Azure Sanal Ağ Yöneticisi ile merkezi ağ yönetimi

Azure Sanal Ağ Yöneticisi abonelikler arasında büyük ölçekte sanal ağları gruplandırabilir, yapılandırabilir, dağıtabilir ve yönetebilir. Her sanal ağı ayrı ayrı yapılandırmak yerine yönetim amacını merkezi olarak tanımlayın ve Azure Sanal Ağ Yöneticisi ortamınıza tutarlı bir şekilde uygular. Bir Azure Sanal Ağ Yöneticisi örneğini bir yönetim grubuna veya aboneliğe kapsamlandırma ve bu kapsamdaki tüm sanal ağları tek bir denetim düzlemi aracılığıyla yönetme.

Bu makalede Azure Sanal Ağ Yöneticisi dört temel özelliği açıklanmaktadır: ağ grupları, bağlantı yapılandırmaları, güvenlik yöneticisi kuralları ve IP adresi yönetimi (IPAM). Ayrıca ağ topolojisini yönetmek, güvenlik temellerini zorunlu kılmak ve kuruluşunuz genelinde IP adresi çakışmalarını önlemek için bunların nasıl birlikte kullanılacağını da açıklar.

Bu makalenin kapsamı

Bu makale, Azure Sanal Ağ Yöneticisi kullanan merkezi ağ idaresi konularını kapsar. Şu konularda bilgi ediniyorsunuz:

  • Sanal ağları statik veya dinamik üyelikle düzenleyen ağ grupları.
  • Merkez-uç ve ağ topolojilerini otomatik hale getiren bağlantı yapılandırmaları.
  • Kuruluş genelinde güvenlik ilkelerini zorunlu kılan ve NSG kurallarında öncelikli olan güvenlik yöneticisi kuralları.
  • Abonelikler arasında çakışmayan IP adresi aralıkları ayıran IPAM.
  • Yapılandırmaların ne zaman etkili olacağını denetleyen kaydetme ve dağıtma modeli.
  • Azure Sanal Ağ Yöneticisi ortamınız için doğru yönetim yaklaşımının ne zaman olduğuna karar verme.

Bu makaleye kimin ihtiyacı var?

Kuruluşunuzda aşağıdaki gereksinimlerden biri veya daha fazlası olduğunda Azure Sanal Ağ Yöneticisi kullanın:

  • El ile yönetimin ötesine ölçeklendirme: 10'dan fazla sanal ağı yönetirsiniz ve her sanal ağı ayrı ayrı yapılandırmak yerine eşleme, topoloji değişiklikleri ve güvenlik temellerini otomatikleştirmeniz gerekir.
  • Tutarlı güvenlik ilkesi: Yüksek riskli bağlantı noktalarını engelleme veya güvenlik duvarı üzerinden trafik akışını yönetme gibi yerel ekiplerin geçersiz kılamadıkları kuruluş genelinde güvenlik kurallarını zorunlu kılmanız gerekir.
  • Abonelikler arası idare: Sanal ağlarınız birden çok aboneliğe veya yönetim grubuna yayılmıştır ve ağ topolojisi ve IP adresi kullanımının birleşik bir görünümüne ihtiyacınız vardır.
  • IP adresi çakışması önleme: Teams bağımsız olarak sanal ağlar oluşturur ve çakışmayan adres alanlarını garanti eden merkezi bir ayırma mekanizmasına ihtiyacınız vardır.
  • Otomatik topoloji bakımı: Yeni sanal ağları sık sık dağıtırsınız ve el ile eşleme olmadan doğru topolojiye (merkez-uç veya ağ) otomatik olarak katılmaları gerekir.

Tek bir abonelikte 10'dan az sanal ağa sahip kuruluşlar genellikle eşlemeyi, NSG kurallarını ve IP adreslerini el ile yönetebilir. Bu ortamlar genellikle merkezi bir yönetim aracının ek karmaşıklığını gerektirmez.

