Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Introduction
Geçmişte Application Gateway v2 SKU'ları ve belirli bir ölçüde v1, hizmetin yönetimini etkinleştirmek için genel IP adresleme gerektirdi. Bu gereksinim, Ağ Güvenlik Grupları ve Yol Tablolarında ayrıntılı denetimlerin kullanılmasına çeşitli sınırlamalar getirmiştir. Özellikle, aşağıdaki zorluklar gözlemlenmiştir:
- Ağ Geçidi Yöneticisi hizmet etiketiyle iletişimi etkinleştirmek için tüm Application Gateways v2 dağıtımları genel kullanıma yönelik ön uç IP yapılandırması içermelidir.
- Ağ Güvenlik Grubu ilişkilendirmeleri, GatewayManager'dan gelen giriş erişimine ve İnternet'e çıkış erişimine izin vermek için kurallar gerektirir.
- Trafiği İnternet dışında herhangi bir yere iletmek için varsayılan bir yol (0.0.0.0/0) kullanıma sunulurken ağ geçidinin ölçümleri, izlemesi ve güncelleştirmeleri başarısız duruma neden olur.
Application Gateway v2 artık veri sızdırma riskini ortadan kaldırmak ve sanal ağ içinden iletişim gizliliğini denetlemek için bu öğelerin her birini ele alabilir. Bu değişiklikler aşağıdaki özellikleri içerir:
- Özel ön uç IP yapılandırması
- Genel IP adresi kaynağı gerekmez
- Ağ Güvenlik Grubu aracılığıyla GatewayManager hizmet etiketinden gelen trafiğin ortadan kaldırılması
- İnternet'e giden trafiği kısıtlamak için Hepsini Reddet çıkış Network Security Group (NSG) kuralı tanımlama yeteneği
- Varsayılan İnternet yolunu geçersiz kılma özelliği (0.0.0.0/0)
- Sanal ağdaki tanımlı çözümleyiciler aracılığıyla DNS çözümlemesi Özel bağlantı özel DNS bölgeleri de dahil olmak üzere daha fazla bilgi edinin.
Tavsiye
Application Gateway için DNS yapılandırma hakkında ayrıntılı yönergeler için bkz. Application Gateway DNS çözümlemesi .
Bu özelliklerin her biri bağımsız olarak yapılandırılabilir. Örneğin, İnternet'ten gelen trafiğe izin vermek için bir genel IP adresi kullanılabilir ve veri sızdırmayı önlemek için ağ güvenlik grubu yapılandırmasında Tümünü Reddet giden kuralı tanımlayabilirsiniz.
Özelliği kullanmaya başlama
Bu makale, Application Gateway v2 SKU'ları için özel Application Gateway dağıtımını ele almaktadır. İki dağıtım modunu destekler: yalnızca özel ön uç IP yapılandırması ve hem genel hem de özel ön uç IP yapılandırması kullanan birleşik yapılandırma. Özel ön uç IP yapılandırması, ağ güvenlik grubu (NSG) kural yönetimi ve rota tablosu yapılandırması için kontroller üretimde genel olarak kullanılabilir ve desteklenmektedir.
Bu yetenekleri kullanmak için Azure portalı, PowerShell, CLI veya REST API'si kullanarak deneyime katılmanız gerekir. Bu opt-in mekanizması, gerektiğinde geleneksel Application Gateway işlevselliğine geri dönmeniz gerektiğinde (örneğin, Özel Bağlantı'i etkinleştirmek için) esneklik sağlar.
Tavsiye
Ağ geçitleri, sağlandıklarında kullanılabilen özellikleri kullanarak çalışır. Özelliğin kaydını kaldırırsanız, mevcut ağ geçitleri oluşturulduklarında etkinleştirilen özelliklerle çalışmaya devam eder.
Özelliği kaydet
Note
Azure portalı deneyiminde özellik kayıt işlemi önizleme olarak etiketlenmiştir; ancak bu deneyim Genel Kullanıma sunulmuştur, üretim iş yükleri için tam olarak desteklenir ve yayımlanan Application Gateway SLA'ları kapsamındadır.
Azure portalı üzerinden özel Application Gateway dağıtım özelliğini kaydetmek için aşağıdaki adımları kullanın:
Azure portalınaoturum açın.
