ağ planına ve tasarımına genel bakış Azure

Bu kılavuz, Azure ağınızı planlamanıza ve tasarlamanıza yardımcı olur. Hangi Azure ağ hizmetlerinin kullanılabilir olduğunu gösterir ve iş yükünüzün ihtiyaçlarına göre doğru hizmetleri seçmenize yardımcı olur. Hem uygulama geçişleri hem de yeni buluta özel tasarımlar için buradan başlayın.

Azure ağ nedir?

Azure'de ağ yazılım tanımlıdır. Fiziksel kabloları, anahtarları ve donanım gereçlerini yönettiğiniz şirket içi ağlardan farklı olarak Azure ağ, oluşturduğunuz ve yapılandırdığınız bir hizmet kümesidir. Bicep ve Terraform gibi Azure portalını, Azure CLI veya kod olarak altyapı araçlarını kullanın. Yapı taşları (sanal ağlar, ağ geçitleri, yük dengeleyiciler ve güvenlik duvarları) isteğe bağlı olarak sağladığınız ve bağımsız olarak ölçeklendirdiğiniz kaynaklardır.

Bunu şöyle düşünün: Geleneksel bir veri merkezinde, herhangi bir şeyi dağıtıma almadan önce ağ zaten mevcuttur. Kablolar döşenir, switch’ler rack’lere monte edilip yapılandırılır ve güvenlik duvarları haftalar öncesinden devreye alınır. Azure'da, dağıtımınızın bir parçası olarak ağ kaynaklarını oluşturursunuz. Adres alanını tanımlar, alt ağlar oluşturur, güvenlik kuralları ekler ve İnternet'e veya şirket içi ortamınıza bağlanırsınız. Bu yapılandırma haftalar yerine dakikalar sürer.

Bu yazılım tanımlı yaklaşım, fiziksel ağların sunmadığı esneklik sağlar:

  • İsteğe bağlı sağlama: Donanım tedariki veya fiziksel erişim olmadan ağ kaynakları oluşturun, değiştirin veya silin.
  • Bildirim temelli yapılandırma: Şablonlarda hedef ağ durumunuzu tanımlayın. Azure uygulama ayrıntılarını işler.
  • Bağımsız ölçeklendirme: Yük dengeleyiciyi ölçeklendirin, alt ağlar ekleyin veya diğer kaynakları etkilemeden bir adres alanını genişletin.
  • Yerleşik yedeklilik: Birçok Azure ağ hizmeti, alanlar arası yedekli ve coğrafi olarak yedekli seçenekleri varsayılan olarak içerir.

Azure'da herhangi bir iş yükü dağıtmadan önce bir ağa ihtiyacınız vardır. Her sanal makine, veritabanı, kapsayıcı ve web uygulaması bir sanal ağ içinde çalışır. Azure Sanal Ağ doğrudan 16'dan fazla diğer Azure hizmetiyle tümleştirilir: Azure Güvenlik Duvarı ve Azure Application Gateway'den Azure Özel Bağlantı ve Azure Bastion. Bu kılavuz, hangi hizmetleri dahil edeceklerine ve bunların nasıl bir araya yerleştireceğine karar vermenize yardımcı olur.

Azure ağ hizmetleri bir bakışta

Azure ağ çeşitli kategorilere yayılmıştır. Hepsine ihtiyacın yok. İş yükünüzün gereksinimlerine uyan hizmetleri seçin:

  • Sanal ağ: Sanal ağlar, alt ağlar, IP adresleme ve ağ arabirimleri. Diğer her şeyin temeli.
  • Bağlantı: VPN Gateway, ExpressRoute ve sanal ağ eşlemesi. Azure şirket içi ortamınıza, diğer Azure bölgelerine veya diğer bulutlara bağlayın.
  • Yük dengeleme ve uygulama teslimi: Azure Load Balancer, Azure Application Gateway, Azure Front Door ve Azure Traffic Manager. Trafiği dağıtma, performansı iyileştirme ve kullanılabilirliği iyileştirme.
  • Güvenlik: Ağ güvenlik grupları, Azure Güvenlik Duvarı, Azure Web Uygulaması Güvenlik Duvarı ve Azure DDoS Koruması. Trafik akışını denetleyin ve kaynaklarınızı koruyun.
  • Özel erişim: Azure Özel Bağlantı ve özel uç noktalar. Trafiği genel İnternet'e göstermeden Azure PaaS hizmetlerine bağlanın.
  • DNS: Azure DNS, özel DNS bölgeleri ve Azure DNS Özel Çözümleyici. Azure ve karma ortamlarınız için ad çözümlemesi.
  • İzleme ve yönetim: Azure Ağ İzleyicisi, Azure İzleyici ve Azure Sanal Ağ Yöneticisi. Trafiği gözlemleyin, sorunları tanılayın ve ağları büyük ölçekte yönetin.

Bu kılavuz bu kategorilerin tümünü kapsar. Her makale bir yetenek alanına odaklanır ve bu alandaki hizmetler arasında seçim yapmanıza yardımcı olur.

Senaryonuzu seçin

Buradan başlayın. Senaryo yolu, bu kılavuzu kullanmanın önerilen yoludur. Projenizle eşleşen yolu seçin ve uçtan uca izleyin. Her yol, her tasarım kararını doğru sırada sıralar:

Scenario En iyi kullanım alanları Guide
Kaldırma ve kaydırma Yeniden mimari oluşturmadan şirket içi iş yüklerini Azure IaaS'ye taşıma Lift-and-shift ağ yolu
Geçiş ve modernleştirme PaaS hizmetlerini, kapsayıcılarını ve yönetilen veritabanlarını benimseme Modernizasyon ağ oluşturma yolu
Bulutlar arası Azure AWS veya Google Cloud'a bağlama veya başka bir buluttan geçiş Bulutlar arası ağ yolu

İpucu

Hangi senaryoya uyduğundan emin değil misiniz? Önceki açıklamaları okuyun veya yetenek tabanlı incelemeye devam edin.

Note

Lift and shift mi yoksa modernize mi olduğundan emin değil misiniz? İş yükleriniz en az değişiklikle VM'lerde çalıştırılıyorsa, lift and shift ile başlayın. AKS, App Service veya Azure SQL gibi PaaS hizmetlerini benimsiyorsanız geçiş ve modernleştirme ile başlayın. Gerekirse diğer yolu daha sonra yeniden ziyaret edin. Makaleler çakışıyor.

Tasarım yolunuz

Kılavuzun geri kalanını uyarlamak için bu makalenin üst kısmından senaryonuzu seçin. Yolunuz şu şekilde farklılık gösterir:

Lift-and-shift yolunuz: En az değişiklikle şirket içi iş yüklerini Azure IaaS'de yeniden barındırıyorsunuz.

  • Temeller: Uygulama başına bir sanal ağ ve bileşen başına bir alt ağ, şirket içi segmentasyonunuzu yansıtır. Adres alanını gelecekte büyümeye olanak tanıyacak şekilde boyutlandırın ve şirket içi aralıklarla çakışmayı önleyin.
  • Bağlantı: Şirket içi erişim için bir hub üzerinde VPN Gateway veya ExpressRoute, yönetici erişimi için Azure Bastion ve sabit kodlanmış eski adları korumaya yönelik takma ad kayıtları içeren özel bir DNS bölgesi.
  • Topoloji ve dayanıklılık: Tek bölgeli merkez-uç genellikle yeterlidir. Kullanılabilirlik alanlarına veya bölgelere yayılamayan iş yükleri için Azure Site Recovery ile olağanüstü durum kurtarmayı planlayın.
  • Önerilen sıra: Sanal ağlar ve alt ağlar, IP planlaması, NSG'ler, hub-and-spoke mimarisi, karma bağlantı, geliştirici ve yönetici erişimi, DNS güvenliği, dışa giden trafik, Azure Güvenlik Duvarı, izleme.

Taşıma ve modernleştirme yolunuz: PaaS, konteynerler ve yönetilen veritabanlarını, çoğu zaman aktif-aktif yedeklilikle birlikte benimsiyorsunuz.

