Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makale, şirket içi ağınızı Azure sanal ağlara (VNet) bağlamak için doğru bağlantı seçeneğini belirlemenize ve planlamanıza yardımcı olur.
Bu makalenin kapsamı
Bu makale, Azure VPN Gateway veya Azure ExpressRoute kullanarak şirket içi ağları Azure sanal ağlara bağlamaya yönelik tasarım kararlarını kapsar. Her seçeneği ne zaman kullanacağınızı, birlikte nasıl çalıştıklarını ve ağ geçidi dağıtımınızı nasıl planlayacağınızı öğrenirsiniz. Hibrit bağlantı hizmetlerinin üst düzey bir genel bakışı için bkz. Hibrit bağlantı nedir?
Bu makaleye kimin ihtiyacı var?
Bu koşullardan biri veya daha fazlası geçerliyse bu makaleyi okuyun:
- Azure iş yüklerinizin şirket içi sistemlerle, kullanıcılarla veya veri merkezleriyle iletişim kurması gerekir.
- Bant genişliği, gecikme süresi, dayanıklılık veya maliyet temelinde VPN Gateway ile ExpressRoute arasında seçim yapmanız gerekir.
- Azure dışında kalan kimlik, veri, yönetim veya uygulama bağımlılıkları için özel veya şifrelenmiş bir yola ihtiyacınız vardır.
- VPN ile ExpressRoute arasındaki ağ geçidi topolojisini, yedekliliği veya bir arada kullanımı planlamanız gerekir.
İpucu
Senaryo yolunu mu takip ediyorsunuz? Uyarlanmış rehberlik için sayfanın üst kısmından senaryonuzu seçin. Aşağıdaki temel kılavuz tüm okuyucular için geçerlidir.
Lift-and-shift senaryosu: Taşınan iş yüklerinizin kurum içi sistemlerle iletişim kurması gerekir. Karma bağlantı, en kritik geçiş bağımlılığınızdır. VPN veya ExpressRoute bağlantısı olmadan, Azure geçirilen VM'ler uygulamaların bağımlı olduğu şirket içi veritabanlarına, dosya paylaşımlarına veya kimlik hizmetlerine erişemez.
Modernleştirme odağı: Modernleştirilmiş uygulamalarınız, geçiş dönemi boyunca şirket içi bağlantıya ihtiyaç duyabilir. İş yüklerini PaaS hizmetlerine geçirirken, tam geçiş tamamlanana kadar bazı bağımlılıklar şirket içinde kalır. Hibrit bağlantıyı, yeraltı bağımlılıkları ortadan kaldırdıkça ölçeklendirebileceğiniz veya kaldırabileceğiniz bir köprü olarak planlayın.
Çapraz bulut odaklılığı: Şifreli bulutlar arası geçiş için Azure ile AWS veya Google Cloud arasında IPsec VPN tünellerine ihtiyacınız var. Bulutlar arası bağımlılıkları olan uygulamalar, bulut sağlayıcıları arasında güvenli ve güvenilir ağ yolları gerektirir. Bu bağlantı modeli, AWS Sanal Özel Ağ Geçitleri ve Google Cloud VPN uç noktalarındaki tünelleri sonlandırmak için Azure VPN Gateway kullanır.
Azure hizmetleri ve özellikleri
Azure karma bağlantı için çeşitli hizmetler sağlar. Her hizmet farklı bant genişliği, gecikme süresi, maliyet ve güvenlik gereksinimlerini karşılar.
