Artigos4 min de leitura

Projetar e Implementar Soluções de Rede no Azure - AZ-700

Por Publicado em

Introdução

Se você está querendo se aventurar no mundo das redes em nuvem, a certificação AZ-700 é o passaporte para provar que domina como projetar e implementar soluções de rede dentro do Microsoft Azure.

Depois de concluir o curso AZ-700 - Projetar e Implementar Soluções de Rede do Azure do Higor Barbosa, compilei aqui os principais aprendizados e boas práticas que realmente fazem diferença, tanto para quem administra ambientes corporativos quanto para quem busca aprofundar o domínio técnico em Azure Networking.

1. Planejamento de Endereçamento IP

Tudo começa com as redes.

Planeje suas VNets e subnets com cuidado: o Azure reserva sempre cinco endereços por subnet (do primeiro ao quarto e o último).

Diagrama de planejamento de endereçamento IP em VNets e subnets

2. Resolução de Nomes (DNS Público e Privado)

  • Azure DNS: gerencia domínios públicos com redundância global e desempenho via anycast.
  • Azure Private DNS: resolve nomes internamente entre VNets privadas, integrando automaticamente registros das VMs.
  • Private DNS Resolver: resolve consultas entre ambientes on-premises e Azure sem precisar expor tráfego para a internet.
Diagrama de resolução de nomes com Azure DNS público e privado

3. Conectividade e Roteamento de VNets

1. VNet Peering – comunicação direta, rápida e segura.

2. VPN Gateway – conecta VNets entre regiões ou com ambiente local.

3. UDR (User Defined Routes) – define rotas personalizadas entre sub-redes.

Topologia Hub-and-Spoke

Organize o ambiente para que o hub concentre segurança e conectividade. As spokes hospedam workloads isolados, conectados via peering ou WAN Virtual.

Topologia hub-and-spoke com peering entre VNets no Azure

4. NAT Gateway

Quando suas VMs precisam de saída de internet com IP fixo, use o Azure NAT Gateway.

Ele evita exaustão de portas SNAT e garante previsibilidade em cenários de egress controlado.

Diagrama do NAT Gateway controlando o tráfego de saída

5. Monitoramento e Diagnóstico

Network Watcher oferece:
  • Connection Monitor
  • IP Flow Verify
  • Packet Capture
  • NSG Flow Logs

Combine com Azure Monitor e Log Analytics para construir uma visão completa da rede, detectar gargalos e ativar alertas automáticos.

Ferramentas do Network Watcher para monitoramento e diagnóstico

6. VPN Site-to-Site e Ponto-a-Site

Site-to-Site (S2S):
  • Conecta datacenters e VNets.
  • Use gateways route-based e é possível, configuração ativa-ativa com BGP.
Ponto-a-Site (P2S):
  • Conexões individuais de dispositivos.
  • Suporte a SSTP, IKEv2 e OpenVPN.
  • Pode autenticar via certificados, RADIUS ou Entra ID (AAD).

Essas opções permitem criar conectividade híbrida estável e segura entre diferentes ambientes.

Diagrama de VPN Site-to-Site e Ponto-a-Site no Azure

7. ExpressRoute e WAN Virtual

Quando o assunto é conectividade privada e de alta performance:

  • ExpressRoute conecta seu ambiente local diretamente ao backbone do Azure.
  • Azure Virtual WAN centraliza e automatiza o roteamento global, integrando S2S, P2S, ER e VNets.
Arquitetura com ExpressRoute e Azure Virtual WAN

8. Balanceadores de Carga e Entrega de Aplicações

Camada 4 → Azure Load Balancer

Camada 7 → Application Gateway (AppGW)

Gerenciamento Global → Traffic Manager e Azure Front Door

Cada serviço tem seu lugar:

  • LB: ideal para backend interno.
  • AppGW: faz roteamento baseado em URL e HTTPS com WAF embutido.
  • Front Door: CDN global + balanceamento inteligente entre regiões.
  • Traffic Manager: DNS-based routing (latência, prioridade, geográfico).
Comparativo dos balanceadores de carga do Azure

9. Acesso Privado a Serviços PaaS

Duas opções dominam:

1. Service Endpoints: protegem o acesso a serviços PaaS via backbone, mas mantêm o recurso com IP público.

2. Private Endpoints: criam uma interface privada na sua VNet, isolando o tráfego totalmente.

Hoje, o padrão corporativo é sempre Private Endpoint, mais seguro, mais fácil de auditar e compatível com políticas de compliance.

Diagrama de Private Endpoint para acesso a serviços PaaS

10. Segurança de Rede no Azure

Os blocos de segurança que mais fazem diferença no dia a dia:

ServiçoFunção
NSG (Network Security Group)Controle de tráfego em sub-redes e NICs
ASG (Application Security Group)Agrupamento lógico de VMs por aplicação
Azure FirewallInspeção e regras centralizadas
Firewall ManagerPolíticas e governança em larga escala
WAF (Web Application Firewall)Proteção camada 7 contra ataques Web
DDoS ProtectionMitigação automática de ataques volumétricos
Camadas de segurança de rede no Azure com NSG, Firewall e WAF

11. Conclusão

Entender endereçamento, conectividade, segurança e entrega de aplicações te coloca em outro nível, não só tecnicamente, mas na forma de pensar na infraestrutura com sua resiliência e escalabilidade de rede.

---

Referências oficiais

Baseado no curso de Higor Barbosa na Udemy (2025). Certificado do curso preparatório AZ-700 na Udemy
Logo LowOps, canal de Rafael Ferreira