计算和网络服务
📋 本章概览
| 信息 | 详情 |
|---|---|
| 考试权重 | 约 35-40%(属于"描述 Azure 架构和服务") |
| 预计学习时间 | 3-4 小时 |
| 难度级别 | ⭐⭐⭐ 中高 |
| 前置知识 | Azure 架构组件、云概念 |
🎯 学习目标
完成本章后,你将能够:
- 面对不同场景,选出最合适的 Azure 计算服务
- 说清虚拟机、容器、PaaS、Serverless 四者之间的本质区别
- 画出 VNet、子网、NSG 的层次关系
- 区分四种负载均衡器各自的"管辖范围"
- 判断什么时候用 VPN Gateway、什么时候用 ExpressRoute
🗺️ 本章知识地图
计算和网络
├── 计算服务("用什么跑程序")
│ ├── VM ─────── IaaS,完全控制 OS
│ ├── VMSS ──── VM 自动扩缩集群
│ ├── ACI ───── 最简单的容器运行方式
│ ├── AKS ───── Kubernetes 编排
│ ├── App Service ── PaaS Web 应用
│ ├── Functions ──── Serverless 事件驱动
│ └── AVD ─────── 云端桌面
│
└── 网络服务("怎么连/怎么护/怎么分")
├── VNet / Subnet ── 私有网络基础
├── NSG ──────────── 网络安全过滤
├── VPN Gateway ──── 加密隧道混合云
├── ExpressRoute ─── 专用私有连接
├── VNet Peering ─── VNet 互联
├── 负载均衡 ──────── LB / AppGW / FD / TM
├── CDN ──────────── 边缘缓存加速
└── Azure DNS ────── 域名托管
一句话记全貌:计算选"跑程序的方式",网络选"连和护的方式"。
💻 Azure 计算服务
为什么有这么多计算服务?
一个简单的类比:你要吃饭,有很多种方式——自己买菜做饭(VM)、去共享厨房做(App Service)、叫外卖(Functions)、打包盒饭(容器)。每种方式"你要操心的事情"不一样,价格和灵活度也不一样。Azure 的计算服务也一样:控制越多,管理负担越大;托管越多,灵活度越低。考试就是考你能不能根据场景选对"吃饭方式"。
计算服务选择决策树
┌─────────────────────────────────────────────────────────────┐
│ 选择计算服务决策树 │
├─────────────────────────────────────────────────────────────┤
│ │
│ 需要完全控制操作系统吗? │
│ │ │
│ ┌─────┴─────┐ │
│ │ │ │
│ 是 否 │
│ │ │ │
│ ▼ ▼ │
│ 虚拟机 (VM) 运行容器化应用吗? │
│ │ │
│ ┌─────┴─────┐ │
│ │ │ │
│ 是 否 │
│ │ │ │
│ ▼ ▼ │
│ 需要编排吗? 是 Web 应用吗? │
│ │ │ │
│ ┌─────┴─────┐ ┌─────┴─────┐ │
│ │ │ │ │ │
│ 是 否 是 否 │
│ │ │ │ │ │
│ ▼ ▼ ▼ ▼ │
│ AKS ACI App Service Functions │
│ │
└─────────────────────────────────────────────────────────────┘
📌 图解说明:
- 这张图在讲什么:从流量入口到后端计算服务的完整选型链路——先分发流量,再选计算类型(VM / App Service / Functions),最后看监控与扩缩。
- 你应该先看哪里:从左到右,先看"入口怎么来"(负载均衡 / DNS),再看中间"用什么跑"(计算分叉),最后看"怎么伸缩"。
- 考试怎么考:给你一个场景(如"全球 Web 应用需要自动扩缩"),让你从入口到计算一条龙选型。
Azure 虚拟机 (VM)
术语:VM (Virtual Machine)
- 一句话解释:在云端运行的一台"完整电脑",你拥有操作系统的全部控制权。
- 形象比喻:租一整套公寓——空间完全是你的,水电煤气(OS 补丁、安全更新)也全得自己管。
- 考试怎么考:题干出现"完全控制操作系统""遗留应用迁移""安装自定义驱动"→ 选 VM。
- 最易混淆:VM 是 IaaS(你管 OS);App Service 是 PaaS(Azure 管 OS)。
VM 是 Azure 最基础的计算服务,属于 IaaS。你可以在上面跑 Windows 或 Linux,安装任何软件,就像拥有一台远程电脑。
| 场景 | 为什么选 VM | 一句话记忆 |
|---|---|---|
| 完全控制 OS | 需要安装自定义软件、调内核参数 | "想装啥装啥" |
| 遗留应用迁移 | 老系统无法容器化,只能原样搬 | "搬家不装修" |
| 测试开发 | 快速创建/销毁环境 | "用完就扔" |
| 扩展数据中心 | 本地不够用,借云端顶一顶 | "临时加桌" |
VM 大小系列速查:
| 系列 | 用途 | 典型场景 | 一句话记忆 |
