iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
Build on Google AI

使用gemini 準備 az-900系列 第 13

使用gemini 準備AZ-900 Day13 Azure ExpressRoute & VPN GateWay

  • 分享至 

  • xImage
  •  

【Day 13】Azure ExpressRoute & VPN Gateway:混合雲天塹之橋 feat. AWS 雙強對照

系列專欄:從 AWS 視角征服 Azure:AZ-900 30 天通關實戰
難度指數:★★★★☆
核心考點:VPN Gateway(Site-to-Site / Point-to-Site / VNet-to-VNet)、專屬子網路 GatewaySubnet 命名與限制、IPsec/IKE 公網加密通道、Azure ExpressRoute 私有專線(不經公網、預設不加密、高頻寬低延遲)、Local Network Gateway (LNG) 定位、ExpressRoute Direct 與 ExpressRoute Global Reach、AWS Direct Connect ↔ ExpressRoute 深度對照、VPN 備援容錯移轉(Failover)架構、混合雲數據傳輸計費邊界。

🎯 前言與今日目標

Day 11 與 Day 12 我們替 Titan 科技劃出了 VNet 疆域並立起 NSG/ASG 的安全城牆;但在現代企業真實世界中,沒有一間大型企業能在一夕之間將所有機房伺服器全部砍掉重練搬上公有雲。Titan 科技的金融帳戶主機、ERP 歷史資料庫以及法規限制不得離境的專有硬體,依然穩穩座落在地端資料中心(On-Premises Data Center)中。

如何將這兩座孤島串接起來,打造順暢無阻的「混合雲(Hybrid Cloud)」架構?

在 AWS 生態系中,架構師熟練於建立 AWS Site-to-Site VPN 與拉一條 AWS Direct Connect (DX) 實體專線。轉戰 Azure 後,對應的王牌服務正是 Azure VPN GatewayAzure ExpressRoute。然而,許多剛接觸 Azure 的雲端工程師常在此跌入兩個原廠高頻陷阱:

  1. 「專線等於絕對安全加密」的幻覺:以為拉了 ExpressRoute 就天生自帶加密,殊不知它走的是電信商提供的私有二/三層線路,預設根本未對封包內容加密
  2. 專屬子網路 GatewaySubnet 的配置地雷:在 Azure 中要部署 VPN 或 ExpressRoute 閘道,必須先建立名為 GatewaySubnet 的專屬子網路,且絕不能把一般 VM 放進去。

今天的目標是徹底拆解 Azure 混合雲連線雙雄:掌握 VPN Gateway 三種連線拓撲ExpressRoute 專線技術與不加密本質Local Network Gateway 的設定意義,以及如何以 ExpressRoute 為主、VPN Gateway 為備援 打造金融級的高可用容錯架構。

📚 Part 1:0.5 小時觀念裝備(AWS ↔ Azure 深度對照)

📐 雙雲混合雲連線拓撲架構圖

Titan 地端機房 (On-Premises Data Center) ┌─────────────────────────────────────┐ │ • 核心帳務資料庫 (Core DB) │ │ • 企業 ERP / 地端內部系統 │ └──────────────────┬──────────────────┘ │ ┌────────────────────┴────────────────────┐ │ │ 【走公網 + 強制加密】 【私有專線 + 不經公網】 Site-to-Site VPN ExpressRoute (IPsec/IKE 加密,走公網) (專屬線路,電信商直連) │ │ ▼ ▼ ┌───────────────────┐ ┌──────────────────────┐ │ Public Internet │ │ Telco / Partner Edge │ │ (網際網路不可預測)│ │ (專屬私有電信迴路) │ └─────────┬─────────┘ └──────────┬───────────┘ │ │ └────────────────────┬────────────────────┘ │ ▼ ┌───────────────────────────────────────────────────────────┐ │ Azure 虛擬網路 (VNet: 10.100.0.0/16) │ │ ┌───────────────────────────────────────────────────────┐ │ │ │ 專屬閘道子網路 (GatewaySubnet: 10.100.255.0/27) │ │ │ │ ┌──────────────────────┐ ┌──────────────────────┐ │ │ │ │ │ VPN Gateway │ │ ExpressRoute Gateway │ │ │ │ │ │ (虛擬網路閘道器) │ │ (專線線路閘道器) │ │ │ │ │ └──────────────────────┘ └──────────────────────┘ │ │ │ └───────────────────────────┬───────────────────────────┘ │ │ │ 內部路由 (VNet Routing) │ │ ▼ │ │ ┌───────────────────────────────────────────────────────┐ │ │ │ 工作負載子網路 (Workload Subnet: 10.100.1.0/24) │ │ │ │ • 雲端業務應用 VM / 容器微服務叢集 │ │ │ └───────────────────────────────────────────────────────┘ │ └───────────────────────────────────────────────────────────┘

