系列專欄:從 AWS 視角征服 Azure:AZ-900 30 天通關實戰
難度指數:★★★★☆
核心考點:VPN Gateway(Site-to-Site / Point-to-Site / VNet-to-VNet)、專屬子網路 GatewaySubnet 命名與限制、IPsec/IKE 公網加密通道、Azure ExpressRoute 私有專線(不經公網、預設不加密、高頻寬低延遲)、Local Network Gateway (LNG) 定位、ExpressRoute Direct 與 ExpressRoute Global Reach、AWS Direct Connect ↔ ExpressRoute 深度對照、VPN 備援容錯移轉(Failover)架構、混合雲數據傳輸計費邊界。
Day 11 與 Day 12 我們替 Titan 科技劃出了 VNet 疆域並立起 NSG/ASG 的安全城牆;但在現代企業真實世界中,沒有一間大型企業能在一夕之間將所有機房伺服器全部砍掉重練搬上公有雲。Titan 科技的金融帳戶主機、ERP 歷史資料庫以及法規限制不得離境的專有硬體,依然穩穩座落在地端資料中心(On-Premises Data Center)中。
如何將這兩座孤島串接起來,打造順暢無阻的「混合雲(Hybrid Cloud)」架構?
在 AWS 生態系中,架構師熟練於建立 AWS Site-to-Site VPN 與拉一條 AWS Direct Connect (DX) 實體專線。轉戰 Azure 後,對應的王牌服務正是 Azure VPN Gateway 與 Azure ExpressRoute。然而,許多剛接觸 Azure 的雲端工程師常在此跌入兩個原廠高頻陷阱:
今天的目標是徹底拆解 Azure 混合雲連線雙雄:掌握 VPN Gateway 三種連線拓撲、ExpressRoute 專線技術與不加密本質、Local Network Gateway 的設定意義,以及如何以 ExpressRoute 為主、VPN Gateway 為備援 打造金融級的高可用容錯架構。
Titan 地端機房 (On-Premises Data Center) ┌─────────────────────────────────────┐ │ • 核心帳務資料庫 (Core DB) │ │ • 企業 ERP / 地端內部系統 │ └──────────────────┬──────────────────┘ │ ┌────────────────────┴────────────────────┐ │ │ 【走公網 + 強制加密】 【私有專線 + 不經公網】 Site-to-Site VPN ExpressRoute (IPsec/IKE 加密,走公網) (專屬線路,電信商直連) │ │ ▼ ▼ ┌───────────────────┐ ┌──────────────────────┐ │ Public Internet │ │ Telco / Partner Edge │ │ (網際網路不可預測)│ │ (專屬私有電信迴路) │ └─────────┬─────────┘ └──────────┬───────────┘ │ │ └────────────────────┬────────────────────┘ │ ▼ ┌───────────────────────────────────────────────────────────┐ │ Azure 虛擬網路 (VNet: 10.100.0.0/16) │ │ ┌───────────────────────────────────────────────────────┐ │ │ │ 專屬閘道子網路 (GatewaySubnet: 10.100.255.0/27) │ │ │ │ ┌──────────────────────┐ ┌──────────────────────┐ │ │ │ │ │ VPN Gateway │ │ ExpressRoute Gateway │ │ │ │ │ │ (虛擬網路閘道器) │ │ (專線線路閘道器) │ │ │ │ │ └──────────────────────┘ └──────────────────────┘ │ │ │ └───────────────────────────┬───────────────────────────┘ │ │ │ 內部路由 (VNet Routing) │ │ ▼ │ │ ┌───────────────────────────────────────────────────────┐ │ │ │ 工作負載子網路 (Workload Subnet: 10.100.1.0/24) │ │ │ │ • 雲端業務應用 VM / 容器微服務叢集 │ │ │ └───────────────────────────────────────────────────────┘ │ └───────────────────────────────────────────────────────────┘