|---|---|---|---|
| B | 突发性能 | 开发/测试、低流量 Web | "省钱突发型" |
| D | 通用计算 | 大多数生产工作负载 | "万金油" |
| E | 内存优化 | 数据库、内存缓存 | "大内存选 E" |
| F | 计算优化 | 批处理、游戏服务器 | "要 CPU 选 F" |
| N | GPU 加速 | AI/ML、图形渲染 | "跑模型选 N" |
| L | 存储优化 | 大数据、数据仓库 | "大硬盘选 L" |
⚠️ 考试视角:考题不会让你背每个系列的参数,但会给场景让你选系列。记住 B = 突发、E = 内存、N = GPU 就能应对绝大多数题目。
VM 高可用性选项
VM 本身只是一台"虚拟电脑",万一那台物理服务器坏了怎么办?Azure 提供三种"保险机制",保护级别逐级递增。
┌─────────────────────────────────────────────────────────────┐
│ VM 高可用性选项对比 │
├─────────────────────────────────────────────────────────────┤
│ │
│ ┌─────────────────┐ ┌─────────────────┐ ┌────────────┐ │
│ │ 可用性集 │ │ 可用性区域 │ │ VM 规模集 │ │
│ │ Availability │ │ Availability │ │ Scale │ │
│ │ Set │ │ Zone │ │ Set │ │
│ └────────┬────────┘ └────────┬────────┘ └─────┬──────┘ │
│ │ │ │ │
│ 保护范围: 机架级故障 保护范围: 数据中心故障 功能: 自动扩缩 │
│ │
│ ┌─────────────────────────────────────────────────────┐ │
│ │ 可用性集 │ │
│ │ ┌─────────────┐ ┌─────────────┐ │ │
│ │ │ 故障域 (FD) │ │ 更新域 (UD) │ │ │
│ │ │ 不同机架 │ │ 分批更新 │ │ │
│ │ │ 最多 3 个 │ │ 最多 20 个 │ │ │
│ │ └─────────────┘ └─────────────┘ │ │
│ │ │ │
│ │ SLA: 99.95% │ │
│ └─────────────────────────────────────────────────────┘ │
│ │
│ ┌─────────────────────────────────────────────────────┐ │
│ │ 可用性区域 │ │
│ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │
│ │ │Zone1│ │Zone2│ │Zone3│ │ │
│ │ │ VM │ │ VM │ │ VM │ │ │
│ │ └─────┘ └─────┘ └─────┘ │ │
│ │ │ │
│ │ SLA: 99.99% │ │
│ └─────────────────────────────────────────────────────┘ │
│ │
└─────────────────────────────────────────────────────────────┘
术语:Availability Set(可用性集)
- 一句话解释:把 VM 分散在同一数据中心的不同机架上,防止单机架故障全挂。
- 形象比喻:不把鸡蛋放在同一个篮子里——你的 VM 分散在不同物理机架(故障域)和不同更新批次(更新域)上。
- 考试怎么考:题干出现"保护机架级故障"或"同一数据中心内高可用"→ 可用性集。
- 最易混淆:可用性集保护机架级故障(99.95%),可用性区域保护数据中心级故障(99.99%)。
术语:Availability Zone(可用性区域)
- 一句话解释:把 VM 分散在同一 Region 的不同数据中心里,即使一栋楼断电也不影响。
- 形象比喻:异地备份——你的 VM 分布在不同的独立建筑物中,各有独立电力和网络。
- 考试怎么考:题干出现"数据中心级故障""最高 SLA""99.99%"→ 可用性区域。
- 最易混淆:可用性区域 ≠ Azure Region。一个 Region 通常包含 3 个可用性区域。
| 选项 | 保护范围 | SLA | 成本 | 一句话记忆 |
|---|---|---|---|---|
| 可用性集 | 机架级故障 | 99.95% | 免费(VM 本身费用) | "同楼不同机架" |
| 可用性区域 | 数据中心级故障 | 99.99% | 跨区域流量费 | "同城不同楼" |
| VM 规模集 | 自动扩缩 + 高可用 | 取决于配置 | 按实际 VM 数量 | "自动加减 VM" |
⚠️ 考试视角:看到"最高 SLA"直接选可用性区域(99.99%)。如果题目强调"同一数据中心内"的高可用,才选可用性集。
虚拟机规模集 (VMSS)
术语:VMSS (Virtual Machine Scale Sets)