讀圖方式:地端機房要連接 Azure VNet,有兩條路徑可選。左側走 Site-to-Site VPN,封包經由公開網際網路傳輸,全程由 IPsec/IKE 加密;右側走 ExpressRoute,透過電信夥伴(Partner)建立專屬二/三層私有迴路,完全不經過公開網際網路。兩者進入 Azure 時,都必須降落在專屬的 GatewaySubnet 之中。

📐 AWS Direct Connect vs Azure ExpressRoute 深度對比

┌────────────┬──────────────────────────────┬──────────────────────────────┐ │ 比較維度 │ AWS Direct Connect (DX) │ Azure ExpressRoute (專線) │ ├────────────┼──────────────────────────────┼──────────────────────────────┤ │ 連線本質 │ 專用實體私有連線 │ 專用實體私有連線 (Layer 3) │ │ 穿越公網 │ 否,完全繞過公網 │ 否,完全繞過公開網際網路 │ │ 預設加密 │ 否(需另配 MACsec 或 VPN) │ 否(需另配 MACsec 或 VPN) │ │ 連線頻寬 │ 1 Gbps / 10 Gbps / 100 Gbps │ 50 Mbps 至 100 Gbps (Direct) │ │ 延遲與穩定 │ 極低延遲、高可靠 SLA 保證 │ 極低延遲、最高 99.95% SLA │ │ 路由協定 │ BGP (Border Gateway Protocol)│ BGP (Border Gateway Protocol)│ │ 全球互聯 │ Direct Connect Gateway │ ExpressRoute Global Reach │ │ 落地子網路 │ 無特殊命名限制 │ 必須命名為 GatewaySubnet │ └────────────┴──────────────────────────────┴──────────────────────────────┘

💡 架構師重點筆記:兩大雲端巨頭在專線設計上的哲學高度一致:「私有專線(Private Circuit)提供的是頻寬與延遲的物理保障,而非封包 payload 的自動加密」!如果法規要求連專線傳輸也必須加密,Azure 官方支援在 ExpressRoute 之上再疊加 MACsec(點對點硬體加密)IPsec VPN 加密通道

🧱 混合雲連線核心機制與原廠架構重點

1. Azure VPN Gateway(虛擬網路閘道)

VPN Gateway 透過公用網際網路在 Azure 虛擬網路與地端機房(或遠端員工電腦)之間傳送加密流量,主要支援三種拓撲:

  • Site-to-Site (S2S) VPN:地端辦公室/機房防火牆與 Azure 之間的站對站連線。地端設定由 Local Network Gateway (LNG) 代表,定義地端公用 IP 與內部 CIDR 網段。
  • Point-to-Site (P2S) VPN:遠端出差員工的筆電透過 VPN 用戶端(如 OpenVPN、IKEv2)單機接入 Azure VNet。
  • VNet-to-VNet VPN:兩個 Azure VNet 之間透過 VPN 閘道互通(但若在同一個或不同 Region,微軟官方更推薦延遲更低、頻寬更大且免管閘道的 VNet Peering)。

2. GatewaySubnet 專屬子網路規範(必考細節!)

  • 必須精確命名為 GatewaySubnet,大小寫不得有誤。
  • 嚴禁在此子網路內建立任何一般 VM 或其他工作負載
  • 子網路大小建議至少 /27(微軟推薦,以確保未來配置 ExpressRoute 與 VPN 閘道並存時有足夠 IP)。
  • 不可在此子網路掛載自訂 NSG,避免封鎖了閘道內部管理流量。

