İnternet girişi: Uygulamanızı İnternet'te kullanıma sunma

Bu makale, uygulamanızı İnternet'ten erişilebilir hale getirmek için doğru Azure hizmetini seçmenize yardımcı olur. Genel IP adresleri, Azure Load Balancer, Application Gateway, Azure Front Door ve Azure Traffic Manager karşılaştırır. İş yükünüzün protokol, ölçek ve güvenlik gereksinimlerine uygun seçeneği belirleyin.

Bu makalenin kapsamı

Dış kullanıcılara hizmet veren her Azure iş yükünün bir giriş yoluna ihtiyacı vardır: İnternet trafiğinin uygulamanıza güvenli ve güvenilir bir şekilde ulaşması için bir yol. Yanlış giriş hizmetinin seçilmesi aşırı sağlama, güvenlik açıkları veya gereksiz karmaşıklığa neden olur. Bu makale, dış kullanıcılardan gelen bağlantıları kabul eden ve bu bağlantıları sanal ağ içindeki arka uç kaynaklarınıza yönlendiren yedi Azure hizmetini değerlendirmenize yardımcı olur. Protokol, ölçek, coğrafya ve güvenlik duruşunuzla eşleşen bileşimi seçebilirsiniz.

Note

Bu makalede trafiğin İnternet'ten Azure ağınıza nasıl girdiğine odaklanmaktadır. Bu trafiğin uygulama arka uçlarınızda nasıl dengelenip teslim edilmesi (Azure Load Balancer, Application Gateway ve Azure Front Door ayrıntılı karşılaştırmaları dahil) için bkz. Uygulama teslimi ve performansı.

Bu makaleye kimin ihtiyacı var?

Bu koşullardan biri veya daha fazlası geçerliyse bu makaleyi okuyun:

  • Uygulamanız, İnternet'teki kullanıcılardan veya sistemlerden gelen bağlantıları kabul etmelidir.
  • Protokole ve kapsama göre Genel IP, Load Balancer, Application Gateway, Front Door veya Traffic Manager arasından seçim yapmanız gerekir.
  • Web, API veya TCP/UDP iş yükleri için güvenli bir genel giriş noktası tasarlamanız gerekir.
  • İnternet'e maruz kalma durumunu WAF, DDoS koruması, TLS sonlandırma veya bölgesel ve küresel trafik dağıtımı ile birleştirmeniz gerekir.

İpucu

Senaryo yolunu mu takip ediyorsunuz? Uyarlanmış rehberlik için sayfanın üst kısmından senaryonuzu seçin. Aşağıdaki temel kılavuz tüm okuyucular için geçerlidir.

Lift-and-shift yaklaşımı: Taşınan uygulamanız internetten erişilebilir olmalıdır. Application Gateway, Front Door veya daha basit bir genel IP yaklaşımına ihtiyacınız olup olmadığını değerlendirin. Lift-and-shift iş yüklerinin çoğu yalnızca kurum içi kullanılır; bu nedenle, taşınan uygulamalarınız harici kullanıcılara hizmet vermiyorsa bu makaleyi tamamen atlayabilirsiniz.

Aşağıdakiler varsa bu makaleyi okuyun:

  • Bir şirket içi web uygulamasını Azure'a geçiriyor ve bunu genel kullanıma sunma konusunda karar vermeleri gerekiyor.
  • Geçirilen iş yükleriniz için İnternet girişi gerekip gerekmediğini değerlendirmeniz gerekir.
  • Yükseltilmiş bir uygulama için en basit üretime hazır giriş seçeneğini anlamak istiyorsunuz.

Modernleştirme odağı: Müşteriye yönelik trafik desenleri mimarinizin dış şeklini belirler. Front Door web uygulamalarını, Traffic Manager ise mobil uygulamaları ve API uygulamalarını işler. Modernleştirilmiş PaaS iş yükleriniz (App Service, AKS), merkez-uç güvenlik modelinizle tümleştirilen iyi tanımlanmış bir giriş yoluna ihtiyaç duyar.

Aşağıdakiler varsa bu makaleyi okuyun:

  • Dış kullanıcıların İnternet üzerinden erişebilecekleri genel kullanıma yönelik bir uygulama dağıtın.
  • Web uygulamaları için Azure Front Door ile mobil veya API iş yükleri için Traffic Manager arasında seçim yapmanız gerekir.
  • Ingress’in hub güvenlik duvarınızla DNAT hedefi olarak nasıl tümleştirildiğini anlamak mı istiyorsunuz?
  • İnternet'e yönelik uç noktaları bir web uygulaması güvenlik duvarı (WAF) veya DDoS korumasıyla korumanız gerekir.

Bulutlar arası odak: Yalnızca taşınan uygulama herkese açıksa internet girişini dahil edin. Bulutlar arası uygulamaların çoğu yalnızca şirket içi uygulamalardır ve bulutlar arasında özel geçiş yolları üzerinden iletişim kurar. İş yükünüz genel kullanıma yönelikse (örneğin, başka bir buluttan geçirilen müşteriye yönelik bir web uygulaması), Azure bir giriş yolunuz olmalıdır.