- 一句话解释:一组配置完全相同的 VM,可以根据负载自动增减数量。
- 形象比喻:高速收费站自动增减窗口——车多了自动开更多窗口,车少了关掉多余窗口。
- 考试怎么考:题干出现"自动扩展""自动缩减""相同配置的多台 VM"→ VMSS。
- 最易混淆:VMSS 管的是"有多少台 VM",负载均衡管的是"流量怎么分"。两者经常搭配使用。
VMSS 解决的核心问题是:你不想手动加减 VM 数量,希望系统自己根据负载来调整。
扩展策略:
| 策略 | 触发条件 | 示例 | 一句话记忆 |
|---|---|---|---|
| 基于指标 | CPU > 70% | 自动增加实例 | "看仪表盘决定" |
| 基于计划 | 每天 9:00 | 工作时间预扩展 | "设闹钟提前开" |
| 基于预测 | ML 预测负载 | 提前扩展应对峰值 | "AI 提前预判" |
Azure 容器服务
在讲容器之前,先搞清楚容器和 VM 的本质区别。
术语:Container(容器)
- 一句话解释:一种轻量级虚拟化方式——不虚拟整个操作系统,只打包应用和依赖。
- 形象比喻:VM 是租整套公寓(有自己的厨房、卫生间),容器是合租公寓的隔间(共享厨房,各有卧室)。隔间更小更快,但隔离性不如整套公寓。
- 考试怎么考:题干出现"轻量""秒级启动""微服务"→ 容器。
- 最易混淆:容器 ≠ 虚拟机。容器共享宿主 OS 内核,VM 有自己独立的 OS。
┌─────────────────────────────────────────────────────────────┐
│ 虚拟机 vs 容器 │
├─────────────────────────────────────────────────────────────┤
│ │
│ 虚拟机 容器 │
│ ┌───────────────┐ ┌───────────────┐ │
│ │ 应用 A │ │ App A │ App B │ │
│ ├───────────────┤ ├───────┴───────┤ │
│ │ 完整操作系统 │ │ 容器运行时 │ │
│ ├───────────────┤ ├───────────────┤ │
│ │ Hypervisor │ │ 操作系统 │ │
│ ├───────────────┤ ├───────────────┤ │
│ │ 硬件 │ │ 硬件 │ │
│ └───────────────┘ └───────────────┘ │
│ │
│ ✅ 完全隔离 ✅ 轻量快速 │
│ ❌ 启动慢(分钟级) ✅ 秒级启动 │
│ ❌ 资源占用多 ✅ 资源高效 │
│ │
└─────────────────────────────────────────────────────────────┘
Azure 提供两种主要的容器运行方式:
Azure 容器实例 (ACI)
术语:ACI (Azure Container Instances)
- 一句话解释:最简单的容器运行方式——给个镜像就跑,不用管集群。
- 形象比喻:临时集装箱——需要一个箱子装货就叫一个,用完就还,不用自己买吊车。
- 考试怎么考:题干出现"简单容器""短期任务""不想管 Kubernetes"→ ACI。
- 最易混淆:ACI 没有编排能力(不能自动协调多个容器),AKS 有。
ACI 适合的场景:简单 Web 应用、批处理任务、CI/CD 构建代理、开发测试。特点是无需管理服务器或集群,按秒计费(CPU + 内存)。
Azure Kubernetes Service (AKS)
术语:AKS (Azure Kubernetes Service)
- 一句话解释:Azure 托管的 Kubernetes 集群——帮你管好控制平面,你只管部署应用。
- 形象比喻:集装箱码头管理系统——几十上百个容器怎么编排、怎么调度、怎么扩缩,全靠这个系统。
- 考试怎么考:题干出现"微服务""容器编排""多容器协调"→ AKS。
- 最易混淆:AKS 控制平面免费,你只需为 Node(工作节点)付费。
AKS 适合的场景:复杂微服务架构、需要容器编排、多容器应用、企业级生产环境。它自动化部署、扩展、管理,并与 Azure AD、Azure Monitor 集成。
容器服务对比
| 特性 | ACI | AKS | 一句话记忆 |
|---|---|---|---|
| 复杂度 | 简单 | 复杂 | ACI = 新手友好 |
| 管理开销 | 最少 | 中等 | ACI 不用管集群 |
| 编排能力 | 无 | 完整 Kubernetes | 要编排选 AKS |
| 适用规模 | 小型 | 中大型 | ACI = 单兵,AKS = 军团 |
| 定价 | 按秒 | 按 Node | ACI 短任务更省 |
⚠️ 考试视角:简单容器 = ACI,编排多容器 = AKS。这是高频考点。
Azure App Service
术语:App Service
- 一句话解释:完全托管的 Web 应用平台(PaaS),你只管写代码,Azure 管操作系统和基础设施。
- 形象比喻:精装公寓——拎包入住,不用自己刷墙、通水电。你只管"住"(写代码),物业(Azure)管一切基础设施。
