Redes de Azure: Virtual Network, VPN, ExpressRoute y DNS
Volver a Learn
AZ-900Capítulo 6

Preparación para la Certificación Microsoft AZ-900

Redes de Azure: Virtual Network, VPN, ExpressRoute y DNS

Segmentación, puntos de conexión, enrutamiento, filtrado, emparejamiento, conectividad híbrida, puertas de enlace resistentes, circuitos privados y resolución de nombres

Tiempo sugerido: 52 minutos • Nivel principiante • Alineado con el dominio de arquitectura y servicios de Azure de AZ-900

Escudo neón de Azure Fundamentals rodeado de símbolos de nube, proceso, redes, almacenamiento, identidad, gobernanza y análisis

1. Redes de y objetivos del capítulo

Los servicios de red de conectan, aíslan, protegen y enrutan tráfico entre recursos de la nube, clientes de Internet y entornos locales. El recorrido va desde una red privada en hasta túneles cifrados, circuitos privados dedicados y resolución de nombres administrada.

Objetivos de aprendizaje

  • Describir , subredes, puntos de conexión públicos y privados, enrutamiento, filtrado y emparejamiento.
  • Comparar conexiones de punto a sitio, sitio a sitio y red a red mediante .
  • Explicar basadas en directivas y en rutas y los modelos de resistencia de la puerta de enlace.
  • Reconocer cuándo es preferible a una sobre Internet.
  • Describir y configurar acceso básico de red para un recurso de .
Mapa de redes de Azure entre clientes, redes virtuales, sitios locales, ExpressRoute y DNS.
Mapa de redes de entre clientes, redes virtuales, sitios locales, ExpressRoute y .

2. Capacidades de

es la base de una red privada en . Permite que máquinas virtuales, aplicaciones web, bases de datos y otros servicios compatibles se comuniquen entre sí, con usuarios de Internet y con equipos locales. Puede funcionar como extensión controlada del .

  • Aislamiento y segmentación con espacios de direcciones y subredes.
  • Comunicación de entrada y salida con Internet.
  • Comunicación privada entre recursos de .
  • Conectividad híbrida con redes locales.
  • Enrutamiento y filtrado personalizados.
  • Emparejamiento directo de redes virtuales.

3. Espacios de direcciones, subredes y resolución de nombres

Al crear una se asigna un espacio de direcciones privadas que existe dentro de la red y no es enrutable directamente desde Internet. El intervalo se divide en subredes con partes que no se superponen para capas de carga, límites de seguridad o requisitos de servicio.

incluye resolución de nombres básica. También se puede configurar un servidor interno o externo para zonas personalizadas, resolución híbrida, reenvío o integración con un diseño existente.

Espacio de Virtual Network segmentado en subredes con puntos de conexión públicos y privados.
Espacio de segmentado en subredes con puntos de conexión públicos y privados.

4. Puntos de conexión públicos y privados

Un punto de conexión público tiene una dirección pública y puede alcanzarse desde Internet si las reglas y la aplicación lo permiten. Un punto de conexión privado recibe una privada del espacio de y expone de forma privada un servicio compatible.

El acceso entrante se habilita asignando una pública al recurso o colocándolo tras un equilibrador de carga público. Para acceso básico, elija el tipo de , la subred, el puerto y protocolo mínimos, y después compruebe rutas, y conectividad desde el origen previsto.

5. Comunicación entre recursos de

conecta máquinas virtuales y recursos de plataforma compatibles, como un entorno aislado del , integraciones de Power Apps, y . El método concreto depende del servicio.

Los puntos de conexión de servicio extienden la identidad y una ruta optimizada de a servicios compatibles, como y cuentas de . Ayudan a restringir el acceso a redes seleccionadas y el tráfico permanece en la red troncal de Microsoft.

Conectividad de Virtual Network con recursos de proceso y servicios mediante puntos de conexión.
Conectividad de con recursos de proceso y servicios mediante puntos de conexión.

6. Alternativas de conectividad híbrida

Formas de conectarse a .
OpciónConexiónTransporte
de punto a sitioUn equipo remoto a Túnel cifrado por Internet iniciado por el cliente
de sitio a sitioDispositivo local a Túnel cifrado por Internet
de red a redUna a otra mediante puertas de enlaceTúnel cifrado
Oficina, centro o instalación a la nube de MicrosoftConexión privada del proveedor sin Internet público

7. Tablas de rutas, BGP y rutas definidas por el usuario

proporciona rutas del sistema entre subredes, redes conectadas, redes locales e Internet. Una tabla de rutas añade reglas sobre el destino de los paquetes y una ruta definida por el usuario (UDR) controla de forma explícita el trayecto de una subred.

Border Protocol (BGP) intercambia rutas dinámicamente. Puede trabajar con , Route Server o para propagar prefijos locales y de sin mantener todas las rutas manualmente.

