Uygulama teslimi ve performansı

Bu makale, iş yükünüz için doğru Azure yük dengeleme hizmetini seçmenize yardımcı olur. Bölgesel ve küresel trafik dağıtımı için Azure Load Balancer, Application Gateway ve Azure Front Door karşılaştırır. Ayrıca bunların ne zaman birleştirildiği de açıklanır. Daha kısa, hizmet bazında genel bir bakış için bkz. Yük dengeleme ve içerik teslimatı nedir?

Bu makalenin kapsamı

Uygulama sunumu, trafik ağ çevresine ulaştıktan sonra ağınızın bu trafiği arka uç kaynaklar arasında nasıl dağıttığını kapsar. Bu makale Katman 4 ve Katman 7 yük dengeleme ve genel trafik hızlandırma konularını kapsar. Ayrıca üç birincil Azure yük dengeleme hizmeti arasında seçime yönelik karar ölçütlerini de kapsar.

Note

Bu makale İnternet girişini tamamlar: Uygulamanızı İnternet'te kullanıma sunma; trafiğin ağınıza nasıl ulaştığına odaklanır. Bu makale, bu trafiğin uygulamanızın arka uçlarına nasıl dengelenip iletileceğine odaklanmaktadır.

Bu makaleye kimin ihtiyacı var?

Aşağıdakiler varsa bu makaleyi okuyun:

  • Birden çok arka uç örneğinde yüksek kullanılabilirliğe ihtiyaç duyan web uygulamalarını veya API'leri barındırabilirsiniz.
  • HTTP/HTTPS trafiği için SSL/TLS boşaltma, URL tabanlı yönlendirme veya Web Uygulaması Güvenlik Duvarı (WAF) koruması gerekiyor.
  • Performans veya olağanüstü durum kurtarma için trafiği birden çok Azure bölgesine dağıt.
  • Durum yoklamalarıyla bölgesel yük dengeleme gerektiren HTTP dışı iş yüklerini (TCP/UDP) çalıştırın.
  • Trafik türünüz, coğrafi kapsamınız ve güvenlik gereksinimlerinize uyan yük dengeleyiciyi anlamak istiyorsunuz.

Lift-and-shift odak: Yeniden barındırılmış birçok iç uygulama yalnızca bölgesel bir yük dengeleyiciye ihtiyaç duyar. Bir uygulamayı müşterilere yayımladığınızda İnternet'e yönelik teslim hizmetleri ekleyin.

Modernleştirme odağı: Uygulama türüne göre dağıtımı seçin: etkin-etkin bölgesel uç noktaların önünde konumlandırılacak şekilde, küresel web uygulamaları için Azure Front Door'u ve web dışı uygulamalar için Traffic Manager'ı seçin.

Bulutlar arası odak: Yük dengeleyicileri diğer bulutlardan Azure eşdeğerleriyle (örneğin AWS ALB'den Application Gateway'e, NLB'den Azure Load Balancer'a) eşleyin ve merkez güvenlik duvarının arkasındaki uç üzerinden teslim edin.

Azure hizmetleri ve özellikleri

Aşağıdaki tabloda üç birincil Azure yük dengeleme hizmeti özetlenmektedir.

Service Ne sağlar? Ne zaman kullanılır? Anahtar kısıtlamaları
Azure Standart Load Balancer Bir bölge içinde Katman 4 (TCP/UDP) yük dengelemesi. Sanal ağ gereçleri için sağlık yoklamaları, bölge yedekliliği, giden SNAT kuralları ve HA bağlantı noktaları. Sanal Makine Ölçek Kümeleri, AKS dahili trafik, HTTP/HTTPS dışı bölgesel iş yükleri ve NVA yüksek erişilebilirlik. SSL/TLS sonlandırması yok; WAF yok; URL tabanlı yönlendirme yok; yalnızca bölgesel kapsam.
Azure Application Gateway Katman 7 (HTTP/HTTPS) bölgesel yük dengeleme. SSL/TLS sonlandırma, URL yol tabanlı yönlendirme, çok siteli barındırma, tanımlama bilgisi tabanlı oturum benşimi ve isteğe bağlı WAF tümleştirmesi. SSL boşaltma, URL yönlendirme, WebSocket desteği veya WAF koruması gerektiren bölgesel web uygulamaları. Yalnızca bölgesel; ayrılmış bir alt ağ gerektirir; genel yönlendirme veya CDN senaryoları için uygun değildir.
Azure Front Door Küresel anycast yük dengeleme ve CDN. Uçta TLS sonlandırma, tümleşik WAF, kaynak sistem durumu yoklamaları, trafik bölme ve 190'dan fazla genel iletişim noktası (PoP) arasında önbelleğe alma. Küresel web uygulamaları, çok bölgeli aktif-aktif dağıtımlar, CDN ve önbelleğe alma ve küresel WAF uygulaması. Yalnızca HTTP/HTTPS; kaynaklar genel erişime açık olmalı veya Özel Bağlantı (Premium katmanı) üzerinden ulaşılabilir olmalıdır.

