El apartado de Network Watcher en el examen AZ-700 evalúa si sabes cuál herramienta elegir ante un escenario concreto, no si recuerdas definiciones. Connection Monitor versus Connection Troubleshoot, IP Flow Verify versus Effective Routes — aunque los nombres se parezcan, sus propósitos son completamente distintos. Dominar esa distinción es lo que separa una respuesta correcta de una trampa bien tendida.
El conjunto de herramientas de Network Watcher de un vistazo
Imagina el sistema de control de tráfico de una ciudad. Algunas cámaras graban el flujo de vehículos durante las veinticuatro horas del día, construyendo un registro histórico continuo. Otros dispositivos se usan en el momento para rastrear por dónde fue un vehículo concreto. Azure Network Watcher funciona exactamente así: se activa de forma automática por región dentro de la suscripción de Azure y ofrece herramientas distintas para propósitos distintos.
Las herramientas de diagnóstico incluyen IP Flow Verify, Next Hop, Effective Routes, Effective Security Rules y NSG Diagnostics. Responden preguntas puntuales y de una sola vez: "¿Por qué se está descartando este paquete?" o "¿Hacia dónde se dirige el tráfico desde aquí?"
Las herramientas de monitorización incluyen Connection Monitor y Connection Troubleshoot, las dos que más se confunden en el examen. Packet Capture y Topology completan esta categoría.
Connection Monitor — La cámara de seguridad que nunca descansa
La cámara de seguridad de una tienda no solo funciona cuando ocurre algo malo. Graba de forma continua e ininterrumpida para que puedas revisar exactamente qué pasó y en qué momento, incluso varios días después. Connection Monitor funciona del mismo modo: no espera a que haya un problema para empezar a recopilar datos.
Connection Monitor mide periódica y automáticamente la conectividad entre un conjunto de puntos de origen y destino. Recopila el tiempo de ida y vuelta (RTT), el porcentaje de pérdida de paquetes y la tasa de éxito de conexión de forma continua, almacenando los datos en un Log Analytics Workspace. Puedes configurar múltiples orígenes y múltiples destinos en un mismo monitor, y ver las tendencias en series temporales desde un panel de control centralizado.
Cuando necesitas responder "¿Ha aumentado la latencia entre esta VM y el servidor local durante la última semana?" o "¿En qué horario hay más pérdida de paquetes?", Connection Monitor es la herramienta adecuada. Además, es el sucesor oficial de Network Performance Monitor.
Connection Troubleshoot — La inspección puntual
El encargado del mantenimiento de un edificio que quiere comprobar si un telefonillo concreto funciona no necesita revisar horas de grabación de las cámaras. Simplemente pulsa el botón, espera la respuesta y anota el resultado. Connection Troubleshoot es exactamente ese botón: directo, puntual y sin historia acumulada.
Connection Troubleshoot diagnostica la conectividad entre dos puntos en un instante concreto. Rastrea los saltos a lo largo del camino y muestra inmediatamente en cuál de ellos se interrumpe la conexión. Opera siempre con un único par origen-destino, y los resultados aparecen directamente en el portal de Azure o en la CLI.
Úsalo cuando necesitas saber ahora mismo si el puerto 443 entre esta VM y aquella otra está abierto, o si una conexión específica está siendo bloqueada por algún componente de red. No mantiene un registro continuo ni genera datos históricos.
IP Flow Verify y las herramientas de diagnóstico de NSG
Imagina un puesto de control aduanero donde cada paquete de correo debe pasar una inspección antes de llegar a su destinatario. Presentas el remitente, el destinatario y el tipo de mercancía, y el funcionario te indica al instante si está "permitido" para pasar o "retenido" por alguna normativa.
IP Flow Verify es ese puesto de control para el tráfico de red. Introduces una 5-tupla — IP de origen, IP de destino, puerto de origen, puerto de destino y protocolo — y la herramienta te dice exactamente qué regla de NSG está permitiendo o bloqueando ese flujo. Es la primera opción cuando un puerto parece estar bloqueado sin una razón evidente.
NSG Diagnostics amplía las capacidades de IP Flow Verify al permitirte probar múltiples escenarios de tráfego en una sola operación. Effective Security Rules muestra la vista combinada y consolidada de todas las reglas de NSG aplicadas tanto en la NIC de una VM como en su subred, lo cual resulta imprescindible cuando varios NSG superpuestos hacen difícil determinar cuál es el estado real de seguridad.