8. Filtrado con grupos de seguridad y aplicaciones virtuales

Un contiene reglas de entrada y salida que permiten o deniegan por de origen y destino, puerto y protocolo. Puede asociarse con subredes o interfaces compatibles.

Una aplicación virtual de red (NVA) es una máquina virtual especializada en firewall, detección de intrusiones u optimización WAN. Las UDR suelen enviar tráfico a la NVA cuando se necesita inspección profunda o una función de un proveedor.

Enrutamiento y filtrado con tablas, BGP, UDR, grupos de seguridad de red y una NVA.
Enrutamiento y filtrado con tablas, BGP, UDR, grupos de seguridad de red y una NVA.

9. Emparejamiento de redes virtuales

El emparejamiento conecta directamente dos redes virtuales. Los recursos se comunican con privadas y el tráfico permanece en la red troncal de Microsoft, sin entrar en Internet público. Puede enlazar redes de la misma región o de regiones diferentes.

Los espacios de direcciones no deben superponerse. También deben diseñarse las rutas, el uso de puertas de enlace, y las reglas de seguridad: el emparejamiento conecta, pero no autoriza automáticamente todos los flujos.

Emparejamiento regional y global de redes virtuales sobre la red de Microsoft.
Emparejamiento regional y global de redes virtuales sobre la red de Microsoft.

10. Túneles y

Una red privada virtual crea un túnel cifrado sobre una red no confiable, normalmente Internet, para que dispositivos o redes de confianza intercambien información. es una puerta de enlace de red virtual implementada en una subred dedicada.

Solo puede haber una instancia de por , pero puede conectarse a varios sitios o redes virtuales. El tráfico de punto a sitio, sitio a sitio y red a red se cifra. El módulo indica autenticación mediante clave previamente compartida tanto para el tipo basado en directivas como para el basado en rutas.

Conexiones de punto a sitio, sitio a sitio y red a red mediante VPN Gateway.
Conexiones de punto a sitio, sitio a sitio y red a red mediante .

11. basadas en directivas y en rutas

Una puerta basada en directivas compara paquetes con combinaciones estáticas de para seleccionar el túnel. Una puerta basada en rutas representa los túneles IPsec como interfaces virtuales y usa rutas estáticas o protocolos dinámicos para elegir la interfaz.

Las basadas en rutas se recomiendan para dispositivos locales porque se adaptan mejor a nuevas subredes. Se usan para redes virtuales, punto a sitio, varios sitios, coexistencia con y alta disponibilidad.

12. activo-en espera

De forma predeterminada hay dos instancias detrás de un único recurso de puerta de enlace. En modo activo-en espera, la instancia en espera asume las conexiones si un mantenimiento o una interrupción afecta a la activa.

La conmutación es automática, aunque interrumpe brevemente las conexiones. La fuente describe recuperación en pocos segundos durante mantenimiento planeado y en un máximo de 90 segundos ante una interrupción no planeada.

13. activo-activo

Con BGP, puede ejecutarse activo-activo. Cada instancia recibe una pública única y el dispositivo local crea un túnel independiente a cada dirección. Ambas transportan tráfico simultáneamente.

Otro dispositivo local amplía la alta disponibilidad y evita que un único equipo de las instalaciones sea el punto restante de error.

14. Recuperación de ExpressRoute y puertas con redundancia de zona

Un circuito ExpressRoute puede fallar por problemas físicos o por una interrupción completa de su ubicación. puede actuar como camino cifrado alternativo por Internet para mantener el acceso a .

En regiones compatibles, las puertas de y ExpressRoute se distribuyen entre zonas de disponibilidad. La redundancia de zona mejora resistencia, escalabilidad y disponibilidad y requiere SKU compatibles y direcciones públicas Estándar, no Básicas.

Modelos activo-en espera, activo-activo, redundante por zonas y recuperación de ExpressRoute.
Modelos activo-en espera, activo-activo, redundante por zonas y recuperación de ExpressRoute.

15. y circuitos privados

extiende una red local a la nube de Microsoft mediante un proveedor y un circuito privado. Cada oficina, u otra instalación utiliza su propio circuito.

Los modelos incluyen cualquiera a cualquiera, Ethernet punto a punto, conexión cruzada virtual en una instalación de coubicación y conectividad directa en ubicaciones de ExpressRoute. En AZ-900 importa reconocer cuándo se justifica el circuito.

Circuito privado de ExpressRoute entre una ubicación local, un proveedor y la nube de Microsoft.
Circuito privado de ExpressRoute entre una ubicación local, un proveedor y la nube de Microsoft.

16. Ventajas y servicios de ExpressRoute

Al evitar Internet público para el tráfico del circuito, puede ofrecer mayor confiabilidad, velocidad, latencia uniforme y menor exposición a riesgos de Internet. Permite acceso a servicios de Microsoft en las regiones de la zona geopolítica.