  • Temeller: Alt ağları platform hizmetlerine göre tasarlayın (App Service Ortamı için ayrılmış alt ağlar ve CNI Overlay kullanan AKS için ayrılmış alt ağlar) ve birincil ve yedek bölgeleriniz genelinde çakışmayan adres alanı ayırın.
  • Bağlantı ve dağıtım: Uç çıkışını kullanıcı tanımlı rotalarla bir hub güvenlik duvarı üzerinden yönlendirin, web uygulamalarını Azure Front Door ve WAF arkasında sunun ve web dışı uygulamalar için Traffic Manager kullanın.
  • Topoloji ve işlemler: Kullanılabilirlik alanı yedekli SKU'larla iki bölge arasında etkin-etkin dağıtım yapın, abonelikler ve RBAC ile hub ve uç ağ sahipliğini ayırın ve ilkelerin tutarlı uygulanması için Azure Sanal Ağ Yöneticisi kullanın.
  • Önerilen sipariş: Sanal ağlar ve alt ağlar, IP planlama, NSG'ler, merkez-uç, çok bölgeli, İnternet girişi, uygulama teslimi, PaaS özel erişimi, Azure Güvenlik Duvarı, WAF, DDoS, DNS güvenliği, izleme, AVNM.

Bulutlar arası yolunuz: Azure AWS veya Google Cloud'a bağlıyor veya başka bir buluttan geçiş yapıyorsunuz.

  • Önce keşfedin: Azure tasarlamadan önce mevcut AWS ve Google Cloud topolojisi ile DNS kayıtlarınızı eşleyin ve her kaynak hizmeti kendi Azure eşdeğerine eşleyin.
  • Topoloji ve bağlantı: Güvenli bir hub ile Azure Sanal WAN kullanın ve IPsec VPN üzerinden AWS ve Google Cloud'a bağlanın. Mevcut güvenlik grubu kurallarınızı NSG'lere yansıtabilirsiniz.
  • Ad çözümlemesi ve yönlendirme: Bulutlar arası ve şirket içi ad çözümlemesi için Azure DNS Private Resolver kullanın ve VM'lerde genel IP'leri açığa çıkarmak yerine uç ağdaki Application Gateway üzerinde 7. Katman WAF konumlandırın.
  • Önerilen sipariş: Bölgeler arası ve çoklu bulut, Sanal WAN, sanal ağlar ve alt ağlar, IP planlama, NSG'ler, karma bağlantı, DNS güvenliği, Azure Güvenlik Duvarı, izleme.

Bu kılavuzu kullanma

Senaryo yolu projenizle eşleşmiyorsa, yetenek başvurusu olarak bu kılavuzu kullanın ve ihtiyacınız olan özellik için doğrudan makaleye gidin. Her iki durumda da, önce temel makaleleri okuyun.

Bu kılavuz kimin için? Ağ yöneticileri, bulut mimarları, BT karar alıcıları ve Azure ağı tasarlaması veya anlaması gereken geliştiriciler. Önceki Azure deneyimi gerekmez. Temel makaleler ilk ilkelerden başlar.

Bu kılavuz ne değildir: Bu kılavuz bir dağıtım kılavuzu değildir. Azure portal yönergelerini veya CLI komutlarını içermez. Tasarım kararlarınızı verdikten sonra, adım adım dağıtım yönergeleri için her makalenin "Daha fazla bilgi edinin" bölümündeki uygulama bağlantılarını izleyin.

Her yetenek makalesi aynı yapıyı (neleri kapsadığı, kimin ihtiyaç duyduğu, dahil olan Azure hizmetleri, seçim için karar tabloları, önkoşullar ve güvenlik konuları) izler, böylece ihtiyacınız olanı tarayabilirsiniz.