3. Azure ExpressRoute(專屬私有專線)

  • 不經過網際網路:透過連線合作夥伴(如 Equinix、中華電信、AT&T)直接將客戶網路接入微軟全球骨幹邊界路由器(Microsoft Enterprise Edge, MSEE)。
  • 極高可靠性與低延遲:提供高達 99.95% 的連線 SLA,且線路不因公網壅塞而抖動。
  • 三種對等互連(Peering)型態
    • Azure Private Peering:連線至私有 VNet 內部資源(VM、內部服務)。
    • Microsoft Peering:連線至 Microsoft 365、Azure 公用 PaaS 服務(如 Storage、SQL)。
  • ExpressRoute Global Reach:若企業在不同大洲(如台北機房與法蘭克福機房)各拉了一條 ExpressRoute 連入 Azure,可透過啟用 Global Reach 讓兩座地端機房透過微軟的全球私有光纖骨幹直接對傳數據,無需自建昂貴的跨國 MPLS 專線!

📖 AZ-900 核心名詞解釋與速查

  • VPN Gateway (虛擬網路閘道器):在 Azure VNet 邊界提供透過網際網路進行跨單位加密連線(S2S/P2S)的託管 PaaS 資源。
  • Azure ExpressRoute (高速私有專線):不經由網際網路、透過電信商直連 Microsoft Cloud 的高頻寬、低延遲專屬線路服務。
  • GatewaySubnet (閘道專屬子網路):專供 VPN Gateway 與 ExpressRoute Gateway 內部虛擬機器實體部署的保留子網路,不可放置一般 VM。
  • Local Network Gateway (LNG,本地網路閘道):Azure 中的虛擬物件,代表「地端防火牆/路由器」的公網 IP 與地端私有網段定義。
  • ExpressRoute Global Reach:將多條獨立的 ExpressRoute 專線互聯,使跨國地端資料中心能藉由微軟骨幹網直接互通。
  • Point-to-Site (P2S,點對站):讓個別端點設備(如員工筆電)單獨以加密通道撥入 Azure VNet。
  • Site-to-Site (S2S,站對站):讓地端整個機房網段與 Azure VNet 建立透明互通的常態性 IPsec 加密通道。

🎮 Part 2:1 小時實戰情境 Role-Play

🏛️ 情境背景:Titan 科技金融核心系統的混合雲連線決策

Titan 科技正在進行企業成立以來最大的雲端遷移戰役:將自建機房內的「即時撮合金融交易核心」與 Azure 雲端微服務進行混合雲整合。資安長(CISO)與合規長共同簽署了一份極度嚴格的連線需求規範書:

  1. 傳輸路徑硬性限制:金融交易封包極度機密,嚴格禁止傳輸路徑穿過「公開網際網路(Public Internet)」,即使封包有加密也絕不允許經由公共路由轉發。
  2. 網路延遲與可靠性:交易系統每秒並發高達數十萬筆,要求封包延遲必須穩定在毫秒級,且服務水準協定(SLA)要求達到 99.95% 以上。
  3. 備援架構考量:在實體專線施工完成前或遭遇不可抗力之海纜斷線時,需有一套具備加密保護的應急連線備案。

在架構評審委員會上,幾位工程師提出了不同的連線提案。身為首席雲端架構師,你需要為 Titan 科技做出正確的技術裁決。

🧩 決策任務

針對 Titan 科技「封包絕對不能經過公開網際網路、要求低延遲穩定 SLA」的正式生產連線需求,應選擇哪一項 Azure 服務作為主幹?

  • A. 部署 Azure VPN Gateway(Site-to-Site VPN),因為它強制使用 IPsec/IKE 加密,是公認最安全的通道。
  • B. 採購 Azure ExpressRoute 專線,透過電信連線合作夥伴建立私有連線,完全不經過公開網際網路,並提供低延遲與 99.95% 連線 SLA。
  • C. 設定 VNet Peering,因為 VNet Peering 走微軟私有骨幹且速度最快,可以直接把地端機房當作另一個 VNet 連接。
  • D. 為 Azure VM 配置 Public IP,並在 NSG 中僅放行 Titan 地端機房的固定公網 IP 進行直連。

