El examen AZ-700 pregunta cómo elegir el tipo de conexión correcto, el SKU adecuado y la estrategia de redundancia apropiada para VPN Gateway. El escenario central siempre implica conectar una red local a Azure mediante túneles IPsec cifrados a través de Internet, pero el alcance también incluye usuarios remotos individuales que se conectan desde casa. Cada SKU ofrece diferente rendimiento y número de túneles, y los métodos de autenticación varían según el escenario. Las preguntas suelen presentarse como situación → elección del servicio correcto. Comprender bien estas diferencias es la clave para responder correctamente los escenarios del examen.
Qué es VPN Gateway
Imagina un pasadizo subterráneo privado que conecta un aparcamiento con la oficina central. El túnel discurre bajo una vía pública, pero todo su interior está sellado y cifrado: nadie desde fuera puede ver lo que transita por él. Azure VPN Gateway funciona exactamente así. Es un servicio de puerta de enlace administrada que conecta una red local a una Azure Virtual Network (VNet) mediante un túnel cifrado IPsec/IKE sobre Internet público.
Como VPN Gateway cifra todo el tráfico con IPsec, las organizaciones pueden cumplir los requisitos de cumplimiento normativo de conectividad segura sin pagar por un circuito privado dedicado como ExpressRoute. La propia puerta de enlace reside en una subred dedicada llamada GatewaySubnet y, por defecto, se despliega como dos instancias en un par Active-Standby para redundancia básica. Esta arquitectura de dos instancias garantiza que, si una falla, la otra asume el tráfico sin intervención manual.
Cómo Elegir el SKU Correcto de VPN Gateway
Elegir un SKU de VPN Gateway es como escoger un camión de carga: hay que ajustar la capacidad de carga y el número de carriles a la carga de trabajo real. La serie VpnGw1 a VpnGw5 ofrece rendimiento y número de túneles crecientes, mientras que la serie VpnGw1AZ a VpnGw5AZ añade redundancia de zona de disponibilidad para aislar fallos a nivel de zona.
Los SKU se dividen además en Generation1 y Generation2. Generation2 ofrece mayor rendimiento y más túneles para el mismo nivel. En el examen, una pista como "cientos de túneles S2S" apunta a VpnGw5, mientras que "puerta de enlace con redundancia de zona" apunta a cualquier SKU con sufijo AZ. El SKU Basic es una opción heredada que no admite BGP ni IKEv2 y nunca debe usarse en nuevas implementaciones.
La elección del SKU también depende del número de conexiones Point-to-Site simultáneas. Los SKU superiores soportan miles de sesiones P2S concurrentes, lo que los hace adecuados para empresas con grandes plantillas de trabajadores remotos.
VPN Site-to-Site: Conectar Toda la Red de la Oficina
Piensa en una empresa de logística que construye un carril de carga exclusivo entre su almacén central y un depósito regional. Ese carril gestiona automáticamente todos los envíos entre ambos puntos. La VPN Site-to-Site (S2S) hace lo mismo: conecta toda una red local a una Azure VNet mediante un túnel IPsec. En el lado local se necesita un dispositivo VPN compatible (un firewall o router); en el lado de Azure, un recurso Local Network Gateway describe la dirección IP pública local y los prefijos de dirección.
El protocolo de túnel es IKEv2 con IPsec. Habilitar BGP permite que ambos extremos intercambien información de enrutamiento de forma dinámica, de modo que agregar una nueva subred local ya no requiere actualizar manualmente el Local Network Gateway. Elegir el modo Active-Active otorga a la puerta de enlace dos direcciones IP públicas que gestionan tráfico de forma simultánea, eliminando el punto único de fallo y reduciendo el tiempo de conmutación frente a la configuración predeterminada Active-Standby.
Una consideración importante: la VPN S2S es la opción habitual para escenarios de recuperación ante desastres (DR) cuando no se dispone de un circuito ExpressRoute. El coste es significativamente menor, aunque el ancho de banda y la latencia son inferiores a los de una línea privada dedicada.
!VPN de sitio a sitio vs punto a sitio
VPN Point-to-Site: Una Tarjeta de Acceso Personal para Trabajadores Remotos
Si una empresa emite tarjetas de acceso a sus empleados, cualquiera con una tarjeta válida puede entrar al edificio desde cualquier lugar. La VPN Point-to-Site (P2S) otorga a los dispositivos individuales — un portátil, un smartphone — su propio túnel cifrado directamente hacia una Azure VNet. Los usuarios instalan un cliente VPN y se autentican antes de establecer el túnel.
Hay tres protocolos de túnel disponibles:
OpenVPN (SSL/TLS sobre TCP 443): Compatible con Windows, macOS, Linux, Android e iOS. Funciona a través de la mayoría de los cortafuegos. IKEv2: Optimizado para macOS y Linux. Admite reconexión rápida. SSTP (SSL sobre TCP 443): Solo Windows. Utiliza el cliente VPN integrado de Windows.
