Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makale, Azure dosya paylaşımlarını yerel Windows dosya sunucularında önbellekleyen Azure Dosya Eşitleme için ağ konularını ele alır. Doğrudan Azure Dosyalar dağıtımı için ağ değerlendirmeleri için bkz. Azure Dosyalar networking considerations.
Azure Dosya Eşitleme için Ağ Oluşturma, iki Azure nesnesini içerir: Kayıtlı sunucuları ve senkronizasyon gruplarını yöneten Depolama Senkronizasyon Hizmeti ve dosya paylaşımlarını barındıran Azure depolama hesabı). Çoğu durumda, temel bir internet bağlantısının ötesinde özel ağ yapılandırmasına ihtiyacınız yoktur, ancak proxy sunucuları, güvenlik duvarları, VPN veya ExpressRoute tünelleme, özel uç noktaları ve QUIC üzerinden SMB yapılandırabilirsiniz.
Önemli
Azure Dosya Eşitleme internet yönlendirmesini desteklemez. Varsayılan ağ yönlendirmesi seçeneği olan Microsoft yönlendirmesi, Azure Dosya Eşitleme tarafından desteklenir.
Azure Dosya Eşitleme ile Windows dosya sunucusunu Azure'a bağlama
Azure Dosyalar ve Azure Dosya Eşitleme'i yerel bir Windows dosya sunucusuyla kurmak ve kullanmak için, Azure'a temel internet bağlantısı dışında özel ağ bağlantısına ihtiyacınız yoktur. Azure Dosya Eşitleme'i dağıtmak için, Azure ile senkronize etmek istediğiniz Windows dosya sunucusuna Azure Dosya Eşitleme ajanını yükleyin. Azure Dosya Eşitleme ajanı, Azure dosya paylaşımıyla iki kanal üzerinden senkronizasyon sağlar:
- Azure dosya paylaşımınıza erişmek için kullanılan HTTPS tabanlı bir protokol olan FileREST protokolü. FileREST protokolü veri aktarımı için standart HTTPS kullandığından, 443 numaralı bağlantı noktası dışa erişilebilir olmalıdır. Azure Dosya Eşitleme, şirket içi Windows Sunucularınız ile Azure dosya paylaşımınız arasında veri aktarmak için SMB protokolunu kullanmaz.
- Eşitleme bilgisi alışverişinde kullanılan HTTPS tabanlı bir protokol olan Azure Dosya Eşitleme eşitleme protokolü, yani ortamınızdaki uç noktalar arasındaki dosyalar ve klasörler hakkındaki sürüm bilgileri. Bu protokol ayrıca zaman damgaları ve erişim denetimi listeleri (ACL' ler) gibi dosya ve klasörler hakkında meta veriler almak için de kullanılır.
Azure Dosya Eşitleme ajanı için Azure dosya paylaşımını doğrudan SMB üzerinden monte etmek zorunlu değildir ve doğrudan dosya paylaşımında yapılan değişiklikler 24 saate kadar tespit edilmeyebileceği için önerilmez. Azure Dosya Eşitleme olmadan dosya paylaşımını doğrudan kullanmak için Azure Dosyalar ağ genel büzezi'ne bakınız.
Azure Dosya Eşitleme herhangi bir özel ağ yapılandırması gerektirmese de, bazı müşteriler aşağıdaki senaryoları etkinleştirmek için gelişmiş ağ ayarlarını yapılandırmak isteyebilir:
- Kuruluşunuzun proxy sunucu yapılandırmasıyla birlikte çalışma.
- Kuruluşunuzun şirket içi güvenlik duvarını Azure Dosyalar ve Azure Dosya Eşitleme hizmetlerinde açın.
- Trafiği Azure Dosyalar ve Azure Dosya Eşitleme üzerinden ExpressRoute veya sanal özel ağ (VPN) bağlantısı ile tünelleyiniz.
Proxy sunucularını yapılandırma
Azure Dosya Eşitleme, bir proxy sunucusuyla tamamen birlikte çalışabilir, ancak Azure Dosya Eşitleme ile ortamınız için proxy uç nokta ayarlarını manuel olarak yapılandırmanız gerekir. PowerShell ve Azure Dosya Eşitleme server cmdlet'ini Set-StorageSyncProxyConfigurationkullanın.
Proxy sunucu ile Azure Dosya Eşitleme'yi yapılandırma hakkında daha fazla bilgi için Proxy sunucu ile Azure Dosya Eşitleme'yi yapılandırma bölümüne bakın.