Bölge yedekliliği

Alanlar arası yedeklilik, uygulama teslim katmanınızı veri merkezi hatalarından korur. Her hizmet kullanılabilirlik alanlarını farklı işler:

  • Standart Load Balancer (genel), Standard genel IP adresleri varsayılan olarak bölge yedekli yapılandırmaya sahip olduğundan varsayılan olarak bölge yedeklidir. Bir kullanılabilirlik alanı başarısız olsa bile trafik akmaya devam eder. Standart Load Balancer (iç) açık alanlar arası yedekli ön uç yapılandırması gerektirir: ön uç IP'sini oluştururken birden çok bölge seçmelisiniz.
  • Application Gateway v2 , örnekleri birden çok kullanılabilirlik alanına dağıttığınızda alanlar arası yedekliliği destekler. Dağıtım sırasında bölgeleri belirtin. Alanlar arası yedekli Application Gateway, örnekleri seçtiğiniz bölgelere yayar ve tek bir bölge çevrimdışı olursa kullanılabilirliği korur.
  • Azure Front Door, genel bir anycast hizmeti olduğundan doğası gereği bölge yedekliliğine sahiptir. 190'dan fazla uç PoP'u dünya genelinde birden çok bölgeye yayılmıştır; bu nedenle tek bir alan veya bölge arızası küresel trafik yönlendirmesini etkilemez.

Autoscaling

Her hizmet, ölçeklendirmeyi farklı şekilde ele alır:

  • Application Gateway v2 (Standard_v2 ve WAF_v2 katmanları) trafik yüküne göre otomatik ölçeklendirmeyi destekler. En düşük ve en yüksek örnek sayısını yapılandırdığınızda ağ geçidi bu sınırlar içinde ölçeklendirilir. Fiyatlandırma kapasite birimlerini kullanır: saniye başına yeni bağlantıların bileşik ölçüsü, kalıcı bağlantılar ve aktarım hızı. Trafik sıçramaları sırasında soğuk başlatma gecikmesini önlemek için üretim iş yükleri için minimum iki örnek sayısı belirleyin.
  • Azure Front Door yönetilen genel hizmet olarak otomatik olarak ölçeklendirilir. Kapasite planlamasına veya örnek boyutlandırmaya ihtiyacınız yoktur.
  • Standart Load Balancer el ile müdahale veya yapılandırma değişiklikleri olmadan milyonlarca TCP/UDP akışına ölçeklendirilir. İnstans kavramı olmayan tam yönetilen bir platform hizmetidir.

Sağlık denetimleri

Her üç hizmet de iyi durumda olmayan arka uçları algılamak ve trafiği bunlara yönlendirmeyi durdurmak için sistem durumu yoklamalarını kullanır:

  • Standart Load Balancer TCP, HTTP ve HTTPS sistem durumu yoklamalarını destekler. Yük devretme hızını kontrol etmek için yoklama aralıklarını ve sağlıksızlık eşiklerini yapılandırın. Daha kısa aralıklar hataları daha hızlı algılar ancak daha fazla yoklama trafiği oluşturur.
  • Application Gateway, özelleştirilebilir yollar, konak adları ve yanıt eşleştirmesi içeren HTTP/HTTPS sistem durumu yoklamalarını kullanır. Özel yoklamalar uygulama mantığını doğrulamanıza olanak sağlar (örneğin, veritabanı bağlantısını doğrulayan bir /health uç noktayı denetleyin).
  • Front Door , çıkış noktalarına karşı HTTP/HTTPS sistem durumu yoklamalarını kullanır. Yapılandırılabilir yoklama yollarını, aralıkları ve yanıt kodu eşleştirmeyi destekler. Front Door, kaynakları birden çok PoP'tan yoklayarak dağıtılmış sistem durumu denetimi sağlar.

Nasıl seçilir?

Aşağıdaki akış çizelgesi, Azure yük dengeleme hizmeti seçmeye yönelik birincil karar yolunu özetler.

Akış şeması, HTTP ile HTTPS dışı trafik arasında dallanarak Azure yük dengeleme hizmetini seçmek, ardından tek bölgeli ve küresel kapsam arasındaki farkı seçmek.