Arama kutusuna abonelikler yazın ve Abonelikler'i seçin.
Aboneliğinizin adına ait bağlantıyı seçin.
Soldaki menüden Ayarlar'ın altında Önizleme özellikleri'ni seçin.
Kullanılabilir özelliklerin listesini ve geçerli kayıt durumunuzu görürsünüz.
Önizleme özelliklerindenEnableApplicationGatewayNetworkIsolation filtre kutusuna yazın, özelliği işaretleyin ve Kaydet'e tıklayın.
Note
Özellik kaydının Kaydolma durumundan Kayıtlı durumuna geçmesi 30 dakika kadar sürebilir.
Özelliğin kaydını kaldırma
Portal üzerinden özel Uygulama Geçidi dağıtım özelliğinden vazgeçmek için aşağıdaki adımları kullanın:
Azure portalınaoturum açın.
Arama kutusuna abonelikler yazın ve Abonelikler'i seçin.
Aboneliğinizin adına ait bağlantıyı seçin.
Soldaki menüden Ayarlar'ın altında Önizleme özellikleri'ni seçin.
Kullanılabilir özelliklerin listesini ve geçerli kayıt durumunuzu görürsünüz.
Önizleme özelliklerindenEnableApplicationGatewayNetworkIsolation filtre kutusuna yazın, özelliği işaretleyin ve Kaydı Kaldır'a tıklayın.
Ağ denetimlerinin yapılandırması
Özelliği kaydettikten sonra, özel bir Uygulama Geçidi dağıtımı için NSG, yönlendirme tablosu ve özel ön uç IP yapılandırmasını herhangi bir yöntemle yapılandırabilirsiniz. Örneğin, REST API, ARM Template, Bicep dağıtımı, Terraform, PowerShell, CLI veya Azure portalı kullanabilirsiniz.
Note
İstemci uygulamanız özel bir IP adresi kullanarak Application Gateway'e bağlanıyorsa, dört dakikadan fazla boşta zaman aşımına ihtiyaç duyuyorsa ve TCP keepalives'ı başlatamıyorsa, Application Gateway'de gerekli keepalive davranışını etkinleştirmek için destek bileti gönderin.
Application Gateway Alt Ağı
Application Gateway alt ağı, sanal ağ içindeki Application Gateway kaynaklarını dağıttığınız alt nettir. Özel bir ön yüz IP yapılandırması kullanan özel bir Uygulama Geçidi dağıtımında, bu alt ağ açık uygulamanıza veya sitenize bağlanmak isteyen kaynaklara özel olarak ulaşmalıdır.
Note
5 Mayıs 2025 itibarıyla yeni ve mevcut Özel Uygulama Geçidi dağıtımları için Alt Ağ Yetkilendirmesi gerekir Microsoft.Network/applicationGateways.
Alt Ağ Temsilcisini yapılandırmak için lütfen bu adımları izleyin.
Giden İnternet bağlantısı
Özel bir Application Gateway dağıtımında, yalnızca özel ön uç IP yapılandırması kullanan (istek yönlendirme kuralına bağlı açık IP ön uç konfigürasyonu yoktur) Application Gateway v2 dağıtımları internete giden trafiği dışarı çıkaramaz. Bu yapılandırma, İnternet üzerinden genel olarak erişilebilen arka uç hedefleriyle iletişimi etkiler.
Application Gateway'inizden İnternet'e yönelik arka uç hedefine giden bağlantıyı etkinleştirmek için Sanal Ağ NAT'sini kullanabilir veya trafiği İnternet erişimi olan bir sanal gereci iletebilirsiniz.
Sanal Ağ NAT'sı, hangi IP adresinin veya ön ekin kullanılması gerektiği üzerinde denetim ve yapılandırılabilir boşta kalma zaman aşımı sunar. Yapılandırmak için genel IP adresi veya genel ön eki olan yeni bir NAT Ağ Geçidi oluşturun ve bunu Application Gateway içeren alt ağ ile ilişkilendirin.
İnternet çıkışı için bir sanal gereç gerekiyorsa, bu belgedeki yol tablosu denetimi bölümüne bakın.