Güvenlik duvarlarını ve hizmet etiketlerini yapılandırma
Güvenlik nedenleriyle, birçok kuruluş dosya sunucularını çoğu internet konumundan izole eder. Azure Dosya Eşitleme böyle bir ortamda kullanmak için güvenlik duvarınızı, belirli Azure hizmetlerine giden erişime izin verecek şekilde yapılandırmanız gerekir. Eğer güvenlik duvarınız URL veya alan filtrelemesini destekliyorsa, bu belirli Azure hizmetlerini barındıran gerekli bulut uç noktalarına port 443 çıkış erişimine izin verin. Aksi takdirde, hizmet etiketleri aracılığıyla bu Azure hizmetlerinin IP adresi aralıklarını alabilirsiniz.
Azure Dosya Eşitleme, hizmet etiketleri tarafından tanımlanan aşağıdaki hizmetler için IP adresi aralıklarını gerektirir:
| Hizmet | Açıklama | Hizmet etiketi |
|---|---|---|
| Azure Dosya Eşitleme | Depolama Eşitleme Hizmeti nesnesi tarafından temsil edilen Azure Dosya Eşitleme hizmeti, Azure dosya paylaşımı ile Windows dosya sunucusu arasında veri eşitlemenin temel etkinliğinden sorumludur. | StorageSyncService |
| Azure Dosyaları | Azure Dosya Eşitleme ile senkronize edilen tüm veriler bir Azure dosya paylaşımında saklanır. Windows dosya sunucularınızda değiştirilen dosyalar Azure dosya paylaşımınıza çoğaltılır ve bir kullanıcı bunları istediğinde şirket içi dosya sunucunuzda katmanlanmış dosyalar sorunsuz bir şekilde indirilir. | Storage |
| Azure Resource Manager | Azure Resource Manager, Azure için yönetim arabirimidir. Azure Dosya Eşitleme sunucu kaydı ve devam eden eşitleme sunucusu görevleri dahil olmak üzere tüm yönetim çağrıları Azure Resource Manager aracılığıyla yapılır. | AzureResourceManager |
| Microsoft Entra Kimlik | Microsoft Entra Id (eski adı Azure AD), bir Depolama Eşitleme Hizmeti'ne karşı sunucu kaydını yetkilendirmek için gereken kullanıcı sorumlularını ve Azure Dosya Eşitleme bulut kaynaklarınıza erişim yetkisine sahip olması için gereken hizmet sorumlularını içerir. | AzureActiveDirectory |
Azure'da Azure Dosya Eşitleme kullanıyorsanız, farklı bir bölgede olsa bile hizmet etiketinin adını doğrudan ağ güvenlik grubunuzda kullanarak hizmete giden trafiğe izin vekleyebilirsiniz. Daha fazla bilgi için bkz. Ağ güvenlik grupları.
Şirket içi Azure Dosya Eşitleme kullanıyorsanız, güvenlik duvarınızın izin verilenler listesine yönelik belirli IP adresi aralıklarını almak için hizmet etiketi API'sini kullanabilirsiniz. Bu bilgileri almak için iki yöntem vardır:
- Hizmet etiketlerini destekleyen tüm Azure hizmetlerinin geçerli IP adresi aralıkları listesi, Microsoft İndirme Merkezi'nde haftalık olarak JSON belgesi biçiminde yayımlanır. Her Azure bulutunun, ilgili bulutla ilgili IP adresi aralıklarına sahip kendi JSON belgesi vardır:
- Hizmet etiketi bulma API'si (önizleme), geçerli hizmet etiketleri listesinin program aracılığıyla alınmasına olanak tanır. Önizlemede, hizmet etiketi bulma API'si Microsoft İndirme Merkezi'nde yayımlanan JSON belgelerinden döndürülen bilgilerden daha az güncel bilgiler döndürebilir. API yüzeyini otomasyon tercihinize göre kullanabilirsiniz:
Hizmet etiketi API'sini kullanarak hizmetlerinizin adreslerini alma hakkında daha fazla bilgi edinmek için bkz. Azure Dosya Eşitleme IP adresleri için İzin Verilenler listesi.
Sanal özel ağ veya ExpressRoute üzerinden trafiği tünelleme
Bazı kuruluşlar, ek bir güvenlik katmanı için VPN veya ExpressRoute gibi bir ağ tüneli üzerinden geçmek veya Azure ile iletişimin belirleyici bir yol izlediğinden emin olmak için Azure ile iletişime ihtiyaç duyar.
