第 3 章

计算和网络服务

⏱️ 180 分钟📚 Describe Azure architecture and services难度: ⭐⭐
📝 20 题练习
备考助手

计算和网络服务

📋 本章概览

信息详情
考试权重约 35-40%(属于"描述 Azure 架构和服务")
预计学习时间3-4 小时
难度级别⭐⭐⭐ 中高
前置知识Azure 架构组件、云概念

🎯 学习目标

完成本章后,你将能够:

  • 面对不同场景,选出最合适的 Azure 计算服务
  • 说清虚拟机、容器、PaaS、Serverless 四者之间的本质区别
  • 画出 VNet、子网、NSG 的层次关系
  • 区分四种负载均衡器各自的"管辖范围"
  • 判断什么时候用 VPN Gateway、什么时候用 ExpressRoute

🗺️ 本章知识地图

计算和网络
├── 计算服务("用什么跑程序")
│   ├── VM ─────── IaaS,完全控制 OS
│   ├── VMSS ──── VM 自动扩缩集群
│   ├── ACI ───── 最简单的容器运行方式
│   ├── AKS ───── Kubernetes 编排
│   ├── App Service ── PaaS Web 应用
│   ├── Functions ──── Serverless 事件驱动
│   └── AVD ─────── 云端桌面
│
└── 网络服务("怎么连/怎么护/怎么分")
    ├── VNet / Subnet ── 私有网络基础
    ├── NSG ──────────── 网络安全过滤
    ├── VPN Gateway ──── 加密隧道混合云
    ├── ExpressRoute ─── 专用私有连接
    ├── VNet Peering ─── VNet 互联
    ├── 负载均衡 ──────── LB / AppGW / FD / TM
    ├── CDN ──────────── 边缘缓存加速
    └── Azure DNS ────── 域名托管

一句话记全貌:计算选"跑程序的方式",网络选"连和护的方式"


💻 Azure 计算服务

为什么有这么多计算服务?

一个简单的类比:你要吃饭,有很多种方式——自己买菜做饭(VM)、去共享厨房做(App Service)、叫外卖(Functions)、打包盒饭(容器)。每种方式"你要操心的事情"不一样,价格和灵活度也不一样。Azure 的计算服务也一样:控制越多,管理负担越大;托管越多,灵活度越低。考试就是考你能不能根据场景选对"吃饭方式"。

计算服务选择决策树

┌─────────────────────────────────────────────────────────────┐
│                    选择计算服务决策树                         │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│   需要完全控制操作系统吗?                                    │
│           │                                                 │
│     ┌─────┴─────┐                                          │
│     │           │                                          │
│     是          否                                          │
│     │           │                                          │
│     ▼           ▼                                          │
│  虚拟机 (VM)    运行容器化应用吗?                           │
│                       │                                     │
│                 ┌─────┴─────┐                              │
│                 │           │                              │
│                 是          否                              │
│                 │           │                              │
│                 ▼           ▼                              │
│           需要编排吗?    是 Web 应用吗?                     │
│                 │               │                          │
│           ┌─────┴─────┐   ┌─────┴─────┐                   │
│           │           │   │           │                   │
│           是          否  是          否                   │
│           │           │   │           │                   │
│           ▼           ▼   ▼           ▼                   │
│          AKS         ACI  App Service  Functions          │
│                                                             │
└─────────────────────────────────────────────────────────────┘

AZ-900 compute and network selection flow

📌 图解说明:

  1. 这张图在讲什么:从流量入口到后端计算服务的完整选型链路——先分发流量,再选计算类型(VM / App Service / Functions),最后看监控与扩缩。
  2. 你应该先看哪里:从左到右,先看"入口怎么来"(负载均衡 / DNS),再看中间"用什么跑"(计算分叉),最后看"怎么伸缩"。
  3. 考试怎么考:给你一个场景(如"全球 Web 应用需要自动扩缩"),让你从入口到计算一条龙选型。

Azure 虚拟机 (VM)

术语:VM (Virtual Machine)

  • 一句话解释:在云端运行的一台"完整电脑",你拥有操作系统的全部控制权。
  • 形象比喻:租一整套公寓——空间完全是你的,水电煤气(OS 补丁、安全更新)也全得自己管。
  • 考试怎么考:题干出现"完全控制操作系统""遗留应用迁移""安装自定义驱动"→ 选 VM。
  • 最易混淆:VM 是 IaaS(你管 OS);App Service 是 PaaS(Azure 管 OS)。