- 考试怎么考:题干出现"Web 应用""PaaS""不想管 OS""快速部署"→ App Service。
- 最易混淆:App Service 是 PaaS(不管 OS),VM 是 IaaS(要管 OS)。
App Service 支持 .NET、Java、Node.js、Python、PHP、Ruby 等主流语言框架。
App Service 计划层级:
| 计划 | 关键特性 | 一句话记忆 |
|---|---|---|
| 免费/共享 (F1/D1) | 共享基础设施,无 SLA | "练手用的" |
| 基本 (B1/B2/B3) | 专用资源,手动扩展 | "小项目上线" |
| 标准 (S1/S2/S3) | 自动扩展 + 5 个部署槽位 + 每日备份 | "正式生产" |
| 高级 (P1v2/P2v2/P3v2) | 20 个部署槽位 + VNet 集成 | "企业级" |
| 隔离 (I1/I2/I3) | 完全隔离环境 (ASE) | "合规/安全要求极高" |
部署槽位 (Deployment Slots) — App Service 的"零停机发布"利器。你可以把新版本先发到一个"预发布槽位"测试,确认没问题再一键切换 (Swap) 到生产。就像餐厅后厨备好菜再上桌,客人完全感受不到换菜的过程。
⚠️ 考试视角:题目问"零停机部署"或"A/B 测试"→ 想到 App Service 部署槽位。
Azure Functions
术语:Azure Functions (Serverless)
- 一句话解释:事件驱动的无服务器计算——只在有事件触发时才运行,按执行次数付费。
- 形象比喻:叫外卖——你不用开火做饭(不管服务器),饿了才叫(事件触发才运行),只付这顿的钱(按执行计费)。
- 考试怎么考:题干出现"事件驱动""按执行付费""不管理服务器""自动从 0 扩展"→ Functions。
- 最易混淆:Functions 是 FaaS(函数级),App Service 是 PaaS(应用级)。Functions 可以完全没有流量时不花钱,App Service 计划持续收费。
触发器类型:
| 触发器 | 什么时候触发 | 典型场景 | 一句话记忆 |
|---|---|---|---|
| HTTP | 收到 HTTP 请求 | API 端点 | "有人访问就跑" |
| Timer | 到了预定时间 | 定时清理任务 | "闹钟响了就跑" |
| Blob | 有文件上传到存储 | 图片压缩处理 | "文件来了就跑" |
| Queue | 队列收到消息 | 异步订单处理 | "消息来了就跑" |
| Event Hub | 事件流数据到达 | IoT 数据处理 | "数据流来了就跑" |
| Cosmos DB | 数据库数据变更 | 实时同步 | "数据变了就跑" |
托管计划对比:
| 计划 | 扩展 | 超时 | 定价 | 一句话记忆 |
|---|---|---|---|---|
| 消耗计划 | 自动从 0 扩展 | 5 分钟 | 按执行次数 | "最省钱,短任务" |
| 高级计划 | 自动,预热实例 | 无限制 | 预热实例费 | "要快响应选这个" |
| 专用计划 | 手动/自动 | 无限制 | App Service 定价 | "和 App Service 共用" |
⚠️ 考试视角:消耗计划有 5 分钟超时限制——如果任务需要长时间运行,不能选消耗计划。
Azure Virtual Desktop (AVD)
术语:AVD (Azure Virtual Desktop)
- 一句话解释:在 Azure 云端运行完整的 Windows 桌面,从任何设备远程访问。
- 形象比喻:远程遥控家里的电脑——无论你在哪、用什么设备,都能打开一个完整的 Windows 桌面工作。
- 考试怎么考:题干出现"远程工作""BYOD""多会话 Windows""从任何设备访问桌面"→ AVD。
- 最易混淆:AVD 提供完整桌面体验,App Service 只托管 Web 应用。
AVD 的独特之处是支持 Windows 10/11 多会话——一台虚拟机可以同时服务多个用户,大幅节省成本。适合远程工作、BYOD(自带设备)、临时员工、有合规要求的场景。
计算服务完整对比
| 服务 | 类型 | 控制级别 | 管理工作 | 适用场景 | 一句话记忆 |
|---|---|---|---|---|---|
| VM | IaaS | 最高 | 最多 | 完全控制、遗留应用 | "租整套公寓" |
| VMSS | IaaS | 高 | 中等 | 自动扩展的 VM 集群 | "自动加减公寓" |
| ACI | CaaS | 中等 | 少 | 简单容器、短期任务 | "临时集装箱" |
| AKS | CaaS | 中等 | 中等 | 容器编排、微服务 | "集装箱码头" |
| App Service | PaaS | 低 | 少 | Web 应用 | "精装公寓" |
| Functions | FaaS | 最低 | 最少 | 事件处理 | "叫外卖" |
| AVD | DaaS | 低 | 少 | 桌面虚拟化 | "远程桌面" |
从上到下,控制递减、托管递增。考试核心:根据场景选出控制级别最合适的服务。
🌐 Azure 网络服务
为什么要学网络?