讀圖方式:地端機房要連接 Azure VNet,有兩條路徑可選。左側走 Site-to-Site VPN,封包經由公開網際網路傳輸,全程由 IPsec/IKE 加密;右側走 ExpressRoute,透過電信夥伴(Partner)建立專屬二/三層私有迴路,完全不經過公開網際網路。兩者進入 Azure 時,都必須降落在專屬的 GatewaySubnet 之中。
┌────────────┬──────────────────────────────┬──────────────────────────────┐ │ 比較維度 │ AWS Direct Connect (DX) │ Azure ExpressRoute (專線) │ ├────────────┼──────────────────────────────┼──────────────────────────────┤ │ 連線本質 │ 專用實體私有連線 │ 專用實體私有連線 (Layer 3) │ │ 穿越公網 │ 否,完全繞過公網 │ 否,完全繞過公開網際網路 │ │ 預設加密 │ 否(需另配 MACsec 或 VPN) │ 否(需另配 MACsec 或 VPN) │ │ 連線頻寬 │ 1 Gbps / 10 Gbps / 100 Gbps │ 50 Mbps 至 100 Gbps (Direct) │ │ 延遲與穩定 │ 極低延遲、高可靠 SLA 保證 │ 極低延遲、最高 99.95% SLA │ │ 路由協定 │ BGP (Border Gateway Protocol)│ BGP (Border Gateway Protocol)│ │ 全球互聯 │ Direct Connect Gateway │ ExpressRoute Global Reach │ │ 落地子網路 │ 無特殊命名限制 │ 必須命名為 GatewaySubnet │ └────────────┴──────────────────────────────┴──────────────────────────────┘
💡 架構師重點筆記:兩大雲端巨頭在專線設計上的哲學高度一致:「私有專線(Private Circuit)提供的是頻寬與延遲的物理保障,而非封包 payload 的自動加密」!如果法規要求連專線傳輸也必須加密,Azure 官方支援在 ExpressRoute 之上再疊加 MACsec(點對點硬體加密) 或 IPsec VPN 加密通道。
VPN Gateway 透過公用網際網路在 Azure 虛擬網路與地端機房(或遠端員工電腦)之間傳送加密流量,主要支援三種拓撲:
Titan 科技正在進行企業成立以來最大的雲端遷移戰役:將自建機房內的「即時撮合金融交易核心」與 Azure 雲端微服務進行混合雲整合。資安長(CISO)與合規長共同簽署了一份極度嚴格的連線需求規範書:
在架構評審委員會上,幾位工程師提出了不同的連線提案。身為首席雲端架構師,你需要為 Titan 科技做出正確的技術裁決。
針對 Titan 科技「封包絕對不能經過公開網際網路、要求低延遲穩定 SLA」的正式生產連線需求,應選擇哪一項 Azure 服務作為主幹?
在成熟的企業級架構中,最佳實踐通常是:
本節精選 5 題核心真題(3 題 ExamTopics 高頻題 + 2 題 gratisexam 歷史題庫題),全數改寫為 Titan 科技實戰情境,剔除已退役技術,並依照原廠思維鏈進行拆解。
Titan 科技的大數據團隊需要每天將超過 50 TB 的歷史交易日誌從地端資料中心上傳到 Azure 儲存庫。資安與網路團隊要求該傳輸路徑必須滿足以下條件:
請問架構師應推薦採用哪一項服務?
【關鍵字識別】:dedicated private connection(專屬私有連線)、does not traverse public internet(不穿越公開網際網路)、high bandwidth(高頻寬)。
【核心考點定位】:ExpressRoute 與各類 VPN 的根本本質區分。
【陷阱識破】:Point-to-Site 與 Site-to-Site VPN 的封包雖然經過強加密,但物理上依然在 Public Internet 上傳輸;VNet Peering 不能用來連接地端機房。
【逐一排除干擾項】:
【關聯官方最佳實踐】:ExpressRoute 透過電信商直連微軟邊界路由器,完全繞過公網,滿足不經公網與超大頻寬的雙重需求。正解為 C。
來源與驗證:改寫自 ExamTopics 社群高頻回報真題(Q201/Q387,社群支持率 98%);並經 Microsoft Learn:ExpressRoute 概觀 交叉驗證確認。
在架構規劃會議上,網路工程師針對 Azure ExpressRoute 的技術特性進行了討論。請問下列關於 ExpressRoute 的描述中,哪一項是正確的?
