Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu kılavuz, Azure ağınızı planlamanıza ve tasarlamanıza yardımcı olur. Hangi Azure ağ hizmetlerinin kullanılabilir olduğunu gösterir ve iş yükünüzün ihtiyaçlarına göre doğru hizmetleri seçmenize yardımcı olur. Hem uygulama geçişleri hem de yeni buluta özel tasarımlar için buradan başlayın.
Azure ağ nedir?
Azure'de ağ yazılım tanımlıdır. Fiziksel kabloları, anahtarları ve donanım gereçlerini yönettiğiniz şirket içi ağlardan farklı olarak Azure ağ, oluşturduğunuz ve yapılandırdığınız bir hizmet kümesidir. Bicep ve Terraform gibi Azure portalını, Azure CLI veya kod olarak altyapı araçlarını kullanın. Yapı taşları (sanal ağlar, ağ geçitleri, yük dengeleyiciler ve güvenlik duvarları) isteğe bağlı olarak sağladığınız ve bağımsız olarak ölçeklendirdiğiniz kaynaklardır.
Bunu şöyle düşünün: Geleneksel bir veri merkezinde, herhangi bir şeyi dağıtıma almadan önce ağ zaten mevcuttur. Kablolar döşenir, switch’ler rack’lere monte edilip yapılandırılır ve güvenlik duvarları haftalar öncesinden devreye alınır. Azure'da, dağıtımınızın bir parçası olarak ağ kaynaklarını oluşturursunuz. Adres alanını tanımlar, alt ağlar oluşturur, güvenlik kuralları ekler ve İnternet'e veya şirket içi ortamınıza bağlanırsınız. Bu yapılandırma haftalar yerine dakikalar sürer.
Bu yazılım tanımlı yaklaşım, fiziksel ağların sunmadığı esneklik sağlar:
- İsteğe bağlı sağlama: Donanım tedariki veya fiziksel erişim olmadan ağ kaynakları oluşturun, değiştirin veya silin.
- Bildirim temelli yapılandırma: Şablonlarda hedef ağ durumunuzu tanımlayın. Azure uygulama ayrıntılarını işler.
- Bağımsız ölçeklendirme: Yük dengeleyiciyi ölçeklendirin, alt ağlar ekleyin veya diğer kaynakları etkilemeden bir adres alanını genişletin.
- Yerleşik yedeklilik: Birçok Azure ağ hizmeti, alanlar arası yedekli ve coğrafi olarak yedekli seçenekleri varsayılan olarak içerir.
Azure'da herhangi bir iş yükü dağıtmadan önce bir ağa ihtiyacınız vardır. Her sanal makine, veritabanı, kapsayıcı ve web uygulaması bir sanal ağ içinde çalışır. Azure Sanal Ağ doğrudan 16'dan fazla diğer Azure hizmetiyle tümleştirilir: Azure Güvenlik Duvarı ve Azure Application Gateway'den Azure Özel Bağlantı ve Azure Bastion. Bu kılavuz, hangi hizmetleri dahil edeceklerine ve bunların nasıl bir araya yerleştireceğine karar vermenize yardımcı olur.
Azure ağ hizmetleri bir bakışta
Azure ağ çeşitli kategorilere yayılmıştır. Hepsine ihtiyacın yok. İş yükünüzün gereksinimlerine uyan hizmetleri seçin:
- Sanal ağ: Sanal ağlar, alt ağlar, IP adresleme ve ağ arabirimleri. Diğer her şeyin temeli.
- Bağlantı: VPN Gateway, ExpressRoute ve sanal ağ eşlemesi. Azure şirket içi ortamınıza, diğer Azure bölgelerine veya diğer bulutlara bağlayın.
- Yük dengeleme ve uygulama teslimi: Azure Load Balancer, Azure Application Gateway, Azure Front Door ve Azure Traffic Manager. Trafiği dağıtma, performansı iyileştirme ve kullanılabilirliği iyileştirme.
- Güvenlik: Ağ güvenlik grupları, Azure Güvenlik Duvarı, Azure Web Uygulaması Güvenlik Duvarı ve Azure DDoS Koruması. Trafik akışını denetleyin ve kaynaklarınızı koruyun.