Aşağıdakiler varsa bu makaleyi okuyun:

  • Genel kullanıma yönelik bir uygulamayı AWS veya Google Cloud'dan Azure geçiriyoruz.
  • Taşınan iş yükü için, uç VNet içinde WAF özellikli bir Uygulama Ağ Geçidi gerekir.
  • Bulutlar arası geçiş sırasında VM'lere doğrudan genel IP atamasını önlemek istiyorsunuz.

Azure hizmetleri ve özellikleri

Azure internet girişi için çeşitli hizmetler sağlar. Her hizmet, ağ yığınının farklı bir katmanında çalışır ve farklı bir kullanım örneği sağlar.

Service Katman Scope Ne sağlar? Ne zaman kullanılır?
Genel IP adresi (Standart SKU) 3 Regional Doğrudan yönlendirilebilir IPv4 veya IPv6 adresi atanır. Varsayılan olarak bölge yedekli. Basit, düşük trafikli senaryolar. Yük dengeleyici olmadan üretim için önerilmez.
Azure Load Balancer (Standard, public) 4 (TCP/UDP) Regional Gelen TCP/UDP trafiğini arka uç VM'leri arasında dağıtır. Bölge yedekli ön uç. Sağlık yoklamaları sağlıksız örnekleri kaldırır. Yüksek kullanılabilirlik gerektiren HTTP/S olmayan iş yükleri. Oyun sunucuları, IoT uç noktaları veya diğer TCP/UDP hizmetleri.
Azure Load Balancer (Standart, dahili) 4 (TCP/UDP) Regional Sanal ağ içinde katman 4 yük dengeleme. Ortak IP adresi yok. İç katmanlar arasında trafiği yönlendirir. Herkese açık bir ön ucun trafiği arka uç VM'lere dağıttığı çok katmanlı uygulamalar. Merkez-uç doğu-batı trafiği. Doğrudan İnternet'e yönelik değildir, ancak genellikle genel giriş hizmetiyle eşleştirilir.
Azure Application Gateway 7 (HTTP/S) Regional URL tabanlı yönlendirme, SSL/TLS sonlandırma, oturum benzitesi ve otomatik ölçeklendirme ile HTTP/S yük dengelemesi. Yol tabanlı yönlendirme, tanımlama bilgisi tabanlı benşim veya SSL boşaltma gerektiren tek bölgeli HTTP/S uygulamaları.
Application Gateway + WAF 7 (HTTP/S) Regional Web Uygulaması Güvenlik Duvarı özellikli Uygulama Ağ Geçidi Microsoft Tehdit Bilgileri kuralları da dahil olmak üzere Varsayılan Kural Kümesi'ni (DRS) kullanarak OWASP ilk 10 saldırılarına karşı koruma sağlar. Tek bir bölgede Katman 7 yük dengeleme ve WAF koruması gerektiren genel kullanıma yönelik web uygulamaları.
Azure Front Door (Azure Ön Kapı hizmeti) 7 (HTTP/S) Genel Tümleşik CDN, WAF ve trafik yönlendirme ile genel HTTP/S yük dengeleyici. Bölünmüş TCP hızlandırmayı kullanarak kullanıcıların yakınındaki uç PoP'lerde TCP/TLS'i sonlandırır. Genel kullanıcı tabanına sahip çok bölgeli uygulamalar. CDN önbelleklemesi, küresel WAF ve otomatik yük devretme gerektiren iş yükleri.
Azure Traffic Manager DNS Genel DNS tabanlı trafik yönlendirme. En yakın veya en sağlıklı bölgesel uç noktaya bir CNAME döndürür. İstemciler doğrudan bağlanır. Traffic Manager hiçbir zaman uygulama trafiğini görmez. Çok bölgeli DNS düzeyinde yük devretme. Front Door'un uygulanmadığı HTTP/S olmayan protokoller. Coğrafyaya, performansa veya önceliğe göre yönlendirme.

Note

Temel SKU genel IP'leri kullanımdan kaldırıldı (Eylül 2025). Mevcut Temel IP'ler çalışır durumda kalır ancak SLA olmadan desteklenmez. Tüm yeni dağıtımlar için Standart SKU kullanın.

Her hizmet nasıl çalışır?

Her hizmetin iç mimarisini anlamak performansı tahmin etmenize, sorunları gidermenize ve alt ağ boyutlandırmasını planlamanıza yardımcı olur.

Genel IP adresi

Standart SKU genel IP adresi, yönlendirilebilir bir IPv4 veya IPv6 adresini doğrudan bir ağ arabirimine, yük dengeleyici ön ucuna veya ağ geçidine eşleyen yazılımla tanımlanan bir kaynaktır. Adres, desteklenen bölgelerde varsayılan olarak kullanılabilirlik alanları arasında yedeklidir; yani platform, sizin herhangi bir değişiklik yapmanıza gerek kalmadan kullanılabilirlik alanları arasındaki yük devretmeyi yönetir. Genel IP'lerin trafik işlemesi yoktur. Paketler, sistem durumu denetimi veya dağıtım mantığı olmadan doğrudan ekli kaynağa akar.