| Service | Ne sağlar? | Ne zaman kullanılır? |
|---|---|---|
| Azure VPN Gateway (siteden siteye) | Genel İnternet üzerinden şifrelenmiş IPsec/IKE tüneli. Şirket içi VPN cihazlarını Azure bağlar. | Daha küçük kuruluşlar, geliştirme/test ortamları, yedekleme bağlantı yolu veya bütçe kısıtlanmış karma senaryolar. |
| Azure VPN Gateway (noktadan siteye) | Azure VNet’ine ayrı ayrı istemci bağlantıları. OpenVPN, SSTP ve IKEv2 protokollerini destekler. | Azure kaynaklara tek tek erişmesi gereken uzak yöneticiler veya geliştiriciler. Ayrıntılı P2S kılavuzu için uzaktan erişim makalesine bakın. |
| Azure ExpressRoute | Bağlantı sağlayıcısı aracılığıyla özel ayrılmış bağlantı. Trafik genel İnternet'ten geçmiyor. | Üretim hibrit iş yükleri, gecikmeye duyarlı uygulamalar, büyük veri aktarımları ve mevzuat veya uyumluluk gereksinimleri. |
| VPN yük devretmesi ile ExpressRoute | ExpressRoute birincil yol, VPN Gateway ise yük devretme yedeği olarak. | ExpressRoute kapalı kalma süresinin tolere edilebilir olmadığı yüksek kullanılabilirlik gereksinimleri. |
| ExpressRoute Global Reach hakkında | İki yerel konumu, Azure omurgası üzerinden ilgili ExpressRoute devrelerini kullanarak birbirine bağlar. | Geçiş omurgası olarak Azure kullanan çok siteli kurumsal ağlar. Ayrıntılar için çoklu bulut ve bölgeler arası makaleye bakın. |
| ExpressRoute Direct | Microsoft’un ağ ucuna doğrudan 10 Gb/sn, 100 Gb/sn veya 400 Gb/sn özel bağlantı. MACsec Katman 2 şifrelemeyi destekler. | En yüksek bant genişliği gereksinimleri, MACsec şifreleme gereksinimleri veya bağlantı sağlayıcısı ek yükünü atlamanız gerektiğinde. 400 Gb/sn seçeneği sınırlı konumlarda kullanılabilir ve kayıt gerektirir. |
Note
Noktadan siteye (P2S) VPN, uzaktan erişim makalesinin kapsamıyla örtüşen bireysel istemci erişimi sağlar. Bu makale, karma bağlantı ortamının bir parçası olarak P2S'ye odaklanır. P2S dağıtım kılavuzu, kimlik tümleştirmesi ve istemci yapılandırması için geliştiriciler ve yöneticiler için uzaktan erişim makalesine bakın.
VPN Gateway nasıl çalışır?
Azure VPN Gateway, şirket içi VPN cihazınızla Azure sanal ağ geçidi arasında şifrelenmiş bir IPsec/IKE tüneli oluşturur. Aşağıdaki adımlar, sahadan sahaya (S2S) tünel kurulum sürecini tanımlar:
- Ağ geçidi sağlama: Hub sanal ağınızın GatewaySubnet'ine bir VPN Gateway kaynağı dağıtırsınız. Azure, SKU'ya ve etkin-etkin yapılandırmaya bağlı olarak iki veya daha fazla ağ geçidi örneği dağıtır. Hazırlama işlemi yaklaşık 30–45 dakika sürer.
- Yerel ağ geçidi tanımı: Azure'da şirket içi ağınızı temsil eden bir yerel ağ geçidi kaynağı oluşturursunuz. Bu kaynak, şirket içi VPN cihazınızın genel IP adresini ve Azure tünel üzerinden yönlendirilmesi gereken şirket içi adres aralıklarını belirtir.
- Bağlantı kaynağı oluşturma: VPN Gateway yerel ağ geçidine bağlayan bir bağlantı kaynağı oluşturursunuz. Tünel için paylaşılan anahtarı (önceden paylaşılan anahtar) ve IPsec/IKE parametrelerini belirtirsiniz.
- IKE Aşama 1 (Ana Mod): Azure ağ geçidi ve şirket içi cihazınız güvenli bir kanal üzerinde anlaşma sağlar. Şifreleme algoritmaları, bütünlük algoritmaları, Diffie-Hellman grupları ve kimlik doğrulama yöntemleri için teklif alışverişi yaparlar. Sonuç bir IKE Güvenlik İlişkilendirmesi (SA) olur.
- IKE Aşama 2 (Hızlı Mod): Birinci Aşama'daki güvenli kanalı kullanarak, her iki taraf da IPsec SA parametrelerini müzakere eder: şifreleme algoritması, bütünlük algoritması ve anahtar ömrü. Bu işlem IPsec tünelini oluşturur.
- Trafik akışları: Her iki aşama da tamamlandıktan sonra tünel etkin olur. Tanımlanan adres aralıklarıyla eşleşen trafik şifrelenir, IPsec ESP paketlerinde kapsüllenir ve genel İnternet üzerinden uzak uç noktaya gönderilir.
Etkin-etkin yapılandırmalar için Azure her biri kendi genel IP'sine sahip iki ağ geçidi örneği sağlar. Şirket içi cihazınız, her iki örneğe de tüneller kurar ve örneklerden biri kullanılamaz hale gelirse otomatik yük devretme olanağı sağlar.
ExpressRoute nasıl çalışır?
Azure ExpressRoute, şirket içi ağınızla bağlantı sağlayıcısı aracılığıyla Azure arasında özel bir bağlantı oluşturur. VPN'den farklı olarak trafik hiçbir zaman genel İnternet üzerinden gitmez. Bağlantı modeli üç ağ kenarı içerir:
- Müşteri uç (CE): Veri merkezinizdeki veya ortak konum tesisinizdeki şirket içi yönlendiriciniz. Bu cihaz BGP kullanarak sağlayıcı uç yönlendiricisiyle eşler.
