El examen AZ-700 pregunta 'en qué escenario se elige un circuito privado dedicado y cuándo conviene una topología de hub global' en la sección de ExpressRoute y Virtual WAN. Ambos servicios son fundamentales para la conectividad híbrida y el diseño de redes a gran escala, pero resuelven problemas distintos. ExpressRoute crea una ruta entre las instalaciones locales y Azure que nunca pasa por la internet pública, mientras que Virtual WAN es una plataforma de hub que consolida decenas de sucursales, redes virtuales y conexiones de socios bajo un único plano de administración.
ExpressRoute: Una Línea de Alta Velocidad Dedicada
Imagina que tienes que viajar entre dos ciudades importantes. Puedes tomar la autopista pública, compartida con todos los conductores y propensa a atascos en hora punta, o puedes tomar un tren de alta velocidad que circula por su propia vía exclusiva sin verse afectado por el tráfico. ExpressRoute cumple el papel de esa vía exclusiva entre tu centro de datos local y Azure.
Con ExpressRoute, el tráfico nunca atraviesa la internet pública. Se conecta directamente a la red troncal de Microsoft a través del circuito físico de un proveedor de conectividad, o mediante ExpressRoute Direct a 10 Gbps o 100 Gbps. El resultado es una latencia estable, un SLA garantizado y un modelo de conectividad que satisface los requisitos más estrictos de cumplimiento normativo y seguridad.
Al crear un ExpressRoute Circuit en el portal de Azure se genera una Service key. Esa clave se entrega al proveedor de conectividad, que realiza el aprovisionamiento físico. Después se configura el Peering y se crea una Connection entre el circuito y el Virtual Network Gateway para que el tráfico local pueda llegar a los recursos dentro de una VNet.
Private Peering y Microsoft Peering
En los aeropuertos hay puertas de embarque distintas para vuelos nacionales e internacionales aunque ambos grupos usen la misma aerolínea. ExpressRoute separa el tráfico de forma similar según el destino. Private Peering enruta el tráfico hacia direcciones IP privadas dentro de una VNet, y Microsoft Peering lo enruta hacia puntos de conexión públicos como Azure Storage, Azure SQL y Microsoft 365.
Con Private Peering, los servidores locales se comunican directamente con las IP privadas de las máquinas virtuales dentro de una VNet. Al no existir ningún tramo de internet pública, los recursos IaaS de Azure se pueden tratar como una extensión natural de la red local.
Al habilitar Microsoft Peering, los rangos de IP públicas de Microsoft se anuncian mediante BGP a los routers locales. El tráfico hacia Microsoft 365 o Azure Blob Storage viaja entonces por el circuito ExpressRoute en lugar de por internet. Los Route filters permiten aceptar solo las comunidades BGP de los servicios que realmente se necesitan. Los dos tipos de Peering pueden estar activos simultáneamente en el mismo circuito. Si el examen ofrece 'Public Peering' como opción, es una respuesta incorrecta: ya no es posible crear nuevas configuraciones de Public Peering.
Niveles de SKU: Local, Standard y Premium
Elegir la categoría de un hotel cambia los servicios disponibles y la distancia hasta la que puedes moverte desde él. Los SKU de ExpressRoute funcionan igual: el nivel determina a qué regiones de Azure puedes llegar y cuántas rutas se intercambian.
El SKU limita la conectividad a las regiones de Azure en el mismo área metropolitana que la ubicación de emparejamiento. A cambio, no genera cargos por transferencia de datos de salida, lo que lo hace muy rentable para grandes volúmenes de datos destinados a una región de Azure cercana.
El SKU alcanza todas las regiones de Azure dentro del mismo límite geopolítico que la ubicación de emparejamiento (por ejemplo, todas las regiones de Europa del Norte). El límite de anuncio de rutas es de 4.000 prefijos.
El SKU elimina las fronteras geopolíticas y permite que un único circuito se conecte a regiones de Azure en todo el mundo. El límite de rutas sube a 10.000 prefijos y Global Reach queda disponible. Global Reach conecta dos ExpressRoute Circuits de distintas regiones geopolíticas a través de la red troncal de Microsoft, permitiendo que dos sitios locales separados se comuniquen entre sí usando Azure como intermediario sin necesidad de un enlace directo entre ellos.
!Niveles de SKU de ExpressRoute
FastPath: El Carril Rápido que Evita el Peaje
Algunos aeropuertos tienen carriles de seguridad exprés para los viajeros frecuentes que permiten saltarse la cola habitual. FastPath funciona de la misma manera para el tráfico de datos de ExpressRoute. Normalmente, todos los paquetes pasan por el ExpressRoute Gateway antes de entrar en una VNet, pero con anchos de banda elevados el gateway puede convertirse en un cuello de botella.