VM 是 Azure 最基础的计算服务,属于 IaaS。你可以在上面跑 Windows 或 Linux,安装任何软件,就像拥有一台远程电脑。

什么时候用 VM?
场景为什么选 VM一句话记忆
完全控制 OS需要安装自定义软件、调内核参数"想装啥装啥"
遗留应用迁移老系统无法容器化,只能原样搬"搬家不装修"
测试开发快速创建/销毁环境"用完就扔"
扩展数据中心本地不够用,借云端顶一顶"临时加桌"

VM 大小系列速查:

系列用途典型场景一句话记忆
B突发性能开发/测试、低流量 Web"省钱突发型"
D通用计算大多数生产工作负载"万金油"
E内存优化数据库、内存缓存"大内存选 E"
F计算优化批处理、游戏服务器"要 CPU 选 F"
NGPU 加速AI/ML、图形渲染"跑模型选 N"
L存储优化大数据、数据仓库"大硬盘选 L"

⚠️ 考试视角:考题不会让你背每个系列的参数,但会给场景让你选系列。记住 B = 突发、E = 内存、N = GPU 就能应对绝大多数题目。


VM 高可用性选项

VM 本身只是一台"虚拟电脑",万一那台物理服务器坏了怎么办?Azure 提供三种"保险机制",保护级别逐级递增。

┌─────────────────────────────────────────────────────────────┐
│                   VM 高可用性选项对比                         │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│  ┌─────────────────┐  ┌─────────────────┐  ┌────────────┐  │
│  │   可用性集       │  │   可用性区域     │  │ VM 规模集  │  │
│  │ Availability    │  │ Availability    │  │  Scale     │  │
│  │     Set         │  │     Zone        │  │   Set      │  │
│  └────────┬────────┘  └────────┬────────┘  └─────┬──────┘  │
│           │                    │                  │         │
│  保护范围: 机架级故障    保护范围: 数据中心故障   功能: 自动扩缩  │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │                     可用性集                         │   │
│  │  ┌─────────────┐    ┌─────────────┐                 │   │
│  │  │ 故障域 (FD)  │    │ 更新域 (UD)  │                 │   │
│  │  │  不同机架    │    │ 分批更新    │                 │   │
│  │  │  最多 3 个   │    │  最多 20 个  │                 │   │
│  │  └─────────────┘    └─────────────┘                 │   │
│  │                                                     │   │
│  │  SLA: 99.95%                                        │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │                    可用性区域                         │   │
│  │  ┌─────┐  ┌─────┐  ┌─────┐                         │   │
│  │  │Zone1│  │Zone2│  │Zone3│                         │   │
│  │  │ VM  │  │ VM  │  │ VM  │                         │   │
│  │  └─────┘  └─────┘  └─────┘                         │   │
│  │                                                     │   │
│  │  SLA: 99.99%                                        │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
└─────────────────────────────────────────────────────────────┘

术语:Availability Set(可用性集)

  • 一句话解释:把 VM 分散在同一数据中心的不同机架上,防止单机架故障全挂。
  • 形象比喻:不把鸡蛋放在同一个篮子里——你的 VM 分散在不同物理机架(故障域)和不同更新批次(更新域)上。
  • 考试怎么考:题干出现"保护机架级故障"或"同一数据中心内高可用"→ 可用性集。
  • 最易混淆:可用性集保护机架级故障(99.95%),可用性区域保护数据中心级故障(99.99%)。

术语:Availability Zone(可用性区域)

  • 一句话解释:把 VM 分散在同一 Region 的不同数据中心里,即使一栋楼断电也不影响。
  • 形象比喻:异地备份——你的 VM 分布在不同的独立建筑物中,各有独立电力和网络。
  • 考试怎么考:题干出现"数据中心级故障""最高 SLA""99.99%"→ 可用性区域。
  • 最易混淆:可用性区域 ≠ Azure Region。一个 Region 通常包含 3 个可用性区域。
选项保护范围SLA成本一句话记忆
可用性集机架级故障99.95%免费(VM 本身费用)"同楼不同机架"
可用性区域数据中心级故障99.99%跨区域流量费"同城不同楼"
VM 规模集自动扩缩 + 高可用取决于配置按实际 VM 数量"自动加减 VM"

⚠️ 考试视角:看到"最高 SLA"直接选可用性区域(99.99%)。如果题目强调"同一数据中心内"的高可用,才选可用性集。


虚拟机规模集 (VMSS)

术语:VMSS (Virtual Machine Scale Sets)