- Sağlayıcı uç (PE): Bağlantı sağlayıcısının buluşma noktasındaki yönlendiricisi (eşleme tesisi). Sağlayıcı, CE’niz ile PE’si arasında Katman 2 veya Katman 3 bağlantısı kurar.
- Microsoft edge (MSEE): Eşleme tesisindeki Microsoft Enterprise Edge yönlendiricileri. Sağlayıcı, PE’sini MSEE’ye bağlayarak Azure’a uzanan özel yolu tamamlar.
ExpressRoute bağlantı hattı sağladığınızda sağlayıcı üç kenar arasında da yedekli bağlantılar ayarlar. Azure, BGP kullanarak VNet adres ön eklerinizi CE yönlendiricinize duyurur ve CE yönlendiriciniz de şirket içi rotaları Azure’a geri duyurur. Bu çift yönlü yol değişimi, trafiğin özel yol üzerinden akmasını sağlar.
ExpressRoute iki eşleme türünü destekler:
- Azure özel eşlemesi: Özel Uç Noktalara sahip Azure sanal ağlarına (IaaS ve PaaS) bağlanır. Bu eşleme türü, karma bağlantı için en yaygın olanıdır.
- Microsoft eşlemesi: Microsoft 365’e ve Azure genel hizmetlerine (örneğin Azure Depolama genel uç noktaları) bağlanır. Belirli hizmet ön eklerini seçmek için yol filtreleri gerektirir.
ExpressRoute SKU karşılaştırması
| Özellik | Local | Standart | Premium |
|---|---|---|---|
| Eşleme konumları | Bir veya iki belirlenmiş metro konumu | Jeopolitik bölgedeki tüm eşleme konumları | Dünya genelindeki tüm eşleme konumları |
| Devre başına VNet bağlantıları | Ağ geçidi SKU’suna bağlıdır | 10 | 100 |
| Yol ön ekleri (Microsoft eşleme) | N/A | 4,000 | 10.000 |
| Bölgeler arası bağlantı | Yalnızca aynı metro alanı | Aynı jeopolitik bölge | Dünya çapında herhangi bir Azure bölge |
| Global Reach desteği | Hayır | Evet | Evet |
| Veri aktarımı fiyatlandırması | Sınırsız gelen ve giden (kullandıkça ödemeli plan); sınırsız plana dahildir | Gelen ücretsiz; giden trafik bölgeye göre ücretlendirilir | Gelen ücretsiz; giden trafik bölgeye göre ücretlendirilir |
| Şunun için en uygun | Eşleme noktasına yakın yüksek bant genişlikli, tek bölgeli iş yükleri | Tek bir jeopolitik bölge içindeki birden çok site | Birden çok Azure bölgesinde iş yüklerine sahip genel kuruluş |
İpucu
Yerel SKU, devre fiyatı hem gelen hem de giden veri transferini kapsadığı için önemli maliyet tasarrufu sağlar. Azure bölgeniz eşleme konumuyla aynı metroda veya yakınındayken Yerel'i seçin.
VPN Gateway SKU karşılaştırması
| SKU | Maksimum S2S tünelleri | Maksimum P2S bağlantısı | Toplu aktarım hızı karşılaştırması | Bölgesel olarak yedekli |
|---|---|---|---|---|
| VpnGw1 / VpnGw1AZ | 30 | 250 | 650 Mb/sn | Yalnızca AZ varyantı |
| VpnGw2 / VpnGw2AZ | 30 | 500 | 1,0 Gb/sn | Yalnızca AZ varyantı |
| VpnGw3 / VpnGw3AZ | 30 | 1,000 | 2,0 Gb/sn | Yalnızca AZ varyantı |
| VpnGw4 / VpnGw4AZ | 100 | 5,000 | 5,0 Gb/sn | Yalnızca AZ varyantı |
| VpnGw5 / VpnGw5AZ | 100 | 10.000 | 10,0 Gb/sn | Yalnızca AZ varyantı |
Note
Aktarım hızı karşılaştırmaları tüm tünellerde ve bağlantılarda toplanır. Gerçek aktarım hızı trafik desenlerine, paket boyutlarına ve etkin tünel sayısına bağlıdır. Alanlar arası yedekli kullanılabilirlik elde etmek için her zaman üretim dağıtımları için AZ değişkenini seçin.
Nasıl seçilir?
Doğru bağlantı seçeneğini belirlemek ve ağ geçidinizin nereye yerleştirileceğini belirlemek için aşağıdaki karar tablolarını kullanın.