Lift-and-shift yaklaşımı: Küçük yeniden barındırma projeleri, eşleme bağlantılarını ve NSG'leri manuel olarak yönetebilir. Taşınan ortamınız yaklaşık 10 sanal ağı aştığında AVNM’yi benimseyin.

Odağı modernleştirin: Etkin-etkin PaaS iş yüklerini ölçeklendirirken birçok uçta ve abonelikte tutarlı bağlantı ve güvenlik yapılandırmaları uygulamak için AVNM'yi kullanın.

Bulutlar arası odak: Diğer bulutlarınıza ve dallarınıza bağlanan Azure ayak izi genelinde tutarlı ağ gruplarını ve güvenlik yöneticisi kurallarını zorunlu kılmak için AVNM'yi kullanın.

Azure Sanal Ağ Yöneticisi özellikleri

Azure Sanal Ağ Yöneticisi, merkezi ağ idaresi sunmak için birlikte çalışan dört özellik sağlar.

Azure Sanal Ağ Yöneticisi kapsamını ve özelliklerini gösteren diyagram: Örneğin kapsamı bir yönetim grubu veya abonelik kapsamındadır ve dört yetenek kümesi uygular (statik veya dinamik üyeliği olan ağ grupları, merkez-uç veya ağ topolojileri için bağlantı yapılandırmaları, NSG'ler üzerinde reddetme veya her zaman izin verme önceliğine sahip güvenlik yöneticisi kuralları ve hiyerarşik havuzlar ve çakışmayan ayırma ile IP adresi yönetimi) yönetilen sanal ağlara.

Ağ grupları

Ağ grupları, ilke uygulaması için sanal ağları düzenleyen mantıksal kapsayıcılardır. Bir gruba ait olan sanal ağları tanımlarsınız. Ardından yapılandırmaları (bağlantı veya güvenlik) aynı anda grubun tamamına uygularsınız.

Ağ grupları iki üyelik yöntemini destekler:

Method Nasıl çalışır? En iyi kullanım alanları
Statik üyelik Tek tek sanal ağ kaynak kimliklerini el ile eklersiniz. Değişiklikler hemen geçerli olur. Küçük ortamlar, özel durumlar veya pilot dağıtımlar
Dinamik üyelik Azure İlkesi koşulları (ad desenleri, etiketler, abonelik veya kaynak grubu) değerlendirir ve sanal ağları otomatik olarak ekler veya kaldırır. addToNetworkGroup efektiyle Microsoft.Network.Data ilke modunu kullanır. Sanal ağların sık sık oluşturulduğu ve silindiği büyük ortamlar

Her iki yöntemi de tek bir ağ grubunda birleştirin. Dinamik üyelik, sanal ağlar gruba katıldığında veya gruptan ayrıldığında yeniden dağıtım gerektirmez çünkü Azure İlkesi koşulları sürekli değerlendirir ve üyeliği güncelleştirir.

Note

Dinamik üyelik ilkeleri, Azure Sanal Ağ Yöneticisi örneğini silseniz bile Azure İlkesi’de kalmaya devam eder. Sahipsiz ilke atamalarını önlemek için bu ilkeleri manuel olarak kaldırın.

Bağlantı yapılandırmaları

Bağlantı yapılandırmaları, bir grup sanal ağ için ağ topolojisini tanımlar. Azure Sanal Ağ Yöneticisi iki topolojiyi destekler:

  • Merkez-uç topolojisi: Merkezi merkez sanal ağı, gruptaki tüm uç sanal ağlarına bağlanır. Uç-uç trafiği varsayılan olarak merkez üzerinden yönlendirilir. İsteğe bağlı olarak uçlar arasında doğrudan bağlantıyı etkinleştirebilirsiniz; bu, uç grup içinde bir örgü ağ yapısı oluşturur ve uçtan uca trafik için merkez üzerinden geçişi ortadan kaldırır. Hub, VPN ve ExpressRoute geçişi için bir ağ geçidi görevi görebilir.
  • Mesh topolojisi: Gruptaki tüm sanal ağlar merkezi bir hub olmadan çift yönlü olarak bağlanır. Azure Sanal Ağ Yöneticisi, ağ bağlantısı kurmak için bağlı grupları (geleneksel eşlemeleri değil) kullanır. Bölgesel ağ, bir bölgedeki sanal ağları birbirine bağlar. Genel ağ, bağlantıları bölgeler arasında genişletir.

