Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu kılavuz, Hizmet Olarak Platform (PaaS) hizmetlerini, kapsayıcıları ve yönetilen veritabanlarını benimseyen müşteriler için Azure Ağ Tasarımı Kılavuzu aracılığıyla sıralı bir okuma yolu sağlar. Modern uygulama mimarilerini destekleyen çok bölgeli, güvenlik katmanlı bir ağ oluşturmak için numaralı adımları izleyin.
Genel bakış
Geçiş ve modernizasyon projeleri, sanal makinelerin ötesine geçerek Azure’a özgü hizmetlere yönelir: kapsayıcılar için Azure Kubernetes Service (AKS), web uygulamaları için Azure App Service, yönetilen veri hizmetleri için Azure SQL Veritabanı ve Azure Cosmos DB ve küresel trafik dağıtımı için Azure Front Door. Ağınızın bu PaaS hizmetlerine özel bağlantıyı, çok bölgeli aktif-aktif dağıtımları ve uygulama katmanları arasında sıkı güvenlik segmentasyonunu desteklemesi gerekir.
Hedef mimariniz, iki Azure bölgeye yayılan çift merkezli bir topoloji kullanır. BT yönetimli hub VNet’leri, Azure Güvenlik Duvarı ve VPN Gateway gibi paylaşılan hizmetleri barındırır. Uygulama ekipleri, kendi spoke VNet'lerinin sahibidir ve PaaS bağlantısı için kendi Özel Bağlantı alt ağlarını yönetir. Trafik, Azure Front Door veya Azure Traffic Manager üzerinden girer, merkez güvenlik duvarı denetiminden geçer ve yalıtılmış spoke’larda çalışan uygulama hizmetlerine ulaşır.
Bu okuma yolu sizi beş aşamadaki 14 temel makaleye götürür. Bu süreç, modern mimarilerin gelen trafik modelleri, özel PaaS bağlantıları, web uygulaması güvenlik duvarları ve yalnızca IaaS kullanan tasarımlarda ertelenebilen DDoS koruması hakkında kararlar alınmasını gerektirmesi nedeniyle lift-and-shift yaklaşımına kıyasla daha uzundur. İki kilometre taşı denetim noktası, iş yükünüz tüm bileşenlere ihtiyaç duymadığında ne zaman atlayabileceğinizi belirlemenize yardımcı olur.
Prerequisites
- Kullanılabilir hizmetlerle ilgili yönlendirme için Azure ağ planı ve tasarıma genel bakış'ı okuyun.
- Uygulamalarınızın hedeflediği PaaS hizmetlerini (AKS, App Service, Azure SQL, Azure Cosmos DB veya diğerleri) bilin.
- Dağıtımınızın birden çok Azure bölgesine (etkin-etkin veya etkin-pasif) yayılıp yayılmadığını belirleyin.
- Giriş düzeninizi tanımlayın: Uygulamanız genel web trafiğine, mobil API trafiğine veya yalnızca dahili trafiğe hizmet ediyor mu?
Okuma yolunuz
1. Aşama: Temeller
AKS düğüm havuzları, App Service Ortamı (ASE) temsilci alt ağları ve Özel Bağlantı alt ağları için alt ağlarınızı boyutlandırabilirsiniz. AKS Container Networking Interface (CNI) Overlay kullandığınızda, pod IP adresleri ayrı bir overlay CIDR bloğundan gelir ve VNet alt ağ adres alanını kullanmaz. Yalnızca düğüm IP'leri alt ağ adresleri gerektirir. Pod ölçeğine uyum sağlamak için katman CIDR aralığınızı planlayın ve her hizmet türü için ayrılmış alt ağlar ayırın.
Aktif-aktif dağıtım için iki bölge genelinde IP tahsisini planlayın. Birincil ve yedekleme bölgelerinizin sanal ağ eşlemesini ve bölgeler arası çoğaltmayı destekleyen çakışmayan adres alanlarına ihtiyacı vardır. Gelecekteki uç eklemelerini karşılamak için yeterince geniş aralıklar ayırın.