Kılavuz yapısı

Kılavuzda beş bölüm vardır:

Bölüm Ne içerir Nasıl kullanılır?
Temel makaleler Sanal ağlar, IP adresleme ve ağ güvenlik grupları. Her Azure dağıtımının kullandığı temel kavramlar. Önce bunları okuyun. Diğer tüm makalelerin temel aldığı yapı taşlarını ele alırlar.
Bağlantı makaleleri Karma bağlantı, internet girişi, uygulama teslimi, giden erişim, PaaS özel erişimi, VM erişimi ve bölgeler arası bağlantılar. İş yükünüzün İnternet'e, şirket içi hizmetlere, diğer Azure hizmetlerine veya bölgelere bağlanma şekliyle eşleşen makalelere gidin.
Topoloji makaleleri Basit düz ağlardan merkez-uç, Azure Sanal WAN ve çok bölgeli tasarımlara kadar ağ topolojileri. Ortamınızın ölçeğine ve karmaşıklığını temel alarak seçin. Basit bir başlangıç yapıp büyüyün.
Güvenlik makaleleri Azure Güvenlik Duvarı, Azure Web Uygulaması Güvenlik Duvarı, Azure DDoS Koruması ve DNS güvenliği. Güvenlik gereksinimlerinizle eşleşen makalelere gidin. Kılavuzdaki her makale, güvenlikle ilgili dikkat edilmesi gerekenler bölümünü de içerir.
İşlem makaleleri Azure Sanal Ağ Yöneticisi ile ağ izleme, gözlemlenebilirlik ve merkezi yönetim. Dağıtımdan sonra ağınızı nasıl izleyeceğinizi, sorun giderip yönetileceğini planlamak için bu makaleleri kullanın.

Aşağıdaki diyagramda kılavuzun nasıl düzenleniyor olduğu gösterilmektedir. Genel bakış beş makale grubunun tümüne bağlanırken, senaryo kılavuzları ve aşama özeti okuyucuların içerikte nasıl gezineceklerini seçmelerine yardımcı olur.

beş makale grubuna bağlı merkezi merkez olarak genel bakışı gösteren ağ tasarımı kılavuzu yapısı Azure: Temel (üç makale), Bağlantı (yedi makale), Topoloji (dört makale), Güvenlik (dört makale) ve İşlemler (iki makale).

Başlangıç yeri: Çoğu proje için bir senaryo yolu ile başlayın. Önerilen ön kapı budur ve her yol kararlarınızı doğru sırada sıralar. İhtiyacınız olan özelliği zaten biliyorsanız, iş gereksinimi gezgini'ni kullanın. Azure ağ iletişimi konusunda yeniyseniz, bu genel bakışı okumaya devam edin veya girdilerinizi gereksinim değerlendirmesiyle netleştirin.

Önce gereksinimlerinizi toplayın

İyi ağ tasarımı, dağıtımla değil bulmayla başlar. Tek bir sanal ağ oluşturmadan önce tasarım kararlarınızı yönlendiren girişleri toplayın. Aşağıdaki tablodaki her öğe, verdiğiniz bir kararla ve bu kararı vermenize yardımcı olan makaleyle eşleşir. Azure'da çalıştırmayı planladığınız her iş yükü için bu girişleri toplayın; ideal olarak önümüzdeki üç-beş yıl içinde taşımayı veya oluşturmayı beklediğiniz her şey için idealdir; böylece adres alanınız ve topolojiniz büyüyebilir.