  • y Microsoft Dynamics 365.
  • Proceso de como .
  • Servicios como y .
  • Acceso global a servicios de Microsoft con ExpressRoute Global Reach.

17. Global Reach, enrutamiento dinámico y redundancia

ExpressRoute Global Reach enlaza circuitos para que sitios locales intercambien datos por la red de Microsoft. Una oficina en Asia y un centro en Europa pueden comunicarse sin enviar ese tráfico por Internet.

ExpressRoute usa BGP para intercambiar rutas. Cada ubicación de emparejamiento tiene dispositivos redundantes del proveedor y pueden agregarse varios circuitos.

ExpressRoute Global Reach, intercambio BGP y conexiones redundantes.
ExpressRoute Global Reach, intercambio BGP y conexiones redundantes.

18. Cuándo elegir ExpressRoute y sus límites

es adecuado para conectividad híbrida privada y estable, cumplimiento estricto, transferencia controlada, latencia predecible, alto rendimiento y tráfico crítico fuera de Internet. Una suele ser más sencilla y económica cuando basta el transporte cifrado por Internet.

El circuito no elimina todo uso de Internet: las consultas , las comprobaciones de listas de revocación de certificados y las solicitudes de Content Delivery Network siguen viajando por Internet público.

19. Confiabilidad y rendimiento de

hospeda dominios y resuelve nombres sobre infraestructura de . Los registros se administran con las mismas credenciales, , herramientas, soporte y facturación que otros recursos.

Los servidores de nombres globales usan anycast para que responda el servidor disponible más cercano, lo que favorece rapidez, resistencia y alta disponibilidad.

20. Seguridad y administración de

se administra con y se protege mediante de , registros de actividad y bloqueos de recursos. Puede resolver nombres para recursos de y recursos externos.

Se administra con Portal, cmdlets de y la CLI de . Las aplicaciones automatizan registros mediante y .

21. Dominios privados, alias y registro de dominios

Los dominios privados permiten nombres personalizados dentro de . Los registros de alias apuntan a un recurso como una pública, un perfil de Traffic Manager o un de Content Delivery Network ().

Si cambia la del recurso, el alias sigue la instancia durante la resolución. hospeda registros, pero no vende dominios. Deben comprarse mediante dominios del o un registrador externo y delegarse a .

Resolución anycast, dominios privados, controles de Resource Manager y registros de alias de Azure DNS.
Resolución anycast, dominios privados, controles de Resource Manager y registros de alias de .

22. Evaluación del módulo con respuestas explicadas

Evaluación reformulada.
PreguntaRespuestaMotivo
¿Qué divide en segmentos lógicos?SubredesCada una recibe parte del espacio de direcciones.
¿Qué servicio ofrece conectividad privada y predecible desde un ?Su circuito evita Internet público.
¿Qué tipo de se recomienda para redes virtuales y varios sitios? basado en rutasLas rutas seleccionan interfaces de túnel y admiten cambios.
¿Cuál es una ventaja principal de ?Administrar registros con credenciales y herramientas de Se integra con administración, , seguridad y facturación.

23. Resumen y práctica con Copilot

aporta segmentación, , rutas, filtrado, integración de servicios y emparejamiento. cifra caminos híbridos por Internet; usa circuitos privados; ofrece resolución pública y privada distribuida globalmente.

La fuente recomienda el curso de Microsoft Learn Introducción a los servicios de base de red de y menciona pago por uso o una prueba gratuita de hasta 30 días. Verifique siempre las ofertas vigentes.

Explore con Copilot Chat

  1. Diseñe un plan híbrido con o y compare costo, latencia, confiabilidad y recuperación.
  2. Cree una estrategia para de Internet y servicios internos privados.
  3. Construya un flujo de solución de problemas desde un usuario local hasta una carga de .
  4. Evalúeme sobre , emparejamiento, UDR, BGP y resistencia de puertas.

24. Glosario y referencias oficiales

Términos esenciales.
TérminoDefinición
Red privada y espacio de direcciones aislado para recursos de .
SubredParte con nombre del espacio de una .
Punto de conexión privadoInterfaz con privada para exponer un servicio de forma privada.
Punto de conexión de servicioIdentidad y ruta optimizada desde a un servicio.
UDRRuta del cliente que controla el trayecto de una subred.
Reglas de filtrado de paquetes de entrada y salida.
EmparejamientoConexión privada entre redes virtuales por la red de Microsoft.
Puerta administrada para túneles cifrados.
Conexión privada de proveedor con la nube de Microsoft.
Servicio de resolución pública y privada hospedado en .
  1. Introducción a los servicios de red de
  2. Documentación de
  3. Documentación de
  4. Documentación de
  5. Introducción a público de
  6. Guía de estudio de AZ-900