3. Ağ güvenlik grupları ve uygulama güvenlik grupları
Yalnızca yük dengeleyici trafiğinin uygulama alt ağlarına ulaşması için katı segmentlere ayırma tasarla. Uygulama katmanlarına doğrudan İnternet erişimini engelleyin. Tek tek IP adresleri yerine iş yükü rolüne göre kurallar uygulamak için Uygulama Güvenlik Grupları'nın (ASG) kullanın.
2. Aşama: Topoloji
Çok bölgeli dağıtım için çift hub topolojisini dağıtın. BT aboneliği hem merkez sanal ağlarına sahip olur hem de Azure Güvenlik Duvarı, VPN Gateway ve DNS ileticileri gibi paylaşılan hizmetleri yönetir. Uygulama ekipleri kendi spoke VNet'lerine sahiptir ve kendilerine ayrılan adres alanı içinde Özel Bağlantı alt ağlarını, AKS kümelerini ve uygulama kaynaklarını yönetir.
Birincil ve yedek bölgeler arasında aktif-aktif bir dağıtım tasarlayın. Hub’lar arasında bölgeler arası VNet eşlemesini yapılandırın, yük devretme yönlendirmesini yapılandırın ve tek bölge arızasına yönelik planlama yapın. Her iki bölge de gecikme süresine ve sistem durumu yoklamalarına göre isteklerin dağıtılmasıyla Azure Front Door aynı anda trafiğe hizmet eder.
Note
Aşama: Topoloji tamamlandı. Çift merkezli, çok bölgeli topolojiniz hazır. Uygulamanız yalnızca şirket içi kullanıma yönelikse ve internete açık uç noktaları yoksa, 9. adıma (Giden internet erişimi) atlayabilir ve oradan devam edebilirsiniz.
Atladığınız şeyler: 6-8 arası adımlar İnternet girişi, uygulama teslimi ve performansı ile PaaS özel erişimini kapsar. İş yükünüzün genel kullanıma yönelik uç noktaları yoksa ve Özel Bağlantı gereksinimleri yoksa atlama güvenlidir.
Önemli: Özel uç noktalar üzerinden Azure SQL, Azure Depolama, Azure Key Vault veya diğer PaaS hizmetlerine bağlanan yalnızca şirket içi uygulamaların bile Özel Bağlantı (8. adım) olması gerekir. Uygulamanız bu hizmetlerden herhangi birini kullanıyorsa 9. adıma geçmeden önce 8. adımı tamamlayın.
Kalan makaleler: Atlanınca altı makale (9–14. adımlar), atlanmadığında ise dokuz makale (6–14. adımlar).
3. Aşama: Bağlantı
Müşteriye yönelik trafik desenleri mimarinizin dış şeklini belirler. Genel yük dengeleme, önbelleğe alma ve Web Uygulaması Güvenlik Duvarı (WAF) gerektiren web uygulamaları için Azure Front Door kullanın. Sistem durumu yoklamalarıyla DNS tabanlı yönlendirmenin yeterli olduğu mobil uygulamalar veya API uygulamaları için Azure Traffic Manager kullanın.
7. Uygulama teslimi ve performansı
Uygulama türünüz temelinde Azure Front Door ile Azure Traffic Manager arasında seçim yapın. Web uygulamaları Front Door'un Katman 7 özelliklerinden yararlanır: TLS boşaltma, önbelleğe alma, URL tabanlı yönlendirme ve tümleşik WAF. Mobil ve API arka uçları, daha düşük ek yük ile DNS düzeyinde yük devretme için Traffic Manager'ı kullanır.
PaaS hizmeti bağlantısı için her spoke VNet'te Özel Bağlantı alt ağları oluşturun. Uygulama ekipleri kendi özel uç noktalarını yönetir: AKS, kapsayıcı görüntülerini Özel Bağlantı üzerinden çeker, web uygulamaları Azure SQL’e özel uç noktalar üzerinden bağlanır ve hiçbir PaaS trafiği genel internet üzerinden geçmez. Özel Bağlantı kaynakları için her spoke’a bir alt ağ ayırın.