Toplanacak girdi Yönlendiren tasarım kararı Nereye gidileceği
İş yükü adları ve bileşen sayısı (katmanlar) Sanal ağ ve alt ağ sayısı: İş yükü başına bir sanal ağ, bileşen başına bir alt ağ Sanal ağlar ve alt ağlar
Bileşen başına mevcut ve öngörülen öğe sayısı Adres alanı ve alt ağ boyutlandırma; yük dengeleyiciye ihtiyacınız olup olmadığı IP adresi planlaması, Uygulama teslimi
Dağıtım bölgeleri Bölge seçimi ve çok bölgeli bir tasarıma ihtiyacınız olup olmadığı Çok bölgeli ağ
Bileşenler arasındaki trafik akışları Eşleme, ağ güvenlik grubu kuralları ve iç ad çözümleme Ağ güvenlik grupları, DNS güvenliği
Şirket içi bağlantı ve bant genişliği VPN Gateway ve ExpressRoute karşılaştırması; çakışmayı önleyen adres aralıkları Karma bağlantı, IP adresi planlaması
Geliştirici ve yönetici erişim gereksinimleri Azure Bastion veya noktadan siteye VPN Geliştirici ve yönetici erişimi
Giden internet gereksinimleri NAT Ağ Geçidi, Azure Güvenlik Duvarı veya her ikisi; varsayılan giden erişimi değiştirin Dışa giden internet erişimi
Gelen internet gereksinimleri Application Gateway, Azure Front Door, Traffic Manager, WAF ve DDoS koruması İnternet girişi, Uygulama teslimi
Azure PaaS bağımlılıkları Özel Bağlantı, özel uç noktalar veya hizmet uç noktaları PaaS özel erişimi
Diğer bulutlar ve bölgeler arası bağlantı Hub-and-spoke ve Sanal WAN; bulutlar arası transit Merkez-uç topolojisi, Sanal WAN, Bölgeler arası ve çoklu bulut bağlantısı
Güvenlik düzeyi (yalıtım, inceleme, şifreleme) Segmentlere ayırma, güvenlik duvarı denetimi ve çevre denetimleri Ağ güvenlik grupları, Azure Güvenlik Duvarı
Dayanıklılık düzeyi (bölge düzeyinde mi, bölgesel mi) Alanlar arası yedekli ve bölgesel hizmet SKU'ları karşılaştırması Çok bölgeli ağ
İzleme ve gözlemlenebilirlik gereksinimleri Ağ İzleyicisi ve akış günlükleri Ağ izleme ve gözlemlenebilirlik

Bu girişleri topladıktan sonra, her gereksinimi ilgili makaleyle eşlemek için iş gereksinimi gezginini kullanın. Bir senaryo yolunu izlerseniz, her kılavuz sizin için bu kararları sıralar.

Buradan başlayın: temel makaleler

Belirli özellikleri keşfetmeden önce üç temel makaleyi okuyun. Bu makaleler, iş yükü türüne veya karmaşıklığına bakılmaksızın her Azure ağının kullandığı yapı taşları kapsar.

Makale Neleri kapsıyor? Neden temeldir?
Azure sanal ağları ve alt ağları Sanal ağ oluşturma, alt ağ tasarımı, ayrılmış alt ağlar ve adres alanı kararları Her Azure iş yükü bir sanal ağda bulunur. Bu makaleye her şeyden önce ihtiyacınız var.
IP adresi planlaması Özel ve genel IP ayırma, RFC 1918 aralıkları, CIDR planlaması ve IPv6 kararları IP adresleri her ağ kararının altında yer alır. Kötü planlama, daha sonra düzeltilmesi pahalı olan adres çakışmalarına neden olur.
Ağ güvenlik grupları ve uygulama güvenlik grupları Trafik filtreleme kuralları, güvenlik grubu ataması, hizmet etiketleri ve varsayılan reddetme duruşu Trafik denetimi varsayılan olarak Azure etkindir ancak yalnızca bilerek yapılandırdığınızda düzgün çalışır.

Temel makaleleri tamamladıktan sonra, iş yükünüzün gereksinimlerine uyan yetenek makalelerine geçin. Zorunlu bir sıra yok. Her yetenek makalesi bağımsızdır.

İş gereksinimi yönlendiricisi

İş yükünüzün ihtiyaçları temelinde doğru makaleyi bulmak için bu tabloyu kullanın. Her satır, ortak bir iş gereksinimini ilgili makaleye eşler.