Bir bölgede aynı anda birden çok bağlantı yapılandırması dağıtın. Bunlar katkı maddesi. Ayrıca, geçiş sırasında geçerli bağlantıyı kesintiye uğratmadan mevcut el ile eşlemeleri yeniden kullanabilirsiniz.

Güvenlik yöneticisi kuralları

Güvenlik yöneticisi kuralları, ağ güvenlik grubu (NSG) kurallarına göre öncelikli olan kuruluş genelinde güvenliğin uygulanmasını sağlar. Bu kuralları merkezi olarak tanımlarsınız. Azure Sanal Ağ Yöneticisi bunları hedef ağ grubundaki tüm sanal ağlara uygular.

Azure Sanal Ağ Yöneticisi NSG kuralları öncesinde güvenlik yöneticisi kurallarını değerlendirir. Davranış, eylem türüne bağlıdır:

Action Değerlendirme davranışı Kullanım örneği
Deny Trafiği hemen engeller. NSG kuralları hiçbir zaman değerlendirilmez. Kuruluş genelinde blokları zorunlu kılma (örneğin, İnternet'ten gelen SSH'yi engelleme)
Her Zaman İzin Ver Trafiğe hemen izin verir. NSG kuralları hiçbir zaman değerlendirilmez. Yerel NSG yapılandırmasından bağımsız olarak kritik yönetim trafiğine erişimi garanti edin
İzin ver Trafiği NSG değerlendirmesine geçirir. NSG'ler trafiği yine de reddedebilir. Ekiplerin ek kısıtlamalar uygulamasına izin verirken trafik kategorilerine izin ver

Güvenlik yöneticisi kuralları 1 ile 4.096 arasında bir öncelik aralığı kullanır (düşük sayı daha yüksek önceliğe eşittir). Ağ yöneticisi örneği başına bölge başına yalnızca bir güvenlik yöneticisi yapılandırması etkin olabilir.

Important

Güvenlik yöneticisi kuralları yönetilen sanal ağlardaki özel uç noktalar için geçerli değildir. Azure Application Gateway, Azure Bastion, Azure Güvenlik Duvarı, Azure Route Server, VPN Gateway, Sanal WAN ve ExpressRoute ağ geçidi alt ağları dahil olmak üzere belirli alt ağlar da muaftır.

Güvenlik yöneticisi kuralları nihai tutarlılık modeli kullanır: Kapsam içinde yeni oluşturulan kaynaklara kurallar uygulanmadan önce kısa bir gecikme oluşur.

IP adresi yönetimi (IPAM)

IPAM, merkezi IP adresi planlaması ve ayırması sağlar. Adres havuzları oluşturursunuz ve Azure Sanal Ağ Yöneticisi sanal ağlara otomatik olarak çakışmayan CIDR blokları atar. Bu yaklaşım, ekipler adresleri bağımsız olarak ayırdığında oluşan adres alanı çakışmalarını önler. Kullanıcılar IPAM havuzu ayırmaları dışında, örneğin adres alanını doğrudan atadığında sanal ağlar oluşturabilir veya değiştirebilir. Böyle durumlarda IPAM uyumluluğunu zorunlu kılmak ve yetkisiz adres atamasını önlemeye yardımcı olmak için Azure İlkesi kullanın.