【關鍵字識別】:ExpressRoute characteristics(ExpressRoute 特性)、OSI layer(網路層級)、default encryption(預設加密陷阱)。
【核心考點定位】:ExpressRoute 的網路分層架構與預設不加密特徵。
【陷阱識破】:
【逐一排除干擾項】:
【關聯官方最佳實踐】:ExpressRoute 連線是客戶網路與微軟雲之間的標準 Layer 3 IP 連線,必須透過 BGP 協定交換內部路由。正解為 B。
來源與驗證:改寫自 ExamTopics 高頻真題(Q157,Layer 3 BGP 考點);並經 Microsoft Learn:ExpressRoute 技術先決條件與路由 交叉驗證確認。
Titan 科技在美國芝加哥與英國倫敦各設有一處地端資料中心,且兩處機房皆已分別透過當地的電信夥伴建立了連接至 Azure 的 ExpressRoute 專線。現在 Titan 科技希望「芝加哥機房能直接與倫敦機房互通內部數據」,且不希望自建跨大西洋的跨國專線。
請問架構師應啟用哪一項 ExpressRoute 功能以達成此目標?
【關鍵字識別】:connect on-premises networks together(將不同地端機房互聯)、xisting ExpressRoute circuits(現有專線路徑)。
【核心考點定位】:ExpressRoute Global Reach 的核心用途。
【陷阱識破】:Traffic Manager 是 DNS 導流;VNet Peering 只管雲端 VNet;Application Gateway 是 Web 反向代理。
【關聯官方最佳實踐】:ExpressRoute Global Reach 正是微軟專為「跨國地端資料中心互通」設計的解決方案,讓多條 ExpressRoute 線路透過微軟遍布全球的高速私有光纖骨幹互聯,地端機房數據可以直接在微軟網路上跨洋傳輸。正解為 A。
來源與驗證:改寫自 ExamTopics 社群專線進階考點;並經 Microsoft Learn:什麼是 ExpressRoute Global Reach 交叉驗證確認。
⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q33 改編),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,保留原題核心雙選結構與專屬子網路概念。
Titan 科技在 Azure VNet 中已部署了多台虛擬機器。目前架構團隊正在實施一套混合雲連線方案,旨在讓 Titan 地端辦公室內的員工電腦能夠透過 VPN 與 Azure 上的虛擬機器安全通訊。
請問在 Azure 虛擬網路端,架構師必須建立哪兩項資源?(每選對一項得一分,請選兩項)
【關鍵字識別】:on-premises communicate to Azure VMs(地端與 Azure VM 通訊)、VPN solution、 wo Azure resources must be created(必須建立哪兩項資源)。
【核心考點定位】:部署 Azure VPN 閘道的絕對先決條件。
【陷阱識破】:負載平衡器(B)與應用程式閘道(C)是用於內部工作負載分流,而非混合雲網路通訊閘道;Traffic Manager(E)是 DNS 負載平衡。
【逐一排除干擾項】:
【關聯官方最佳實踐】:要建立混合雲 VPN 連線,Azure VNet 端必須包含代表 VPN 硬體/軟體終端的 Virtual Network Gateway (A);而該閘道必須部署於名稱嚴格限定為 GatewaySubnet (D) 的專屬子網路中。正解為 A、D。
來源與驗證:改寫自 2020 gratisexam Q33;並經 Microsoft Learn:關於 VPN 閘道設定與 GatewaySubnet 交叉驗證確認。
⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q111 改編),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,涵蓋混合雲連線核心定義。
請評估下列關於混合雲(Hybrid Cloud)與 Azure 連線機制的陳述是否正確:
請問這三個陳述的正確性分別為何?