NSG Flow Logs y Traffic Analytics
Piensa en el libro de registro de visitas de un edificio de oficinas: cada entrada y salida queda anotada con el nombre del visitante, la puerta que utilizó y la hora de llegada. Con esos datos, el equipo de seguridad puede reconstruir cualquier movimiento del pasado y detectar patrones sospechosos. NSG Flow Logs es ese registro para el tráfico de red de Azure.
NSG Flow Logs registra la información de flujo en formato de 5-tupla para todo el tráfico que pasa por un NSG, guardándola en formato JSON en una Storage Account. La versión 1 captura únicamente el estado de permiso o denegación; la versión 2 añade el recuento de bytes y paquetes, lo que permite un análisis más detallado del volumen de tráfico.
Traffic Analytics es la capa de inteligencia superior. Ingiere los registros de flujo en un Log Analytics Workspace y genera paneles visuales interactivos con los que puedes ver qué IPs generaron más tráfico, detectar escaneos de puertos anómalos e identificar patrones inusuales. Un detalle clave: Traffic Analytics no puede funcionar sin que NSG Flow Logs esté habilitado primero.
Guía de selección de herramientas — Cuándo usar cada una
| Escenario | Herramienta | |---|---| | Identificar por qué un puerto está bloqueado ahora mismo | IP Flow Verify | | Monitorizar tendencias de latencia y pérdida a lo largo del tiempo | Connection Monitor | | Comprobar la conectividad entre dos puntos de forma inmediata | Connection Troubleshoot | | Encontrar el siguiente salto de un paquete | Next Hop | | Ver todas las rutas efectivas de una NIC | Effective Routes | | Ver las reglas de NSG combinadas en NSG superpuestos | Effective Security Rules | | Recopilar registros de flujo de tráfico | NSG Flow Logs | | Visualizar y analizar patrones de tráfico | Traffic Analytics | | Capturar datos de paquetes reales | Packet Capture |
Connection Monitor implica continuidad y tendencias históricas; Connection Troubleshoot implica puntualidad e inmediatez. IP Flow Verify trata sobre la decisión de permiso o bloqueo de un NSG; Next Hop trata sobre la ruta de enrutamiento. Estos cuatro contrastes cubren prácticamente todas las trampas de selección de herramientas que aparecen en el examen AZ-700.
Escenario de resolución de problemas — Dónde se equivocan los candidatos
Recibes una alerta: un servidor local conectado mediante VPN ya no puede alcanzar una VM de Azure. El equipo de operaciones te pide que determines la causa lo antes posible. ¿Cómo abordas el diagnóstico?
Comienza con Connection Troubleshoot para averiguar de inmediato si la conexión es posible en este momento y en qué punto del camino falla. Si un NSG parece ser el culpable, usa IP Flow Verify para confirmar qué regla específica está siendo aplicada. Si el equipo te pregunta si el problema es nuevo de hoy o lleva tiempo gestándose, consulta los datos históricos de Connection Monitor para ver la evolución de la latencia y la pérdida de paquetes en los últimos días.
La trampa más habitual en el examen AZ-700 consiste en seleccionar Connection Troubleshoot cuando el escenario describe una necesidad de monitorización continua, o en elegir Connection Monitor cuando la necesidad es una verificación inmediata y puntual. Las palabras clave como , , o apuntan a Connection Monitor. Las palabras clave como , o apuntan a Connection Troubleshoot.
Resumen para el Examen
"Medir continuamente RTT y pérdida de paquetes" -- Connection Monitor "Comprobar ahora mismo si esta VM puede llegar a ese servidor" -- Connection Troubleshoot "¿Este puerto está permitido o bloqueado por un NSG?" -- IP Flow Verify "Todas las rutas de enrutamiento efectivas aplicadas a la NIC de una VM" -- Effective Routes "Reglas de NSG combinadas en múltiples NSG superpuestos" -- Effective Security Rules "Almacenar registros de flujo de tráfico de 5-tupla en Storage Account" -- NSG Flow Logs "Visualizar datos de Flow Logs en Log Analytics" -- Traffic Analytics "Múltiples orígenes y destinos con panel de control" -- Connection Monitor "Único origen a único destino, rastreo de saltos inmediato" -- Connection Troubleshoot "Capturar paquetes reales de una VM" -- Packet Capture "Sucesor de Network Performance Monitor" -- Connection Monitor "Prerequisito obligatorio para Traffic Analytics" -- NSG Flow Logs
Connection Monitor = vigilancia continua con historial, Connection Troubleshoot = verificación puntual inmediata, IP Flow Verify = consulta instantánea de permiso/bloqueo en NSG