AZ-104
Deep Dive
Las VNets son el bloque de red fundamental en Azure. El AZ-104 evalúa diseño de subredes, CIDR, peering, routing personalizado y cómo aislar o conectar recursos dentro y fuera de Azure.
Contenido
Una Virtual Network (VNet) es una red privada aislada en Azure. Funciona como una red on-premises: tiene un rango de IPs privadas (CIDR), subredes, tablas de rutas y control de tráfico — pero gestionada por software en la nube.
Las VNets son regionales — no pueden abarcar múltiples regiones directamente. Para conectar VNets entre regiones se usa Global VNet Peering.
Características clave
SLA y disponibilidad
Límites por suscripción
IPs reservadas por Azure en cada subred
En una subred /28 (16 IPs) solo hay 11 IPs utilizables. Azure siempre reserva 5:
Subredes especiales de Azure
GatewaySubnet
Requerida para VPN Gateway y ExpressRoute. Nombre exacto. Mínimo /27, recomendado /26 o mayor.
AzureBastionSubnet
Requerida para Azure Bastion. Nombre exacto. Mínimo /26.
AzureFirewallSubnet
Requerida para Azure Firewall. Nombre exacto. Mínimo /26.
AzureFirewallManagementSubnet
Para Azure Firewall con forced tunneling habilitado. /26 mínimo.
| CIDR | Total IPs | IPs utilizables | Uso típico |
|---|---|---|---|
| /8 | 16.777.216 | 16.777.211 | VNet entera (rango máximo) |
| /16 | 65.536 | 65.531 | VNet de organización mediana |
| /24 | 256 | 251 | Subred estándar con mucho espacio |
| /26 | 64 | 59 | Subred de servicios de Azure (Bastion, Firewall, GW) |
| /27 | 32 | 27 | GatewaySubnet mínimo viable |
| /28 | 16 | 11 | Subred pequeña de recursos limitados |
| /29 | 8 | 3 | Muy limitado — evitar en producción |
El VNet Peering conecta dos VNets de forma privada usando el backbone de Microsoft — sin pasar por internet, sin gateway, sin cifrado (el backbone ya es seguro). El tráfico viaja a velocidad de red completa con baja latencia.
Regional Peering
Conecta VNets en la misma región de Azure.
Global VNet Peering
Conecta VNets en regiones distintas de Azure.
Características importantes del peering
• El peering no es transitivo: si VNet-A hace peering con VNet-B y VNet-B con VNet-C, VNet-A NO puede hablar con VNet-C
• Para conectividad transitiva: usa Azure Virtual WAN o un NVA (Network Virtual Appliance) como hub
• El peering es bidireccional: se crean dos enlaces (A→B y B→A)
• Opciones: Allow gateway transit (la VNet hub comparte su gateway con las spoke) y Use remote gateway (la spoke usa el gateway del hub)
Rutas del sistema (automáticas)
Azure crea rutas automáticamente para cada subred. No puedes modificarlas pero sí sobreescribirlas con UDR.
User-Defined Routes (UDR)
Permiten sobreescribir las rutas del sistema para dirigir tráfico a través de un NVA, Azure Firewall, o VPN Gateway.
• Se crean en una Route Table y se asocian a subredes
• Next hop types: Virtual appliance (NVA/Firewall IP), Virtual network gateway, VNet, Internet, None (drop)
• Caso típico: forzar todo el tráfico de salida a internet por Azure Firewall (UDR 0.0.0.0/0 → IP del Firewall)
• Caso típico: forzar tráfico on-premises por VPN con BGP route propagation desactivado
Service Endpoint
Extiende la identidad de la VNet a servicios PaaS de Azure (Storage, SQL, Key Vault, etc.). El tráfico viaja por el backbone de Azure pero la IP de origen sigue siendo la IP privada de la VNet.
Ventajas
Limitaciones
Private Endpoint (Private Link)
Crea una NIC con IP privada en tu subred que mapea directamente al servicio PaaS. El servicio PaaS queda totalmente privado — accesible solo desde tu VNet.
Ventajas
Limitaciones
Evaluación de tráfico con NSG
Tráfico Entrante (Inbound)
1. NSG de subred destino → 2. NSG de NIC destino
Tráfico Saliente (Outbound)
1. NSG de NIC origen → 2. NSG de subred origen
Si el NSG de subred bloquea, el de NIC no se evalúa (el paquete ya fue descartado).
Service Tags útiles en NSG
¿Entendiste este tema?
Pon a prueba lo que acabas de aprender
Una subred tiene el rango 10.0.1.0/26. ¿Cuántas IPs están disponibles para recursos de Azure?