Azure Load Balancer (Standard, public)

Standart Load Balancer, 5 öğeli akışlar (kaynak IP, kaynak bağlantı noktası, hedef IP, hedef bağlantı noktası, protokol) genelinde karma tabanlı bir dağıtım algoritması kullanır. Katman 4'teki veri yolunda tamamen çalışır, bu nedenle bağlantıları hiçbir zaman sonlandırmaz veya yükleri incelemez. Sağlık yoklamaları (TCP, HTTP veya HTTPS), arka uç örneklerini sürekli olarak yoklar ve sağlıksız örnekleri saniyeler içinde rotasyondan çıkarır. Load Balancer otomatik olarak ölçeklendirilir. Kapasite planlaması veya örnek boyutlandırması yoktur.

Azure Load Balancer (Standart, dahili)

İç Yük Dengeleyici, genel yük dengeleyiciyle aynı şekilde çalışır, ancak sanal ağ alt ağındaki özel bir ön uç IP adresini kullanır. Trafiği orta katman API kümesine gönderen bir web katmanı gibi iç katmanlar arasında dağıtır. Genel IP'ye sahip olmadığından İnternet'e görünmez. Dış sınırı yöneten Front Door, Application Gateway veya genel bir Yük Dengeleyici gibi genel erişime açık bir giriş hizmetiyle eşleştirin.

Azure Application Gateway

Application Gateway, sanal ağ alt ağınıza dağıtılan ayrılmış bir sanal gereçtir. TLS bağlantılarını ağ geçidinde sonlandırır, HTTP üst bilgilerini ve URL'leri inceler ve istekleri yol kurallarına, ana bilgisayar üst bilgilerine veya özel sistem durumu yoklamalarına göre arka uç havuzlarına yönlendirir. v2 SKU'su otomatik ölçeklendirmeyi (0 ile 125 örnek) ve alanlar arası yedekliliği destekler. VNet içinde bulunduğundan, bu arka uçlarda genel IP adresleri gerektirmeden özel arka uçlara erişebilir.

WAF ile Application Gateway

WAF katmanını eklediğinizde, OWASP Çekirdek Kural Kümesi'ni ve Microsoft Tehdit Zekâsı kurallarını doğrudan Application Gateway işleme ardışık düzeninde etkinleştirirsiniz. Her HTTP isteği, yönlendirme kurallarına ulaşmadan önce WAF altyapısından geçer. WAF, site başına ilkeleri desteklediğinden, aynı ağ geçidinde farklı dinleyici veya konak bileşimleri için farklı kural yapılandırmalarına sahip olabilirsiniz. WAF, Algılama (yalnızca günlüğe kaydetme) veya Önleme (engelleme ve günlüğe kaydetme) modunda çalışabilir.

Azure Front Door (Azure Ön Kapı hizmeti)

Front Door, Microsoft küresel uç ağından (190'dan fazla varlık noktası) çalışır. Kullanıcı bağlandığında, TCP el sıkışması ve TLS anlaşması Bölünmüş TCP kullanılarak en yakın iletişim noktasında gerçekleşir. İletişim noktası, kaynağınızla kalıcı bir sıcak bağlantı sağlar, bu nedenle kullanıcıların doğrudan bağlanmayla karşılaşacağı soğuk başlangıç gecikmesini ortadan kaldırır. Front Door, isteği Microsoft omurga ağı üzerinden en yakın sağlıklı kaynağa iletmeden önce uç noktada Katman 7 yönlendirme, WAF denetimi, önbelleğe alma ve sıkıştırma gerçekleştirir.

Azure Traffic Manager

Traffic Manager, veri yolu katılımı olmayan DNS tabanlı bir hizmettir. Bir istemci Traffic Manager ana bilgisayar adınızı çözümlediğinde, yönlendirme yönteminize (öncelik, ağırlıklı, performans, coğrafi, çok değerli veya alt ağ) bağlı olarak en sağlıklı veya en yakın uç noktaya işaret eden bir CNAME döndürür. Traffic Manager sürekli uç nokta durumunu yoklar ve DNS yanıtlarını buna göre güncelleştirir. Uygulama trafiğini hiçbir zaman görmediği için herhangi bir protokolle çalışır: HTTP, TCP, UDP veya özel protokoller.

Maliyet modeli karşılaştırması

Her giriş hizmeti farklı bir faturalama modeli izler. Beklenen trafik hacminizdeki maliyetleri tahmin etmek için bu tabloyu kullanın.