VPN Gateway ve ExpressRoute karşılaştırması
| Consideration | VPN Gateway seçin | ExpressRoute'u seçin |
|---|---|---|
| Bütçe | Daha düşük maliyet. Saatlik ağ geçidi ücreti artı veri aktarımı ücretleri. | Daha yüksek maliyet. Sağlayıcı devresi ücreti, ağ geçidi ücreti ve veri aktarımı ücretleri. |
| Bant genişliği gerekiyor | 10 Gb/sn'ye kadar toplam aktarım hızı (VpnGw5 SKU). Her bir tünelin aktarım hızı daha düşüktür. | Bağlantı hattı başına 100 Gb/sn'ye kadar. ExpressRoute Direct 400 Gb/sn'ye kadar destekler. |
| Gecikmeye dayanıklılık | Daha yüksek gecikme süresi kabul edilebilir. Trafik genel İnternet'ten geçer. | Düşük, öngörülebilir gecikme süresi gereklidir. Trafik özel bir yolu izler. |
| Güvenilirlik SLA'sı | Etkin-etkin ağ geçidi yapılandırmasıyla daha yüksektir. | Devre için daha yüksek, bölge yedekli ağ geçidi dağıtımı (AZ SKU) ile ise en yüksek. Bkz. Azure hizmet düzeyi sözleşmeleri. |
| Gizlilik ve uyumluluk | Trafik şifreli kalır, ancak kamu interneti üzerinden dolaşır. | Trafik hiçbir zaman genel İnternet'ten geçemez. |
| Uygulama hızı | Saatlerden günlere. Ağ geçidi sağlama işlemi yaklaşık 45 dakika sürer. | Haftalardan aylara. Sağlayıcı devresi tedariki için fiziksel altyapı sağlanması gerekir. |
| Mevcut ExpressRoute bağlantı hattı | ExpressRoute'un yanında yedekleme yolu olarak VPN Gateway kullanın. | Birincil bağlantı yolu olarak kullanın. |
Ağ geçidi nerede bulunur?
| Topology | Ağ geçidi yerleşimi | Gerekçe |
|---|---|---|
| Merkez ve uç | Hub VNet'indeki ağ geçidi | Tüm uç iş yükleri şirket içi trafiği merkez üzerinden yönlendirir. Bağlantı yönetimini merkezileştirir. Merkez-uç makalesine bakın. |
| Tek iş yükü (düz) | İş yükü VNet’indeki ağ geçidi | Diğer VNet’lerle bağlantı paylaşmayan bağımsız iş yükleri için daha basit mimari. |
ExpressRoute dayanıklılık seçenekleri
Aşağıdaki tabloda ExpressRoute kullanılabilirliğini artırma işlemleri özetlemektedir. Geçerli SLA yüzdeleri için bkz. Azure hizmet düzeyi sözleşmeleri.
| Dayanıklılık düzeyi | Configuration | SLA |
|---|---|---|
| Standart | Yedekli çapraz bağlantılara sahip tek ExpressRoute devresi. | Devre düzeyinde SLA |
| Bölge yedekli ağ geçidi | Bir AZ SKU’su (ErGw1AZ, ErGw2AZ veya ErGw3AZ) kullanarak bir ExpressRoute ağ geçidi oluşturun. Örnekler kullanılabilirlik alanlarına yayılmıştır. | Ağ geçidi düzeyinde SLA |
| Maksimum | Alanlar arası yedekli ağ geçitleri ve VPN yük devretmesi ile farklı eşleme konumlarında çift bağlantı hatları. | En yüksek bileşik kullanılabilirlik |
Dağıtım kararı: Gateway yerleştirme örneği
Üretim, hazırlık ve geliştirme için üç spoke VNet’e sahip bir hub-and-spoke ağı kullanan bir işletmeyi düşünün. Üretim iş yükleri, düşük gecikme süreli veritabanı çoğaltması için ExpressRoute gerektirirken geliştirme, maliyet verimliliği için VPN Gateway kullanır.
Önerilen yerleştirme:
- Hem bir ExpressRoute gateway hem de bir VPN Gateway'i merkez VNet'in GatewaySubnet'ine yerleştirin (bir arada varlık için /26 alt ağı gereklidir).
- Üretim ve hazırlama uç ağlarını, ağ geçidi geçişi etkin olacak şekilde, VNet eşlemesi üzerinden hub’a bağlayın. Bu uçlar, şirket içi bağlantı için ExpressRoute yolunu kullanır.