  • 一句话解释:一组配置完全相同的 VM,可以根据负载自动增减数量。
  • 形象比喻:高速收费站自动增减窗口——车多了自动开更多窗口,车少了关掉多余窗口。
  • 考试怎么考:题干出现"自动扩展""自动缩减""相同配置的多台 VM"→ VMSS。
  • 最易混淆:VMSS 管的是"有多少台 VM",负载均衡管的是"流量怎么分"。两者经常搭配使用。

VMSS 解决的核心问题是:你不想手动加减 VM 数量,希望系统自己根据负载来调整。

扩展策略:

策略触发条件示例一句话记忆
基于指标CPU > 70%自动增加实例"看仪表盘决定"
基于计划每天 9:00工作时间预扩展"设闹钟提前开"
基于预测ML 预测负载提前扩展应对峰值"AI 提前预判"

Azure 容器服务

在讲容器之前,先搞清楚容器和 VM 的本质区别。

术语:Container(容器)

  • 一句话解释:一种轻量级虚拟化方式——不虚拟整个操作系统,只打包应用和依赖。
  • 形象比喻:VM 是租整套公寓(有自己的厨房、卫生间),容器是合租公寓的隔间(共享厨房,各有卧室)。隔间更小更快,但隔离性不如整套公寓。
  • 考试怎么考:题干出现"轻量""秒级启动""微服务"→ 容器。
  • 最易混淆:容器 ≠ 虚拟机。容器共享宿主 OS 内核,VM 有自己独立的 OS。
┌─────────────────────────────────────────────────────────────┐
│                  虚拟机 vs 容器                              │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│       虚拟机                          容器                   │
│   ┌───────────────┐              ┌───────────────┐         │
│   │   应用 A      │              │ App A │ App B │         │
│   ├───────────────┤              ├───────┴───────┤         │
│   │ 完整操作系统   │              │   容器运行时   │         │
│   ├───────────────┤              ├───────────────┤         │
│   │  Hypervisor   │              │   操作系统     │         │
│   ├───────────────┤              ├───────────────┤         │
│   │   硬件        │              │    硬件       │         │
│   └───────────────┘              └───────────────┘         │
│                                                             │
│   ✅ 完全隔离                     ✅ 轻量快速               │
│   ❌ 启动慢(分钟级)             ✅ 秒级启动                │
│   ❌ 资源占用多                   ✅ 资源高效               │
│                                                             │
└─────────────────────────────────────────────────────────────┘

Azure 提供两种主要的容器运行方式:

Azure 容器实例 (ACI)

术语:ACI (Azure Container Instances)

  • 一句话解释:最简单的容器运行方式——给个镜像就跑,不用管集群。
  • 形象比喻:临时集装箱——需要一个箱子装货就叫一个,用完就还,不用自己买吊车。
  • 考试怎么考:题干出现"简单容器""短期任务""不想管 Kubernetes"→ ACI。
  • 最易混淆:ACI 没有编排能力(不能自动协调多个容器),AKS 有。

ACI 适合的场景:简单 Web 应用、批处理任务、CI/CD 构建代理、开发测试。特点是无需管理服务器或集群,按秒计费(CPU + 内存)。

Azure Kubernetes Service (AKS)

术语:AKS (Azure Kubernetes Service)

  • 一句话解释:Azure 托管的 Kubernetes 集群——帮你管好控制平面,你只管部署应用。
  • 形象比喻:集装箱码头管理系统——几十上百个容器怎么编排、怎么调度、怎么扩缩,全靠这个系统。
  • 考试怎么考:题干出现"微服务""容器编排""多容器协调"→ AKS。
  • 最易混淆:AKS 控制平面免费,你只需为 Node(工作节点)付费。

AKS 适合的场景:复杂微服务架构、需要容器编排、多容器应用、企业级生产环境。它自动化部署、扩展、管理,并与 Azure AD、Azure Monitor 集成。

容器服务对比

特性ACIAKS一句话记忆
复杂度简单复杂ACI = 新手友好
管理开销最少中等ACI 不用管集群
编排能力完整 Kubernetes要编排选 AKS
适用规模小型中大型ACI = 单兵,AKS = 军团
定价按秒按 NodeACI 短任务更省

⚠️ 考试视角:简单容器 = ACI,编排多容器 = AKS。这是高频考点。


Azure App Service

术语:App Service

  • 一句话解释:完全托管的 Web 应用平台(PaaS),你只管写代码,Azure 管操作系统和基础设施。
  • 形象比喻:精装公寓——拎包入住,不用自己刷墙、通水电。你只管"住"(写代码),物业(Azure)管一切基础设施。
  • 考试怎么考:题干出现"Web 应用""PaaS""不想管 OS""快速部署"→ App Service。
  • 最易混淆:App Service 是 PaaS(不管 OS),VM 是 IaaS(要管 OS)。