Service Faturalama modeli Önemli maliyet sürücüleri Ücretsiz katman veya dahil edilen özellikler
Genel IP adresi Saat başına (ekli) + GB başına giden veri Eklenen saat sayısı; çıkış ücretleri Aylık ilk 100 GB çıkış ücretsizdir (küresel)
Standart Yük Dengeleyici Kural başına saatlik + işlenen GB başına Yük dengeleme kurallarının sayısı; LB aracılığıyla işlenen veriler Hiçbiri
Uygulama Ağ Geçidi Saat başına, instans başına + tüketilen kapasite birimleri İnstans saatleri; hesaplama, bağlantı ve aktarım kapasitesi birimleri Hiçbiri
Application Gateway + WAF Örnek başına saatlik (WAF katmanı fiyatlandırması) + kapasite birimleri Application Gateway ile aynı, ancak WAF katmanının saatlik ücretiyle Hiçbiri
Azure Front Door (Azure Ön Kapı hizmeti) İstek başına + GB başına aktarım + WAF istekleri Yönlendirme istekleri, kenardan istemciye veri aktarımı, WAF kuralı değerlendirmeleri Standart katman bazı temel yönlendirmeler içerir
Azure Traffic Manager Milyon DNS sorgusu başına + sistem durumu denetimi uç noktası başına DNS sorgularının hacmi; izlenen uç nokta sayısı İlk 1 milyar sorgu katmanlı fiyatlandırmaya sahip

İpucu

Düşük trafikli iş yükleri için (ayda 1 milyon istekten az), Front Door'un istek başına modeli Application Gateway'in saatlik sabit maliyetinden daha ekonomik olabilir. Trafik arttıkça saatlik modeller daha öngörülebilir hale gelir. Karşılaştırmak için beklenen aktarım hızınızla Azure Fiyatlandırma Hesaplayıcısı'nı çalıştırın.

Nasıl seçilir?

İş yükünüz için doğru giriş hizmetini seçmek için aşağıdaki karar tablolarını kullanın. Üst düzey karar tablosuyla başlayın, ardından seçiminizi onaylamak için ayrıntılı karşılaştırmayı kullanın.

Application Gateway ile Front Door ve Traffic Manager karşılaştırması

Bu tablo, en yaygın üç HTTP ve HTTPS giriş hizmeti arasında seçim yapmanıza yardımcı olur.

İhtiyaçlarınız Önerilen hizmet Neden?
HTTP/S trafiği, tek bölge, WAF koruması WAF ile Application Gateway Yol tabanlı yönlendirme ve WAF içeren bölgesel Katman 7 hizmeti. Sanal ağınızda çalışır.
HTTP/S trafiği, çok bölgeli, genel kullanıcılar, CDN + WAF Azure Front Door (Azure Ön Kapı hizmeti) Uç POP'lerde sonlanan Genel Katman 7 hizmeti. Yerleşik CDN, WAF ve otomatik yük devretme.
HTTP/S olmayan protokoller için çok bölgeli yönlendirme veya yalnızca DNS düzeyinde yönlendirme Azure Traffic Manager Herhangi bir protokolle çalışan DNS tabanlı yönlendirme. Bağlantı sonlandırma yok.
Bölgesel sanal ağa bağlı işleme gereksinimlerine sahip çok bölgeli HTTP/S Uygulama Ağ Geçidi + Trafik Yöneticisi Bölgesel WAF denetimiyle derin sanal ağ tümleştirmesi veya bölgesel veri hakimiyeti gerektiren iş yükleri için geçerlidir. Çok bölgeli HTTP/S senaryolarının çoğu için bunun yerine Front Door'ı tercih edin.

İpucu

Çoğu çok bölgeli HTTP ve HTTPS iş yükü için, Application Gateway yerine Traffic Manager ile birlikte tercih edilen seçenek Front Door'dur. Front Door, birden çok bölgesel Application Gateway örneğini yönetmenize gerek kalmadan yerleşik WAF, CDN ve otomatik yük devretme sağlar. Application Gateway + Traffic Manager bileşimi, bölgesel sanal ağa bağlı işleme gerektiren iş yükleri, yalnızca bir sanal ağ içinde erişilebilen kaynaklar Özel Bağlantı veya bölgesel veri hakimiyetini sağlayan mevzuat gereksinimleri için geçerli olmaya devam eder.

Ingress hizmetlerinin karşılaştırılması

Her hizmetin özelliklerini anlamanız gerektiğinde bu ayrıntılı karşılaştırmayı kullanın.

Service Katman Genel veya bölgesel Bağlantı sonlandırma WAF kullanılabilir Sağlık denetimleri En iyi kullanım alanları
Genel IP adresi 3 Regional Hayır (doğrudan VM'ye) Hayır Hayır geliştirme/test, HA gereksinimi olmayan tek örnekli iş yükleri
Standart Load Balancer (genel erişimli) 4 Regional Hayır (doğrudan geçiş) Hayır Evet (TCP, HTTP, HTTPS) HTTP olmayan iş yükleri: oyun, IoT, özel TCP/UDP
Standart Yük Dengeleyici (dahili) 4 Regional Hayır (doğrudan aktarım) Hayır Evet (TCP, HTTP, HTTPS) Genel giriş hizmetinin arkasındaki iç katman
Uygulama Ağ Geçidi 7 Regional Evet (TLS sonlandırma) Hayır (WAF katmanı ekleme) Evet (özel HTTP/S) Yol yönlendirmeli tek bölgeli HTTP/S
Application Gateway + WAF 7 Regional Evet (TLS sonlandırma) Evet (DRS kural kümesi) Evet (özel HTTP/S) WAF'ye ihtiyaç duyan tek bölgeli web uygulamaları
Azure Front Door (Azure Ön Kapı hizmeti) 7 Genel Evet (PoP'ta TCP bölme) Evet (yerleşik) Evet (HTTP/S) Genel hızlandırma ile çok bölgeli HTTP/S
Azure Traffic Manager DNS Genel Hayır (yalnızca DNS) Hayır Evet (HTTP/S, TCP) Çok bölgeli DNS düzeyinde yük devretme, tüm protokoller için