Temel IPAM özellikleri:

  • Hiyerarşik havuzlar: Kuruluş yapısı (örneğin, bölgeye, iş birimine veya ortama göre) için kök havuzlar ve en fazla yedi alt havuz katmanı oluşturun.
  • Otomatik çakışmasız ayırma: Sanal ağ bir havuzdan adres aralığı talep ettiğinde, IPAM aynı havuz hiyerarşisindeki diğer ayırmalarla çakışma olmamasını garanti eder.
  • IPv4 ve IPv6 desteği: Birleşik ayırma modelinde her iki adres ailesini de yönetin.
  • Bölgeler arası havuzlar: Tek bir havuz, birden çok bölgede yer alan sanal ağlara adres ayırabilir.
  • CIDR geri dönüşümü yayınlandı: Bir kaynağı sildiğinizde, ayrılmış CIDR yeniden kullanmak üzere havuza döner.
  • Eşlenebilir izinler: Havuz tanımlarını yönetmeden adresleri tüketmesi gereken ekiplere IPAM Havuzu Kullanıcı rolü verin.

IPAM, bağlantı veya güvenlik özelliklerini etkinleştirmenize bakılmaksızın her Azure Sanal Ağ Yöneticisi örnekte her zaman kullanılabilir.

Yönetim yaklaşımınızı seçme

Azure Sanal Ağ Yöneticisi ortamınıza uygun olup olmadığını belirlemek için aşağıdaki karar verme ölçütlerini kullanın:

Ortam ölçeği Önerilen yaklaşım
Tek bir abonelikte 10'dan az VNet El ile yönetim: Eşlemeyi, NSG'leri ve IP adreslerini ayrı ayrı yapılandırma
Abonelikler genelinde 10–50 sanal ağlar Topoloji otomasyonu için bağlantı yapılandırmaları ve ağ gruplarıyla Azure Sanal Ağ Yöneticisi
Yönetim grupları genelinde 50'den fazla VNet Tam Azure Sanal Ağ Yöneticisi: dört özelliğin tümü (ağ grupları, bağlantı, güvenlik yöneticisi kuralları ve IPAM)
Ölçek ne olursa olsun güvenlik idaresi gerekir NSG'ler tek başına yerel geçersiz kılmalara karşı yeterli koruma sağlamadığında güvenlik yöneticisi kuralları ekleyin

Azure Sanal Ağ Yöneticisi ile ve Azure Sanal Ağ Yöneticisi olmadan

Yönetim alanı AVNM olmadan AVNM ile
Eşleşme Her VNet çifti için çift yönlü eşlemeleri el ile oluşturun Bağlantı yapılandırmaları tüm gruplar için eşlemeyi otomatikleştirir
Topoloji değişiklikleri Topoloji değiştiğinde her eşlemeyi ayrı ayrı güncelleyin Yapılandırmayı değiştirme ve yeniden dağıtma. Gruptaki tüm sanal ağlar güncellendi.
Güvenlik temelleri Alt ağ başına NSG kuralları uygulama; yerel yöneticiler değiştirebilir veya kaldırabilir Güvenlik yöneticisi kurallarını merkezi olarak zorunlu kıl ve geçersiz kılınamaz (Reddet/Her Zaman İzin Ver)
IP adresi planlaması Elektronik tablo veya el ile izleme kullanma; çakışma riski Otomatik, çakışmayan CIDR tahsisi ile IPAM havuzlarını kullanma
Yeni VNet sisteme alma Eşlemeleri manuel olarak oluşturun, NSG'leri uygulayın, IP'leri atayın Dinamik üyelik otomatik olarak gruba sanal ağ ekler; yapılandırmalar sonraki dağıtımda geçerlidir
Abonelikler arası görünürlük Abonelik başına görüntüleme ile sınırlıdır Kapsam dahilindeki tüm VNet’ler için tek bir görünüm (yönetim grubu veya abonelik)

Tasarımla ilgili dikkat edilecek noktalar

AVNM tasarımına odaklanma: taşı ve geçir yaklaşımı

  • Küçük bir yeniden barındırılan ortam için (tek bir abonelikte yaklaşık 10 sanal ağın altında), manuel peering ve NSG yönetimi genellikle yeterlidir.
  • Geçiş dalgaları sizi bu eşiğin ötesine taşıdığında AVNM’yi devreye alın; böylece yeni uç ağlar manuel eşleme yerine hub topolojisine otomatik olarak katılır.
  • Landing zone CIDR bloğunuzdan alt ağlar oluştururken tahsisleri izlemek için AVNM IP adres yönetimini kullanın.
  • Alt ağ başına mevcut NSG'lerle çakışmak yerine tamamlayıcı nitelikte olmaları için AVNM güvenlik yöneticisi kurallarını aşamalı olarak tanıtın.

