Lộ trình
Microsoft AzureCơ bảnTuần 2: Đào sâu dịch vụ cốt lõiBài 10 / 30

Ngày 10: Networking cơ bản

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
az-900ngày 10
hoàn thành10 / 30 bài
Bối cảnh bài học

Thiết kế mạng Azure từ VNet/subnet, route và NSG; phân biệt VPN Gateway và ExpressRoute theo trust, transport, SLA và chi phí.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Thiết kế mạng Azure từ VNet/subnet, route và NSG; phân biệt VPN Gateway và ExpressRoute theo trust, transport, SLA và chi phí.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu Virtual Network, Subnet
  • Học VPN Gateway và ExpressRoute ở mức khái niệm
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một web tier cần private communication với database và kết nối tới datacenter. Nếu coi subnet là security boundary duy nhất hoặc chọn ExpressRoute chỉ vì “ổn định hơn”, thiết kế sẽ thiếu route, identity, encryption và cost analysis.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • VNet là network boundary; subnet phân vùng address space nhưng không tự tạo security.
  • Route table quyết định next hop; NSG lọc traffic theo source/destination/port ở subnet hoặc NIC scope; network path phải đọc cả hai chiều.
  • VPN Gateway dùng encrypted tunnel qua Internet, thường triển khai nhanh nhưng phụ thuộc Internet path.
  • ExpressRoute cung cấp private connectivity qua provider peering, có yêu cầu provider/circuit/routing và cost/lead time cao hơn.

Network path trước service name

Thiết kế VNet bắt đầu bằng address plan và request path: user → entry point → app subnet → data subnet; on-prem → gateway → private endpoint/API. Subnet là phân vùng IP, không tự làm resource secure.

Route và NSG

Route table chọn next hop; NSG lọc traffic theo rule. Với mỗi flow ghi source, destination, protocol/port, route, NSG inbound/outbound và return path. Một rule allow nhưng thiếu route hoặc response path vẫn tạo timeout.

VPN Gateway và ExpressRoute

VPN Gateway tạo tunnel mã hóa qua Internet, phù hợp bắt đầu nhanh và chi phí thường thấp hơn nhưng behavior phụ thuộc Internet path. ExpressRoute dùng private connectivity qua provider, có circuit/peering/routing, lead time, redundancy và cost riêng. Private link không tự giải quyết identity, authorization, firewall hay app-level encryption.

Bài tập

Viết decision record cho kết nối branch office tới Azure: latency, bandwidth, compliance, encryption, provider, RTO, redundancy và budget. Vẽ route/NSG matrix và failure mode khi một tunnel hoặc gateway lỗi.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
az account show --output table
az account list --output table
az group list --output table
Hands-on lab

Thực hành theo scenario

  1. Vẽ VNet với web/app/data subnet, address range không overlap và flow inbound/outbound giữa các tier.
  2. Viết route/NSG matrix cho app → database và on-prem → private API; đánh dấu source, destination, port, next hop, allow/deny.
  3. So sánh VPN Gateway/ExpressRoute theo latency predictability, encryption, setup, resiliency, bandwidth, provider dependency và cost.
  4. Dùng portal metadata/read-only hoặc sơ đồ; không tạo VNet Gateway/ExpressRoute circuit thật nếu chưa có approval và budget.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Địa chỉ subnet không overlap và flow có route hai chiều.
  • Phân biệt VNet/subnet/route/NSG.
  • Chọn VPN hoặc ExpressRoute dựa trên requirement, không theo mặc định.
  • Nêu encryption/identity/security control còn cần sau private connection.
  • Có failure/cleanup/cost consideration.
Transfer to exam / production

Bẫy thường gặp và trade-off

VPN Gateway là encrypted connectivity qua Internet; ExpressRoute là private connectivity qua provider. Cả hai không thay NSG, RBAC, firewall hay application authentication.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Công ty cần kết nối branch office tới VNet qua tunnel mã hóa, muốn triển khai nhanh và chấp nhận đường truyền Internet. Lựa chọn nào phù hợp nhất ở mức khái niệm?

Kết thúc bài

Checklist trước khi sang Ngày 2