App Service 支持 .NET、Java、Node.js、Python、PHP、Ruby 等主流语言框架。

App Service 计划层级:

计划关键特性一句话记忆
免费/共享 (F1/D1)共享基础设施,无 SLA"练手用的"
基本 (B1/B2/B3)专用资源,手动扩展"小项目上线"
标准 (S1/S2/S3)自动扩展 + 5 个部署槽位 + 每日备份"正式生产"
高级 (P1v2/P2v2/P3v2)20 个部署槽位 + VNet 集成"企业级"
隔离 (I1/I2/I3)完全隔离环境 (ASE)"合规/安全要求极高"

部署槽位 (Deployment Slots) — App Service 的"零停机发布"利器。你可以把新版本先发到一个"预发布槽位"测试,确认没问题再一键切换 (Swap) 到生产。就像餐厅后厨备好菜再上桌,客人完全感受不到换菜的过程。

⚠️ 考试视角:题目问"零停机部署"或"A/B 测试"→ 想到 App Service 部署槽位。


Azure Functions

术语:Azure Functions (Serverless)

  • 一句话解释:事件驱动的无服务器计算——只在有事件触发时才运行,按执行次数付费。
  • 形象比喻:叫外卖——你不用开火做饭(不管服务器),饿了才叫(事件触发才运行),只付这顿的钱(按执行计费)。
  • 考试怎么考:题干出现"事件驱动""按执行付费""不管理服务器""自动从 0 扩展"→ Functions。
  • 最易混淆:Functions 是 FaaS(函数级),App Service 是 PaaS(应用级)。Functions 可以完全没有流量时不花钱,App Service 计划持续收费。

触发器类型:

触发器什么时候触发典型场景一句话记忆
HTTP收到 HTTP 请求API 端点"有人访问就跑"
Timer到了预定时间定时清理任务"闹钟响了就跑"
Blob有文件上传到存储图片压缩处理"文件来了就跑"
Queue队列收到消息异步订单处理"消息来了就跑"
Event Hub事件流数据到达IoT 数据处理"数据流来了就跑"
Cosmos DB数据库数据变更实时同步"数据变了就跑"

托管计划对比:

计划扩展超时定价一句话记忆
消耗计划自动从 0 扩展5 分钟按执行次数"最省钱,短任务"
高级计划自动,预热实例无限制预热实例费"要快响应选这个"
专用计划手动/自动无限制App Service 定价"和 App Service 共用"

⚠️ 考试视角:消耗计划有 5 分钟超时限制——如果任务需要长时间运行,不能选消耗计划。


Azure Virtual Desktop (AVD)

术语:AVD (Azure Virtual Desktop)

  • 一句话解释:在 Azure 云端运行完整的 Windows 桌面,从任何设备远程访问。
  • 形象比喻:远程遥控家里的电脑——无论你在哪、用什么设备,都能打开一个完整的 Windows 桌面工作。
  • 考试怎么考:题干出现"远程工作""BYOD""多会话 Windows""从任何设备访问桌面"→ AVD。
  • 最易混淆:AVD 提供完整桌面体验,App Service 只托管 Web 应用。

AVD 的独特之处是支持 Windows 10/11 多会话——一台虚拟机可以同时服务多个用户,大幅节省成本。适合远程工作、BYOD(自带设备)、临时员工、有合规要求的场景。


计算服务完整对比

服务类型控制级别管理工作适用场景一句话记忆
VMIaaS最高最多完全控制、遗留应用"租整套公寓"
VMSSIaaS中等自动扩展的 VM 集群"自动加减公寓"
ACICaaS中等简单容器、短期任务"临时集装箱"
AKSCaaS中等中等容器编排、微服务"集装箱码头"
App ServicePaaSWeb 应用"精装公寓"
FunctionsFaaS最低最少事件处理"叫外卖"
AVDDaaS桌面虚拟化"远程桌面"

从上到下,控制递减、托管递增。考试核心:根据场景选出控制级别最合适的服务。


🌐 Azure 网络服务

为什么要学网络?