- Ağ geçidi geçişi etkinleştirilmiş olarak geliştirme spoke’unu hub’a bağlayın. Rota tablolarını, geliştirme trafiğinin tercihen VPN tünelini kullanması ve ExpressRoute veri aktarımı maliyetlerini azaltması için yapılandırın.
- ExpressRoute bağlantı hattında sağlayıcı kesintisi yaşanması durumunda VPN bağlantısını üretim için yük devretme yolu olarak yapılandırın.
Bu yaklaşım, gateway yönetimini tek bir hub'da merkezileştirir, gereken gateway kaynaklarını en aza indirir ve her spoke'u iş yükü gereksinimleri için uygun bağlantı katmanına eşler.
Maliyetle ilgili konular
VPN Gateway ve ExpressRoute'un farklı fiyatlandırma modelleri vardır. Bu modelleri anlamak harcamaları iyileştirmenize yardımcı olur.
| Maliyet bileşeni | VPN Ağ Geçidi | ExpressRoute |
|---|---|---|
| Ağ geçidi saatlik ücreti | SKU temelinde saatlik ücretlendirilir (VpnGw1 en düşük maliyetlidir) | Ağ geçidi SKU'su temelinde saatlik ücretlendirilir (ErGw1AZ en düşük maliyetlidir) |
| Devre/bağlantı ücreti | Devre ücreti yok; yalnızca ağ geçidi ve veri aktarımı | Microsoft için ödenen aylık bağlantı noktası ücretine ek olarak fiziksel bağlantı hattı için sağlayıcı ücretleri |
| Veri aktarımı: gelen | Ücretsiz | Ücretsiz |
| Veri aktarımı: dışa doğru | Standart Azure çıkış oranlarında GB başına ücretlendirilir | Tarifeli plan: GB başına ücretlendirilir. Sınırsız plan: sabit aylık fiyat. Yerel SKU: dahil |
| Sağlayıcı ücretleri | Hiçbiri (genel İnternet kullanır) | Bağlantı noktası ve çapraz bağlantı için bağlantı sağlayıcısına aylık ücret |
| Tipik aylık aralık | $140–$2,500 (yalnızca ağ geçidi için; veri aktarım ücreti değişir) | $500–$15.000+ (ağ geçidi + bağlantı hattı + sağlayıcı; bant genişliğine ve SKU'ya bağlıdır) |
Maliyet iyileştirme ipuçları:
- İş yükleriniz eşleme konumuyla aynı metro alanında olduğunda ExpressRoute için Yerel SKU'yu kullanın. Bu seçenek giden veri aktarımı ücretlerini ortadan kaldırır.
- Giden veri aktarımınız yaklaşık 10 TB/ay'dan azsa ExpressRoute için tarifeli planı seçin. Daha yüksek hacimli iş yükleri için sınırsız planı kullanın.
- Bütçeniz sınırlı ama yine de yedekliliğe ihtiyacınız varsa, VPN Gateway'i ikinci bir ExpressRoute devresi yerine yedekleme olarak dağıtın.
- VPN Gateway SKU'nuzu doğru boyutlandırın. Çoğu üretim iş yükü için VpnGw2AZ ile başlayın ve yalnızca aktarım hızında sürekli doygunluk görürseniz ölçeği artırın.
- Ağ geçidi kullanımınızı aylık olarak gözden geçirin. Azure İzleyici ölçümler tünel aktarım hızını ve bağlantı sayılarını göstererek aşırı sağlanan ağ geçitlerini belirlemenize yardımcı olur.
Tasarımla ilgili dikkat edilecek noktalar
Lift-and-shift geçişlerde, merkez VNet’teki VPN Gateway genellikle dağıttığınız ilk bağlantı kaynağıdır:
- Hub sanal ağındaki VPN Ağ Geçidi. VPN Gateway'i hub'ın içine
GatewaySubnetyerleştirin. Tüm spoke iş yükleri, ağ geçidi aktarımı üzerinden şirket içi kaynaklara erişir. Siteden siteye VPN, ExpressRoute devresinin sağlanması haftalar sürdüğünden, saatler içinde devreye alınabildiği için genellikle ilk tercihtir. - Uygulama gereksinimlerinden bant genişliği boyutlandırma. Her geçiş iş yükünden bant genişliği gereksinimlerini toplayın. En yüksek eşzamanlı verim gereksinimlerini toplayın ve bu toplamı destekleyen bir VPN Gateway SKU'su seçin. Çoğu üretim iş yükü için VpnGw2AZ ile başlayın. Toplama işleminiz 1 Gb/sn'yi aşarsa ExpressRoute'u veya daha yüksek bir VPN Gateway katmanını değerlendirin.