Senaryonuz için doğru yük dengeleme hizmetini seçmek için aşağıdaki karar tablolarını kullanın.

Hangi yük dengeleyiciye ihtiyacım var?

... yapmam gerekiyor… Use
Tek bir bölge içinde TCP/UDP trafiğinin yük dengelemesi Azure Standart Load Balancer: Sistem durumu yoklamaları, alanlar arası yedeklilik ve HA bağlantı noktaları ile katman 4 dağıtımı.
SSL/TLS'yi sonlandırın, URL yoluna veya ana bilgisayar adına göre yönlendirin ve bölgesel bir web uygulaması için WAF ekleyin Azure Application Gateway: Tümleşik WAF (v2 SKU) ile 7. katman bölgesel yük dengeleme.
HTTP/HTTPS trafiğini küresel olarak yönlendirin, kenar önbellekle gecikmeyi azaltın veya bölgeler arasında geçiş yapın Azure Front Door: CDN, WAF ve çok bölgeli kaynak sistem durumu yoklamalarıyla genel yayın.

Anahtar kısıtlamaları karşılaştırması

Service Katman Scope Başlıca sınırlama
Standart Yük Dengeleyici Katman 4 (TCP/UDP) Regional Uygulama farkındalığı yok: HTTP başlıklarını, URL'leri veya tanımlama bilgilerini inceleyemez.
Uygulama Ağ Geçidi Katman 7 (HTTP/HTTPS) Regional Ayrılmış bir alt ağ gerektirir (/24 önerilir); trafiği genel olarak yönlendiremiyor.
Front Door Katman 7 (HTTP/HTTPS) Genel Origins, kamuya açık veya Özel Bağlantı üzerinden erişilebilen (sadece Premium katman) olmalıdır; TCP/UDP desteği yoktur.

Hizmetleri birleştirme

Birçok üretim mimarisi, zincirde birden çok yük dengeleme hizmetini birleştirir. Her hizmet en iyi yaptığı işi yapar:

  • Front Door + Application Gateway: Genel trafik dağıtımı ve uç WAF için Front Door kullanın, ardından URL yol tabanlı yönlendirme ve arka uç havuzu yönetimi için bölgesel Application Gateway örneklerine yönlendirin. Front Door Premium, Application Gateway'i özel tutarak Özel Bağlantı aracılığıyla Application Gateway'e bağlanabilir. Bu düzen, her bölgenin karmaşık URL yönlendirme gereksinimlerine sahip olduğu çok bölgeli dağıtımlara uygundur.
  • Front Door + Load Balancer: Front Door'u küresel HTTP/HTTPS dağıtımı için kullanın; arkasında bir Standart Load Balancer ile trafiği bir bölge içindeki Sanal Makine Ölçek Kümeleri veya NVA'lar arasında dağıtabilirsiniz. Front Door genel yönlendirmeyi ve önbelleğe almayı işlerken Load Balancer işlem örneklerine Katman 4 dağıtımı sağlar.
  • Application Gateway + Load Balancer: Ön uçta HTTP/HTTPS trafik yönetimi için Application Gateway'i kullanın ve aynı dağıtımda HTTP olmayan arka uç katmanları (veritabanları, ileti kuyrukları) için Load Balancer. Bu yaklaşım, Katman 7 zekâsını uçta tutarken içeride hafif Katman 4 dağıtımı sağlar.

Yönlendirme özellikleri

Yönlendirme özelliklerini anlamak seçiminizi daraltmanıza yardımcı olur:

Kapasite Standart Yük Dengeleyici Uygulama Ağ Geçidi Front Door
URL yol tabanlı yönlendirme Hayır Evet Evet
Çoklu site (Host üstbilgisi) yönlendirmesi Hayır Evet Evet
Tanımlama bilgisi tabanlı oturum benzimliği Hayır Evet Evet
Ağırlıklı trafik bölüştürme Hayır Hayır Evet
Coğrafi yönlendirme Hayır Hayır Evet
SSL/TLS yükünü devretme Hayır Evet Evet
WebSocket desteği Pass-through Evet Evet
HTTP/2 desteği Hayır Evet Evet

İpucu

Application Gateway v2, minimum ve maksimum örnek sayısı arasında otomatik olarak ölçeklendirir ve trafik boşta olsa bile en az minimum kapasite için ödeme yapılır. Minimum örnek sayısını tepe yükünüze değil, temel yükünüze göre ayarlayın; ani yük artışlarını otomatik ölçeklendirmenin karşılamasına izin verin. Asgari düzeyin üzerinde gereğinden fazla kapasite ayırmak, önlenebilir Application Gateway maliyetlerinin yaygın nedenlerinden biridir.