Note
Kilometre Taşı: Bağlantı tamamlandı. Giriş ve özel PaaS bağlantınız yapılandırıldı.
Kalan adımlar: Toplam 6 makale için giden çıkış (adım 9), Azure Güvenlik Duvarı (adım 10), Web Uygulaması Güvenlik Duvarı (adım 11), DDoS koruması (12. adım), DNS güvenliği (13. adım) ve ağ izleme (14. adım).
Tüm dağıtımlar için gereklidir: 9–10. adımlar (giden trafik ve Azure Güvenlik Duvarı) tüm modernizasyon dağıtımları için geçerlidir. Hub güvenlik duvarınız tüm giden trafiği denetler ve iş yükünüzün genel kullanıma yönelik mi yoksa yalnızca şirket içi mi olduğuna bakılmaksızın merkezi bir denetim sağlar.
Yalnızca genel uç noktalar: 11-12 arası adımlar (WAF ve DDoS koruması), yalnızca uygulamanız Azure Front Door, Application Gateway veya genel Load Balancer aracılığıyla genele yönelik uç noktaları kullanıma sunarsa geçerlidir. Yalnızca iç iş yükleri bu iki makaleyi atlayabilir ve 13. adıma (DNS güvenliği) geçebilir.
Kullanıcı Tanımlı Rotaları (UDR) kullanarak tüm spoke giden trafiğini hub güvenlik duvarına yönlendirin. Hub güvenlik duvarı, tüm çıkışlar için Kaynak Ağ Adresi Çevirisi (SNAT) noktası işlevi görür. BT, güvenlik duvarı kurallarını merkezi olarak yönetir, böylece uygulama ekipleri giden denetimleri atlayamaz.
4. Aşama: Güvenlik
Her iki merkez sanal ağında da SNAT ve Hedef Ağ Adresi Çevirisi (DNAT) noktası olarak Azure Güvenlik Duvarı yapılandırın. Tüm giriş trafiği, uygulama katmanına ulaşmadan önce güvenlik duvarından geçer. Uçlar arasındaki doğu-batı trafiğini ve İnternet'e yönelik kuzey-güney trafiğini denetlemek için güvenlik duvarı ilkelerini kullanın.
11. Web Uygulaması Güvenlik Duvarı
Web uygulamalarınız için Azure Front Door veya Azure Application Gateway üzerinde WAF dağıtın. WAF, Open Web Application Security Project (OWASP) İlk 10 tehditlere, SQL eklemeye, siteler arası betiklere ve diğer HTTP katmanı saldırılarına karşı koruma sağlar. Yönetilen kural kümelerini kullanın ve uygulamanızın belirli desenleri için özel kurallar ekleyin.
12. DDoS koruması
Tüm genel IP kaynakları için Azure DDoS Koruması'nı etkinleştirin. DDoS Koruması her zaman açık trafik izleme, otomatik saldırı azaltma ve maliyet koruması garantileri sağlar. Hacim ve uygulama katmanı saldırılarına karşı katmanlı savunma için DDoS Koruması ile WAF'yi birleştirin.
13. DNS güvenliği ve özel ad çözümlemesi
Azure Front Door veya Traffic Manager uç noktalarını işaret eden CNAME kayıtlarıyla müşteriye yönelik etki alanlarınız için genel DNS bölgelerini yapılandırın. Yalnızca yetkili ekiplerin kayıtları değiştirebilmesi için DNS bölgelerine Role-Based Access Control (RBAC) uygulayın. Şifreleme doğrulaması gerektiren bölgeler için DNS Güvenlik Uzantıları'nı (DNSSEC) etkinleştirin.
5. Aşama: İşlemler
14. Ağ izleme ve gözlemlenebilirlik
Üretime hazır olma için ilk günden itibaren izleme gerekir. Bağlantı tanılaması için Azure Ağ İzleyicisi, gecikme süresi izleme için ağ Performans İzleyicisi ve trafik analizi için akış günlüklerini etkinleştirin. Uygulama ekipleri kendi AKS ve ASE iş yüklerini izler. Platform ekibi merkez altyapısını ve bölgeler arası bağlantıyı izler.