- ExpressRoute için sonraki adımı planlayın. Birçok kuruluş ilk geçiş dalgaları sırasında VPN ile başlar, ardından öngörülebilir gecikme süresi veya daha yüksek bant genişliği gerektiren üretim iş yükleri için ExpressRoute ekler. Hub,
GatewaySubnether iki gateway tipini aynı anda destekler.
Çok bölgeli dağıtımlara sahip modernleştirilmiş mimariler için her iki bölgede de alanlar arası yedekli ağ geçitleri planlayın:
- Her iki bölgede de alanlar arası yedekli VPN Ağ Geçitleri. VPN Gateway’i hem birincil hem de yedek bölge hub’larında AZ SKU (VpnGw2AZ veya üzeri) ile dağıtın. Alanlar arası yedekli dağıtım, ağ geçidi örneklerini kullanılabilirlik alanları arasında dağıtarak ağ geçidi bileşeni için daha yüksek kullanılabilirlik SLA'sı sağlar. Belirli SLA yüzdeleri için bkz. Azure hizmet düzeyi sözleşmeleri.
- Tek bölge arızası kapasitesi. Tam trafik yükünü bağımsız olarak işlemek için her bölgesel ağ geçidini boyutlandırın. Bir bölge başarısız olursa, tüm karma trafik, hayatta kalan bölgenin ağ geçidi üzerinden yönlendirilir. Yedekleme bölgesi ağ geçidini yetersiz sağlamaktan kaçının.
- Geçiş planlaması. Modernleştirme senaryosunda karma bağlantı genellikle geçicidir. PaaS hizmetleri şirket içi bağımlılıkların yerini aldıkçe, tüm iş yükleri bulutta yerel olduğunda ağ geçidi kapasitesini azaltabilir veya ağ geçitlerini kaldırabilirsiniz.
Bulutlar arası bağlantı için VPN Gateway diğer bulut sağlayıcılarına şifreli tüneller oluşturur:
- AWS Sanal Özel Ağ Geçidine VPN bağlantıları. Azure VPN Gateway'dan AWS Sanal Özel Ağ Geçitlerine siteden siteye VPN bağlantıları oluşturun. Azure sanal ağları ile AWS VPC'leri arasında dinamik rota değişimi için BGP'yi yapılandırın. Her AWS VPN tüneli 1,25 Gb/sn'ye kadar (AWS tarafı sınırı) destekler; daha yüksek toplama aktarım hızı için birden çok tünel veya ECMP kullanın.
- Google Cloud VPN'e VPN bağlantıları. Azure VPN Gateway'dan Google Cloud VPN'e (HA VPN) siteden siteye VPN bağlantıları oluşturun. Google Cloud HA VPN, yedeklilik için iki tünel uç noktası sağlar. Azure ile Google Cloud arasında otomatik yol yayma için BGP eşlemesini yapılandırın.
- Sanal WAN veya hub içinde dağıtın. Geçiş modeli olarak Sanal WAN seçtiyseniz tek başına VPN Gateway yerine Sanal WAN hub'ından VPN bağlantıları dağıtın. Geleneksel hub-spoke yapısını seçtiyseniz, hub'ın
GatewaySubnetiçinde dağıtın. Her iki yaklaşım da aynı IPsec/IKE tünellerini AWS ve Google Cloud ile destekler.
Prerequisites
Karma bağlantıyı uygulamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:
-
GatewaySubnet ile sanal ağ: Sanal ağınız en az /27 boyuta sahip adlı
GatewaySubnetayrılmış bir alt ağ içermelidir (veya ExpressRoute ve VPN ağ geçitlerini birlikte oluşturmayı planlıyorsanız /26). VNet ve alt ağ planlama kılavuzu için VNet'ler ve alt ağlar makalesine bakın. - Şirket içi VPN cihazı (VPN Gateway için): IKEv2 ve IPsec'i destekleyen uyumlu bir VPN cihazı. Microsoft doğrulanmış VPN cihazlarının listesini tutar.
- Bağlantı sağlayıcısı ilişkisi (ExpressRoute için): ExpressRoute bağlantı sağlayıcısı veya ExpressRoute Doğrudan bağlantı noktası ayırma ile yapılan bir sözleşme. Sağlayıcının devreye alınması için servis anahtarı değişimi ve fiziksel çapraz bağlantı kurulumu gerekir.
- IP adresi planlaması: Şirket içi ve Azure ağları arasında çakışmayan adres alanları. Ağ geçidi alt ağ adreslerini genel IP stratejinizin bir parçası olarak planlayın. IP planlama makalesine bakın.