🎯 解題拆解與解析

✅ 正解:B. 採購 Azure ExpressRoute 專線

❌ 深入陷阱拆解:逐一剖析為什麼其他選項致命

  • ❌ 選項 A 致命陷阱(VPN Gateway 穿越公網)
    這是 AZ-900 考場上最常見的第一大陷阱!許多人看到「IPsec 加密通道」就直覺認為最安全。但 VPN Gateway 的底層運作機制是在「公開網際網路(Public Internet)」上建立隧道。無論加密強度多高,封包依然穿梭在公共 ISP 路由之間,延遲會受到公網壅塞與路由跳轉影響,且直接違反了金融合規中「嚴禁經過公開網際網路」的硬性前提
  • ❌ 選項 C 致命陷阱(VNet Peering 的適用邊界)
    VNet Peering 確實不經公網且延遲極低,但它的核心限制是:只能連接「Azure 虛擬網路 (VNet)」與「另一個 Azure 虛擬網路」!地端機房是物理機房與實體交換機,並不是 Azure 雲端上的 VNet 資源,因此物理上完全無法直接對地端發起 VNet Peering。
  • ❌ 選項 D 致命陷阱(公網暴露與合規破產)
    直接讓 Azure VM 綁定 Public IP 並以公網互通,雖然可以用 NSG 限制來源 IP,但流量仍完全裸露於公網傳輸,既無專用頻寬保障,更有遭受 DDoS 與中間人探測的巨大資安風險,金融合規審計將直接被判定為重大違規。

💡 架構師深化思維:金融級雙重高可用(Failover)架構

在成熟的企業級架構中,最佳實踐通常是:

  1. 主要連線路徑:採用 ExpressRoute,承載所有低延遲的核心業務與資料庫同步流量。
  2. 災備容錯移轉路徑:同時建立一條 Site-to-Site VPN Gateway 作為備援線路。
    當 ExpressRoute 電信端線路突發中斷時,透過 BGP 路由權重自動切換至 VPN 加密通道,確保業務永不下線!

🎯 Part 3:AZ-900 精選高頻真題解析 + AWS SAA / CLF 雙雲概念連動

本節精選 5 題核心真題(3 題 ExamTopics 高頻題 + 2 題 gratisexam 歷史題庫題),全數改寫為 Titan 科技實戰情境,剔除已退役技術,並依照原廠思維鏈進行拆解。


📝 AZ-900 真題 1:完全隔離於公網之外的專屬連線方式(ExamTopics Q201/Q387 改編)

題目情境

Titan 科技的大數據團隊需要每天將超過 50 TB 的歷史交易日誌從地端資料中心上傳到 Azure 儲存庫。資安與網路團隊要求該傳輸路徑必須滿足以下條件:

  1. 連線必須為專屬私有通道,完全不穿越任何公開網際網路
  2. 具備高達 10 Gbps 的高頻寬傳輸能力,並有原廠保證的高可用性 SLA。

請問架構師應推薦採用哪一項服務?

  • A. 點對站虛擬私人網路 (Point-to-Site VPN)
  • B. 站對站虛擬私人網路 (Site-to-Site VPN)
  • C. Azure 專用通道 (Azure ExpressRoute)
  • D. 虛擬網路對等互連 (Virtual Network Peering)

架構師推理思維鏈

  • 【關鍵字識別】:dedicated private connection(專屬私有連線)、does not traverse public internet(不穿越公開網際網路)、high bandwidth(高頻寬)。

  • 【核心考點定位】:ExpressRoute 與各類 VPN 的根本本質區分。

  • 【陷阱識破】:Point-to-Site 與 Site-to-Site VPN 的封包雖然經過強加密,但物理上依然在 Public Internet 上傳輸;VNet Peering 不能用來連接地端機房。

  • 【逐一排除干擾項】

    • 選項 A 是單機電腦撥入 Azure,走公網。
    • 選項 B 是機房防火牆對接,走公網。
    • 選項 D 是 VNet 之間的互連機制。
  • 【關聯官方最佳實踐】:ExpressRoute 透過電信商直連微軟邊界路由器,完全繞過公網,滿足不經公網與超大頻寬的雙重需求。正解為 C

  • 來源與驗證:改寫自 ExamTopics 社群高頻回報真題(Q201/Q387,社群支持率 98%);並經 Microsoft Learn:ExpressRoute 概觀 交叉驗證確認。


📝 AZ-900 真題 2:ExpressRoute 運作特徵與網路分層概念(ExamTopics Q157 改編)

題目情境

在架構規劃會議上,網路工程師針對 Azure ExpressRoute 的技術特性進行了討論。請問下列關於 ExpressRoute 的描述中,哪一項是正確的?