Koşullu makaleler
Özel gereksinimlerinize göre şu makaleleri ekleyin:
| Koşul | Makale | Dahil etme zamanları |
|---|---|---|
| Hibrit bir arada çalışma | Karma bağlantı | Geçiş döneminde modernleştirilmiş uygulamalarınız şirket içi sistemlerle birlikte mevcut olmalıdır |
| VM yöneticisi erişimi gerekiyor | Geliştirici ve yönetici erişimi | Varlığınız, PaaS iş yüklerinin yanı sıra güvenli RDP/SSH erişimi gerektiren VM'leri içerir |
| Büyük idare edilen emlak | Merkezi ağ yönetimi | Merkezi ilke uygulaması gerektiren, birden çok abonelik ve ekibi kapsayan bir VNet ortamını yönetirsiniz |
| Bulutlar arası | Bölgeler arası ve çoklu bulut bağlantısı | Mimariniz, çok bölgeli ağ iletişiminin sunduğunun ötesinde açıkça tanımlanmış bölgeler arası özel bağlantı gerektirir |
| Çok küçük iş yükü | Düz ağ topolojisi | Merkez-uç topolojisinin karmaşıklığını haklı çıkarmayan tek bir iş yükünüz var |
Summary
Bu okuma yolunu izleyerek PaaS iş yükleri için çok bölgeli, güvenlik katmanlı bir ağ mimarisi tasarladınız. Tasarımınız, BT tarafından yönetilen paylaşılan hizmetlere sahip çift hub topolojisini, Azure Front Door veya Azure Traffic Manager ile aktif-aktif çok bölgeli yapıyı, PaaS hizmetleri için Özel Bağlantı bağlantısını, tüm trafik akışları için merkezi güvenlik duvarı denetimini, ortak uç noktalar için WAF ve DDoS korumasını ve RBAC ile DNSSEC özellikli DNS’i içerir. Bu mimari, merkezi güvenlik idaresini korurken modern uygulama desenlerini destekler.
Doğrulama denetim listesi
Modernleştirme ağ tasarımınızın tamamlanmasını onaylamak için bu denetim listesini kullanın:
- Birincil ve yedek bölgeler genelinde çift hub topolojisi dağıtıldı.
- Hem bölgeler hem de gelecekteki uç ağlar için ayrılmış çakışmayan adres alanları.
- İş yükünüz genel kullanıma yönelikse genel giriş için yapılandırılmış Azure Front Door veya Azure Traffic Manager.
- PaaS bağımlılıklarını barındıran her uç VNet'te sağlanan Özel Bağlantı alt ağları.
- Kullanıcı tanımlı rotalar, spoke çıkış trafiğini hub güvenlik duvarı üzerinden yönlendirir.
- Azure Güvenlik Duvarı, gelen, doğu-batı ve çıkış trafiği denetimi için her iki merkez sanal ağında (VNet) dağıtılmıştır.
- Varsa, genel web uç noktalarına uygulanan WAF ilkeleri.
- Varsa, genel IP kaynaklarında DDoS Koruması etkinleştirildi.
- DNS bölgeleri ve özel uç noktalar için yapılandırılmış özel DNS çözümlemesi.
- Ağ İzleyicisi, akış günlükleri ve bölgeler arası bağlantı izleme etkinleştirildi.
Sonraki Adımlar
- Lift-and-shift ağ yolu: Daha basit bir geçiş yolu gerektiren IaaS iş yükleriniz de varsa
- Bulutlar arası ağ yolu: Ortamınız Amazon Web Services(AWS) veya Google Cloud'a bağlanıyorsa
- Tasarım aşamaları bir bakışta: Azure ağ tasarımının genel aşama tabanlı özeti için
- Azure ağ planına ve tasarımına genel bakış: Kullanılabilir tüm hizmetlerin yetenek tabanlı keşfi için