También hay tres métodos de autenticación. La autenticación por certificado distribuye certificados de cliente a cada dispositivo. La autenticación con Microsoft Entra ID se integra con el Acceso Condicional y MFA, lo que la hace ideal para la gestión de usuarios a gran escala. La autenticación RADIUS conecta con un entorno de Active Directory existente a través de un servidor RADIUS.
S2S vs P2S vs ExpressRoute: Comparativa Rápida
Elegir entre estas tres opciones es como decidir entre una carretera de peaje privada, una autopista estándar o una línea ferroviaria de carga exclusiva. Cada una tiene características distintas de velocidad, coste y seguridad.
| | S2S VPN | P2S VPN | ExpressRoute | |:--|:--|:--|:--| | Conecta | Red con VNet | Dispositivo con VNet | Red con VNet | | Usa Internet | Sí (IPsec) | Sí (IPsec/TLS) | No (circuito privado) | | Ancho de banda máx. | Hasta 10 Gbps (según SKU) | 100 Mbps a varios Gbps | Hasta 100 Gbps | | Soporte BGP | Sí | No | Sí | | Caso de uso principal | Conectividad híbrida, DR | Acceso de usuarios remotos | Finanzas, sectores regulados |
ExpressRoute evita por completo Internet público, ofreciendo latencia baja y predecible y alto ancho de banda, pero requiere un contrato con un operador de telecomunicaciones y un coste más elevado. VPN Gateway reutiliza las conexiones a Internet existentes. Para muchas organizaciones, la VPN Gateway es el primer paso en la adopción de la nube híbrida antes de invertir en ExpressRoute.
Active-Active y BGP: Los Dos Pilares de la Alta Disponibilidad
Un edificio con una sola entrada es un punto único de fallo: bloquea esa puerta y nadie entra. El modo Active-Active de VPN Gateway abre dos entradas de forma simultánea. Ambas instancias de la puerta de enlace tienen cada una una dirección IP pública y gestionan tráfico en vivo al mismo tiempo, de modo que un fallo en una instancia no interrumpe la conectividad.
BGP (Border Gateway Protocol) automatiza el intercambio de información de enrutamiento entre el router local y VPN Gateway. Una vez habilitado BGP, las nuevas subredes de cualquiera de los extremos se anuncian automáticamente sin intervención manual. La combinación del modo Active-Active con BGP es el diseño recomendado para entornos híbridos empresariales donde el tiempo de inactividad no es aceptable.
Para maximizar la alta disponibilidad, se recomienda también configurar el dispositivo VPN local con dos conexiones hacia las dos instancias del gateway en modo Active-Active. Así se logra redundancia tanto en el lado de Azure como en el lado local.
Trampa del Examen: Elegir el Protocolo P2S Correcto
Cuando una pregunta menciona "acceso remoto para usuarios en Linux, macOS y Windows", la respuesta es OpenVPN, el único protocolo que admite las tres plataformas. SSTP solo funciona en Windows, por lo que es incorrecto en cualquier escenario multiplataforma. "Autenticar usuarios P2S con cuentas de Active Directory existentes" apunta a RADIUS. "Integrar P2S con MFA y Acceso Condicional" apunta a la autenticación con Microsoft Entra ID.
En preguntas sobre S2S, "intercambio automático de rutas y conmutación automática ante fallos" significa BGP combinado con Active-Active. El "enrutamiento basado en políticas" (policy-based) es una opción heredada para dispositivos VPN locales más antiguos: solo admite un único túnel y no soporta BGP ni IKEv2. El "enrutamiento basado en rutas" (route-based) es el estándar moderno, compatible con BGP, Active-Active e IKEv2.
Resumen para el Examen
"Conectar toda la red local a Azure VNet mediante IPsec" -- VPN Site-to-Site "Portátiles o teléfonos individuales se conectan a una VNet" -- VPN Point-to-Site "VPN Gateway con redundancia de zona de disponibilidad" -- SKU VpnGw1AZ a VpnGw5AZ "Gran número de túneles S2S, alto rendimiento" -- VpnGw5 / Generation2 "Protocolo P2S compatible con Linux, macOS y Windows" -- OpenVPN "Protocolo P2S solo para Windows" -- SSTP "P2S con MFA y Acceso Condicional" -- Autenticación con Microsoft Entra ID "P2S autenticado por cuentas AD existentes" -- RADIUS "Sin punto único de fallo, dos IP públicas activas simultáneamente" -- Modo Active-Active "Anuncio automático de rutas, sin actualizaciones manuales del Local Network Gateway" -- BGP habilitado "Compatibilidad con dispositivos heredados, un solo túnel, basado en políticas" -- VPN Policy-based "Circuito privado, sin Internet público, baja latencia, alto ancho de banda" -- ExpressRoute (no VPN Gateway)
S2S = conexión de red completa, P2S = conexión de dispositivo individual, Active-Active + BGP = estándar de alta disponibilidad empresarial.