所有云资源都需要网络才能通信。你的 VM 怎么上网?你的 Web 应用怎么接收用户请求?你的本地服务器怎么和 Azure 连起来?这些全是网络的工作。Azure 网络可以拆成三个维度来学:连(VNet / VPN / ExpressRoute)、护(NSG / Firewall)、分(负载均衡 / CDN / DNS)。
Azure 虚拟网络 (VNet)
术语:VNet (Virtual Network)
- 一句话解释:Azure 中的私有网络,是所有网络服务的地基。
- 形象比喻:在写字楼租一整层——这层楼的网络规则、门禁设置都由你定义,别人进不来。
- 考试怎么考:题干出现"私有网络""隔离""资源间通信"→ VNet。
- 最易混淆:VNet 是网络边界(像整层楼),子网 (Subnet) 是网络分段(像楼层里的不同办公区)。
┌─────────────────────────────────────────────────────────────┐
│ VNet 架构示例 │
├─────────────────────────────────────────────────────────────┤
│ │
│ VNet: 10.0.0.0/16 │
│ ┌─────────────────────────────────────────────────────┐ │
│ │ │ │
│ │ 子网: Web-Subnet (10.0.1.0/24) │ │
│ │ ┌─────────┐ ┌─────────┐ ┌─────────┐ │ │
│ │ │ VM-1 │ │ VM-2 │ │ VM-3 │ │ │
│ │ │ Web │ │ Web │ │ Web │ │ │
│ │ └─────────┘ └─────────┘ └─────────┘ │ │
│ │ │ │
│ │ 子网: App-Subnet (10.0.2.0/24) │ │
│ │ ┌─────────┐ ┌─────────┐ │ │
│ │ │ VM-4 │ │ VM-5 │ │ │
│ │ │ App │ │ App │ │ │
│ │ └─────────┘ └─────────┘ │ │
│ │ │ │
│ │ 子网: DB-Subnet (10.0.3.0/24) │ │
│ │ ┌─────────┐ │ │
│ │ │ VM-6 │ │ │
│ │ │ DB │ │ │
│ │ └─────────┘ │ │
│ │ │ │
│ └─────────────────────────────────────────────────────┘ │
│ │
└─────────────────────────────────────────────────────────────┘
上面的架构是一个经典的三层应用:Web 层、App 层、DB 层各放在不同子网里。为什么要分子网?因为你可以对每个子网设置不同的安全规则——比如只允许 Web 子网接收来自互联网的 HTTP 流量,DB 子网只允许 App 子网访问。
VNet 核心功能:
| 功能 | 做什么 | 一句话记忆 |
|---|---|---|
| 隔离 | 资源在私有网络中隔离 | "自己的楼层" |
| 子网 | 将 VNet 分段为更小的网络 | "楼层分区" |
| 通信 | Azure 资源之间安全通信 | "同层走廊" |
| 连接 | 与本地网络或其他 VNet 连接 | "跨楼连接" |
| 筛选 | 使用 NSG 和防火墙过滤流量 | "门禁系统" |
| 路由 | 自定义流量路由 | "指路牌" |
网络安全组 (NSG)
术语:NSG (Network Security Group)
- 一句话解释:Azure 的基本网络防火墙——用规则控制进出流量,按优先级逐条匹配。
- 形象比喻:办公室门口的门禁清单——清单上写着"谁能进、谁能出",保安按清单从上到下检查,第一条匹配的规则就生效。
- 考试怎么考:题干出现"控制网络流量""允许/拒绝特定端口""L3/L4 安全"→ NSG。
- 最易混淆:NSG 是 L3/L4(基于 IP 和端口),Application Gateway / Azure Firewall 是 L7(基于 URL 路径、域名等)。
NSG 规则处理流程:
┌─────────────────────────────────────────────────────────────┐
│ NSG 规则处理流程 │
├─────────────────────────────────────────────────────────────┤
│ │
│ 入站流量 ──► 优先级 100: 允许 HTTP (80) ✅ │
│ ──► 优先级 200: 允许 HTTPS (443) ✅ │
│ ──► 优先级 300: 允许 SSH (22) ✅ │
│ ──► 优先级 65000: VNet 内部通信 ✅ (默认) │
│ ──► 优先级 65500: 拒绝所有 ❌ (默认) │
│ │
│ 规则按优先级(数字小 = 高优先级)从上到下处理 │
│ 第一个匹配的规则决定是否允许流量 │
│ │
└─────────────────────────────────────────────────────────────┘
NSG 可以附加在两个层级:子网和网卡 (NIC)。入站流量先过子网 NSG,再过 NIC NSG;出站流量反过来,先过 NIC NSG,再过子网 NSG。任一层命中 Deny 都会阻断流量。
默认规则(不可删除):
| 优先级 | 名称 | 方向 | 操作 | 一句话记忆 |
|---|---|---|---|---|