AVNM tasarım odağını modernleştirme

  • Birçok modernleştirilmiş uçta tutarlı bir şekilde merkez-uç veya ağ topolojisi uygulamak için AVNM ağ gruplarını ve bağlantı yapılandırmalarını kullanın.
  • Trafiğin merkez güvenlik duvarı üzerinden akmasını sağlamak için kuruluş genelinde, uygulama ekiplerinin geçersiz kılamadığı güvenlik yöneticisi kurallarını zorunlu kılın.
  • Yeni uygulama ekibi uç birimlerinin platform ilkesini otomatik olarak devralması için dinamik grup üyeliğini abonelik ve RBAC ayrıştırmasıyla birleştirin.
  • Birincil ve yedekleme bölgelerinde çakışmayan adres alanını garanti etmek için IPAM havuzlarını kullanın.

Bulutlar arası AVNM tasarım odağı

  • Bulutlarınızla dallarınızı birbirine bağlayan Azure ağlarında topoloji ve IP kullanımının birleşik bir görünümünü korumak için AVNM'yi kullanın.
  • Bulutlar arası ve dal trafiğinin denetlenen hub'lar aracılığıyla tutarlı bir şekilde yönlendirebilmesi için güvenlik yöneticisi kurallarını merkezi olarak uygulayın.
  • tüm bölgelerde AWS VPC'leri ve Google Cloud ağlarıyla çakışmayan Azure adres alanı tutmak için IPAM kullanın.
  • Bulut geçişi sırasında eklediğiniz yeni Azure bölgelerin doğru Sanal WAN veya hub tasarımına katılması için topoloji üyeliğini otomatikleştirin.

Prerequisites

Azure Sanal Ağ Yöneticisi dağıtmadan önce:

  • Kapsam seçimi: Kapsamı yönetim grubu veya abonelik olarak belirlenmiş bir Azure Sanal Ağ Yöneticisi örneği oluşturun. Kapsam, örneğin yönetebileceği kaynakların sınırını tanımlar. Bir yönetim grubu seçtiğinizde, tüm alt abonelikleri otomatik olarak eklersiniz.
  • Izin: Azure Sanal Ağ Yöneticisi yapılandırmalarını yöneten kullanıcılara uygun kapsamda (yönetim grubu veya abonelik) Ağ Katkıda Bulunanı rolünü atayın.
  • Bölge desteği: Hedef sanal ağlarınızın Azure Sanal Ağ Yöneticisi destekleyen bölgelerde olduğunu doğrulayın.
  • Dağıtım iş akışı: İşleme ve dağıtma modelini anlama: Yapılandırmalar, siz açıkça bir hedef bölgeye dağıtana kadar geçerli olmaz. Dağıttığınızda, bu bölge için istenen tüm yapılandırmaları ekleyin. Dağıtım, yalnızca açıkça eklenen yapılandırmaların etkin kaldığı bir hedef durum modeli kullanır.
  • Çakışmadan kaçınma: Aynı özellikleri yöneten çakışan kapsamlara sahip birden çok Azure Sanal Ağ Yöneticisi örneği oluşturmayın. Çakışma durumlarında, yüksek kapsamlı ağ yöneticisi önceliklidir.

Note

Kaydetme ve dağıtım modeli bir güvenlik mekanizması sağlar. Yapılandırma değişikliklerini gözden geçirin, Ağ Doğrulayıcı ile doğrulayın ve hazır olduğunuzda dağıtın. Ağ yöneticisinin bölgesinde kesinti yaşanırsa, hedef sanal ağlarda zaten dağıtılmış yapılandırmalar etkin kalır.