İnternet giriş mimarisi

Aşağıdaki diyagramda, Azure iş yüklerine gelen trafiğe yönelik yaygın hizmet zincirleme desenleri gösterilmektedir. Her desen, Belirli bir protokol, bölgesel kapsam ve güvenlik duruşuyla eşleşecek şekilde Katman 7 ve Katman 4 hizmetlerini birleştirir.

Dört yaygın Azure internet giriş modelini gösteren diyagram: WAF’li Front Door üzerinden Application Gateway’e, oradan App Services’e küresel HTTP/S; Traffic Manager DNS yönlendirmesi üzerinden Standart Load Balancer’a, oradan VM Ölçek Kümelerine HTTP dışı çok bölgeli trafik; WAF’li Application Gateway üzerinden VM Ölçek Kümelerine bölgesel HTTP/S; ve Front Door Premium üzerinden, Özel Bağlantı ve Internal Load Balancer aracılığıyla arka uç VM’lerine özel kaynaklar.

Yaygın giriş desenleri

Aşağıdaki desenler, eksiksiz bir giriş mimarisi için birden çok hizmeti birleştirir. Protokol gereksinimleriniz, bölgesel kapsamınız ve güvenlik duruşunuzla eşleşen deseni seçin.

Desen 1: Uç güvenliğine sahip genel web uygulaması

Hizmetler: Front Door → Application Gateway (WAF ile) → VM'ler/kapsayıcılar

Senaryo: Kuzey Amerika, Avrupa ve Asya genelinde müşterilere hizmet veren bir SaaS uygulaması için küresel hızlandırma, uçta DDoS koruması ve farklı mikro hizmetlere bölgesel yol tabanlı yönlendirme gerekir.

Front Door, en yakın iletişim noktası olan (PoP) kullanıcı bağlantılarını sonlandırır, genel WAF kuralları uygular ve statik içeriği önbelleğe alır. Trafik, Microsoft omurgası üzerinden URL tabanlı yönlendirme yapan bölgesel Application Gateway'e yönlendirilir (örneğin, /api/* API havuzuna, /static/* bir depolama arka ucuna). Bu örüntü, iki WAF inceleme katmanı sağlar: biri uçta, diğeri bölgede.

Desen 2: DNS yük devretmesi ile HTTP olmayan çok bölgeli

Hizmetleri: Traffic Manager → Standart Load Balancer (bölge başına) → VM'ler

Senaryo: Bir oyun şirketi, udp bağlantı noktası 7777'de üç bölgede özel oyun sunucuları çalıştırır. Oyuncular en yakın sağlıklı bölgeye otomatik olarak bağlanır.

Traffic Manager, en düşük gecikme süresine sahip bölgenin DNS kaydını döndürmek için performans yönlendirme yöntemini kullanır. Her bölgenin udp trafiğini sanal makine ölçek kümesine dağıtan bir Standart Load Balancer vardır. Sistem durumu yoklamaları bölgesel bir hata algılarsa Traffic Manager, DNS'yi oyuncuları bir sonraki en yakın bölgeye yönlendirecek şekilde güncelleştirir.

Desen 3: WAF ile basit bölgesel web uygulaması

Hizmetler: Application Gateway (WAF ile) → VM'ler

Senaryo: Dış iş ortaklarının kullanımına sunulan bir iç iş kolu uygulaması. Tek bölge, orta düzey trafik, OWASP koruması ve TLS sonlandırması gerektirir.

Application Gateway, sanal ağ içinde bulunan tek bir bölgesel kaynak üzerinden yol tabanlı yönlendirme, oturum yönetimi için çerez bağlılığı ve WAF koruması sağlar. Bu düzen, trafik coğrafi olarak yoğun olduğunda küresel bir hizmetin karmaşıklığını ve maliyetini önler.

Model 4: Sıkı şekilde kısıtlanmış özel kaynaklara sahip Front Door

Hizmetler: Front Door Premium → Özel Bağlantı → dahili Yük Dengeleyici → Sanal Makineler

Senaryo: Kaynağın genel IP'ye maruz kalmaması gereken katı gereksinimleri olan bir finansal hizmetler uygulaması. Tüm trafik, genel İnternet atlamaları olmadan Microsoft omurga ağından geçmelidir.