Azure Dosyalar ve Azure Dosya Eşitleme, şirket içi sunucularınız ile Azure arasındaki trafiği tünelleyen aşağıdaki mekanizmaları destekler:
Azure VPN Gateway: VPN geçidi, Azure sanal ağı ile alternatif bir konum (örneğin on-premises) arasında internet üzerinden şifrelenmiş trafik göndermek için kullandığınız özel bir sanal ağ geçidi türüdür. Azure VPN Gateway, bir depolama hesabı veya diğer Azure kaynaklarıyla birlikte bir kaynak grubuna dağıtılan bir Azure kaynağıdır. Azure Dosya Eşitleme, yerel Windows dosya sunucusuyla kullanılmak üzere tasarlandığı için, genellikle site-site VPN kullanırsınız, ancak teknik olarak noktadan siteye VPN kullanmak mümkündür.
Site-site VPN bağlantıları, Azure sanal ağınızı ve kuruluşunuzun on-premises ağını birbirine bağlar. Siteden siteye VPN bağlantısı, Azure dosya paylaşımına erişmesi gereken her istemci cihazı için ayrı ayrı yapılandırma yapmak yerine, kuruluşunuzun ağında barındırılan bir VPN sunucusu veya cihazı için VPN bağlantısını bir kez yapılandırmanızı sağlar. Site-site-site VPN bağlantısının dağıtımını basitleştirmek için, Configure a Site-to-Site VPN for Use with Azure Dosyalar bölümüne bakınız.
ExpressRoute, Azure ile şirket içi ağınız arasında İnternet'ten geçmeyen tanımlı bir yol (özel bağlantı) oluşturmanıza olanak tanır. ExpressRoute, şirket içi veri merkezinizle Azure arasında ayrılmış bir yol sağladığından, ağ performansı önemli bir nokta olduğunda ExpressRoute yararlı olabilir. Kuruluşunuzun ilke veya mevzuat gereksinimleri, buluttaki kaynaklarınıza yönelik belirleyici bir yol gerektirdiğinde ExpressRoute da iyi bir seçenektir.
QUIC üzerinden SMB
Eğer ortamınızda port 445 engellenmişse, VPN veya ExpressRoute yerine SMB over QUIC kullanabilirsiniz. SMB over QUIC, çoğu kuruluş ve internet servis sağlayıcısının (ISS'lerin) HTTPS trafiğini desteklemek için açık tuttuğu 443 numaralı bağlantı noktası üzerinden QUIC taşıma protokolünü kullanır. Bu özellik, dosya paylaşımına uzaktan erişim için normalde gereken ağ yapılandırmasının büyük bir kısmını ortadan kaldırır.
SMB'yi QUIC üzerinden Azure Dosya Eşitleme ile kullanmak için:
- Azure Dosya Eşitleme sunucu uç noktası, Azure'daki Windows Server Datacenter: Azure Edition sanal makinesinde çalışmalıdır.
- İstemciler Windows 11 veya daha yeni çalıştırıyor olmalıdır.
Kurulum ve yapılandırma detayları için SMB over QUIC bölümüne bakınız.
Azure Dosyalar ve Azure Dosya Eşitleme için Özel Uç Noktalar
Depolama hesabı ve Depolama Eşitleme Hizmeti aracılığıyla Azure Dosyalar ve Azure Dosya Eşitleme varsayılan genel uç noktalara ek olarak, her kaynak için bir veya daha fazla özel uç nokta seçeneği sunar. Bu seçenek, VPN veya ExpressRoute ile ve Azure sanal ağı içinden Azure dosya paylaşımlarına özel ve güvenli şekilde bağlanmanızı sağlar. Bir Azure kaynağı için özel uç nokta oluşturduğunuzda, şirket içi Windows dosya sunucunuzun şirket içi ağınızın ayrılmış adres alanı içinde bir IP adresi olması gibi sanal ağınızın adres alanından özel bir IP adresi alır.
Tek bir özel uç nokta belirli bir Azure sanal ağ alt ağıyla ilişkilendirilir. Depolama hesapları ve Depolama Eşitleme Hizmetleri birden fazla sanal ağda özel uç noktalara sahip olabilir.
Özel uç noktaları kullanmak şunları kullanmanızı sağlar:
- Özel eşleme ile VPN veya ExpressRoute bağlantısı kullanarak şirket içi ağlardan Azure kaynaklarınıza güvenli bir şekilde bağlanın.