- Özel erişim: Azure Özel Bağlantı ve özel uç noktalar. Trafiği genel İnternet'e göstermeden Azure PaaS hizmetlerine bağlanın.
- DNS: Azure DNS, özel DNS bölgeleri ve Azure DNS Özel Çözümleyici. Azure ve karma ortamlarınız için ad çözümlemesi.
- İzleme ve yönetim: Azure Ağ İzleyicisi, Azure İzleyici ve Azure Sanal Ağ Yöneticisi. Trafiği gözlemleyin, sorunları tanılayın ve ağları büyük ölçekte yönetin.
Bu kılavuz bu kategorilerin tümünü kapsar. Her makale bir yetenek alanına odaklanır ve bu alandaki hizmetler arasında seçim yapmanıza yardımcı olur.
Senaryonuzu seçin
Buradan başlayın. Senaryo yolu, bu kılavuzu kullanmanın önerilen yoludur. Projenizle eşleşen yolu seçin ve uçtan uca izleyin. Her yol, her tasarım kararını doğru sırada sıralar:
| Scenario | En iyi kullanım alanları | Guide |
|---|---|---|
| Kaldırma ve kaydırma | Yeniden mimari oluşturmadan şirket içi iş yüklerini Azure IaaS'ye taşıma | Lift-and-shift ağ yolu |
| Geçiş ve modernleştirme | PaaS hizmetlerini, kapsayıcılarını ve yönetilen veritabanlarını benimseme | Modernizasyon ağ oluşturma yolu |
| Bulutlar arası | Azure AWS veya Google Cloud'a bağlama veya başka bir buluttan geçiş | Bulutlar arası ağ yolu |
İpucu
Hangi senaryoya uyduğundan emin değil misiniz? Önceki açıklamaları okuyun veya yetenek tabanlı incelemeye devam edin.
Note
Lift and shift mi yoksa modernize mi olduğundan emin değil misiniz? İş yükleriniz en az değişiklikle VM'lerde çalıştırılıyorsa, lift and shift ile başlayın. AKS, App Service veya Azure SQL gibi PaaS hizmetlerini benimsiyorsanız geçiş ve modernleştirme ile başlayın. Gerekirse diğer yolu daha sonra yeniden ziyaret edin. Makaleler çakışıyor.
Tasarım yolunuz
Kılavuzun geri kalanını uyarlamak için bu makalenin üst kısmından senaryonuzu seçin. Yolunuz şu şekilde farklılık gösterir:
Lift-and-shift yolunuz: En az değişiklikle şirket içi iş yüklerini Azure IaaS'de yeniden barındırıyorsunuz.
- Temeller: Uygulama başına bir sanal ağ ve bileşen başına bir alt ağ, şirket içi segmentasyonunuzu yansıtır. Adres alanını gelecekte büyümeye olanak tanıyacak şekilde boyutlandırın ve şirket içi aralıklarla çakışmayı önleyin.
- Bağlantı: Şirket içi erişim için bir hub üzerinde VPN Gateway veya ExpressRoute, yönetici erişimi için Azure Bastion ve sabit kodlanmış eski adları korumaya yönelik takma ad kayıtları içeren özel bir DNS bölgesi.
- Topoloji ve dayanıklılık: Tek bölgeli merkez-uç genellikle yeterlidir. Kullanılabilirlik alanlarına veya bölgelere yayılamayan iş yükleri için Azure Site Recovery ile olağanüstü durum kurtarmayı planlayın.
- Önerilen sıra: Sanal ağlar ve alt ağlar, IP planlaması, NSG'ler, hub-and-spoke mimarisi, karma bağlantı, geliştirici ve yönetici erişimi, DNS güvenliği, dışa giden trafik, Azure Güvenlik Duvarı, izleme.
Taşıma ve modernleştirme yolunuz: PaaS, konteynerler ve yönetilen veritabanlarını, çoğu zaman aktif-aktif yedeklilikle birlikte benimsiyorsunuz.
- Temeller: Alt ağları platform hizmetlerine göre tasarlayın (App Service Ortamı için ayrılmış alt ağlar ve CNI Overlay kullanan AKS için ayrılmış alt ağlar) ve birincil ve yedek bölgeleriniz genelinde çakışmayan adres alanı ayırın.