所有云资源都需要网络才能通信。你的 VM 怎么上网?你的 Web 应用怎么接收用户请求?你的本地服务器怎么和 Azure 连起来?这些全是网络的工作。Azure 网络可以拆成三个维度来学:连(VNet / VPN / ExpressRoute)、护(NSG / Firewall)、分(负载均衡 / CDN / DNS)

Azure 虚拟网络 (VNet)

术语:VNet (Virtual Network)

  • 一句话解释:Azure 中的私有网络,是所有网络服务的地基。
  • 形象比喻:在写字楼租一整层——这层楼的网络规则、门禁设置都由你定义,别人进不来。
  • 考试怎么考:题干出现"私有网络""隔离""资源间通信"→ VNet。
  • 最易混淆:VNet 是网络边界(像整层楼),子网 (Subnet) 是网络分段(像楼层里的不同办公区)。
┌─────────────────────────────────────────────────────────────┐
│                    VNet 架构示例                             │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│   VNet: 10.0.0.0/16                                         │
│   ┌─────────────────────────────────────────────────────┐   │
│   │                                                     │   │
│   │   子网: Web-Subnet (10.0.1.0/24)                    │   │
│   │   ┌─────────┐  ┌─────────┐  ┌─────────┐           │   │
│   │   │  VM-1   │  │  VM-2   │  │  VM-3   │           │   │
│   │   │  Web    │  │  Web    │  │  Web    │           │   │
│   │   └─────────┘  └─────────┘  └─────────┘           │   │
│   │                                                     │   │
│   │   子网: App-Subnet (10.0.2.0/24)                    │   │
│   │   ┌─────────┐  ┌─────────┐                         │   │
│   │   │  VM-4   │  │  VM-5   │                         │   │
│   │   │  App    │  │  App    │                         │   │
│   │   └─────────┘  └─────────┘                         │   │
│   │                                                     │   │
│   │   子网: DB-Subnet (10.0.3.0/24)                     │   │
│   │   ┌─────────┐                                      │   │
│   │   │  VM-6   │                                      │   │
│   │   │   DB    │                                      │   │
│   │   └─────────┘                                      │   │
│   │                                                     │   │
│   └─────────────────────────────────────────────────────┘   │
│                                                             │
└─────────────────────────────────────────────────────────────┘

上面的架构是一个经典的三层应用:Web 层、App 层、DB 层各放在不同子网里。为什么要分子网?因为你可以对每个子网设置不同的安全规则——比如只允许 Web 子网接收来自互联网的 HTTP 流量,DB 子网只允许 App 子网访问。

VNet 核心功能:

功能做什么一句话记忆
隔离资源在私有网络中隔离"自己的楼层"
子网将 VNet 分段为更小的网络"楼层分区"
通信Azure 资源之间安全通信"同层走廊"
连接与本地网络或其他 VNet 连接"跨楼连接"
筛选使用 NSG 和防火墙过滤流量"门禁系统"
路由自定义流量路由"指路牌"

网络安全组 (NSG)

术语:NSG (Network Security Group)

  • 一句话解释:Azure 的基本网络防火墙——用规则控制进出流量,按优先级逐条匹配。
  • 形象比喻:办公室门口的门禁清单——清单上写着"谁能进、谁能出",保安按清单从上到下检查,第一条匹配的规则就生效。
  • 考试怎么考:题干出现"控制网络流量""允许/拒绝特定端口""L3/L4 安全"→ NSG。
  • 最易混淆:NSG 是 L3/L4(基于 IP 和端口),Application Gateway / Azure Firewall 是 L7(基于 URL 路径、域名等)。

NSG 规则处理流程:

┌─────────────────────────────────────────────────────────────┐
│                    NSG 规则处理流程                          │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│   入站流量 ──►  优先级 100: 允许 HTTP (80)   ✅             │
│            ──►  优先级 200: 允许 HTTPS (443) ✅             │
│            ──►  优先级 300: 允许 SSH (22)    ✅             │
│            ──►  优先级 65000: VNet 内部通信   ✅ (默认)     │
│            ──►  优先级 65500: 拒绝所有        ❌ (默认)     │
│                                                             │
│   规则按优先级(数字小 = 高优先级)从上到下处理              │
│   第一个匹配的规则决定是否允许流量                           │
│                                                             │
└─────────────────────────────────────────────────────────────┘

NSG 可以附加在两个层级:子网网卡 (NIC)。入站流量先过子网 NSG,再过 NIC NSG;出站流量反过来,先过 NIC NSG,再过子网 NSG。任一层命中 Deny 都会阻断流量。

默认规则(不可删除):

优先级名称方向操作一句话记忆
65000AllowVnetInBound入站允许 VNet 内部"同事互访默认放行"
65001AllowAzureLBInBound入站允许负载均衡器"让 LB 探测健康状态"
65500DenyAllInBound入站拒绝所有"外人默认拦住"
65000AllowVnetOutBound出站允许到 VNet"内部互发默认放行"
65001AllowInternetOutBound出站允许到 Internet"上网默认放行"
65500DenyAllOutBound出站拒绝所有"兜底全拒绝"