  • A. ExpressRoute 運作於 OSI 網路第 7 層(應用層),並提供主機名稱導向的 URL 路由功能。
  • B. ExpressRoute 透過電信合作夥伴提供私有連接,運作於第 3 層(網路層)並使用 BGP 動態路由協定交換路由資訊。
  • C. ExpressRoute 在專屬線路上傳輸的所有資料封包,預設皆由微軟自動啟用 AES-256 全程加密。
  • D. ExpressRoute 的連線費用中,所有從 Azure 傳出到地端機房的資料(Outbound Data Transfer)皆為永久免費。

架構師推理思維鏈

  • 【關鍵字識別】:ExpressRoute characteristics(ExpressRoute 特性)、OSI layer(網路層級)、default encryption(預設加密陷阱)。

  • 【核心考點定位】:ExpressRoute 的網路分層架構與預設不加密特徵。

  • 【陷阱識破】

    • 陷阱 1:ExpressRoute 是 L3 路由傳輸,不是 L7 應用閘道。
    • 陷阱 2:ExpressRoute 預設不加密(No default encryption),此為 AZ-900 與 AZ-104 原廠最愛考的觀念題。
    • 陷阱 3:Azure 的資料傳入(Inbound)免費,但資料傳出(Outbound Egress)除特定 Unlimited 計費方案外均需收費。
  • 【逐一排除干擾項】

    • 選項 A 混淆了 Application Gateway 的 L7 功能。
    • 選項 C 錯在「預設自動加密」,專線預設是明文傳輸。
    • 選項 D 錯在雲端資料傳出定價機制。
  • 【關聯官方最佳實踐】:ExpressRoute 連線是客戶網路與微軟雲之間的標準 Layer 3 IP 連線,必須透過 BGP 協定交換內部路由。正解為 B

  • 來源與驗證:改寫自 ExamTopics 高頻真題(Q157,Layer 3 BGP 考點);並經 Microsoft Learn:ExpressRoute 技術先決條件與路由 交叉驗證確認。


📝 AZ-900 真題 3:跨國機房透過微軟全球骨幹互聯(ExamTopics Global Reach 改編)

題目情境

Titan 科技在美國芝加哥與英國倫敦各設有一處地端資料中心,且兩處機房皆已分別透過當地的電信夥伴建立了連接至 Azure 的 ExpressRoute 專線。現在 Titan 科技希望「芝加哥機房能直接與倫敦機房互通內部數據」,且不希望自建跨大西洋的跨國專線。

請問架構師應啟用哪一項 ExpressRoute 功能以達成此目標?

  • A. Azure ExpressRoute Global Reach
  • B. Azure 流量管理員 (Azure Traffic Manager)
  • C. Azure 虛擬網路對等互連 (VNet Peering)
  • D. Azure 應用程式閘道 (Application Gateway)

架構師推理思維鏈

  • 【關鍵字識別】:connect on-premises networks together(將不同地端機房互聯)、xisting ExpressRoute circuits(現有專線路徑)。

  • 【核心考點定位】:ExpressRoute Global Reach 的核心用途。

  • 【陷阱識破】:Traffic Manager 是 DNS 導流;VNet Peering 只管雲端 VNet;Application Gateway 是 Web 反向代理。

  • 【關聯官方最佳實踐】ExpressRoute Global Reach 正是微軟專為「跨國地端資料中心互通」設計的解決方案,讓多條 ExpressRoute 線路透過微軟遍布全球的高速私有光纖骨幹互聯,地端機房數據可以直接在微軟網路上跨洋傳輸。正解為 A

  • 來源與驗證:改寫自 ExamTopics 社群專線進階考點;並經 Microsoft Learn:什麼是 ExpressRoute Global Reach 交叉驗證確認。


📝 AZ-900 真題 4:地端與 Azure 虛擬機通訊的前置資源配置(2020 gratisexam Q33 改編)

⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q33 改編),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,保留原題核心雙選結構與專屬子網路概念。