Front Door Premium, Özel Bağlantı uç noktası üzerinden çıkış noktasına bağlanır. Kaynak arka ucun genel IP adresi yoktur ve İnternet'e açık değildir. Bu desen, Front Door'un küresel uç ağının performans avantajlarıyla birlikte tamamen özel bir kaynağın güvenliğini sağlar.

Front Door ile çok bölgeli giriş

Aşağıdaki diyagramda, otomatik yük devretme ile kullanıcıları en yakın iyi durumdaki bölgesel çıkış noktasına yönlendiren genel bir giriş noktası olarak Azure Front Door gösterilmektedir.

Avrupa, Amerika ve Asya-Pasifik’teki uç PoP’lere sahip, trafiği birden çok Azure bölgesi genelinde bölgesel kaynaklara (WAF özellikli Application Gateway veya Standart Load Balancer) yönlendiren ve bölgeler arasında kesikli yük devretme yollarını gösteren Azure Front Door ekran görüntüsü.

Prerequisites

Uygulamanızı İnternet'te kullanıma sunmadan önce aşağıdaki bileşenleri kullandığınızdan emin olun:

  • Dağıtılan sanal ağ: Arka uç kaynaklarınız düzgün boyutlandırılmış alt ağlara sahip Azure bir sanal ağ içinde çalıştırılmalıdır. Alt ağ planlama kılavuzu için bkz. Sanal ağınızı ve alt ağlarınızı tasarlama.
  • çalışan iş yükü: Trafiğe hizmet etmeye hazır en az bir arka uç kaynağına (sanal makine, kapsayıcı veya platform hizmeti) ihtiyacınız vardır.
  • DNS adı: Dış kullanıcıların uygulamanıza ulaşmak için kullandığı genel DNS adı. Azure DNS veya bir üçüncü taraf DNS sağlayıcısı kullanabilirsiniz.
  • Giriş hizmetleri için alt ağ planlaması: Application Gateway ayrılmış bir alt ağ gerektirir (üretim için en az /24 önerilir). Standart Load Balancer arka uç örnekleri alt ağı diğer kaynaklarla paylaşabilir.

Tasarımla ilgili dikkat edilecek noktalar

Kaldırılan iş yükleriniz için İnternet girişi gerekip gerekmediğini değerlendirin. Birçok şirket içi uygulama yalnızca dahilidir ve geçiş sonrasında bu şekilde kalır. Giriş gerekiyorsa mimariyi basit tutun:

  • WAF ile Application Gateway, TLS sonlandırma ve OWASP koruması ile tek bölgeli Katman 7 girişi sağlar. Bu yaklaşım, daha önce şirket içi bir ters proxy’nin arkasında bulunan taşınmış web uygulamaları için en yaygın yaklaşımdır.
  • NSG ile genel IP , düşük trafikli, HTTP olmayan iş yükleri (örneğin, iş ortaklarının bağlanmış olduğu bir TCP hizmeti) için kabul edilebilir. NSG'yi bilinen kaynak IP'lerle kısıtlayın.
  • Genel IP'leri doğrudan VM'lere atamaktan kaçının. İnternet ile arka ucunuz arasına bir yük dengeleyici veya Application Gateway yerleştirin.

Kaldırılan uygulamalarınız dış kullanıcılara hizmet vermiyorsa bu makaleyi atlayın ve Giden İnternet erişimine geçin.

Modernleştirilmiş iş yüklerinizin uygulama türüne göre farklı giriş desenleri vardır:

  • Müşteriye yönelik web uygulamaları (örneğin, ContosoBiz) için Azure Front Door. Front Door, küresel hızlandırma, yerleşik WAF, CDN önbelleğe alma ve bölgeler arasında otomatik yük devretme sağlar. Aktif-aktif dağıtımlar için ağırlıklı yönlendirme kullanın.
  • Mobil uygulamalar ve API uygulamaları (örneğin ContosoCare) için Azure Traffic Manager. Traffic Manager, HTTP olmayan protokoller veya istemcilerin doğrudan bölgesel bağlantıya ihtiyacı olduğunda DNS tabanlı yönlendirme sağlar.
  • DNAT hedefi olarak merkez güvenlik duvarı: Tüm giriş trafiği, uygulama katmanlarına ulaşmadan önce hub Azure Güvenlik Duvarı geçer. Güvenlik duvarı temizlenmiş trafiği doğru uca yönlendirmek için hedef NAT (DNAT) gerçekleştirir. Bu yapı, filtrelenmemiş internet trafiğinin merkezi güvenlik kontrollerinizi atlamamasını sağlar.

Biri küresel uçta, diğeri bölgesel sınırda olan iki katmanlı WAF incelemesi için Front Door'ı her bölgede Application Gateway ile birleştirin.