Yapmam gerekiyor... Git Makale kodu
Çekirdek sanal ağımı ve alt ağlarımı ayarlama Sanal ağlar ve alt ağlar F1
IP adres alanımı planla ve ayır IP adresi planlaması F2
Alt ağlarım ve kaynaklarım arasındaki trafiği denetleme Ağ güvenlik grupları ve ASG'ler F3
Şirket içi ofisimi veya veri merkezimi Azure bağlama Karma bağlantı C1
İnternet kullanıcılarının uygulamama erişmesine izin ver İnternet girişi C2
Uygulama teslimi ve performansını genel olarak iyileştirme Uygulama teslimi ve performansı C3
Azure kaynaklarımın internette nelere erişebileceğini denetleme Dışa giden internet erişimi C4
Azure VM'leri genel İnternet üzerinden geçmeden Azure Depolama, veritabanlarına veya diğer PaaS hizmetlerine bağlama PaaS özel erişimi C5
Geliştiricilerin veya yöneticilerin Azure VM'lere güvenli bir şekilde erişmesine izin verme Geliştirici ve yönetici erişimi C6
Bölgeler arasında Azure kaynakları bağlama veya AWS veya Google Cloud'a bağlanma Bölgeler arası ve çoklu bulut bağlantısı C7
Tek bir iş yükü için basit bir ağ tasarlama Düz ağ topolojisi T1
Güvenlik duvarı veya ağ geçidi gibi paylaşılan hizmetlerle birden çok iş yükü barındırma Merkez-uç topolojisi T2
Birçok şube ofisi ve bölgede ağları yönetme Azure Sanal WAN T3
Yüksek kullanılabilirlik için iş yükümü birden çok Azure bölgesine dağıtma Çok bölgeli ağ T4
Güvenlik duvarıyla tüm trafiği inceleme ve filtreleme Azure Güvenlik Duvarı S1
Web uygulamamı HTTP katmanı saldırılarına karşı koruma Web Uygulaması Güvenlik Duvarı S2
Genel kullanıma yönelik kaynaklarımı hacimli saldırılara karşı koruma DDoS koruması S3
Özel ad çözümlemesi ayarlama veya DNS'imin güvenliğini sağlama DNS güvenliği ve özel ad çözümlemesi S4
Ağ durumumu ve trafiğimi izleme Ağ izleme ve gözlemlenebilirlik O1
Birden çok abonelikte sanal ağları merkezi olarak yönetme Azure Sanal Ağ Yöneticisi ile merkezi ağ yönetimi O2

İpucu

Nereden başlayacağınızı emin değilseniz, önce üç temel makaleyi (F1-F3) okuyun, ardından bu tabloya dönün. Çoğu iş yükünün temelleri ile birlikte en az bir bağlantı makalesine (C1–C7) ve bir topoloji makalesine (T1–T4) ihtiyacı vardır. Yaygın iş yükleri için tam makale kümesini gösteren örnekler için bkz. Yaygın iş yükü düzenleri.

Bir bakışta tasarım aşamaları

Aşağıdaki aşamalarda planlamadan operasyonlara kadar tipik ilerlemeler özetlenmiştir. Her aşama bir önceki aşamayı oluşturur.

Phase Odak Kaldırma ve kaydırma Bulut tabanlı Önemli makaleler
1. Aşama: Plan Sanal ağları, adres alanını ve trafik filtrelemeyi tanımlama Azure VNet'lerini, alt ağlarını ve kuralları mevcut ağ segmentleri ve ACL'lerle eşleyin İş yükü yalıtım sınırlarını, büyüme dostu CIDR aralıklarını ve etiket tabanlı filtrelemeyi tasarlama Sanal ağlar ve alt ağlar, IP adresi planlaması, Ağ güvenlik grupları
2. Aşama: Derleme Ağ topolojisi desenini seçin Merkezî şirket içi modelinizi en iyi yansıtan, genellikle hub-and-spoke olan topolojiyle başlayın. İş yükünü destekleyen en basit topolojiyle başlayın, ardından gerektiğinde paylaşılan hizmetler ekleyin Düz ağ topolojisi, Merkez-uç topolojisi, Azure Sanal WAN, Çok bölgeli ağ
3. Aşama: Bağlan İnternet, hibrit, özel ve bölgeler arası bağlantı planlama Geçirilen iş yükleri için karma bağlantı ve denetimli giriş ve çıkış önceliklerini belirleme İnternet teslimini, özel PaaS erişimini önceliklendirme ve yalnızca gerektiğinde karma bağlantılar ekleme Karma bağlantı, İnternet girişi, Uygulama teslimi, Giden İnternet erişimi, PaaS özel erişimi, Geliştirici ve yönetici erişimi, Bölgeler arası ve çoklu bulut bağlantısı
4. Aşama: Güvenli Katmanlı ağ korumaları uygulama Azure'da merkezi denetimi ve çevre kontrollerini yeniden oluşturun Sıfır Güven sınırlarını korurken korumaları uca ve özel uç noktalara daha da yaklaştırın Azure Güvenlik Duvarı, Web Uygulaması Güvenlik Duvarı, DDoS koruması, DNS güvenliği ve özel ad çözümlemesi
5. Aşama: Çalıştırma Varlığı izleme, sorun giderme ve yönetme Taşınan trafik kalıplarını ve merkezi operasyonları erken doğrulayın Gözlemlenebilirliği ve merkezi politika yönetimini ilk üretim dağıtımından itibaren etkinleştirin Ağ izleme ve gözlemlenebilirlik, Azure Sanal Ağ Yöneticisi ile merkezi ağ yönetimi