⚠️ 考试视角:三条铁律——(1) 默认允许 VNet 内部互通;(2) 默认允许出站 Internet;(3) 默认拒绝入站 Internet。考题经常围绕"为什么入站不通"出题。


Azure 连接服务

你有了 Azure 上的 VNet,但公司的本地服务器、其他 Azure VNet 怎么和它连起来?Azure 提供三种连接方式,对应不同场景。

VPN 网关

术语:VPN Gateway

  • 一句话解释:通过公共互联网建立加密隧道,把你的本地网络和 Azure VNet 安全连起来。
  • 形象比喻:加密邮政专线——虽然走的是公共邮路(互联网),但信件全程密封加锁(IPsec 加密),别人截获也看不懂。
  • 考试怎么考:题干出现"混合云连接""通过互联网加密""本地到 Azure"→ VPN Gateway。
  • 最易混淆:VPN 走公共互联网(加密),ExpressRoute 走专用私有线路(不走互联网)。

VPN 连接类型:

┌─────────────────────────────────────────────────────────────┐
│                    VPN 连接类型                              │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│   站点到站点 (S2S)                                          │
│   ┌─────────────┐         ┌─────────────┐                  │
│   │  本地网络    │ ══════► │  Azure VNet │                  │
│   │  (公司)      │  IPsec  │             │                  │
│   └─────────────┘         └─────────────┘                  │
│                                                             │
│   点到站点 (P2S)                                            │
│   ┌───┐                                                    │
│   │💻│ ────────►  ┌─────────────┐                         │
│   └───┘   SSL/    │  Azure VNet │                         │
│          IKEv2    └─────────────┘                         │
│                                                             │
│   VNet 到 VNet                                              │
│   ┌─────────────┐         ┌─────────────┐                  │
│   │ Azure VNet  │ ══════► │ Azure VNet  │                  │
│   │  (区域 A)   │  IPsec  │  (区域 B)   │                  │
│   └─────────────┘         └─────────────┘                  │
│                                                             │
└─────────────────────────────────────────────────────────────┘
类型连接适用场景一句话记忆
站点到站点 (S2S)公司网络 ↔ Azure混合云"公司对公司"
点到站点 (P2S)个人设备 → Azure远程办公"个人对公司"
VNet 到 VNetAzure ↔ Azure跨区域连接"Azure 对 Azure"

Azure ExpressRoute

术语:ExpressRoute

  • 一句话解释:到 Azure 的专用私有连接,完全不走公共互联网。
  • 形象比喻:专用高速公路——不和大众共享公路(互联网),你有自己的车道,速度快、延迟低、不堵车。
  • 考试怎么考:题干出现"不经过公共互联网""专用连接""低延迟 + 高带宽""合规性要求"→ ExpressRoute。
  • 最易混淆:ExpressRoute 更贵但更稳,VPN 更便宜但走公网。

ExpressRoute vs VPN 对比:

特性ExpressRouteVPN一句话记忆
连接类型专用私有公共互联网"专线 vs 公路"
带宽高达 100 Gbps较低"专线快很多"
延迟低且稳定较高、不稳定"专线不堵车"
可靠性99.95% SLA取决于互联网"专线有保障"
成本较高较低"稳定要花钱"
适用场景大数据、合规性一般混合云"要求高选专线"

⚠️ 考试视角:看到"不经过公共互联网"六个字,直接选 ExpressRoute。这是最高频的判断依据。

VNet 对等互连 (VNet Peering)

术语:VNet Peering

  • 一句话解释:把两个 VNet 直接连通,流量走 Azure 骨干网络,不经过公共互联网。
  • 形象比喻:两栋楼之间的天桥——不用下楼绕路(走互联网),直接走天桥过去。
  • 考试怎么考:题干出现"连接两个 VNet""低延迟 VNet 互通"→ VNet Peering。
  • 最易混淆:VNet Peering 不传递。A 和 B 对等、B 和 C 对等,不代表 A 和 C 能通。

VNet Peering 支持跨订阅、跨区域(全球对等互连)。需要特别注意的是不传递性——如果需要 A-C 通信,必须单独建立 A-C 对等互连,或者使用 VPN 网关作为中转。


