente las conexiones. La fuente describe recuperación en pocos segundos durante mantenimiento planeado y en un máximo de 90 segundos ante una interrupción no planeada.
13. activo-activo
Con BGP, puede ejecutarse activo-activo. Cada instancia recibe una pública única y el dispositivo local crea un túnel independiente a cada dirección. Ambas transportan tráfico simultáneamente.
Otro dispositivo local amplía la alta disponibilidad y evita que un único equipo de las instalaciones sea el punto restante de error.
14. Recuperación de ExpressRoute y puertas con redundancia de zona
Un circuito ExpressRoute puede fallar por problemas físicos o por una interrupción completa de su ubicación. puede actuar como camino cifrado alternativo por Internet para mantener el acceso a .
En regiones compatibles, las puertas de y ExpressRoute se distribuyen entre zonas de disponibilidad. La redundancia de zona mejora resistencia, escalabilidad y disponibilidad y requiere SKU compatibles y direcciones públicas Estándar, no Básicas.
Modelos activo-en espera, activo-activo, redundante por zonas y recuperación de ExpressRoute.
15. y circuitos privados
extiende una red local a la nube de Microsoft mediante un proveedor y un circuito privado. Cada oficina, u otra instalación utiliza su propio circuito.
Los modelos incluyen cualquiera a cualquiera, Ethernet punto a punto, conexión cruzada virtual en una instalación de coubicación y conectividad directa en ubicaciones de ExpressRoute. En AZ-900 importa reconocer cuándo se justifica el circuito.
Circuito privado de ExpressRoute entre una ubicación local, un proveedor y la nube de Microsoft.
16. Ventajas y servicios de ExpressRoute
Al evitar Internet público para el tráfico del circuito, puede ofrecer mayor confiabilidad, velocidad, latencia uniforme y menor exposición a riesgos de Internet. Permite acceso a servicios de Microsoft en las regiones de la zona geopolítica.
y Microsoft Dynamics 365.
Proceso de como .
Servicios como y .
Acceso global a servicios de Microsoft con ExpressRoute Global Reach.
17. Global Reach, enrutamiento dinámico y redundancia
ExpressRoute Global Reach enlaza circuitos para que sitios locales intercambien datos por la red de Microsoft. Una oficina en Asia y un centro en Europa pueden comunicarse sin enviar ese tráfico por Internet.
ExpressRoute usa BGP para intercambiar rutas. Cada ubicación de emparejamiento tiene dispositivos redundantes del proveedor y pueden agregarse varios circuitos.
ExpressRoute Global Reach, intercambio BGP y conexiones redundantes.
18. Cuándo elegir ExpressRoute y sus límites
es adecuado para conectividad híbrida privada y estable, cumplimiento estricto, transferencia controlada, latencia predecible, alto rendimiento y tráfico crítico fuera de Internet. Una suele ser más sencilla y económica cuando basta el transporte cifrado por Internet.
El circuito no elimina todo uso de Internet: las consultas , las comprobaciones de listas de revocación de certificados y las solicitudes de Content Delivery Network siguen viajando por Internet público.
19. Confiabilidad y rendimiento de
hospeda dominios y resuelve nombres sobre infraestructura de . Los registros se administran con las mismas credenciales, , herramientas, soporte y facturación que otros recursos.
Los servidores de nombres globales usan anycast para que responda el servidor disponible más cercano, lo que favorece rapidez, resistencia y alta disponibilidad.
20. Seguridad y administración de
se administra con y se protege mediante de , registros de actividad y bloqueos de recursos. Puede resolver nombres para recursos de y recursos externos.
Se administra con Portal, cmdlets de y la CLI de . Las aplicaciones automatizan registros mediante y .
21. Dominios privados, alias y registro de dominios
Los dominios privados permiten nombres personalizados dentro de . Los registros de alias apuntan a un recurso como una pública, un perfil de Traffic Manager o un de Content Delivery Network ().
Si cambia la del recurso, el alias sigue la instancia durante la resolución. hospeda registros, pero no vende dominios. Deben comprarse mediante dominios del o un registrador externo y delegarse a .
Resolución anycast, dominios privados, controles de Resource Manager y registros de alias de .
22. Evaluación del módulo con respuestas explicadas
Evaluación reformulada.
Pregunta
Respuesta
Motivo
¿Qué divide en segmentos lógicos?
Subredes
Cada una recibe parte del espacio de direcciones.
¿Qué servicio ofrece conectividad privada y predecible desde un ?
Su circuito evita Internet público.
¿Qué tipo de se recomienda para redes virtuales y varios sitios?
basado en rutas
Las rutas seleccionan interfaces de túnel y admiten cambios.
¿Cuál es una ventaja principal de ?
Administrar registros con credenciales y herramientas de
Se integra con administración, , seguridad y facturación.
23. Resumen y práctica con Copilot
aporta segmentación, , rutas, filtrado, integración de servicios y emparejamiento. cifra caminos híbridos por Internet; usa circuitos privados; ofrece resolución pública y privada distribuida globalmente.
La fuente recomienda el curso de Microsoft Learn Introducción a los servicios de base de red de y menciona pago por uso o una prueba gratuita de hasta 30 días. Verifique siempre las ofertas vigentes.
Explore con Copilot Chat
Diseñe un plan híbrido con o y compare costo, latencia, confiabilidad y recuperación.
Cree una estrategia para de Internet y servicios internos privados.
Construya un flujo de solución de problemas desde un usuario local hasta una carga de .
Evalúeme sobre , emparejamiento, UDR, BGP y resistencia de puertas.
24. Glosario y referencias oficiales
Términos esenciales.
Término
Definición
Red privada y espacio de direcciones aislado para recursos de .
Subred
Parte con nombre del espacio de una .
Punto de conexión privado
Interfaz con privada para exponer un servicio de forma privada.
Punto de conexión de servicio
Identidad y ruta optimizada desde a un servicio.
UDR
Ruta del cliente que controla el trayecto de una subred.
Reglas de filtrado de paquetes de entrada y salida.
Emparejamiento
Conexión privada entre redes virtuales por la red de Microsoft.
Puerta administrada para túneles cifrados.
Conexión privada de proveedor con la nube de Microsoft.
Servicio de resolución pública y privada hospedado en .