題目情境

Titan 科技在 Azure VNet 中已部署了多台虛擬機器。目前架構團隊正在實施一套混合雲連線方案,旨在讓 Titan 地端辦公室內的員工電腦能夠透過 VPN 與 Azure 上的虛擬機器安全通訊。

請問在 Azure 虛擬網路端,架構師必須建立哪兩項資源?(每選對一項得一分,請選兩項)

  • A. 虛擬網路閘道 (Virtual Network Gateway)
  • B. 負載平衡器 (Azure Load Balancer)
  • C. 應用程式閘道 (Application Gateway)
  • D. 閘道子網路 (GatewaySubnet)
  • E. 流量管理員設定檔 (Traffic Manager Profile)

架構師推理思維鏈

  • 【關鍵字識別】:on-premises communicate to Azure VMs(地端與 Azure VM 通訊)、VPN solution、 wo Azure resources must be created(必須建立哪兩項資源)。

  • 【核心考點定位】:部署 Azure VPN 閘道的絕對先決條件。

  • 【陷阱識破】:負載平衡器(B)與應用程式閘道(C)是用於內部工作負載分流,而非混合雲網路通訊閘道;Traffic Manager(E)是 DNS 負載平衡。

  • 【逐一排除干擾項】

    • 選項 B、C、E 均非 VPN 站對站/點對站連線的必要網路基礎結構元件。
  • 【關聯官方最佳實踐】:要建立混合雲 VPN 連線,Azure VNet 端必須包含代表 VPN 硬體/軟體終端的 Virtual Network Gateway (A);而該閘道必須部署於名稱嚴格限定為 GatewaySubnet (D) 的專屬子網路中。正解為 A、D

  • 來源與驗證:改寫自 2020 gratisexam Q33;並經 Microsoft Learn:關於 VPN 閘道設定與 GatewaySubnet 交叉驗證確認。


📝 AZ-900 真題 5:混合雲架構擴展內部運算資源(2020 gratisexam Q111 改編)

⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q111 改編),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,涵蓋混合雲連線核心定義。

題目情境

請評估下列關於混合雲(Hybrid Cloud)與 Azure 連線機制的陳述是否正確:

  1. 陳述一:企業必須先在本地建構完備的私有雲(Private Cloud),才能與 Azure 建立混合雲架構。
  2. 陳述二:企業可以透過設定 VPN Gateway 或 ExpressRoute,使用公有雲的運算資源來擴展其內部網路的運算能力。
  3. 陳述三:在混合雲模型中,企業內部機房與 Azure 之間的所有網路傳輸,皆必須經由公開網際網路進行傳送。

請問這三個陳述的正確性分別為何?

  • A. 陳述一:是|陳述二:是|陳述三:否
  • B. 陳述一:否|陳述二:是|陳述三:否
  • C. 陳述一:否|陳述二:是|陳述三:是
  • D. 陳述一:是|陳述二:否|陳述三:否

架構師推理思維鏈

  • 【關鍵字識別】:Hybrid Cloud concept(混合雲概念)、Extend computing resources(擴展運算資源)、must traverse public internet(必須走公網)。

  • 【核心考點定位】:Describe Cloud Concepts 中的混合雲定義與連線選項。

  • 【逐項拆解分析】

    • 陳述一(否):企業不一定要有專屬私有雲(如 OpenStack / Azure Stack),傳統的地端伺服器或 IDC 傳統虛擬化機房,只要能透過 VPN 或專線互通,就是標準的混合雲。
    • 陳述二(是):這正是混合雲的核心價值(雲端擴展 Cloud Bursting),本地算力不足時動態利用 Azure VM 算力。
    • 陳述三(否):因為有 ExpressRoute 的存在,混合雲流量完全可以做到「不經過公開網際網路」。
  • 【最終判定】:否、是、否。正解為 B

  • 來源與驗證:改寫自 2020 gratisexam Q111;並經 Microsoft Learn:什麼是混合雲? 交叉驗證確認。


💡 AWS SAA-C03 / CLF-C02 概念補充與雙雲考點連動演練

為了幫助具備 AWS 背景(CLF-C02 / SAA-C03)的架構師建立無縫的雙向思維遷移,我們整合 cxcxc-io 雲端架構圖庫Gemini 深度研究報告,精選 2 題高頻經典混合雲架構題進行深度對照演練:

📌 【AWS 經典考題 1】混合雲容錯移轉:Direct Connect + VPN 備援架構(SAA-C03 高頻架構題)

AWS 考題情境
某跨國企業在 AWS 與地端 IDC 之間建立了 1 Gbps 的 AWS Direct Connect (DX) 專線以傳輸核心業務數據。為防範海底電纜挖斷或電信夥伴機房故障等突發事件,架構師需要設計一套符合成本效益且具備自動故障轉移(Automatic Failover)能力的備援連線方案。應如何設計?
A. 另簽訂一家不同的電信提供商,再拉一條同規格的 Direct Connect 專線
B. 建立 AWS Site-to-Site VPN 連線至現有的 Virtual Private Gateway (VGW),並在兩條路徑啟用 BGP 動態路由,透過 AS-Path Prepending 設定專線為主路徑、VPN 為備援路徑
C. 建立 VPC Peering 並配置靜態路由
D. 在地端與 AWS 各部署一台 EC2 執行開源軟體進行封包鏡像備援

  • AWS 解題思維:正確答案為 B。在 cxcxc-io 的 VPC 混合雲架構筆記中,地端機房透過 Customer Gateway (CGW) 與 AWS 端的 Virtual Private Gateway (VGW) 建立 Site-to-Site VPN 是性價比最高的備援方案。透過 BGP 宣告路由,正常時 DX 優先權高於 VPN;當 DX 斷線時,BGP 路由自動倒換至 VPN 隧道,達到無感容錯移轉。
  • 🔄 Azure 知識映射這正是 Azure 官方最推薦的 Enterprise Failover 架構
    • AWS Customer Gateway (CGW) ➔ Azure Local Network Gateway (LNG)
    • AWS Virtual Private Gateway (VGW) ➔ Azure Virtual Network Gateway (VPN Gateway)
    • AWS Direct Connect ➔ Azure ExpressRoute
      兩朵雲連底層使用的路由動態協定都一模一樣:皆依靠 BGP (Border Gateway Protocol) 進行線路健康探測與路由加權切換!

📌 【AWS 經典考題 2】專線安全與加密本質陷阱(CLF-C02 / SAA-C03 必考陷阱題)

AWS 考題情境
某政府監管機構審計公司的 AWS 基礎架構,指出所有流經網路的敏感個人資料(PII)均必須採用傳輸中加密(In-Transit Encryption)。資深工程師宣稱:「我們已經拉了 AWS Direct Connect 實體專線,因此傳輸在線路上的所有數據都已經由 AWS 自動加密,無需額外配置。」該工程師的主張是否正確?
A. 正確,Direct Connect 是專有物理線路,AWS 預設提供 AES-256 全程硬體加密
B. 不正確,Direct Connect 預設不加密,若需加密必須在專線上層疊 MACsec 或建立 IPsec VPN 隧道
C. 正確,只要封包進入專線,所有未授權設備皆無法讀取,等同於自動加密
D. 不正確,Direct Connect 僅支援明文 HTTP 傳輸,不支援任何加密機制