负载均衡服务

Azure 有四种负载均衡器,分别在不同"层级"和"范围"工作。考试经常考"给场景选哪个"。

┌─────────────────────────────────────────────────────────────┐
│                   Azure 负载均衡器对比                        │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │                    流量管理器                        │   │
│  │                 (DNS 级别/全球)                      │   │
│  └─────────────────────────┬───────────────────────────┘   │
│                            │                               │
│        ┌───────────────────┼───────────────────┐          │
│        ▼                   ▼                   ▼          │
│  ┌──────────┐       ┌──────────┐       ┌──────────┐       │
│  │ 区域 A   │       │ 区域 B   │       │ 区域 C   │       │
│  │          │       │          │       │          │       │
│  │ Front    │       │ Front    │       │ Front    │       │
│  │ Door     │       │ Door     │       │ Door     │       │
│  │ (L7/全球)│       │ (L7/全球)│       │ (L7/全球)│       │
│  │          │       │          │       │          │       │
│  │ App GW   │       │ App GW   │       │ App GW   │       │
│  │ (L7/区域)│       │ (L7/区域)│       │ (L7/区域)│       │
│  │          │       │          │       │          │       │
│  │ LB       │       │ LB       │       │ LB       │       │
│  │ (L4/区域)│       │ (L4/区域)│       │ (L4/区域)│       │
│  └──────────┘       └──────────┘       └──────────┘       │
│                                                             │
└─────────────────────────────────────────────────────────────┘
服务层级范围核心能力一句话记忆
Azure 负载均衡器L4 (TCP/UDP)区域内基本流量分发"看 IP 和端口分流"
应用程序网关L7 (HTTP/S)区域内URL 路由、SSL 终止、WAF"看网址路径分流"
流量管理器DNS全球基于 DNS 的全球路由"DNS 指路牌"
Front DoorL7 (HTTP/S)全球全球 Web 加速、WAF、CDN"全球智能入口"

L4 vs L7 怎么区分? L4 只看"信封外面的地址"(IP + 端口),不打开信看内容。L7 能"拆开信看内容"(HTTP 请求路径、Header、Cookie 等),所以能做 URL 路由、WAF 这些高级功能。

选型决策:

  • 只需 TCP/UDP 四层转发 → Azure 负载均衡器
  • 需要 URL 路由或 WAF(区域内)→ 应用程序网关
  • 全球 Web 加速 + WAF → Front Door
  • 基于 DNS 的全球故障转移 → 流量管理器

⚠️ 考试视角:L4 和 L7 的区分是最高频考点。看到"URL 路由"或"WAF"就排除 Azure Load Balancer(它只有 L4)。


Azure CDN

术语:CDN (Content Delivery Network)

  • 一句话解释:把静态内容(图片、视频、JS/CSS)缓存到全球边缘节点,让用户就近获取。
  • 形象比喻:连锁便利店——总仓在一个地方,但每个社区都有便利店(边缘节点),你买东西不用跑到总仓。
  • 考试怎么考:题干出现"减少延迟""静态内容加速""全球分发""就近访问"→ CDN。
  • 最易混淆:CDN 缓存静态内容,Front Door 做动态路由。两者可以配合使用。

CDN 的核心好处:减少延迟、减轻源服务器负载、提高可用性、DDoS 防护。

配置层级:CDN 配置文件 → CDN 终结点 → 源 (Origin)


Azure DNS

术语:Azure DNS

  • 一句话解释:在 Azure 上托管你的 DNS 域,把域名翻译成 IP 地址。
  • 形象比喻:电话黄页——你记不住每个人的电话号码(IP),但记得住名字(域名),黄页帮你查。
  • 考试怎么考:题干出现"域名解析""DNS 托管""A 记录""CNAME"→ Azure DNS。
  • 最易混淆:Azure DNS 只做域名解析,不卖域名。你需要从第三方域名注册商买域名,然后把 DNS 托管到 Azure DNS。

常见 DNS 记录类型:

类型用途一句话记忆
A域名 → IPv4"最基本的"
AAAA域名 → IPv6"四个 A 对六版"
CNAME域名 → 另一域名"别名,跳转"
MX邮件服务器"收邮件找谁"
TXT文本信息"验证用的备注"

⚡ 30 秒答题框架

遇到计算/网络选型题,按这三步走:

第一步:看应用形态

  • 遗留系统、强 OS 控制 → VM / VMSS
  • 容器化且简单 → ACI
  • 容器编排、微服务 → AKS
  • Web 应用、不想管 OS → App Service
  • 事件驱动、短时任务 → Functions

第二步:看网络范围

  • 区域内 L4 分发 → Load Balancer
  • 区域内 L7 路由 / WAF → Application Gateway
  • 全球 Web 入口 + 加速 → Front Door
  • 全球 DNS 故障转移 → Traffic Manager