Genel IP kullanımının gerekli olduğu yaygın senaryolar:
- Özel uç noktaları veya hizmet uç noktalarını kullanmadan Key Vault ile iletişim
- Doğrudan Application Gateway'e yüklenen pfx dosyaları için giden iletişim gerekli değildir
- İnternet üzerinden arka uç hedeflerine iletişim
- İnternet'e yönelik CRL veya OCSP uç noktalarıyla iletişim
Ağ Güvenlik Grubu Denetimi
Bu bölüm, özel bir Application Gateway dağıtımında Application Gateway v2 alt ağı için ağ güvenlik grubu (NSG) kontrolünü açıklar. Özelliği kaydettikten sonra, bir Application Gateway alt ağına bağlı ağ güvenlik grupları artık GatewayManager için gelen kurallara ihtiyaç duymaz ve internete giden erişim gerektirmez. Sistem durumu yoklamalarının ağ geçidine ulaştığından emin olmak için gerekli tek kural AzureLoadBalancer'dan gelenlere izin ver kuralıdır.
Aşağıdaki yapılandırma, Azure sistem durumu yoklamaları dışında tüm trafiği reddeden en kısıtlayıcı gelen kuralların bir örneğidir. Tanımlanan kurallara ek olarak, istemci trafiğinin ağ geçidinin dinleyicisine ulaşmasını sağlamak için açık kurallar tanımlanır.
Note
Application Gateway, DenyAll kuralı yanlışlıkla sistem durumu yoklamalarına erişimi kısıtlarsa LoadBalanceRule'a İzin Ver seçeneğinin belirtildiğinden emin olmak isteyen bir uyarı görüntüler.
Örnek senaryo
Bu örnek, Aşağıdaki kurallarla Azure portalını kullanarak NSG oluşturma işleminde yol göstermektedir:
- Internet'ten gelen istemci isteklerinden Application Gateway'e ulaşacak olan 80 ve 8080 numaralı bağlantı noktalarına gelen trafiğe izin ver
- Diğer tüm gelen trafiği reddet
- Başka bir sanal ağdaki arka uç hedefine giden trafiğe izin verme
- İnternete erişebilen bir arka uç hedefe giden çıkış trafiğine izin ver
- Diğer tüm giden trafiği reddet
İlk olarak bir ağ güvenlik grubu oluşturun. Bu güvenlik grubu, gelen ve giden kurallarınızı içerir.
Gelen Bağlantı Kuralları
Güvenlik grubunda zaten üç gelen varsayılan kural sağlanmış. Aşağıdaki örneğe bakın:
Ardından aşağıdaki dört yeni gelen güvenlik kuralı oluşturun:
- İnternet'ten gelen (herhangi bir kaynaktan) bağlantı noktası 80, TCP'ye izin ver.
- İnternet'ten gelen bağlantı noktası 8080, tcp'ye izin ver (herhangi biri)
- AzureLoadBalancer'dan gelenlere izin ver
- Herhangi bir geleni reddet
Bu kuralları oluşturmak için:
- Gelen güvenlik kurallarını seçin
- Ekle'yi seçin
- Gelen güvenlik kuralı ekle bölmesine her kural için aşağıdaki bilgileri girin.
- Bilgileri girdiğinizde, kuralı oluşturmak için Ekle'yi seçin.
- Her kuralın oluşturulması biraz zaman alır.
| Kural # | Source | Kaynak hizmeti etiketi | Kaynak bağlantı noktası aralıkları | Destination | Service | Dest bağlantı noktası aralıkları | Protocol | Action | Priority | Name |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | Any | * | Any | HTTP | 80 | TCP | Allow | 1028 | AllowWeb | |
| 2 | Any | * | Any | Custom | 8080 | TCP | Allow | 1029 | AllowWeb8080 | |
| 3 | Hizmet Etiketi | AzureLoadBalancer | * | Any | Custom | * | Any | Allow | 1045 | AllowLB |
| 4 | Any | * | Any | Custom | * | Any | Deny | 4095 | DenyAllInbound |
Sağlama tamamlandığında tüm kuralları gözden geçirmek için Yenile'yi seçin.
Dışa dönük kurallar
Önceliği 65000, 65001 ve 65500 olan üç varsayılan giden kural zaten hazırlandı.