| 65000 | AllowVnetInBound | 入站 | 允许 VNet 内部 | "同事互访默认放行" |
| 65001 | AllowAzureLBInBound | 入站 | 允许负载均衡器 | "让 LB 探测健康状态" |
| 65500 | DenyAllInBound | 入站 | 拒绝所有 | "外人默认拦住" |
| 65000 | AllowVnetOutBound | 出站 | 允许到 VNet | "内部互发默认放行" |
| 65001 | AllowInternetOutBound | 出站 | 允许到 Internet | "上网默认放行" |
| 65500 | DenyAllOutBound | 出站 | 拒绝所有 | "兜底全拒绝" |
⚠️ 考试视角:三条铁律——(1) 默认允许 VNet 内部互通;(2) 默认允许出站 Internet;(3) 默认拒绝入站 Internet。考题经常围绕"为什么入站不通"出题。
Azure 连接服务
你有了 Azure 上的 VNet,但公司的本地服务器、其他 Azure VNet 怎么和它连起来?Azure 提供三种连接方式,对应不同场景。
VPN 网关
术语:VPN Gateway
- 一句话解释:通过公共互联网建立加密隧道,把你的本地网络和 Azure VNet 安全连起来。
- 形象比喻:加密邮政专线——虽然走的是公共邮路(互联网),但信件全程密封加锁(IPsec 加密),别人截获也看不懂。
- 考试怎么考:题干出现"混合云连接""通过互联网加密""本地到 Azure"→ VPN Gateway。
- 最易混淆:VPN 走公共互联网(加密),ExpressRoute 走专用私有线路(不走互联网)。
VPN 连接类型:
┌─────────────────────────────────────────────────────────────┐
│ VPN 连接类型 │
├─────────────────────────────────────────────────────────────┤
│ │
│ 站点到站点 (S2S) │
│ ┌─────────────┐ ┌─────────────┐ │
│ │ 本地网络 │ ══════► │ Azure VNet │ │
│ │ (公司) │ IPsec │ │ │
│ └─────────────┘ └─────────────┘ │
│ │
│ 点到站点 (P2S) │
│ ┌───┐ │
│ │💻│ ────────► ┌─────────────┐ │
│ └───┘ SSL/ │ Azure VNet │ │
│ IKEv2 └─────────────┘ │
│ │
│ VNet 到 VNet │
│ ┌─────────────┐ ┌─────────────┐ │
│ │ Azure VNet │ ══════► │ Azure VNet │ │
│ │ (区域 A) │ IPsec │ (区域 B) │ │
│ └─────────────┘ └─────────────┘ │
│ │
└─────────────────────────────────────────────────────────────┘
| 类型 | 连接 | 适用场景 | 一句话记忆 |
|---|---|---|---|
| 站点到站点 (S2S) | 公司网络 ↔ Azure | 混合云 | "公司对公司" |
| 点到站点 (P2S) | 个人设备 → Azure | 远程办公 | "个人对公司" |
| VNet 到 VNet | Azure ↔ Azure | 跨区域连接 | "Azure 对 Azure" |
Azure ExpressRoute
术语:ExpressRoute
- 一句话解释:到 Azure 的专用私有连接,完全不走公共互联网。
- 形象比喻:专用高速公路——不和大众共享公路(互联网),你有自己的车道,速度快、延迟低、不堵车。
- 考试怎么考:题干出现"不经过公共互联网""专用连接""低延迟 + 高带宽""合规性要求"→ ExpressRoute。
- 最易混淆:ExpressRoute 更贵但更稳,VPN 更便宜但走公网。
ExpressRoute vs VPN 对比:
| 特性 | ExpressRoute | VPN | 一句话记忆 |
|---|---|---|---|
| 连接类型 | 专用私有 | 公共互联网 | "专线 vs 公路" |
| 带宽 | 高达 100 Gbps | 较低 | "专线快很多" |
| 延迟 | 低且稳定 | 较高、不稳定 | "专线不堵车" |
| 可靠性 | 99.95% SLA | 取决于互联网 | "专线有保障" |
| 成本 | 较高 | 较低 | "稳定要花钱" |
| 适用场景 | 大数据、合规性 | 一般混合云 | "要求高选专线" |
⚠️ 考试视角:看到"不经过公共互联网"六个字,直接选 ExpressRoute。这是最高频的判断依据。
VNet 对等互连 (VNet Peering)
术语:VNet Peering
- 一句话解释:把两个 VNet 直接连通,流量走 Azure 骨干网络,不经过公共互联网。
- 形象比喻:两栋楼之间的天桥——不用下楼绕路(走互联网),直接走天桥过去。
- 考试怎么考:题干出现"连接两个 VNet""低延迟 VNet 互通"→ VNet Peering。
- 最易混淆:VNet Peering 不传递。A 和 B 对等、B 和 C 对等,不代表 A 和 C 能通。
VNet Peering 支持跨订阅、跨区域(全球对等互连)。需要特别注意的是不传递性——如果需要 A-C 通信,必须单独建立 A-C 对等互连,或者使用 VPN 网关作为中转。