- Bağlantı ve dağıtım: Uç çıkışını kullanıcı tanımlı rotalarla bir hub güvenlik duvarı üzerinden yönlendirin, web uygulamalarını Azure Front Door ve WAF arkasında sunun ve web dışı uygulamalar için Traffic Manager kullanın.
- Topoloji ve işlemler: Kullanılabilirlik alanı yedekli SKU'larla iki bölge arasında etkin-etkin dağıtım yapın, abonelikler ve RBAC ile hub ve uç ağ sahipliğini ayırın ve ilkelerin tutarlı uygulanması için Azure Sanal Ağ Yöneticisi kullanın.
- Önerilen sipariş: Sanal ağlar ve alt ağlar, IP planlama, NSG'ler, merkez-uç, çok bölgeli, İnternet girişi, uygulama teslimi, PaaS özel erişimi, Azure Güvenlik Duvarı, WAF, DDoS, DNS güvenliği, izleme, AVNM.
Bulutlar arası yolunuz: Azure AWS veya Google Cloud'a bağlıyor veya başka bir buluttan geçiş yapıyorsunuz.
- Önce keşfedin: Azure tasarlamadan önce mevcut AWS ve Google Cloud topolojisi ile DNS kayıtlarınızı eşleyin ve her kaynak hizmeti kendi Azure eşdeğerine eşleyin.
- Topoloji ve bağlantı: Güvenli bir hub ile Azure Sanal WAN kullanın ve IPsec VPN üzerinden AWS ve Google Cloud'a bağlanın. Mevcut güvenlik grubu kurallarınızı NSG'lere yansıtabilirsiniz.
- Ad çözümlemesi ve yönlendirme: Bulutlar arası ve şirket içi ad çözümlemesi için Azure DNS Private Resolver kullanın ve VM'lerde genel IP'leri açığa çıkarmak yerine uç ağdaki Application Gateway üzerinde 7. Katman WAF konumlandırın.
- Önerilen sipariş: Bölgeler arası ve çoklu bulut, Sanal WAN, sanal ağlar ve alt ağlar, IP planlama, NSG'ler, karma bağlantı, DNS güvenliği, Azure Güvenlik Duvarı, izleme.
Bu kılavuzu kullanma
Senaryo yolu projenizle eşleşmiyorsa, yetenek başvurusu olarak bu kılavuzu kullanın ve ihtiyacınız olan özellik için doğrudan makaleye gidin. Her iki durumda da, önce temel makaleleri okuyun.
Bu kılavuz kimin için? Ağ yöneticileri, bulut mimarları, BT karar alıcıları ve Azure ağı tasarlaması veya anlaması gereken geliştiriciler. Önceki Azure deneyimi gerekmez. Temel makaleler ilk ilkelerden başlar.
Bu kılavuz ne değildir: Bu kılavuz bir dağıtım kılavuzu değildir. Azure portal yönergelerini veya CLI komutlarını içermez. Tasarım kararlarınızı verdikten sonra, adım adım dağıtım yönergeleri için her makalenin "Daha fazla bilgi edinin" bölümündeki uygulama bağlantılarını izleyin.
Her yetenek makalesi aynı yapıyı (neleri kapsadığı, kimin ihtiyaç duyduğu, dahil olan Azure hizmetleri, seçim için karar tabloları, önkoşullar ve güvenlik konuları) izler, böylece ihtiyacınız olanı tarayabilirsiniz.