Aşağıdaki üç yeni giden güvenlik kuralı oluşturun:
- TCP 443'e 10.10.4.0/24'ten 203.0.113.1 arka uç hedefine izin ver
- 10.10.4.0/24 kaynağından 10.13.0.4 hedefine TCP 80'e izin ver
- DenyTüm trafik kuralı
Bu kurallara sırasıyla 400, 401 ve 4096 öncelikleri atanır.
Note
- 10.10.4.0/24, Application Gateway alt ağ adres alanıdır.
- 10.13.0.4, eşlenmiş bir sanal ağda bulunan bir sanal makinedir.
- 203.0.113.1 arka uç hedef VM'dir.
Bu kuralları oluşturmak için:
- Giden güvenlik kurallarını seçin
- Ekle'yi seçin
- Giden güvenlik kuralı ekle bölmesine her kural için aşağıdaki bilgileri girin.
- Bilgileri girdiğinizde, kuralı oluşturmak için Ekle'yi seçin.
- Her kuralın oluşturulması biraz zaman alır.
| Kural # | Source | Kaynak IP adresleri/CIDR aralıkları | Kaynak bağlantı noktası aralıkları | Destination | Hedef IP adresleri/CIDR aralıkları | Service | Dest bağlantı noktası aralıkları | Protocol | Action | Priority | Name |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 | IP Adresleri | 10.10.4.0/24 | * | IP Adresleri | 203.0.113.1 | HTTPS | 443 | TCP | Allow | 400 | AllowToBackendTarget |
| 2 | IP Adresleri | 10.10.4.0/24 | * | IP Adresleri | 10.13.0.4 | HTTP | 80 | TCP | Allow | 401 | AllowToPeeredVnetVM |
| 3 | Any | * | Any | Custom | * | Any | Deny | 4096 | DenyAll |
Sağlama tamamlandığında tüm kuralları gözden geçirmek için Yenile'yi seçin.
NSG'yi alt ağ ile ilişkilendirme
Son adım, ağ güvenlik grubunu Application Gateway'inizi içeren alt ağ ile ilişkilendirmektir.
Result:
Important
Erişime izin vermek istediğiniz istemcilerden gelen trafiği yanlışlıkla reddedebileceğiniz için DenyAll kurallarını tanımlarken dikkatli olun. Ayrıca, arka uç hedefine giden trafiği istemeden engelleyerek arka uç sağlığının bozulmasına ve 5XX yanıtları üretmesine neden olabilirsiniz.
Yönlendirme Tablosu Denetimi
Bu bölüm, özel bir Application Gateway dağıtımında Application Gateway v2 alt ağı için rota tablosu (kullanıcı tanımlı rota) kontrolünü açıklar. Özel Application Gateway dağıtım özelliği için kayıtlı olmayan Application Gateway dağıtımları için, bir 0.0.0.0/0 rota içeren rota tablosunu bir sonraki atlamada sanal bir cihazla ilişkilendiremezsiniz. Bu kısıtlama, Uygulama Geçidi'nin doğru yönetimini sağlar.
Important
Application Gateway alt ağının BGP üzerinden ExpressRoute veya VPN bağlantısından öğrendiği varsayılan bir rota (0.0.0.0/0), zorunlu tünelleme olarak görev yapar. Sistemin varsayılan rotasını geçersiz kılar ve ağ geçidinin yönetim düzlemi trafiğini şirket içi yolu üzerinden gönderir. Application Gateway v2, yönetim trafiği için simetrik yönlendirme gerektirdiğinden, bu rota yönetim düzlemi bağlantısını bozar ve sağlama hatalarına ve InternalServerError neden olabilir. Bağlantıyı geri yüklemek için, Application Gateway alt ağına ayrılmış bir rota tablosuna 0.0.0.0/0 için Internet sonraki atlamasıyla kullanıcı tanımlı bir rota ekleyin veya varsayılan rotanın alt ağa duyurulmasını durdurun. Adım adım tanılama için Application Gateway dağıtımı, ölçeklendirmesi ve silinmesi sırasında oluşan sorunları giderme konusuna bakın.