Tasarımla ilgili dikkat edilecek noktalar

Lift-and-shift uygulama sunumu tasarım odağı

  • Yeniden barındırılan bir uygulamanın katmanları arasındaki doğu-batı trafiği için, uygulamanın zaten dayandığı yük dengeleme düzenine karşılık gelecek şekilde bir iç Azure Yük Dengeleyici kullanın.
  • Yalnızca internete açtığınız uygulamalar için herkese açık dağıtım hizmetleri ekleyin; taşınan iç iş yüklerinin çoğunun buna ihtiyacı yoktur.
  • İlk yeniden barındırma sırasında teslim tasarımını basit ve tek bölgeli tutun.
  • Gelen İnternet trafiğini iş yüküne ulaşmadan önce merkez güvenlik duvarı üzerinden yönlendirin.

Uygulama teslim tasarımı odağını modernleştirme

  • Uygulama türüne göre seçim yapın: genel web uygulamaları için Azure Front Door (uç sonlandırma, WAF) ve DNS tabanlı bölgesel dağıtım gerektiren web dışı uygulamalar için Azure Traffic Manager.
  • Bölgeler genelinde aktif-aktif yapılandırmayı dağıtın ve trafiği, SNAT ve DNAT işlevi gören hub güvenlik duvarının arkasındaki her bölgenin genel uç noktasına dağıtın.
  • Küresel teslimat ihtiyacınız olduğunda Front Door'un arkasında bölgesel Katman 7 yönlendirme ve TLS sonlandırması için Application Gateway kullanın.
  • Aynı akış için hem Front Door hem de Traffic Manager'ı dağıtmayın; uygulamanın web olup olmadığına bağlı olarak bir tane seçin.

Bulutlar arası uygulama teslim tasarımı odağı

  • Diğer bulutlardaki dağıtım hizmetlerini Azure’daki hizmetlerle eşleyin: AWS Application Load Balancer veya Google Cloud Application Load Balancing’i Azure Application Gateway ile, ağ yük dengeleyicilerini ise Azure Load Balancer ile eşleyin.
  • Katman 7 dağıtımını (WAF ile Application Gateway) spoke ağında barındırın ve genel IP adreslerinin doğrudan sanal makinelere atanmasından kaçının.
  • Genel ağdan gelen trafiği, taşınan iş yüklerine ulaşmadan önce güvenli hub güvenlik duvarı üzerinden yönlendirin.
  • İş yükleri birden fazla Azure bölgede çalıştırıldıktan sonra çok bölgeli teslim için Front Door veya Traffic Manager kullanın.

Prerequisites

Uygulama teslim hizmetlerini uygulamadan önce:

  • Dağıtılan sanal ağ: Alt ağlara sahip en az bir sanal ağa ihtiyacınız vardır. Alt ağ planlama kılavuzu için bkz. Sanal ağ ve alt ağ tasarımı.
  • İş yükü trafik türü belirlendi: İş yükünüzün HTTP/HTTPS (Katman 7) veya TCP/UDP (Katman 4) kullanıp kullanmadığını bilin. Bu trafik türü, birincil yük dengeleyici seçeneğinizi belirler.
  • Coğrafi kapsam tanımlı: Kullanıcılarınızın tek bir bölgede mi yoksa genel olarak mı dağıtıldığını belirleyin. Küresel kullanıcı kitleleri, Front Door'un anycast hızlandırmasından yararlanır.
  • Application Gateway için alt ağ kapasitesi: Application Gateway, başka kaynağı olmayan ayrılmış bir alt ağ gerektirir. /24 alt ağı, Azure tarafından ayrılmış beş adrese ek olarak 125 örneğe kadar destekler.

Güvenlik konuları

Yük dengeleme hizmetleri güvenlik çevrenizin bir parçasıdır. Gelen trafiği işleyen ilk bileşenlerdir ve bu da güvenlik yapılandırmasını kritik hale getirir. Uygulama teslim katmanınızı korumak için bu uygulamaları izleyin.

Web Uygulaması Güvenlik Duvarı (WAF)

Tüm üretim web iş yükleri için Application Gateway veya Front Door'da Önleme modunda WAF'yi etkinleştirin. Algılama modu, tehditleri engellemeden yalnızca günlüğe kaydeder. İlk ayarlama sırasında hatalı pozitif sonuçları belirlemek için bunu kullanın, ardından üretim trafiği akışlarından önce Önleme moduna geçin.