Cuando FastPath está habilitado, el plano de datos evita el gateway y entrega los paquetes directamente a la interfaz de red de la VM. El gateway sigue gestionando el plano de control (el intercambio de rutas BGP), pero los paquetes de datos reales se saltan ese paso. FastPath requiere un Gateway SKU de tipo Ultra Performance o ErGw3AZ, y no es compatible con recursos en VNets emparejadas accesibles a través de VNet Peering.
Virtual WAN: Una Red Global de Aeropuertos Hub
Imagina una red de aerolíneas internacionales. Si cada ciudad se conectara directamente con todas las demás, el número de rutas crecería de forma exponencial y sería imposible de gestionar. Los aeropuertos hub resuelven esto canalizando todas las rutas a través de un punto central. Virtual WAN aplica la misma lógica al networking en la nube.
Virtual WAN despliega Virtual Hubs administrados en las regiones de Azure y conecta automáticamente sucursales, VNets, circuitos ExpressRoute, sitios VPN y soluciones de socios SD-WAN a esos hubs. La red troncal de Microsoft proporciona enrutamiento en malla automático entre hubs, de modo que el tráfico Branch-to-Branch fluye sin configuración manual adicional.
El tipo solo admite VPN de sitio a sitio. El tipo añade ExpressRoute, VPN de punto a sitio, socios SD-WAN y conectividad entre hubs. Cuando el examen describa un escenario que integre ExpressRoute en Virtual WAN, el tipo Standard es la respuesta correcta.
Secured Virtual Hub y Hub Routing Intent
Si un Virtual Hub estándar es un aeropuerto común, un Secured Virtual Hub es un aeropuerto en el que el control de seguridad está integrado en el centro de cada terminal. Azure Firewall se integra directamente dentro del Virtual Hub e inspecciona todo el tráfico que lo atraviesa según las políticas de firewall.
Hub Routing Intent es la política que indica a un Secured Virtual Hub que fuerce el tráfico de internet o el tráfico privado a través de Azure Firewall o de un NVA de terceros. Cuando la política de tráfico de internet está activada, todo el tráfico de salida a internet de los spokes conectados al hub pasa por el firewall. Cuando la política de tráfico privado está activada, el tráfico Branch-to-VNet y VNet-to-VNet también pasa por la inspección del firewall antes de ser reenviado.
Cómo Elegir entre ExpressRoute, VPN y Virtual WAN
Pedir en un restaurante depende del presupuesto, el tamaño del grupo y la ocasión. Las decisiones de conectividad híbrida siguen la misma lógica: la elección correcta depende de los requisitos.
| Criterio | VPN de sitio a sitio | ExpressRoute | Virtual WAN | |:--|:--|:--|:--| | Ruta | Internet (cifrada) | Circuito dedicado | Internet/dedicada (centrada en hub) | | Ancho de banda | ~1,25 Gbps | Hasta 100 Gbps | Agregado por hub | | Latencia | Variable | Estable y predecible | Varía según la ruta | | Escala | Pocos sitios | Pocos a medianos | Decenas de sitios | | Coste | Bajo | Alto | Medio a alto | | Razón principal | Configuración rápida, bajo coste | SLA, cumplimiento, alto ancho de banda | Consolidación global de sucursales |
Elige ExpressRoute cuando el cumplimiento normativo o la latencia predecible sean innegociables, Virtual WAN cuando necesites unificar decenas de sucursales bajo un único plano de administración, y VPN de sitio a sitio cuando necesites una conexión rápida y económica para un pequeño número de sitios.
Resumen para el Examen
"Instalaciones locales a Azure, sin internet pública, circuito dedicado" -- ExpressRoute "Comunicación directa con IPs privadas de VM dentro de una VNet" -- Private Peering "Microsoft 365 y Azure Storage a través de un circuito dedicado" -- Microsoft Peering "Public Peering" -- ya no se puede configurar, respuesta incorrecta "Un único circuito que se conecta a todas las regiones de Azure del mundo" -- Premium SKU "Dos sitios locales conectados a través de la red troncal de Microsoft" -- Global Reach (requiere Premium) "Bypass del gateway, datos entregados directamente a las VM" -- FastPath (Ultra Performance / ErGw3AZ) "Ventaja del SKU Local" -- sin cargos de salida, solo región del mismo área metropolitana "Malla automática centrada en hub para decenas de sucursales y VNets" -- Virtual WAN "Hub que integra ExpressRoute, VPN y socios SD-WAN" -- Virtual WAN tipo Standard "Azure Firewall integrado dentro de un Virtual Hub" -- Secured Virtual Hub "Política para forzar el tráfico de internet o privado a través del firewall" -- Hub Routing Intent
ExpressRoute = circuito privado dedicado sin saltos por internet, Virtual WAN = plataforma global de automatización hub-and-spoke