Güvenlik konuları

Güvenlik yöneticisi kuralları, merkezi ağ idaresi ile yerel iş yükü ekipleri arasında görev ayrımı oluşturur:

  • Varsayılan olarak uygulanan model: İş yükü gereksinimlerinden bağımsız olarak, hiçbir zaman izin vermemeniz gereken trafiği engellemek için Reddet kurallarını kullanın. Yaygın örnekler arasında İnternet'ten gelen RDP veya SSH'nin engellenmesi ve bilinen kötü amaçlı IP aralıklarına giden trafiğin engellenmesi verilebilir.
  • Garantili erişim yolları: Yerel bir NSG yanlış yapılandırması bunu engellese bile kritik yönetim trafiğinin (Azure platform durumu yoklamaları veya izleme aracıları gibi) kaynaklara ulaştığından emin olmak için Her Zaman İzin Ver kurallarını kullanın.
  • Katmanlı savunma: Trafik sınıfına izin vermek ancak iş yükü ekiplerinin kendi gereksinimlerine göre ek NSG kısıtlamaları uygulamasına izin vermek istediğiniz trafik kategorileri için İzin ver kurallarını kullanın.
  • Denetim izi: Azure tüm güvenlik yöneticisi kuralı dağıtımlarını kaynak işlemleri olarak günlüğe kaydeder. Azure Etkinlik Günlüğü aracılığıyla dağıtım geçmişini ve yapılandırma değişikliklerini gözden geçirin.
  • Dağıtım doğrulaması: Yapılandırma değişikliklerini üretime dağıtmadan önce Azure Sanal Ağ Yöneticisi kapsamınızdaki kaynaklar arasındaki bağlantıyı doğrulamak için Ağ Doğrulayıcı'yı kullanın.
  • Merkez-uç ağ topolojisi: Azure Sanal Ağ Yöneticisi merkez-uç eşlemesini otomatikleştirir ve geçiş bağlantısı için hub'ı ağ geçidi olarak destekler.
  • Sanal WAN ağ topolojisi: Azure Sanal Ağ Yöneticisi, Azure Sanal WAN yerine özel merkez-uç tercih eden kuruluşlar için bir alternatif sağlar.
  • IP adresi planlaması: IPAM, abonelikler arasında otomatik örtüşmeyen ayırma ile merkezi IP planlamayı genişletir.
  • Ağ güvenlik grupları ve ASG'ler: Güvenlik yöneticisi kuralları, ağ güvenlik grubu kuralları üzerinde öncelikli olan kuruluş genelinde güvenlik temelleri uygular.
  • Ağ izleme ve gözlemlenebilirlik: Merkezi yönetimi sanal ağ varlığınız genelinde merkezi izleme ile eşleştirin.

Daha fazla bilgi edinin

Sonraki Adımlar

İpucu

Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.

Lift-and-shift ağ geçiş yolunu tamamladınız. Azure ağınız tamamen tasarlanmıştır, güvenlidir ve yönetilir.

Genel bakışa geri dönün: Diğer özellikleri keşfedin, başka bir senaryoyu gözden geçirin veya belirli hizmetler hakkında daha fazla ayrıntı alın.

Modernleştirme ağ yolunu tamamladınız. Azure ağınız tamamen tasarlanmıştır, güvenlidir ve yönetilir.

Genel bakışa geri dönün: Diğer özellikleri keşfedin, başka bir senaryoyu gözden geçirin veya belirli hizmetler hakkında daha fazla ayrıntı alın.

Bulutlar arası ağ yolunu tamamladınız. Azure ağınız tamamen tasarlanmıştır, güvenlidir ve yönetilir.

Genel bakışa geri dönün: Diğer özellikleri keşfedin, başka bir senaryoyu gözden geçirin veya belirli hizmetler hakkında daha fazla ayrıntı alın.