4.4 - Load Balancer, Application Gateway et private endpoints
L'objectif 4.4 de l'AZ-104 couvre la répartition et la sécurisation du trafic. Azure Load Balancer travaille à la couche 4 ; le SKU Standard est requis pour utiliser les zones de disponibilité et offre un SLA de 99,99 pour cent, et un trafic sortant intense peut épuiser les ports SNAT, ce que tu corriges le plus directement en ajoutant une passerelle NAT ou plus d'adresses IP frontales. Une règle de ports haute disponibilité répartit d'un coup tous les ports et protocoles vers un pool principal, utile devant une appliance virtuelle de pare-feu. Application Gateway est un répartiteur de charge web de couche 7 qui doit se trouver dans son propre sous-réseau dédié : le déchargement SSL/TLS déchiffre le HTTPS à la passerelle pour que les serveurs principaux reçoivent du HTTP en clair, le routage par chemin envoie les requêtes /images/* et /api/* vers des pools différents du même site, et un paramètre HTTP définit le port, le protocole et la sonde utilisés vers le pool principal. Un private endpoint donne à un service une IP privée dans ton VNet, mais une VM d'un VNet appairé ne peut souvent pas la résoudre tant que la zone DNS privée concernée n'est pas liée au réseau appairé. Attends-toi à des mises en situation qui demandent quelle fonction de répartition ou de connectivité convient.
Zones et SLA 99,99 pour cent = Load Balancer Standard ; épuisement SNAT = ajouter une passerelle NAT. Déchiffrer le HTTPS à la périphérie = déchargement SSL ; router par chemin d'URL = Application Gateway. Résoudre un private endpoint depuis un pair = lier la zone DNS privée.
Questions d'entraînement
1. Vous avez besoin d'un equilibrage de charge de couche 7 qui route les requetes HTTP vers differents pools d'arriere-plan selon le chemin de l'URL. Quel service devez-vous utiliser ?
- Azure Application Gateway (bonne réponse)
- Un equilibreur de charge public Azure basique qui n'opere qu'a la couche transport, c'est-a-dire la couche 4
- Azure Firewall
- Une route definie par l'utilisateur
Application Gateway est un equilibreur de couche 7 qui prend en charge le routage base sur le chemin d'URL et sur l'hote, plus le WAF. L'equilibreur Azure opere seulement en couche 4, Azure Firewall est un service de securite reseau et une UDR ne fait que diriger le routage.
2. Une VM doit atteindre un compte de stockage Azure via une IP privee a l'interieur de votre VNet, en gardant le trafic hors du point de terminaison public du service. Que devez-vous creer ?
- Un point de terminaison prive (bonne réponse)
- Un point de terminaison de service qui route quand meme le trafic vers la plage d'IP publiques du service de stockage
- Une adresse IP publique
- Une passerelle VPN
Un point de terminaison prive donne au compte de stockage une IP privee dans votre VNet : le trafic n'utilise jamais le point de terminaison public. Un point de terminaison de service vise toujours l'IP publique du service (via le backbone), une IP publique est l'objectif inverse et une passerelle VPN relie des reseaux.
3. Vous deployez une passerelle VPN dans un reseau virtuel. Comment le sous-reseau qui l'heberge doit-il etre nomme ?
- GatewaySubnet (bonne réponse)
- N'importe quel nom descriptif de votre choix, du moment qu'il fait au moins un /27 pour permettre l'evolution future
- AzureBastionSubnet
- DefaultSubnet
Une passerelle VPN ou ExpressRoute doit se trouver dans un sous-reseau nomme exactement GatewaySubnet ; Azure utilise ce nom reserve pour y placer la passerelle. Un nom arbitraire ne fonctionne pas.
4. Le deploiement d'Azure Bastion dans un VNet exige un sous-reseau dedie portant un nom reserve precis. Lequel ?
- AzureBastionSubnet (bonne réponse)
- BastionHostSubnet, qu'Azure cree automatiquement des l'instant ou vous activez le service Bastion
- GatewaySubnet
- ManagementSubnet
Azure Bastion exige un sous-reseau nomme exactement AzureBastionSubnet, d'au moins /26. Le service ne le cree pas automatiquement sous un autre nom.
5. A quelle couche OSI Azure Load Balancer repartit-il le trafic ?
- La couche 4 (bonne réponse)
- La couche 7, en inspectant l'en-tete d'hote HTTP et le chemin d'URL de chaque requete entrante
- La couche 3
- La couche 2
Azure Load Balancer est un service de couche 4 (transport) qui repartit les flux TCP et UDP a l'aide d'un hachage du quintuplet. Le routage HTTP de couche 7 est le role d'Application Gateway, pas de Load Balancer.
6. Quel SKU de Load Balancer est requis pour utiliser les zones de disponibilite et offre un SLA de 99,99 % ?
- Standard (bonne réponse)
- Basic, l'ancien niveau gratuit qui n'a aucun SLA publie et dont le retrait est programme
- Gateway
- Premium
Le SKU Standard prend en charge les zones de disponibilite et offre un SLA de 99,99 %. Le SKU Basic ignore les zones, n'a pas de SLA et est en cours de retrait. Il n'existe pas de SKU Premium, et Gateway Load Balancer est un produit distinct pour les NVA.