- Border Gateway Protocol (BGP) desteği: ExpressRoute BGP gerektirir ve VPN Gateway dinamik yönlendirmesi için önerilir. Şirket içi ekipmanınızın BGP'ye destek olduğunu onaylayın.
Güvenlik konuları
Karma bağlantı, dikkatli planlama gerektiren güvenlik sınırları sağlar. Her bağlantı türünün farklı tehdit profilleri ve azaltma stratejileri vardır.
ExpressRoute trafiği varsayılan olarak şifrelenmez
ExpressRoute özel bir yol sağlar, ancak varsayılan olarak ağ katmanındaki trafiği şifrelemez. Bu şifreleme eksikliği, sağlayıcının altyapısına fiziksel erişimi olan herkesin teorik olarak trafiği kesebileceği anlamına geliyor. Risk profilinize göre aşağıdaki şifreleme seçeneklerini göz önünde bulundurun:
- MACsec (Katman 2): Yalnızca ExpressRoute Direct'te kullanılabilir. Uç yönlendiricileriniz ile Microsoft uç ağı arasındaki fiziksel bağlantı üzerindeki trafiği şifreler. Port provisioning'den sonra MACsec'i açıkça etkinleştirmelisiniz. Bu seçenek, minimum ek gecikmeyle hat hızında şifreleme sağlar.
- ExpressRoute üzerinden IPsec (Katman 3): Uçtan uca şifreleme için ExpressRoute özel eşleme bağlantısı üzerinden bir VPN tüneli çalıştırın. Bu yaklaşım herhangi bir ExpressRoute bağlantı hattıyla çalışır ve hem sağlayıcı ağı hem de Microsoft omurgası genelinde trafiği şifreler. VPN Gateway SKU, aktarım hızını sınırlar.
- Uygulama katmanı şifrelemesi: Uygulama düzeyinde TLS/HTTPS kullanın. Bu yaklaşım, bağlantı türünden bağımsızdır ve temel alınan aktarımdan bağımsız olarak verileri korur. Bu, tüm hibrit iş yükleri için en yaygın ve önerilen minimum şifrelemedir.
Çoğu kuruluş için ExpressRoute özel yolunun ve uygulama katmanı TLS'nin birleşimi yeterli koruma sağlar. ExpressRoute üzerinde MACsec veya IPsec’i yalnızca düzenleyici gereksinimler aktarım sırasındaki veriler için ağ katmanı şifrelemesini zorunlu kıldığında ekleyin.
Asimetrik yönlendirme, durum bilgili güvenlik duvarlarının çalışmasını bozar
ExpressRoute ve VPN gibi birden çok bağlantı yolu kullandığınızda trafik farklı gelen ve giden yolları izleyebilir. Durum bilgili güvenlik duvarları, ilk isteğin geldiği arabirimden farklı bir arabirime gelen dönüş trafiğini engeller. Simetrik yollardan emin olmak için yönlendirmenizi planlayın veya trafik akışını denetlemek için yol tablolarını ve BGP özniteliklerini kullanın.
Azaltma stratejileri şunlardır:
- Daha az tercih edilmesini sağlamak için yedek yolda BGP AS yolu ön ekleme ayarını yapın.
- Trafiği belirli bir ağ geçidi üzerinden zorlamak için alt ağlardaki yönlendirme tablolarını (UDR) kullanın.
- BgP topluluklarını ve yerel tercihi, yol seçimini belirleyici şekilde etkileyecek şekilde yapılandırın.
- Trafiğin geldiği aynı yol üzerinden geri döndüğünü doğrulamak için yük devretme senaryolarını test edin.
GatewaySubnet NSG dikkatli
Caution
Etkiyi tam olarak anlamadığınız sürece Ağ Güvenlik Gruplarını (NSG) GatewaySubnet'e uygulamayın. GatewaySubnet'te yanlış yapılandırılmış NSG kuralları tüm karma bağlantının bağlantısını kesebilir. Ağ geçidi, NSG kurallarının istemeden engelleyebileceği belirli denetim düzlemi iletişimlerini gerektirir.
GatewaySubnet'e NSG'ler uygulamanız gerekiyorsa, en azından GatewayManager hizmet etiketinden ve AzureLoadBalancer hizmet etiketinden gelen trafiğe izin verin. Değişiklik yapmadan önce gerekli kuralların tam listesi için ağ geçidi belgelerini gözden geçirin.
Siteden siteye VPN şifrelemesi
IKEv2/IPsec, geçiş sırasında siteden siteye VPN trafiğini her zaman şifreler. Şifreleme algoritmalarını ve anahtar güçlü yönlerini, bağlantıdaki IPsec/IKE ilkesinin bir parçası olarak yapılandırabilirsiniz. Varsayılanları kullanmak yerine belirli şifreleme algoritmalarını zorunlu kılmak için özel ilkeler kullanın.