WAF, aşağıdakiler dahil olmak üzere yaygın web açıklarına karşı koruma sağlar:

  • SQL enjeksiyonu ve siteler arası komut dosyası çalıştırma (XSS)
  • Protokol anomalileri ve istek kaçakçılığı
  • Botlar ve tarayıcılar (bot koruma kuralları ile)
  • Yönetilen kural kümeleri aracılığıyla OWASP İlk 10 güvenlik açığı

Hem Application Gateway WAF hem de Front Door WAF aynı kural altyapısını kullanır ancak kapsam bakımından farklılık gösterir. Application Gateway WAF bölgesel bir dağıtımı korurken, Front Door WAF trafiğin herhangi bir kaynağa ulaşmasından önce küresel uçta ilkeleri uygular. Ayrıntılı WAF ayarlama ve kural kümesi yapılandırması için bkz. Web Uygulaması Güvenlik Duvarı.

DDoS protection

Yük dengeleme hizmetlerinizle ilişkili tüm genel IP adreslerinde Azure DDoS Koruma'yı etkinleştirin. Standart Load Balancer genel ön uç IP'leri ve Application Gateway genel IP'leri, toplu saldırılar için birincil hedeflerdir. Bu IP'ler uygulamanızın giriş noktalarını gösterir.

Azure DDoS Koruması sağlar:

  • Uyarlamalı ayarlamayla kesintisiz trafik izleme.
  • Trafik eşiği aştığında otomatik saldırı azaltma.
  • Azure İzleyici aracılığıyla saldırı telemetrisi ve uyarı.
  • DDoS saldırılarının tetiklediği kaynak ölçeklendirme için maliyet koruması (hizmet kredisi).

DDoS koruma planlaması ve yapılandırması için bkz. DDoS koruması.

Azure Front Door Premium, çıkış noktalarına Özel Bağlantı bağlantıyı destekler. Bu özellik, genel olarak erişilebilen arka uç sunucuları gereksinimini ortadan kaldırır. Front Door, genel İnternet yerine Azure omurga ağı üzerinden kaynağınıza bağlanır. Aşağıdaki durumlarda Özel Bağlantı çıkış noktalarını kullanın:

  • Arka uçlarınız genel IP adreslerine sahip olmaması gereken iç hizmetlerdir.
  • Kaynak erişimini yalnızca Front Door trafiğiyle sınırlandırmanız gerekir.
  • Uyumluluk gereksinimleri, uygulama sunucularında genel uç noktaları yasaklar.
  • Genel kullanıma açık bir kaynağın saldırı yüzeyini kaldırmak istiyorsunuz.

Desteklenen Özel Bağlantı kaynakları arasında App Service, Azure Depolama, Application Gateway, iç Standart Load Balancer ve Özel Bağlantı hizmeti olan özel kaynaklar bulunur.

Özel Bağlantı mimari desenleri için bkz. Azure PaaS hizmetlerine özel erişim.

Important

Front Door Standard katmanı, çıkış noktalarına Özel Bağlantı desteklemez. Bu özelliği yalnızca Front Door Premium sağlar.

Karşılıklı TLS (mTLS)

Application Gateway v2, arka uç kimlik doğrulaması için karşılıklı TLS'i destekler. Arka uç sunucularınız ağ geçidinden sertifika tabanlı istemci kimlik doğrulaması gerektirdiğinde mTLS kullanın. Bu kimlik doğrulaması bir güven doğrulaması katmanı ekler. Arka uç, trafiğin gerçek Application Gateway örneğinden geldiğini, geçiş geçitini atlayan kötü bir aktörden değil, doğrulayabilir.

Daha fazla bilgi edinin

Sonraki Adımlar

İpucu

Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.

Lift-and-shift yolculuğunuzdaki bir sonraki adım:

Giden İnternet trafiğini denetleme: Merkez güvenlik duvarınız aracılığıyla giden erişimi merkezileştirin ve varsayılan gideni kapatın.

Modernleştirme yolculuğunuzda bir sonraki adım:

PaaS hizmetlerine özel bağlantı ayarlama: AKS, ASE ve yönetilen veritabanı iş yükleriniz için her uç sanal asında Özel Bağlantı alt ağlar oluşturun.

Bulutlar arası yolculuğunuzda sonraki adım:

Bulutlar arası geçiş yolunuzun güvenliğini sağlama: Bulutlar arası ve İnternet'e bağlı tüm trafiği incelemek için güvenli sanal hub'ınıza Azure Güvenlik Duvarı dağıtın.