负载均衡服务
Azure 有四种负载均衡器,分别在不同"层级"和"范围"工作。考试经常考"给场景选哪个"。
┌─────────────────────────────────────────────────────────────┐
│ Azure 负载均衡器对比 │
├─────────────────────────────────────────────────────────────┤
│ │
│ ┌─────────────────────────────────────────────────────┐ │
│ │ 流量管理器 │ │
│ │ (DNS 级别/全球) │ │
│ └─────────────────────────┬───────────────────────────┘ │
│ │ │
│ ┌───────────────────┼───────────────────┐ │
│ ▼ ▼ ▼ │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ │
│ │ 区域 A │ │ 区域 B │ │ 区域 C │ │
│ │ │ │ │ │ │ │
│ │ Front │ │ Front │ │ Front │ │
│ │ Door │ │ Door │ │ Door │ │
│ │ (L7/全球)│ │ (L7/全球)│ │ (L7/全球)│ │
│ │ │ │ │ │ │ │
│ │ App GW │ │ App GW │ │ App GW │ │
│ │ (L7/区域)│ │ (L7/区域)│ │ (L7/区域)│ │
│ │ │ │ │ │ │ │
│ │ LB │ │ LB │ │ LB │ │
│ │ (L4/区域)│ │ (L4/区域)│ │ (L4/区域)│ │
│ └──────────┘ └──────────┘ └──────────┘ │
│ │
└─────────────────────────────────────────────────────────────┘
| 服务 | 层级 | 范围 | 核心能力 | 一句话记忆 |
|---|---|---|---|---|
| Azure 负载均衡器 | L4 (TCP/UDP) | 区域内 | 基本流量分发 | "看 IP 和端口分流" |
| 应用程序网关 | L7 (HTTP/S) | 区域内 | URL 路由、SSL 终止、WAF | "看网址路径分流" |
| 流量管理器 | DNS | 全球 | 基于 DNS 的全球路由 | "DNS 指路牌" |
| Front Door | L7 (HTTP/S) | 全球 | 全球 Web 加速、WAF、CDN | "全球智能入口" |
L4 vs L7 怎么区分? L4 只看"信封外面的地址"(IP + 端口),不打开信看内容。L7 能"拆开信看内容"(HTTP 请求路径、Header、Cookie 等),所以能做 URL 路由、WAF 这些高级功能。
选型决策:
- 只需 TCP/UDP 四层转发 → Azure 负载均衡器
- 需要 URL 路由或 WAF(区域内)→ 应用程序网关
- 全球 Web 加速 + WAF → Front Door
- 基于 DNS 的全球故障转移 → 流量管理器
⚠️ 考试视角:L4 和 L7 的区分是最高频考点。看到"URL 路由"或"WAF"就排除 Azure Load Balancer(它只有 L4)。
Azure CDN
术语:CDN (Content Delivery Network)
- 一句话解释:把静态内容(图片、视频、JS/CSS)缓存到全球边缘节点,让用户就近获取。
- 形象比喻:连锁便利店——总仓在一个地方,但每个社区都有便利店(边缘节点),你买东西不用跑到总仓。
- 考试怎么考:题干出现"减少延迟""静态内容加速""全球分发""就近访问"→ CDN。
- 最易混淆:CDN 缓存静态内容,Front Door 做动态路由。两者可以配合使用。
CDN 的核心好处:减少延迟、减轻源服务器负载、提高可用性、DDoS 防护。
配置层级:CDN 配置文件 → CDN 终结点 → 源 (Origin)
Azure DNS
术语:Azure DNS
- 一句话解释:在 Azure 上托管你的 DNS 域,把域名翻译成 IP 地址。
- 形象比喻:电话黄页——你记不住每个人的电话号码(IP),但记得住名字(域名),黄页帮你查。
- 考试怎么考:题干出现"域名解析""DNS 托管""A 记录""CNAME"→ Azure DNS。
- 最易混淆:Azure DNS 只做域名解析,不卖域名。你需要从第三方域名注册商买域名,然后把 DNS 托管到 Azure DNS。
常见 DNS 记录类型:
| 类型 | 用途 | 一句话记忆 |
|---|---|---|
| A | 域名 → IPv4 | "最基本的" |
| AAAA | 域名 → IPv6 | "四个 A 对六版" |
| CNAME | 域名 → 另一域名 | "别名,跳转" |
| MX | 邮件服务器 | "收邮件找谁" |
| TXT | 文本信息 | "验证用的备注" |
⚡ 30 秒答题框架
遇到计算/网络选型题,按这三步走:
第一步:看应用形态
- 遗留系统、强 OS 控制 → VM / VMSS
- 容器化且简单 → ACI
- 容器编排、微服务 → AKS
- Web 应用、不想管 OS → App Service
- 事件驱动、短时任务 → Functions
第二步:看网络范围
- 区域内 L4 分发 → Load Balancer
- 区域内 L7 路由 / WAF → Application Gateway