Güvenlik duruşunuzu seçin

Azure'de ağ güvenliği üç hedefe (trafiği kısıtlama, inceleme ve şifreleme) yayılmıştır ve bunların her biri iş yükünüzün gerektirdiği düzeyde uygulanır. Tasarımınızı kapsamak için aşağıdaki matrisi kullanın. Her düzey, kendinden öncekini temel alır ve daha güçlü koruma karşılığında ek maliyet veya karmaşıklık getirir.

Goal Basic Orta Yüksek
Trafiği kısıtlama İş yüklerini sanal ağlara ve alt ağlara bölün, ağ güvenlik grupları ve ASG'ler uygulayın ve varsayılan giden erişimi devre dışı bırakın. Tehdit istihbaratıyla birlikte Azure Güvenlik Duvarı, DDoS Ağ Koruması ve DNS güvenlik ilkeleri ekleyin. Azure Güvenlik Duvarı Premium, PaaS için Özel Bağlantı, Ağ Güvenlik Çevresi ve yalnızca özel erişime sahip Bastion ekleyin.
Trafiği inceleme Tanılamalar için Azure Ağ İzleyicisi'ni kullanın. Sanal ağ akış günlüklerini SIEM'ye aktarın ve Application Gateway veya Front Door'a bir web uygulaması güvenlik duvarı ekleyin. Tam akış günlüğü analiziyle Azure Güvenlik Duvarı Premium TLS incelemesini ve IDPS'yi etkinleştirin.
Trafiği şifreleme Uygulamada TLS'yi sonlandırmak; karma trafik için VPN Gateway kullanın. Genel İnternet'i atlayan özel bağlantı için ExpressRoute kullanın. MACsec ile sanal ağ şifrelemesi ve ExpressRoute Direct ekleyin.

Çoğu üretim iş yükü orta düzeydedir. Güvenliğin maliyet ve gecikme süresine ağır bastığı düzenlenmiş veya müşteriye yönelik iş yükleri için yüksek seçim yapın. Her özellik makalesi, belirli yönergeler içeren bir güvenlik konuları bölümü de içerir.

Bu kılavuz ağ tasarımı kararlarına odaklanır. Daha geniş bir mimari ve benimseme kılavuzu için bkz:

Sonraki Adımlar

Taşı ve bırak yolculuğunuza başlayın:

Lift-and-shift ağ tasarım yolu: Yeniden mimari oluşturmadan şirket içi iş yüklerini Azure IaaS'ye geçirmek için kılavuzlu okuma yolu.

Modernleştirme yolculuğunuza başlayın:

Geçiş ve modernizasyon için ağ iletişimi tasarım yolu: Azure'da PaaS hizmetlerini, kapsayıcıları ve yönetilen veritabanlarını benimsemeye yönelik rehberli okuma yolu.

Bulutlar arası yolculuğunuza başlayın:

Bulutlar arası ağ tasarım yolu: Azure AWS veya Google Cloud'a bağlamak veya başka bir buluttan geçiş yapmak için kılavuzlu okuma yolu.