AWS veya Google Cloud’dan taşınan genel erişime açık uygulamalar için, iş yükünün bulunduğu spoke VNet’te WAF ile Application Gateway’i dağıtın:

  • Application Gateway + WAF uç sanal ağı: Önleme modunda WAF'nin etkinleştirildiği bölgesel bir Application Gateway dağıtın. Bu yaklaşım, HTTP denetimi için hub'dan geçiş yapmak için trafiğe gerek kalmadan girişi iş yüküne yakın tutar.
  • VM'lerde doğrudan genel IP'ler yoktur: Genel IP'leri hiçbir zaman doğrudan geçirilen VM'lere atamayın. İnternet'e yönelik tüm trafik Application Gateway üzerinden girer.
  • Çıkış noktalarını kilitleyin: Uygulama daha önce bir AWS Application Load Balancer (ALB) veya Google Cloud Load Balancing'in arkasındaysa, bu giriş desenini bölgesel iş yükleri için Application Gateway'e veya küresel iş yükleri için Front Door'a eşleyin.

Bulutlar arası iş yükünüz yalnızca şirket içindeyse (özel geçiş üzerinden bulutlar arasında iletişim kuruyorsanız), bu makaleyi atlayın ve Azure Güvenlik Duvarı ve trafik denetimine devam edin.

Güvenlik konuları

İnternet girişi, uygulamanızın ön kapısıdır. Güvenilmeyen İnternet trafiğinin Azure ortamınıza girdiği sınırdır. Giriş yolunuzun güvenliğini sağlamak için bu uygulamaları izleyin.

VM'leri hiçbir zaman genel IP'lerle doğrudan kullanıma sunma

80 veya 443 bağlantı noktalarında uygulama trafiğine hizmet vermek için doğrudan bir sanal makinenin ağ arabirimine genel IP adresi atamayın. Bunun yerine, İnternet ile VM'leriniz arasına bir yük dengeleyici veya Application Gateway yerleştirin. Bu yaklaşım size şunu sağlar:

  • Başarısız örnekleri döndürmeden kaldırmak için sistem durumu yoklamaları
  • SSL veya TLS sonlandırma için tek bir nokta
  • WAF kurallarının ve hız sınırlamanın uygulanacağı yer
  • Tüm gelen trafiğin merkezi günlüğe kaydedilmesi

Caution

Bir VM’ye doğrudan atanan genel IP adresi, tüm açık bağlantı noktalarını internete açar. VM'nin ağ güvenlik grubu yanlış yapılandırılmış bir kurala sahipse, saldırganlar işletim sistemine doğrudan erişim elde eder.

Önleme modunda WAF'yi etkinleştirme

Application Gateway'i WAF ile dağıtıyorsanız veya WAF ile Azure Front Door, üretim iş yükleri için WAF'yi Önleme moduna ayarlayın. Önleme modu, kötü amaçlı istekleri uygulamanıza ulaşmadan önce engeller. Algılama modu, tehditleri engellemeden yalnızca günlüğe kaydeder. Algılama modunu yalnızca ilk test sırasında kuralları ayarlamak ve hatalı pozitif sonuçları belirlemek için kullanın.

WAF Varsayılan Kural Kümesi (DRS), SQL ekleme, siteler arası betik oluşturma ve uzaktan kod yürütme dahil olmak üzere OWASP ilk 10 saldırılarına karşı koruma sağlar. DRS, bilinen kötü amaçlı IP'leri ve yükleri algılayan Microsoft Tehdit Bilgileri kurallarını da içerir.

DDoS korumasını etkinleştirme

Genel kullanıma yönelik kaynaklara sahip tüm sanal ağlarda DDoS koruması etkinleştirilmelidir. Azure DDoS Ağ Koruması, genel IP'leriniz için uyarlamalı ayarlama, saldırı telemetrisi ve maliyet koruması sağlar. DDoS koruması olmadan, hacimli bir saldırı giriş bant genişliğinizi doyurabilir ve uygulamanıza ulaşılamaz hale gelebilir.

Ayrıntılar için bkz. Ağınız için DDoS koruması.

Derinlemesine savunma için NSG'leri kullanma

Yük dengeleyici veya Application Gateway kullandığınızda bile, hangi trafik kaynaklarının VM'lerinize ulaşabileceğini kısıtlamak için arka uç alt ağlarınızda ağ güvenlik grubu kurallarını yapılandırın. Doğru yapılandırılmış bir NSG:

  • Yalnızca yük dengeleyicinin alt ağından veya hizmet etiketinden gelen trafiğe izin verir
  • İnternet'ten arka uç VM'lerine doğrudan gelen trafiği reddeder
  • Güvenlik izleme için reddedilen trafiği günlüğe kaydeder

NSG planlaması için bkz. Ağ güvenlik grupları ve uygulama güvenlik grupları.

TLS 1.2 veya üzerini zorunlu kılma

Tüm giriş hizmetlerini yalnızca TLS 1.2 veya TLS 1.3 kabul etmek üzere yapılandırın. Bilinen güvenlik açıkları olan TLS 1.0 ve 1.1'i devre dışı bırakın. Hem Application Gateway hem de Front Door, TLS ilke ayarları aracılığıyla en düşük TLS sürüm yapılandırmasını destekler. Belirli uyumluluk gereksinimleriniz olmadığı sürece özel şifreleme yapılandırmaları yerine Application Gateway gibi AppGwSslPolicy20220101 önceden tanımlanmış ilkeleri kullanın.