- Azure Dosyalar ve Dosya Eşitleme için genel uç noktaları devre dışı bırakarak Azure kaynaklarınızın güvenliğini sağlayın. Varsayılan olarak, özel uç nokta oluşturmak genel uç noktaya bağlantıları engellemez.
- Sanal ağdan (ve eşleme sınırlarından) veri sızdırmayı engellemenizi sağlayarak sanal ağ güvenliğini artırır.
Özel uç nokta oluşturmak için bkz. Configure private endpoints for Azure Dosya Eşitleme.
Özel uç noktalar ve DNS
Özel bir uç nokta oluşturduğunuzda, Azure ayrıca alt privatelink alana karşılık gelen özel bir DNS bölgesi oluşturur veya günceller. Genel bulut bölgeleri için bu DNS bölgeleri privatelink.file.core.windows.net Azure Dosyalar ve privatelink.afs.azure.net Azure Dosya Eşitleme içindir.
Not
Bu makalede, Azure Genel bölgeleri için core.windows.net depolama hesabı DNS son eki kullanılır. Bu, Azure ABD Kamu bulutu ve 21Vianet bulutu tarafından sağlanan Microsoft Azure gibi Azure Bağımsız bulutları için de geçerlidir. Ortamınız için uygun son ekleri değiştirmeniz gerekir.
Bir depolama hesabı ve Depolama Senkronizasyon Servisi için özel uç noktaları oluşturduğunuzda, Azure onların özel DNS bölgelerinde A kayıtları oluşturur. Azure ayrıca genel DNS kaydını, normal tam nitelikli etki alanı adları ilgili privatelink adı için CNAME olacak şekilde günceller. Bu yapılandırma, tam nitelikli alan adlarının, talep eden sanal ağın içindeyken özel uç nokta IP adreslerine işaret etmesini ve talep eden sanal ağın dışındayken genel uç nokta IP adreslerini işaret etmesini sağlar.
Azure Dosyalar için her özel uç noktanın, özel uç nokta için bir özel IP adresine eşlenen desenini storageaccount.privatelink.file.core.windows.netizleyen tek bir tam etki alanı adı vardır. Azure Dosya Eşitleme için her özel uç noktanın, Azure Dosya Eşitleme'nin kullandığı dört farklı uç nokta için dört tam alan adı vardır: yönetim, birincil eşitleme, ikincil eşitleme ve izleme. Ad ASCII olmayan karakterler içermediği sürece, bu uç noktaların tam etki alanı adları normalde Depolama Eşitleme Hizmeti'nin adını izler. Örneğin, Depolama Eşitleme Hizmetinizin adı mysyncservice Batı ABD 2 bölgesindeyse, eşdeğer uç noktalar , , mysyncservicemanagement.westus2.afs.azure.netmysyncservicesyncp.westus2.afs.azure.netve mysyncservicesyncs.westus2.afs.azure.netolacaktırmysyncservicemonitoring.westus2.afs.azure.net. Depolama Eşitleme Hizmeti için her özel uç nokta dört ayrı IP adresi içerir.
Azure özel DNS bölgeniz özel uç noktayı içeren sanal ağa bağlı olduğundan, Azure BIR VM'de PowerShell'den Resolve-DnsName cmdlet'ini çağırarak DNS yapılandırmasını gözlemleyebilirsiniz (alternatif olarak Windows ve Linux'ta nslookup):
Resolve-DnsName -Name "storageaccount.file.core.windows.net"
Bu örnekte, depolama hesabı storageaccount.file.core.windows.net, özel uç noktanın özel IP adresine çözümlenmekte olup bu da 192.168.0.4 adresine karşılık gelmektedir.