Kılavuz yapısı
Kılavuzda beş bölüm vardır:
| Bölüm | Ne içerir | Nasıl kullanılır? |
|---|---|---|
| Temel makaleler | Sanal ağlar, IP adresleme ve ağ güvenlik grupları. Her Azure dağıtımının kullandığı temel kavramlar. | Önce bunları okuyun. Diğer tüm makalelerin temel aldığı yapı taşlarını ele alırlar. |
| Bağlantı makaleleri | Karma bağlantı, internet girişi, uygulama teslimi, giden erişim, PaaS özel erişimi, VM erişimi ve bölgeler arası bağlantılar. | İş yükünüzün İnternet'e, şirket içi hizmetlere, diğer Azure hizmetlerine veya bölgelere bağlanma şekliyle eşleşen makalelere gidin. |
| Topoloji makaleleri | Basit düz ağlardan merkez-uç, Azure Sanal WAN ve çok bölgeli tasarımlara kadar ağ topolojileri. | Ortamınızın ölçeğine ve karmaşıklığını temel alarak seçin. Basit bir başlangıç yapıp büyüyün. |
| Güvenlik makaleleri | Azure Güvenlik Duvarı, Azure Web Uygulaması Güvenlik Duvarı, Azure DDoS Koruması ve DNS güvenliği. | Güvenlik gereksinimlerinizle eşleşen makalelere gidin. Kılavuzdaki her makale, güvenlikle ilgili dikkat edilmesi gerekenler bölümünü de içerir. |
| İşlem makaleleri | Azure Sanal Ağ Yöneticisi ile ağ izleme, gözlemlenebilirlik ve merkezi yönetim. | Dağıtımdan sonra ağınızı nasıl izleyeceğinizi, sorun giderip yönetileceğini planlamak için bu makaleleri kullanın. |
Aşağıdaki diyagramda kılavuzun nasıl düzenleniyor olduğu gösterilmektedir. Genel bakış beş makale grubunun tümüne bağlanırken, senaryo kılavuzları ve aşama özeti okuyucuların içerikte nasıl gezineceklerini seçmelerine yardımcı olur.
Başlangıç yeri: Çoğu proje için bir senaryo yolu ile başlayın. Önerilen ön kapı budur ve her yol kararlarınızı doğru sırada sıralar. İhtiyacınız olan özelliği zaten biliyorsanız, iş gereksinimi gezgini'ni kullanın. Azure ağ iletişimi konusunda yeniyseniz, bu genel bakışı okumaya devam edin veya girdilerinizi gereksinim değerlendirmesiyle netleştirin.
Önce gereksinimlerinizi toplayın
İyi ağ tasarımı, dağıtımla değil bulmayla başlar. Tek bir sanal ağ oluşturmadan önce tasarım kararlarınızı yönlendiren girişleri toplayın. Aşağıdaki tablodaki her öğe, verdiğiniz bir kararla ve bu kararı vermenize yardımcı olan makaleyle eşleşir. Azure'da çalıştırmayı planladığınız her iş yükü için bu girişleri toplayın; ideal olarak önümüzdeki üç-beş yıl içinde taşımayı veya oluşturmayı beklediğiniz her şey için idealdir; böylece adres alanınız ve topolojiniz büyüyebilir.
| Toplanacak girdi | Yönlendiren tasarım kararı | Nereye gidileceği |
|---|---|---|
| İş yükü adları ve bileşen sayısı (katmanlar) | Sanal ağ ve alt ağ sayısı: İş yükü başına bir sanal ağ, bileşen başına bir alt ağ | Sanal ağlar ve alt ağlar |
| Bileşen başına mevcut ve öngörülen öğe sayısı | Adres alanı ve alt ağ boyutlandırma; yük dengeleyiciye ihtiyacınız olup olmadığı | IP adresi planlaması, Uygulama teslimi |
| Dağıtım bölgeleri | Bölge seçimi ve çok bölgeli bir tasarıma ihtiyacınız olup olmadığı | Çok bölgeli ağ |
| Bileşenler arasındaki trafik akışları | Eşleme, ağ güvenlik grubu kuralları ve iç ad çözümleme | Ağ güvenlik grupları, DNS güvenliği |
| Şirket içi bağlantı ve bant genişliği | VPN Gateway ve ExpressRoute karşılaştırması; çakışmayı önleyen adres aralıkları | Karma bağlantı, IP adresi planlaması |
| Geliştirici ve yönetici erişim gereksinimleri | Azure Bastion veya noktadan siteye VPN | Geliştirici ve yönetici erişimi |
| Giden internet gereksinimleri | NAT Ağ Geçidi, Azure Güvenlik Duvarı veya her ikisi; varsayılan giden erişimi değiştirin | Dışa giden internet erişimi |
| Gelen internet gereksinimleri | Application Gateway, Azure Front Door, Traffic Manager, WAF ve DDoS koruması | İnternet girişi, Uygulama teslimi |
| Azure PaaS bağımlılıkları | Özel Bağlantı, özel uç noktalar veya hizmet uç noktaları | PaaS özel erişimi |
| Diğer bulutlar ve bölgeler arası bağlantı | Hub-and-spoke ve Sanal WAN; bulutlar arası transit | Merkez-uç topolojisi, Sanal WAN, Bölgeler arası ve çoklu bulut bağlantısı |
| Güvenlik düzeyi (yalıtım, inceleme, şifreleme) | Segmentlere ayırma, güvenlik duvarı denetimi ve çevre denetimleri | Ağ güvenlik grupları, Azure Güvenlik Duvarı |
| Dayanıklılık düzeyi (bölge düzeyinde mi, bölgesel mi) | Alanlar arası yedekli ve bölgesel hizmet SKU'ları karşılaştırması | Çok bölgeli ağ |
| İzleme ve gözlemlenebilirlik gereksinimleri | Ağ İzleyicisi ve akış günlükleri | Ağ izleme ve gözlemlenebilirlik |
Bu girişleri topladıktan sonra, her gereksinimi ilgili makaleyle eşlemek için iş gereksinimi gezginini kullanın. Bir senaryo yolunu izlerseniz, her kılavuz sizin için bu kararları sıralar.