【關鍵字識別】:Hybrid Cloud concept(混合雲概念)、Extend computing resources(擴展運算資源)、must traverse public internet(必須走公網)。
【核心考點定位】:Describe Cloud Concepts 中的混合雲定義與連線選項。
【逐項拆解分析】:
【最終判定】:否、是、否。正解為 B。
來源與驗證:改寫自 2020 gratisexam Q111;並經 Microsoft Learn:什麼是混合雲? 交叉驗證確認。
為了幫助具備 AWS 背景(CLF-C02 / SAA-C03)的架構師建立無縫的雙向思維遷移,我們整合 cxcxc-io 雲端架構圖庫 與 Gemini 深度研究報告,精選 2 題高頻經典混合雲架構題進行深度對照演練:
AWS 考題情境:
某跨國企業在 AWS 與地端 IDC 之間建立了 1 Gbps 的 AWS Direct Connect (DX) 專線以傳輸核心業務數據。為防範海底電纜挖斷或電信夥伴機房故障等突發事件,架構師需要設計一套符合成本效益且具備自動故障轉移(Automatic Failover)能力的備援連線方案。應如何設計?
A. 另簽訂一家不同的電信提供商,再拉一條同規格的 Direct Connect 專線
B. 建立 AWS Site-to-Site VPN 連線至現有的 Virtual Private Gateway (VGW),並在兩條路徑啟用 BGP 動態路由,透過 AS-Path Prepending 設定專線為主路徑、VPN 為備援路徑
C. 建立 VPC Peering 並配置靜態路由
D. 在地端與 AWS 各部署一台 EC2 執行開源軟體進行封包鏡像備援
- AWS 解題思維:正確答案為 B。在
cxcxc-io的 VPC 混合雲架構筆記中,地端機房透過 Customer Gateway (CGW) 與 AWS 端的 Virtual Private Gateway (VGW) 建立 Site-to-Site VPN 是性價比最高的備援方案。透過 BGP 宣告路由,正常時 DX 優先權高於 VPN;當 DX 斷線時,BGP 路由自動倒換至 VPN 隧道,達到無感容錯移轉。- 🔄 Azure 知識映射:這正是 Azure 官方最推薦的 Enterprise Failover 架構!
- AWS Customer Gateway (CGW) ➔ Azure Local Network Gateway (LNG)
- AWS Virtual Private Gateway (VGW) ➔ Azure Virtual Network Gateway (VPN Gateway)
- AWS Direct Connect ➔ Azure ExpressRoute
兩朵雲連底層使用的路由動態協定都一模一樣:皆依靠 BGP (Border Gateway Protocol) 進行線路健康探測與路由加權切換!
AWS 考題情境:
某政府監管機構審計公司的 AWS 基礎架構,指出所有流經網路的敏感個人資料(PII)均必須採用傳輸中加密(In-Transit Encryption)。資深工程師宣稱:「我們已經拉了 AWS Direct Connect 實體專線,因此傳輸在線路上的所有數據都已經由 AWS 自動加密,無需額外配置。」該工程師的主張是否正確?