Name Type TTL Section NameHost
---- ---- --- ------- --------
storageaccount.file.core.windows. CNAME 29 Answer storageaccount.privatelink.file.core.windows.net
net
Name : storageaccount.privatelink.file.core.windows.net
QueryType : A
TTL : 1769
Section : Answer
IP4Address : 192.168.0.4
Name : privatelink.file.core.windows.net
QueryType : SOA
TTL : 269
Section : Authority
NameAdministrator : azureprivatedns-host.microsoft.com
SerialNumber : 1
TimeToZoneRefresh : 3600
TimeToZoneFailureRetry : 300
TimeToExpiration : 2419200
DefaultTTL : 300
Şirket içinden aynı komutu çalıştırırsanız, aynı depolama hesabı adının bunun yerine depolama hesabının genel IP adresine çözümlendiğini görürsünüz; storageaccount.file.core.windows.net için bir CNAME kaydıdır storageaccount.privatelink.file.core.windows.netve bu da depolama hesabını barındıran Azure depolama kümesi için bir CNAME kaydıdır:
Name Type TTL Section NameHost
---- ---- --- ------- --------
storageaccount.file.core.windows. CNAME 60 Answer storageaccount.privatelink.file.core.windows.net
net
storageaccount.privatelink.file.c CNAME 60 Answer file.par20prdstr01a.store.core.windows.net
ore.windows.net
Name : file.par20prdstr01a.store.core.windows.net
QueryType : A
TTL : 60
Section : Answer
IP4Address : 52.239.194.40
Bu yapılandırma, Azure Dosyalar ve Azure Dosya Eşitleme'in hem genel uç noktalarını hem de her kaynak başına bir veya daha fazla özel uç noktayı açığa çıkarabildiğini yansıtır. Kaynaklarınız için tam nitelikli alan adlarının özel uç nokta IP adreslerine çözüm bulmasını sağlamak için, yerel DNS sunucularınızı yapılandırmanız gerekir. Bu görevi birkaç şekilde başarabilirsiniz:
- İstemcilerinizdeki hosts dosyasını değiştirerek depolama hesaplarınız için tam etki alanı adlarının ve Depolama Eşitleme Hizmetleri'nin istenen özel IP adreslerine çözümlenmesini sağlama. Özel uç noktalarınıza erişmesi gereken her istemcide bu değişiklikleri yapmanız gerekeceğinden, bu durum üretim ortamları için kesinlikle önerilmez. Özel uç noktalarınızda/kaynaklarınızda (silmeler, değişiklikler vb.) yapılan değişiklikler otomatik olarak işlenmez.
- Azure kaynaklarınız için A kayıtları ile şirket içi sunucularınızda
privatelink.file.core.windows.netveprivatelink.afs.azure.netDNS bölgeleri oluşturma. Bu, şirket içi ortamınızdaki istemcilerin her istemciyi yapılandırmaya gerek kalmadan Azure kaynaklarını otomatik olarak çözümleyebilme avantajına sahiptir. Ancak bu çözüm, değişiklikler yansıtılmadığı için konak dosyasını değiştirmeye benzer şekilde dayanıksızdır. Bu çözüm kırılgan olsa da, bazı ortamlar için en iyi seçenek olabilir. -
core.windows.netafs.azure.netve bölgelerini şirket içi DNS sunucularınızdan Azure özel DNS bölgenize iletin. Azure özel DNS ana bilgisayarına yalnızca Azure özel DNS bölgesine bağlı sanal ağlar içinde erişilebilen özel bir IP adresi (168.63.129.16) üzerinden ulaşılabilir. Bu sınırlamayı aşmak için, sanal ağınızda eşdeğer Azure özel DNS bölgelerine iletencore.windows.netafs.azure.netek DNS sunucuları çalıştırabilirsiniz. Bu yapılandırmayı basitleştirmek için, Microsoft Azure sanal ağınızda DNS sunucularını otomatik olarak dağıtan ve istendiği gibi yapılandıran PowerShell cmdlet'leri sağlar. DNS yönlendirme kurulumunu öğrenmek için Configure DNS with Azure Dosyalar bölümüne bakınız.
Aktarım sırasında şifreleme
Azure Dosya Eşitleme aracısından Azure dosya paylaşımınıza veya Depolama Eşitleme Hizmeti'ne yapılan bağlantılar her zaman şifrelenir. Azure depolama hesaplarının Azure Dosyalar (ve depolama hesabı dışında yönetilen diğer Azure depolama hizmetleri) iletişimleri için aktarım sırasında şifreleme gerektirmeyi devre dışı bırakma ayarı olsa da, bu ayarın devre dışı bırakılması Azure Dosyalar ile iletişim kurarken Azure Dosya Eşitleme şifrelemesini etkilemez. Varsayılan olarak, tüm Azure depolama hesaplarında aktarımda şifreleme etkindir.
Aktarım sırasında şifreleme hakkında daha fazla bilgi için Azure depolamada güvenli aktarımı zorunlu tutma konusuna bakın.
Ayrıca bkz.
- Azure Dosya Eşitleme dağıtımı planlayın
- Azure Dosya Eşitleme’yi dağıtma