模擬問題集AZ-700練習問題 14

AZ-700 練習問題 14

Azure Network Engineer・ハイブリッド ネットワークの設計・実装・管理・無料公開(全 160 問中 15 問を無料公開中)

問題
ホットスポット ケース スタディ (Proseware, Inc.) Proseware, Inc. はニューヨーク本社とサンフランシスコ支社を持つ金融サービス企業です。オンプレミスには corp.proseware.com の AD DS フォレストがあり、proseware.com の Microsoft Entra テナントと同期しています。Azure サブスクリプションは proseware.com にリンクされ、内部 CA が存在します。 [ネットワーク インフラ] | 名前 | 種類 | 場所 | 説明 | | NYCNet | オンプレミス ネットワーク | ニューヨーク | アドレス空間 192.168.0.0/22 | | SFONet | オンプレミス ネットワーク | サンフランシスコ | アドレス空間 192.168.100.0/22 | | NYCDNS1 | サーバー | ニューヨーク | Windows Server 2019 で IP は 192.168.0.100 | NYCNet は ExpressRoute 回線で Azure に接続、SFONet は S2S VPN で Azure に接続します。 [Azure リソース] | 名前 | 種類 | 場所 | 説明 | | HubVNet | 仮想ネットワーク | East US | 10.0.0.0/20、SpokeVNet とピアリング | | SpokeVNet | 仮想ネットワーク | East US | 10.0.16.0/20、HubVNet とピアリング | | VPNGW1 | 仮想ネットワーク ゲートウェイ | HubVNet | Generation2、VpnGw3 SKU、Active-Passive、既定 ASN、SFONet 接続 | | SUBNET-PE | サブネット | HubVNet | プライベート エンドポイント用 | | SUBNET-JUMPHOSTS | サブネット | HubVNet | ジャンプホスト用 | | SUBNET-APPGW1 | サブネット | SpokeVNet | APPGW1 という Application Gateway を含む | Application Gateway APPGW1 (WAF v2、SpokeVNet)、NSG/WAF ポリシーが構成され、Azure Front Door Standard プロファイル FD1 が APPGW1 を origin に持ちます。HubVNet は ERGW1 を介して NYCNet と ExpressRoute 接続しています。 [計画中の変更 (抜粋)] - HubVNet に PRDNS1 (Private DNS Resolver) をデプロイし、SpokeVNet にリンク - DNS フォワーディング ルールセット DNSRS1 を作成し PRDNS1 に関連付け - Azure Virtual Network Manager をデプロイし、オンプレミスから SUBNET-JUMPHOSTS への TCP/3389 を許可、Internet → SpokeVNet の TCP/80 をブロックなどのルールを実装 - Virtual Network Manager のルールを NSG より優先 - HubVNet に NVA1/NVA2 をデプロイ - HubVNet に Gateway Load Balancer LBGW1 をデプロイし、LBS1 からの TCP 443/1433/1434 を NVA1/NVA2 で検査 - App2 への全トラフィックを FD1 経由 [接続性要件 (抜粋)] - Azure Virtual Network Manager デプロイの複雑さを最小化 - NYCNet と SFONet 間のトラフィックを ExpressRoute と S2S VPN 経由でルーティング - Windows 11 リモート ユーザーが proseware.com 資格情報で HubVNet に P2S VPN 接続 [セキュリティ要件 (抜粋)] - 可能な限り内部 CA を使用 - APPGW1 経由の通信はエンドツーエンド暗号化 - ユーザーから Azure ホスト アプリへの通信はエンドツーエンド暗号化 - app2.proseware.com への受信は FD1 経由 - NYCNet からはプライベート エンドポイントを使う Azure サービスにアクセス不可 - HubVNet/SpokeVNet の VM はプライベート エンドポイントを使う Azure サービスにアクセス可 [一般要件 (抜粋)] - プラットフォーム管理リソース用 IP 空間最小化 - SpokeVNet から azure.proseware.com と corp.proseware.com を PRDNS1 で名前解決 - 可能な限り管理オーバーヘッド最小化 NYCNet と SFONet 間の接続性を、接続性要件に従って構成する必要があります。 何を行うべきですか? 解答するには、解答エリアで適切なオプションを選んでください。 注: 各正答に 1 ポイントが与えられます。 [回答エリア] HubVNet について: a) ユーザー定義ルート (UDR) を構成する b) Azure Route Server をデプロイする c) Azure Virtual Network Manager 接続構成を実装する VPNGW1 について: a) ASN 番号を変更する b) Active-Active モードを構成する c) SKU をリサイズする 次のうち、正しい組み合わせを 1 つ選んでください。