- 全球 Web 入口 + 加速 → Front Door
- 全球 DNS 故障转移 → Traffic Manager
第三步:看连接约束
- 互联网加密隧道混合云 → VPN Gateway
- 专线、低延迟、高带宽、不走公网 → ExpressRoute
- 两个 VNet 互通 → VNet Peering
🧠 高频关键词速配
| 题干关键词 | 优先联想 | 常见误选 | 一句话判断 |
|---|---|---|---|
| 完全控制 OS / 自定义中间件 | VM | App Service | "要管 OS 就选 IaaS" |
| 简单容器任务、短时运行 | ACI | AKS | "不用编排选简单的" |
| 多容器编排、微服务治理 | AKS | ACI | "要编排选 K8s" |
| Web 应用 + 不想管基础设施 | App Service | VM | "PaaS 省心" |
| 全球 Web 加速 + WAF | Front Door | Load Balancer | "全球 + L7 = FD" |
| 仅 TCP/UDP 四层转发 | Load Balancer (L4) | App Gateway (L7) | "没说 HTTP 就选 L4" |
| URL 路由、会话亲和、WAF | Application Gateway | Load Balancer | "看 URL 分流 = L7" |
| 本地到 Azure 专线且不走公网 | ExpressRoute | VPN Gateway | "不走公网 = 专线" |
| 通过互联网加密连接到 Azure | VPN Gateway | ExpressRoute | "走公网 = VPN" |
| 事件触发、按执行付费 | Azure Functions | VMSS | "有事才跑 = FaaS" |
⚠️ 常见错误与误区
| 错误 | 正确理解 | 为什么容易搞混 |
|---|---|---|
| ❌ VPN 和 ExpressRoute 都经过公共互联网 | ✅ ExpressRoute 是专用私有连接 | 因为都叫"连接",但传输路径完全不同 |
| ❌ NSG 可以过滤应用层(L7)流量 | ✅ NSG 是 L3/L4,Application Gateway 才是 L7 | 因为都叫"安全",但工作层级不同 |
| ❌ 应用程序网关和负载均衡器功能相同 | ✅ 应用程序网关是 L7(URL 路由 + WAF),LB 是 L4 | 因为都叫"负载均衡",但层级不同 |
| ❌ ACI 适合复杂微服务 | ✅ ACI 适合简单容器,AKS 适合编排 | 因为都跑容器,但管理能力不同 |
| ❌ App Service 需要管理操作系统 | ✅ App Service 是 PaaS,完全托管 | 因为都跑应用,但 IaaS 和 PaaS 区别大 |
| ❌ VNet Peering 是传递的 | ✅ A-B 和 B-C 对等不代表 A-C 通 | 直觉上觉得"朋友的朋友也是朋友",但网络不是 |
| ❌ Azure DNS 可以注册域名 | ✅ Azure DNS 只托管 DNS,不卖域名 | 因为名字里有 DNS,但注册和托管是两件事 |
📝 场景加练(秒选版)
场景 1:遗留应用迁移
你的公司有一个运行在 Windows Server 2012 上的遗留应用,需要迁移到 Azure。应用无法容器化,需要完全控制操作系统并安装厂商驱动。
秒选思路:强 OS 控制 + 遗留应用 + 自定义驱动 → Azure VM
场景 2:全球 Web 应用
需要为全球用户部署一个 Web 应用,要求基于用户地理位置路由到最近的区域,并启用 WAF 保护。
秒选思路:全球入口 + 地理路由 + L7 + WAF → Azure Front Door
场景 3:混合云专线
公司需要与本地数据中心建立稳定、低延迟的连接,每天传输 TB 级数据,且有严格的合规要求,不能走公共互联网。
秒选思路:不走公网 + 大带宽 + 低延迟 + 合规 → Azure ExpressRoute
场景 4:临时批处理容器
夜间批处理任务偶发运行容器 5-10 分钟,不想维护 Kubernetes 集群。
秒选思路:短时容器 + 最低运维 + 不需要编排 → Azure Container Instances (ACI)
场景 5:事件驱动处理
每当用户上传图片到 Blob Storage,需要自动触发一个函数来压缩图片并生成缩略图。
秒选思路:Blob 事件触发 + 短时处理 + 不管服务器 → Azure Functions (Blob 触发器)
📚 本章小结
| 主题 | 要点 | 一句话记忆 |
|---|---|---|
| VM | IaaS,完全控制 OS | "租整套公寓,自己装修" |
| VMSS | 自动扩展的 VM 组 | "高速收费站自动开窗口" |
| ACI / AKS | ACI 简单容器,AKS 容器编排 | "集装箱 vs 码头管理" |
| App Service | PaaS Web 应用平台 | "精装公寓拎包入住" |
| Functions | 无服务器,事件驱动,按执行付费 | "叫外卖,吃完付钱" |
| VNet / Subnet | Azure 私有网络基础 | "租一层楼,自己分区" |
| NSG | L3/L4 网络安全过滤 | "门禁清单逐条查" |
| VPN / ExpressRoute | VPN 走互联网加密,ExpressRoute 专用私有 | "公路 vs 专用高速" |
| 负载均衡 | L4 LB、L7 AppGW、全球 FD/TM | "按层级和范围选" |
| CDN | 静态内容边缘缓存 | "便利店就近取货" |