A. 正確,Direct Connect 是專有物理線路,AWS 預設提供 AES-256 全程硬體加密
B. 不正確,Direct Connect 預設不加密,若需加密必須在專線上層疊 MACsec 或建立 IPsec VPN 隧道
C. 正確,只要封包進入專線,所有未授權設備皆無法讀取,等同於自動加密
D. 不正確,Direct Connect 僅支援明文 HTTP 傳輸,不支援任何加密機制
- AWS 解題思維:正確答案為 B。Direct Connect 只是物理/二層隔離,預設完全沒有封包內容加密。若需合規加密,必須在支援的線路上啟用 IEEE 802.1AE MACsec,或者在 Direct Connect 專線上再建一條 IPsec VPN。
- 🔄 Azure 知識映射:這正是 Gemini 深度研究報告所警告的「四大高頻陷阱:關鍵字絕對化」! 在 AZ-900 考場上,凡是看到「ExpressRoute 自動為您加密所有連線封包」的選項,一律是絕對化錯誤陷阱!Azure ExpressRoute 同樣是電信專線,預設是明文傳輸;微軟官方同樣要求:若需傳輸加密,客戶必須自行在 ExpressRoute 上配置 MACsec(點對點硬體加密)或掛載 Site-to-Site VPN 進行雙重封裝。
┌──────────────────────────────────────────────────────────┐
│ cxcxc-io 混合雲連線對照:AWS DX+VPN vs Azure ER+VPN │
├──────────────────────────────────────────────────────────┤
│ AWS 容錯移轉模型 (Direct Connect + Site-to-Site VPN) │
│ [On-Prem CGW] ═════(主要: Direct Connect 私有專線)═════► │
│ [地端客戶閘道] ┄┄┄┄┄(備援: S2S VPN IPsec 隧道)┄┄┄┄┄┄┄┄► │
│ ▼ │
│ [AWS Virtual Private Gateway / TGW] │
│ │
│ Azure 容錯移轉模型 (ExpressRoute + VPN Gateway) │
│ [On-Premises] ═════(主要: ExpressRoute 私有專線)══════► │
│ [Local Net GW]┄┄┄┄┄(備援: S2S VPN Gateway 隧道)┄┄┄┄┄┄► │
│ ▼ │
│ [Azure GatewaySubnet 專屬閘道] │
│ │
│ • 核心共通:依賴 BGP 動態路由進行自動容錯切換 │
│ • 陷阱防範:專線預設皆不加密,需另配置 MACsec 或 VPN │
└──────────────────────────────────────────────────────────┘
| 項目 | 內容 |
|---|---|
| 對應課程章節 | 第 2 章 ▸ VNet Peering、VPN Gateway vs ExpressRoute(p91–92)+ 第 1 章 ▸ 混合雲(p58–59) |
| 官方考綱領域 | Describe Azure Architecture & Services(占比 35–40%)+ Describe Cloud Concepts(占比 25–30%) |
| 課程涵蓋範圍 | VNet Peering 基本觀念、VPN Gateway 與 ExpressRoute 粗略對比、混合雲定義 |
| 本文補充範圍 | GatewaySubnet 命名規範與 IP 配置限制;Local Network Gateway (LNG) 之設定邏輯;ExpressRoute 專用線路架構與「預設不加密」關鍵陷阱;ExpressRoute Global Reach 跨國直連;AWS Direct Connect 深度對照;ExpressRoute + VPN Failover 雙主動備援最佳實踐 |
⚠️ 課程缺口說明:課程教材在 p91–92 僅以簡短一頁條列 VPN Gateway 與 ExpressRoute 的名稱,未深入解說 GatewaySubnet 的配置鐵律、Local Network Gateway 的用途,以及專線未加密的原廠高頻考點。本文已依據微軟官方 Microsoft Learn 標準予以完整補齊。
混合雲天塹接通後,Titan 科技面臨的下一個架構挑戰是:當海量流量湧入雲端要塞時,如何智慧化調度分散壓力?
明天進入 Phase 2 的終局收官戰:Day 14:Azure Load Balancer & Application Gateway!我們將從網路第 4 層(L4 TCP/UDP)與第 7 層(L7 HTTP/HTTPS)的本質差異出發,拆解 Azure 負載平衡四強(Load Balancer、Application Gateway、Front Door、Traffic Manager)的選型矩陣,徹底掌握 URL 路由、WAF 整合與全球流量調度的精髓!