Üretim iş yükleri için önerilen özel ilke ayarları:
- IKE Aşama 1: AES-256 şifrelemesi, SHA-256 bütünlüğü, DH Grup 14 veya üzeri
- IKE Aşama 2 (IPsec): AES-256-GCM şifrelemesi, PFS Grup 14 veya üzeri
- Varsayılan SA ömrü: 28.800 saniye (IKE), 3.600 saniye (IPsec)
Azure geriye dönük uyumluluk için bunları hala desteklese de kullanım dışı algoritmaları (DES, 3DES, MD5, SHA-1, DH Grup 1/2) kullanmaktan kaçının.
Noktadan siteye VPN doğrulama
P2S VPN, çok faktörlü kimlik doğrulaması (MFA) tümleştirmesi ile Microsoft Entra ID kimlik doğrulamasını destekler. Bu seçenek, Azure bağlanan tek tek istemciler için kimlik tabanlı erişim denetimi sağlar. P2S VPN ayrıca sertifika tabanlı ve RADIUS kimlik doğrulamasını destekler.
Gereksinimlerinize göre kimlik doğrulama yöntemini seçin:
| Method | En iyi kullanım alanları | Güvenlik duruşu |
|---|---|---|
| Microsoft Entra ID | Kuruluşlar zaten Microsoft Entra Koşullu Erişim ile Microsoft Entra ID kullanıyor | En güçlü: MFA, cihaz uyumluluğu ve risk tabanlı ilkeleri destekler |
| Sertifika tabanlı | Microsoft Entra ID bulunmayan veya makineler arası bağlantılar için ortamlar | Güçlü: PKI altyapısı ve sertifika yaşam döngüsü yönetimi gerektirir |
| RADIUS | Mevcut şirket içi kimlik sistemleriyle tümleştirme (NPS, üçüncü taraf) | Değişir: RADIUS sunucu yapılandırmasına ve arka uç kimlik doğrulamasına bağlıdır |
İlgili makaleler
- Hibrit bağlantı nedir?: Azure hibrit bağlantı hizmetlerinin genel görünümü ve her birinin ne zaman kullanılacağı.
- Sanal ağlar ve alt ağlar: Karma bağlantı için GatewaySubnet boyutlandırma ve VNet önkoşulları.
- Zorunlu tünelleme ve çıkış denetimi: Zorunlu tünellemenin, İnternet'e giden trafiği Azure'dan şirket içi ortama geri nasıl yönlendirdiği.
- PaaS hizmetlerine özel erişim: Özel Uç Noktaları karma bağlantı aracılığıyla şirket içi ağlardan erişilebilir hale getirme.
- Geliştiriciler ve yöneticiler için uzaktan erişim: Noktadan siteye VPN dağıtımı, kimlik entegrasyonu ve istemci yapılandırma detayları.
- Çok bulutlu ve bölgeler arası bağlantı: ExpressRoute Küresel Erişim ve bulutlar arası bağlantı senaryoları.
- Merkez-uç topolojisi: Merkez sanal ağ ve uç yönlendirme yapılandırmasında ağ geçidi yerleşimi.
Daha fazla bilgi edinin
- Azure VPN Gateway nedir?
- Azure ExpressRoute nedir?
- ExpressRoute Direct hakkında
- VPN Gateway yapılandırma ayarları hakkında
- ExpressRoute ile yüksek kullanılabilirlik için tasarlama
- ExpressRoute özel eşlemesi için yedek olarak S2S VPN kullanma
- ExpressRoute için şifreleme hakkında
Sonraki Adımlar
İpucu
Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.
Lift-and-shift yolculuğunuzdaki bir sonraki adım:
VM'lerinize güvenli yönetici erişimi ayarlama: Yöneticilerin genel IP'ye maruz kalmadan geçirilen VM'lere RDP/SSH yapabilmesi için hub sanal ağınızda Azure Bastion dağıtın.
Modernleştirme yolculuğunuzda bir sonraki adım:
İnternet giriş desenlerinizi tasarlama: Müşteriye yönelik trafiğin Front Door, Traffic Manager ve Application Gateway uç noktalarınıza nasıl ulaştığını belirleyin.
Bulutlar arası yolculuğunuzda sonraki adım:
DNS geçişini ve ad çözümlemesini planlayın: Mevcut DNS kayıtlarınızın haritasını çıkarın, TTL değerlerini düşürün ve bulutlar arası ad çözümlemesi için Özel DNS Çözümleyicisi'ni yapılandırın.