Buradan başlayın: temel makaleler
Belirli özellikleri keşfetmeden önce üç temel makaleyi okuyun. Bu makaleler, iş yükü türüne veya karmaşıklığına bakılmaksızın her Azure ağının kullandığı yapı taşları kapsar.
| Makale | Neleri kapsıyor? | Neden temeldir? |
|---|---|---|
| Azure sanal ağları ve alt ağları | Sanal ağ oluşturma, alt ağ tasarımı, ayrılmış alt ağlar ve adres alanı kararları | Her Azure iş yükü bir sanal ağda bulunur. Bu makaleye her şeyden önce ihtiyacınız var. |
| IP adresi planlaması | Özel ve genel IP ayırma, RFC 1918 aralıkları, CIDR planlaması ve IPv6 kararları | IP adresleri her ağ kararının altında yer alır. Kötü planlama, daha sonra düzeltilmesi pahalı olan adres çakışmalarına neden olur. |
| Ağ güvenlik grupları ve uygulama güvenlik grupları | Trafik filtreleme kuralları, güvenlik grubu ataması, hizmet etiketleri ve varsayılan reddetme duruşu | Trafik denetimi varsayılan olarak Azure etkindir ancak yalnızca bilerek yapılandırdığınızda düzgün çalışır. |
Temel makaleleri tamamladıktan sonra, iş yükünüzün gereksinimlerine uyan yetenek makalelerine geçin. Zorunlu bir sıra yok. Her yetenek makalesi bağımsızdır.
İş gereksinimi yönlendiricisi
İş yükünüzün ihtiyaçları temelinde doğru makaleyi bulmak için bu tabloyu kullanın. Her satır, ortak bir iş gereksinimini ilgili makaleye eşler.