  • AWS 解題思維:正確答案為 B。Direct Connect 只是物理/二層隔離,預設完全沒有封包內容加密。若需合規加密,必須在支援的線路上啟用 IEEE 802.1AE MACsec,或者在 Direct Connect 專線上再建一條 IPsec VPN。
  • 🔄 Azure 知識映射這正是 Gemini 深度研究報告所警告的「四大高頻陷阱:關鍵字絕對化」! 在 AZ-900 考場上,凡是看到「ExpressRoute 自動為您加密所有連線封包」的選項,一律是絕對化錯誤陷阱!Azure ExpressRoute 同樣是電信專線,預設是明文傳輸;微軟官方同樣要求:若需傳輸加密,客戶必須自行在 ExpressRoute 上配置 MACsec(點對點硬體加密)或掛載 Site-to-Site VPN 進行雙重封裝。
┌──────────────────────────────────────────────────────────┐
│ cxcxc-io 混合雲連線對照:AWS DX+VPN vs Azure ER+VPN      │
├──────────────────────────────────────────────────────────┤
│ AWS 容錯移轉模型 (Direct Connect + Site-to-Site VPN)     │
│ [On-Prem CGW] ═════(主要: Direct Connect 私有專線)═════► │
│ [地端客戶閘道] ┄┄┄┄┄(備援: S2S VPN IPsec 隧道)┄┄┄┄┄┄┄┄►  │
│                       ▼                                  │
│              [AWS Virtual Private Gateway / TGW]         │
│                                                          │
│ Azure 容錯移轉模型 (ExpressRoute + VPN Gateway)          │
│ [On-Premises] ═════(主要: ExpressRoute 私有專線)══════►  │
│ [Local Net GW]┄┄┄┄┄(備援: S2S VPN Gateway 隧道)┄┄┄┄┄┄►   │
│                       ▼                                  │
│              [Azure GatewaySubnet 專屬閘道]              │
│                                                          │
│ • 核心共通:依賴 BGP 動態路由進行自動容錯切換            │
│ • 陷阱防範:專線預設皆不加密,需另配置 MACsec 或 VPN     │
└──────────────────────────────────────────────────────────┘

📐 Part 4:以戰代訓課程對照

項目 內容
對應課程章節 第 2 章 ▸ VNet Peering、VPN Gateway vs ExpressRoute(p91–92)+ 第 1 章 ▸ 混合雲(p58–59)
官方考綱領域 Describe Azure Architecture & Services(占比 35–40%)+ Describe Cloud Concepts(占比 25–30%)
課程涵蓋範圍 VNet Peering 基本觀念、VPN Gateway 與 ExpressRoute 粗略對比、混合雲定義
本文補充範圍 GatewaySubnet 命名規範與 IP 配置限制;Local Network Gateway (LNG) 之設定邏輯;ExpressRoute 專用線路架構與「預設不加密」關鍵陷阱;ExpressRoute Global Reach 跨國直連;AWS Direct Connect 深度對照;ExpressRoute + VPN Failover 雙主動備援最佳實踐

⚠️ 課程缺口說明:課程教材在 p91–92 僅以簡短一頁條列 VPN Gateway 與 ExpressRoute 的名稱,未深入解說 GatewaySubnet 的配置鐵律、Local Network Gateway 的用途,以及專線未加密的原廠高頻考點。本文已依據微軟官方 Microsoft Learn 標準予以完整補齊。

🚀 今日總結與明日預告

🏆 今日 3 點速記

  1. 連線本質決定安全與延遲VPN Gateway 走公開網際網路但全程 IPsec/IKE 加密,建置快速、成本平民;ExpressRoute 走電信商實體專線,完全不穿越公網,提供毫秒級低延遲與高可靠 SLA,但預設不加密(需加密須另行配置 MACsec 或 VPN)。
  2. GatewaySubnet 是閘道唯一歸宿:無論 VPN 還是 ExpressRoute,落地 VNet 時都必須部署在名為 GatewaySubnet 的專用子網路中,且嚴禁在此放置一般 VM。
  3. 混合雲最高可用境界:專線為主、VPN 為備:生產環境以 ExpressRoute 跑日常核心低延遲流量,同時配置 S2S VPN 作為容錯移轉備援(Failover),搭配 BGP 自動切換,兼顧極致效能與營運持續性。

🔮 明日預告:Day 14 Azure Load Balancer & Application Gateway

混合雲天塹接通後,Titan 科技面臨的下一個架構挑戰是:當海量流量湧入雲端要塞時,如何智慧化調度分散壓力?
明天進入 Phase 2 的終局收官戰:Day 14:Azure Load Balancer & Application Gateway!我們將從網路第 4 層(L4 TCP/UDP)與第 7 層(L7 HTTP/HTTPS)的本質差異出發,拆解 Azure 負載平衡四強(Load Balancer、Application Gateway、Front Door、Traffic Manager)的選型矩陣,徹底掌握 URL 路由、WAF 整合與全球流量調度的精髓!


上一篇
使用gemini 準備AZ-900 Day12 Network Security Group & ASG Applycation security group
下一篇
使用gemini 準備AZ-900 Day14 Azure Load Balancer & Application Gateway : 流量調度與高可用防線
系列文
使用gemini 準備 az-90014
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言