選択肢と解説

  • HubVNet: Azure Route Server をデプロイする、VPNGW1: Active-Active モードを構成する
  • 2
    HubVNet: ユーザー定義ルート (UDR) を構成する、VPNGW1: SKU をリサイズする
  • 3
    HubVNet: Azure Route Server をデプロイする、VPNGW1: ASN 番号を変更する
  • 4
    HubVNet: Azure Virtual Network Manager 接続構成を実装する、VPNGW1: Active-Active モードを構成する
  • 5
    HubVNet: ユーザー定義ルート (UDR) を構成する、VPNGW1: ASN 番号を変更する

解説

正解: HubVNet に Azure Route Server をデプロイし、VPNGW1 を Active-Active モードに構成する。
ExpressRoute と VPN ゲートウェイ間で経路情報を交換しトランジット ルーティングを成立させるには Route Server が必要で、VPN ゲートウェイ側は Route Server と BGP 連携できる Active-Active 構成が前提となります。
解説: 既定では同一 HubVNet 上に ExpressRoute ゲートウェイと VPN ゲートウェイを並べても、ExpressRoute と VPN 間で経路情報は再配布されません。NYCNet (ExpressRoute) と SFONet (S2S VPN) 間のトランジット ルーティングを実現するには、HubVNet に Azure Route Server をデプロイし、ExpressRoute ゲートウェイと VPN ゲートウェイの双方で「Branch-to-branch」(ExpressRoute と VPN ゲートウェイ間でのルート交換) を有効にして、両ゲートウェイのプレフィックスを相互に学習させる必要があります。Route Server と BGP セッションを確立する VPN ゲートウェイはアクティブ/アクティブで動作している必要があり、提示の VPNGW1 はアクティブ/パッシブのため Active-Active へ変更します (VpnGw3 のままで対応可能)。UDR の追加や ASN 変更だけではダイナミック ルーティングを介した相互接続要件 (管理オーバーヘッド最小化) を満たせません。
各選択肢の検討:
  • HubVNet: Azure Route Server、VPNGW1: Active-Active: ER と VPN の経路交換を BGP で自動化し、最小の管理コストで NYCNet ⇔ SFONet 接続を実現する正しい組合せ。
  • HubVNet: UDR、VPNGW1: SKU リサイズ: 静的ルート運用と SKU 変更は ExpressRoute と VPN の動的ルート再配布要件を満たさない。
  • HubVNet: Azure Route Server、VPNGW1: ASN 変更: ASN を変えても Active-Passive のままでは Route Server と BGP セッションを張れず、トランジットが成立しない。
  • HubVNet: Azure Virtual Network Manager 接続構成、VPNGW1: Active-Active: Virtual Network Manager は VNet 間接続のための機能であり、ExpressRoute と VPN の橋渡しは行えない。
  • HubVNet: UDR、VPNGW1: ASN 変更: ASN 変更も UDR も BGP に基づく ER ⇔ VPN 経路交換を実現できない。
参考: Microsoft Learn
Route Server による ExpressRoute と VPN の相互接続
アクティブ/アクティブ VPN ゲートウェイを構成する
← 練習問題 13練習問題 15
AZ-700 の模擬問題集は全 160

本番形式の練習テスト 2 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。

AZ-700 の模試を受ける料金プランを見る

AZ-700 の無料公開問題

問題 1問題 2問題 3問題 4問題 5問題 6問題 7問題 8問題 9問題 10問題 11問題 12問題 13問題 14問題 15