| Yapmam gerekiyor... | Git | Makale kodu |
|---|---|---|
| Çekirdek sanal ağımı ve alt ağlarımı ayarlama | Sanal ağlar ve alt ağlar | F1 |
| IP adres alanımı planla ve ayır | IP adresi planlaması | F2 |
| Alt ağlarım ve kaynaklarım arasındaki trafiği denetleme | Ağ güvenlik grupları ve ASG'ler | F3 |
| Şirket içi ofisimi veya veri merkezimi Azure bağlama | Karma bağlantı | C1 |
| İnternet kullanıcılarının uygulamama erişmesine izin ver | İnternet girişi | C2 |
| Uygulama teslimi ve performansını genel olarak iyileştirme | Uygulama teslimi ve performansı | C3 |
| Azure kaynaklarımın internette nelere erişebileceğini denetleme | Dışa giden internet erişimi | C4 |
| Azure VM'leri genel İnternet üzerinden geçmeden Azure Depolama, veritabanlarına veya diğer PaaS hizmetlerine bağlama | PaaS özel erişimi | C5 |
| Geliştiricilerin veya yöneticilerin Azure VM'lere güvenli bir şekilde erişmesine izin verme | Geliştirici ve yönetici erişimi | C6 |
| Bölgeler arasında Azure kaynakları bağlama veya AWS veya Google Cloud'a bağlanma | Bölgeler arası ve çoklu bulut bağlantısı | C7 |
| Tek bir iş yükü için basit bir ağ tasarlama | Düz ağ topolojisi | T1 |
| Güvenlik duvarı veya ağ geçidi gibi paylaşılan hizmetlerle birden çok iş yükü barındırma | Merkez-uç topolojisi | T2 |
| Birçok şube ofisi ve bölgede ağları yönetme | Azure Sanal WAN | T3 |
| Yüksek kullanılabilirlik için iş yükümü birden çok Azure bölgesine dağıtma | Çok bölgeli ağ | T4 |
| Güvenlik duvarıyla tüm trafiği inceleme ve filtreleme | Azure Güvenlik Duvarı | S1 |
| Web uygulamamı HTTP katmanı saldırılarına karşı koruma | Web Uygulaması Güvenlik Duvarı | S2 |
| Genel kullanıma yönelik kaynaklarımı hacimli saldırılara karşı koruma | DDoS koruması | S3 |
| Özel ad çözümlemesi ayarlama veya DNS'imin güvenliğini sağlama | DNS güvenliği ve özel ad çözümlemesi | S4 |
| Ağ durumumu ve trafiğimi izleme | Ağ izleme ve gözlemlenebilirlik | O1 |
| Birden çok abonelikte sanal ağları merkezi olarak yönetme | Azure Sanal Ağ Yöneticisi ile merkezi ağ yönetimi | O2 |
İpucu
Nereden başlayacağınızı emin değilseniz, önce üç temel makaleyi (F1-F3) okuyun, ardından bu tabloya dönün. Çoğu iş yükünün temelleri ile birlikte en az bir bağlantı makalesine (C1–C7) ve bir topoloji makalesine (T1–T4) ihtiyacı vardır. Yaygın iş yükleri için tam makale kümesini gösteren örnekler için bkz. Yaygın iş yükü düzenleri.
Bir bakışta tasarım aşamaları
Aşağıdaki aşamalarda planlamadan operasyonlara kadar tipik ilerlemeler özetlenmiştir. Her aşama bir önceki aşamayı oluşturur.
| Phase | Odak | Kaldırma ve kaydırma | Bulut tabanlı | Önemli makaleler |
|---|---|---|---|---|
| 1. Aşama: Plan | Sanal ağları, adres alanını ve trafik filtrelemeyi tanımlama | Azure VNet'lerini, alt ağlarını ve kuralları mevcut ağ segmentleri ve ACL'lerle eşleyin | İş yükü yalıtım sınırlarını, büyüme dostu CIDR aralıklarını ve etiket tabanlı filtrelemeyi tasarlama | Sanal ağlar ve alt ağlar, IP adresi planlaması, Ağ güvenlik grupları |
| 2. Aşama: Derleme | Ağ topolojisi desenini seçin | Merkezî şirket içi modelinizi en iyi yansıtan, genellikle hub-and-spoke olan topolojiyle başlayın. | İş yükünü destekleyen en basit topolojiyle başlayın, ardından gerektiğinde paylaşılan hizmetler ekleyin | Düz ağ topolojisi, Merkez-uç topolojisi, Azure Sanal WAN, Çok bölgeli ağ |
| 3. Aşama: Bağlan | İnternet, hibrit, özel ve bölgeler arası bağlantı planlama | Geçirilen iş yükleri için karma bağlantı ve denetimli giriş ve çıkış önceliklerini belirleme | İnternet teslimini, özel PaaS erişimini önceliklendirme ve yalnızca gerektiğinde karma bağlantılar ekleme | Karma bağlantı, İnternet girişi, Uygulama teslimi, Giden İnternet erişimi, PaaS özel erişimi, Geliştirici ve yönetici erişimi, Bölgeler arası ve çoklu bulut bağlantısı |
| 4. Aşama: Güvenli | Katmanlı ağ korumaları uygulama | Azure'da merkezi denetimi ve çevre kontrollerini yeniden oluşturun | Sıfır Güven sınırlarını korurken korumaları uca ve özel uç noktalara daha da yaklaştırın | Azure Güvenlik Duvarı, Web Uygulaması Güvenlik Duvarı, DDoS koruması, DNS güvenliği ve özel ad çözümlemesi |
| 5. Aşama: Çalıştırma | Varlığı izleme, sorun giderme ve yönetme | Taşınan trafik kalıplarını ve merkezi operasyonları erken doğrulayın | Gözlemlenebilirliği ve merkezi politika yönetimini ilk üretim dağıtımından itibaren etkinleştirin | Ağ izleme ve gözlemlenebilirlik, Azure Sanal Ağ Yöneticisi ile merkezi ağ yönetimi |
Güvenlik duruşunuzu seçin
Azure'de ağ güvenliği üç hedefe (trafiği kısıtlama, inceleme ve şifreleme) yayılmıştır ve bunların her biri iş yükünüzün gerektirdiği düzeyde uygulanır. Tasarımınızı kapsamak için aşağıdaki matrisi kullanın. Her düzey, kendinden öncekini temel alır ve daha güçlü koruma karşılığında ek maliyet veya karmaşıklık getirir.