第三步:看连接约束

  • 互联网加密隧道混合云 → VPN Gateway
  • 专线、低延迟、高带宽、不走公网 → ExpressRoute
  • 两个 VNet 互通 → VNet Peering

🧠 高频关键词速配

题干关键词优先联想常见误选一句话判断
完全控制 OS / 自定义中间件VMApp Service"要管 OS 就选 IaaS"
简单容器任务、短时运行ACIAKS"不用编排选简单的"
多容器编排、微服务治理AKSACI"要编排选 K8s"
Web 应用 + 不想管基础设施App ServiceVM"PaaS 省心"
全球 Web 加速 + WAFFront DoorLoad Balancer"全球 + L7 = FD"
仅 TCP/UDP 四层转发Load Balancer (L4)App Gateway (L7)"没说 HTTP 就选 L4"
URL 路由、会话亲和、WAFApplication GatewayLoad Balancer"看 URL 分流 = L7"
本地到 Azure 专线且不走公网ExpressRouteVPN Gateway"不走公网 = 专线"
通过互联网加密连接到 AzureVPN GatewayExpressRoute"走公网 = VPN"
事件触发、按执行付费Azure FunctionsVMSS"有事才跑 = FaaS"

⚠️ 常见错误与误区

错误正确理解为什么容易搞混
❌ VPN 和 ExpressRoute 都经过公共互联网✅ ExpressRoute 是专用私有连接因为都叫"连接",但传输路径完全不同
❌ NSG 可以过滤应用层(L7)流量✅ NSG 是 L3/L4,Application Gateway 才是 L7因为都叫"安全",但工作层级不同
❌ 应用程序网关和负载均衡器功能相同✅ 应用程序网关是 L7(URL 路由 + WAF),LB 是 L4因为都叫"负载均衡",但层级不同
❌ ACI 适合复杂微服务✅ ACI 适合简单容器,AKS 适合编排因为都跑容器,但管理能力不同
❌ App Service 需要管理操作系统✅ App Service 是 PaaS,完全托管因为都跑应用,但 IaaS 和 PaaS 区别大
❌ VNet Peering 是传递的✅ A-B 和 B-C 对等不代表 A-C 通直觉上觉得"朋友的朋友也是朋友",但网络不是
❌ Azure DNS 可以注册域名✅ Azure DNS 只托管 DNS,不卖域名因为名字里有 DNS,但注册和托管是两件事

📝 场景加练(秒选版)

场景 1:遗留应用迁移

你的公司有一个运行在 Windows Server 2012 上的遗留应用,需要迁移到 Azure。应用无法容器化,需要完全控制操作系统并安装厂商驱动。

秒选思路:强 OS 控制 + 遗留应用 + 自定义驱动 → Azure VM

场景 2:全球 Web 应用

需要为全球用户部署一个 Web 应用,要求基于用户地理位置路由到最近的区域,并启用 WAF 保护。

秒选思路:全球入口 + 地理路由 + L7 + WAF → Azure Front Door

场景 3:混合云专线

公司需要与本地数据中心建立稳定、低延迟的连接,每天传输 TB 级数据,且有严格的合规要求,不能走公共互联网。

秒选思路:不走公网 + 大带宽 + 低延迟 + 合规 → Azure ExpressRoute

场景 4:临时批处理容器

夜间批处理任务偶发运行容器 5-10 分钟,不想维护 Kubernetes 集群。

秒选思路:短时容器 + 最低运维 + 不需要编排 → Azure Container Instances (ACI)

场景 5:事件驱动处理

每当用户上传图片到 Blob Storage,需要自动触发一个函数来压缩图片并生成缩略图。

秒选思路:Blob 事件触发 + 短时处理 + 不管服务器 → Azure Functions (Blob 触发器)


📚 本章小结

主题要点一句话记忆
VMIaaS,完全控制 OS"租整套公寓,自己装修"
VMSS自动扩展的 VM 组"高速收费站自动开窗口"
ACI / AKSACI 简单容器,AKS 容器编排"集装箱 vs 码头管理"
App ServicePaaS Web 应用平台"精装公寓拎包入住"
Functions无服务器,事件驱动,按执行付费"叫外卖,吃完付钱"
VNet / SubnetAzure 私有网络基础"租一层楼,自己分区"
NSGL3/L4 网络安全过滤"门禁清单逐条查"
VPN / ExpressRouteVPN 走互联网加密,ExpressRoute 专用私有"公路 vs 专用高速"
负载均衡L4 LB、L7 AppGW、全球 FD/TM"按层级和范围选"
CDN静态内容边缘缓存"便利店就近取货"
📝 章节练习 (20 题)
开始练习