Özelliği kaydettikten sonra, bir sonraki adımda sanal bir cihazla bir 0.0.0.0/0 rota belirleyerek trafiği sanal bir cihaza yönlendirebilirsiniz.
Örnek senaryo
Aşağıdaki örnekte, bir yönlendirme tablosu oluşturup bunu Application Gateway alt ağıyla ilişkilendirerek alt ağdan giden İnternet erişiminin bir sanal gereçten çıkış yapacağından emin olacağız. Üst düzeyde, aşağıdaki tasarım Şekil 1'de özetlenmiştir:
- Application Gateway, uç sanal ağında yer alıyor.
- Hub ağında bir ağ sanal gereci (sanal makine) vardır
- Sanal gerecin varsayılan yolu (0.0.0.0/0) olan bir yol tablosu Application Gateway alt ağıyla ilişkilendirilir
Şekil 1: Sanal gereç aracılığıyla İnternet çıkış trafiği
Bir yönlendirme tablosu oluşturmak ve bunu Application Gateway alt ağıyla ilişkilendirmek için:
- Yollar'ı seçin ve 0.0.0.0/0 için sonraki atlama kuralını oluşturun ve hedefi VM'nizin IP adresi olacak şekilde yapılandırın:
- Alt ağlar'ı seçin ve yol tablosunu Application Gateway alt ağıyla ilişkilendirin:
- Trafiğin sanal gereçten geçtiğini doğrulayın.
Sınırlamalar / Bilinen Sorunlar
Aşağıdaki sınırlamalar geçerlidir:
Özel bağlantı yapılandırması
Application Gateway, yalnızca özel ön uç IP yapılandırması kullandığınızda, trafiği özel uç noktalar üzerinden tünellemek için özel bağlantı yapılandırmasını desteklemez.
WAF Hız Sınırlama
Application Gateway WAF v2 için hız sınırlaması özel kuralları şu anda desteklenmiyor.
Yalnızca AGIC ile özel IP ön uç yapılandırması
Özel ön uç IP yapılandırması yapılandırmak için AGIC v1.7 kullanmalısınız.
Küresel VNet Eşlemesi aracılığıyla Özel Uç Nokta iletişimi
Application Gateway'de, genel sanal ağ eşleştirmesi yoluyla erişilebilen bir sanal ağda bulunan özel uç noktaya yönelik bir arka uç hedefi veya anahtar kasasına atıf varsa, trafik engellenir ve bu da sağlıksız bir duruma neden olur.
Ağ İzleyici tümleştirmesi
Bağlantı sorunlarını giderme ve NSG tanılamaları, denetim ve tanılama testlerini çalıştırırken bir hata döndürür.
Gelişmiş ağ denetimini etkinleştirmeden önce oluşturulan bir arada var olan v2 Application Gateway'ler
Bir alt net, özel Application Gateway dağıtım özelliğini etkinleştirmeden önce ve sonra oluşturduğunuz Application Gateway v2 dağıtımlarını paylaşıyorsa, Network Security Group (NSG) ve Route Table fonksiyonlarını yalnızca önceki gateway dağıtımıyla kullanabilirsiniz. Ağ güvenlik grubu ve yönlendirme tablosu özelliklerini etkinleştirmek için, özelliği etkinleştirmeden önce oluşturduğunuz uygulama geçitlerini yeniden sağlamalı ya da farklı bir alt ağda yeni geçitler oluşturmalısınız.
- Özelliği etkinleştirmeden önce dağıttığınız bir gateway alt ağda varsa, rota tablosu girişleri eklerken şu gibi hatalar
For routes associated to subnet containing Application Gateway V2, please ensure '0.0.0.0/0' uses Next Hop Type as 'Internet'görebilirsiniz. - Alt ağa ağ güvenlik grubu kuralları eklerken şunları görebilirsiniz:
Failed to create security rule 'DenyAnyCustomAnyOutbound'. Error: Network security group \<NSG-name\> blocks outgoing Internet traffic on subnet \<AppGWSubnetId\>, associated with Application Gateway \<AppGWResourceId\>. This isn't permitted for Application Gateways that have fast update enabled or have V2 Sku.
Sonraki Adımlar
- Daha fazla güvenlik en iyi uygulaması için bkz. Application Gateway için Azure güvenlik temeli .