| Goal | Basic | Orta | Yüksek |
|---|---|---|---|
| Trafiği kısıtlama | İş yüklerini sanal ağlara ve alt ağlara bölün, ağ güvenlik grupları ve ASG'ler uygulayın ve varsayılan giden erişimi devre dışı bırakın. | Tehdit istihbaratıyla birlikte Azure Güvenlik Duvarı, DDoS Ağ Koruması ve DNS güvenlik ilkeleri ekleyin. | Azure Güvenlik Duvarı Premium, PaaS için Özel Bağlantı, Ağ Güvenlik Çevresi ve yalnızca özel erişime sahip Bastion ekleyin. |
| Trafiği inceleme | Tanılamalar için Azure Ağ İzleyicisi'ni kullanın. | Sanal ağ akış günlüklerini SIEM'ye aktarın ve Application Gateway veya Front Door'a bir web uygulaması güvenlik duvarı ekleyin. | Tam akış günlüğü analiziyle Azure Güvenlik Duvarı Premium TLS incelemesini ve IDPS'yi etkinleştirin. |
| Trafiği şifreleme | Uygulamada TLS'yi sonlandırmak; karma trafik için VPN Gateway kullanın. | Genel İnternet'i atlayan özel bağlantı için ExpressRoute kullanın. | MACsec ile sanal ağ şifrelemesi ve ExpressRoute Direct ekleyin. |
Çoğu üretim iş yükü orta düzeydedir. Güvenliğin maliyet ve gecikme süresine ağır bastığı düzenlenmiş veya müşteriye yönelik iş yükleri için yüksek seçim yapın. Her özellik makalesi, belirli yönergeler içeren bir güvenlik konuları bölümü de içerir.
İlgili yönergeler
Bu kılavuz ağ tasarımı kararlarına odaklanır. Daha geniş bir mimari ve benimseme kılavuzu için bkz:
- Bulut Benimseme Çerçevesi'te kurumsal ölçekli iniş bölgesi ağ yapısına yönelik ağ topolojisi ve bağlantı.
- güvenlik, güvenilirlik ve maliyet dengelemeleri için Well-Architected Çerçevesi'nde ağ ve bağlantı önerileri.
- Ağ mimarisi tasarımı için başvuru mimarileri ve kanıtlanmış desenler hakkında Azure Mimari Merkezi'ne bakın.
Sonraki Adımlar
Taşı ve bırak yolculuğunuza başlayın:
Lift-and-shift ağ tasarım yolu: Yeniden mimari oluşturmadan şirket içi iş yüklerini Azure IaaS'ye geçirmek için kılavuzlu okuma yolu.
Modernleştirme yolculuğunuza başlayın:
Geçiş ve modernizasyon için ağ iletişimi tasarım yolu: Azure'da PaaS hizmetlerini, kapsayıcıları ve yönetilen veritabanlarını benimsemeye yönelik rehberli okuma yolu.
Bulutlar arası yolculuğunuza başlayın:
Bulutlar arası ağ tasarım yolu: Azure AWS veya Google Cloud'a bağlamak veya başka bir buluttan geçiş yapmak için kılavuzlu okuma yolu.