Front Door için kaynakların güvenliğini sağlama

Azure Front Door kullandığınızda, kaynak sunucularınızı yalnızca Front Door'dan gelen trafiği kabul etmek üzere kısıtlayın. Kaynağınız herhangi bir kaynaktan gelen trafiğe izin veriyorsa, kötü niyetli kişiler doğrudan kaynağın IP adresine bağlanarak Front Door WAF’ını atlayabilir ve WAF yatırımınızın tamamını etkisiz hâle getirebilir.

Kaynak kilitleme iki bağımsız doğrulama mekanizması kullanır. Derinlemesine savunma için her ikisini de uygulayın:

Hizmet etiketi kısıtlaması (ağ katmanı)

Kaynağınızın NSG'sini veya Azure Güvenlik Duvarı yalnızca hizmet etiketinden gelen HTTP/HTTPS trafiğine AzureFrontDoor.Backend izin verecek şekilde yapılandırın. Bu hizmet etiketi, Front Door tarafından çıkış noktalarına bağlanmak için kullanılan tüm IP aralıklarını içerir. Bu kuralı kaynağınızın bulunduğu alt ağa veya NIC'ye uygulayın:

  • NSG kuralı: Öncelik 100, Kaynak = Hizmet Etiketi AzureFrontDoor.Backend, Hedef = arka uç alt ağınız, Bağlantı Noktaları = 80, 443, Eylem = İzin Ver.
  • Varsayılan olarak reddetme: Başka hiçbir kuralın internetten 80/443 numaralı bağlantı noktaları üzerinden gelen trafiğe izin vermediğinden emin olun. Daha geniş bir İzin Ver kuralı eklemediğiniz sürece NSG'nin varsayılan DenyAllInbound kuralı bunu işler.

Tüm Azure müşterileri genelindeki tüm Front Door örnekleri aynı hizmet etiketi IP aralıklarını paylaştığından yalnızca hizmet etiketi yetersizdir. Kötü bir aktör kendi Front Door profilini oluşturabilir ve WAF kurallarınızı atlayarak bunu kaynak IP'nize yönlendirebilir.

X-Azure-FDID üst bilgi doğrulaması (uygulama katmanı)

Front Door'dan gelen her istek, isteği gönderen Front Door örneğinin benzersiz tanımlayıcısını (GUID) içeren bir X-Azure-FDID üst bilgi içerir. İsteğin kötü niyetli bir taraftan değil, sizin Front Door profilinizden geldiğini doğrulamak için bu başlığı uygulamanızda veya ters ara sunucunuzda doğrulayın:

  1. Front Door kimliğinizi Azure portalında Front Door profilinizin Genel Bakış sayfasının altında ("Front Door Kimliği" alanı) bulun.
  2. Uygulama kodunuzda veya web sunucusu yapılandırmanızda, beklediğiniz GUID ile eşleşmeyen istekleri X-Azure-FDID reddedin.
  3. Eksik veya yanlış üst bilgi değerine sahip istekler için HTTP 403 döndür.

Hizmet etiketini (ağ düzeyinde Front Door dışındaki trafiği engeller) üst bilgi doğrulamasıyla (uygulama düzeyinde diğer müşterilere ait Front Door trafiğini engeller) birleştirmek, kaynağınıza yalnızca Front Door örneğinizin ulaşabilmesini sağlar.

Front Door Premium, en yüksek kaynak yalıtımı gerektiren iş yükleri için Özel Bağlantı çıkış noktalarını destekler. Kaynağınız herkese açık bir IP adresi gerektirmez. Front Door, Microsoft omurgası üzerindeki özel bir uç nokta aracılığıyla bağlantı kurar. Bu yaklaşım hizmet etiketi kuralları veya üst bilgi doğrulaması gereksinimini ortadan kaldırır çünkü kaynağı genel İnternet'ten tamamen ulaşılamaz.

Daha fazla bilgi edinin

Sonraki Adımlar

İpucu

Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.

Lift-and-shift yolculuğunuzdaki bir sonraki adım:

Uygulama teslimi ve performansı: Geçirilen iş yükünüz için Katman 7 yük dengeleme ve genel teslim ekleyin.

Kaldırılan iş yükünüzün Katman 7 yük dengelemesine ihtiyacı yoksa Giden İnternet erişimi bölümüne atlayın.

Modernleştirme yolculuğunuzda bir sonraki adım:

Uygulama teslimi ve performansı: Müşteriye yönelik PaaS iş yükleriniz için genel teslimi ve performansı iyileştirin.

Bulutlar arası yolculuğunuzda sonraki adım:

Web Uygulaması Güvenlik Duvarı: Genel kullanıma yönelik uygulamaları bulut varlığınız genelindeki HTTP katmanı saldırılarına karşı koruyun.

İş yükünüz HTTP/HTTPS kullanmıyorsa Azure Güvenlik Duvarı ve trafik denetimi bölümüne atlayın.