Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Sanal Ağ Yöneticisi'nde ağ doğrulayıcı, ağ ilkelerinizin Azure ağ kaynaklarınız arasında trafiğe izin verilip verilmediğini denetlemenizi sağlayan bir araçtır. Bağlantı, güvenlik, yönlendirme ve kaynağa özgü yapılandırmalar arasında birçok hareketli parça vardır. Bu nedenle Azure ortamınızda ayarladığınızın ağ kaynaklarınız arasında istediğiniz ulaşılabilirliğe ulaştığını nasıl biliyorsunuz? Erişilebilirliğin neden beklendiği gibi çalışmadığını tanılıyor veya Azure kurulumunuzun kuruluşunuzun güvenlik uyumluluk gereksinimlerine uygunluğunu kanıtlıyor olun, ağ doğrulayıcı yanıtları sağlayabilir. Ağ doğrulayıcıda bir ulaşılabilirlik analizi çalıştırdığınızda, tam ulaşılabilirlik yolu ve engelleyiciler sağlayarak iki sanal makinenin birbiriyle neden iletişim kuramaması gibi soruları yanıtlayabilir.
Önemli
Azure Sanal Ağ Yöneticisi'nde ağ doğrulayıcı aşağıdaki bölgelerde genel olarak kullanılabilir:
- australiaeast
- centralus
- eastus
- eastus2
- eastus2euap
- northeurope
- ABD'nin Güney Merkez Bölgesi
- uksouth
- westeurope
- westus
- westus2
Ağ doğrulayıcı nasıl çalışır?
Ağ doğrulayıcı, her ağ yöneticisi örneğinde, ağ doğrulayıcının alt kaynakları ve özellikleri için kapsayıcı görevi gören doğrulayıcı çalışma alanı adı verilen bir kaynak aracılığıyla kullanılabilir. Bir ağ yöneticisinin bir veya daha fazla doğrulayıcı çalışma alanı olabilir ve bu doğrulayıcı çalışma alanları ağ yöneticisi olmayan kullanıcılara devredilebilir. Doğrulayıcı çalışma alanı, ağ verilerini toplamak ve analiz etmek için aşağıdaki iş akışını kullanır.
Doğrulayıcı çalışma alanı oluşturma
Doğrulayıcı çalışma alanı, ağ yöneticisinin alt kaynağıdır. İzinleri, ağ yöneticisi olmayan yönetici kullanıcılara devredilebilir ve Azure portalından bulunabilir. Doğrulayıcı birimin çalışma alanı, ulaşılabilirlik analizi amaçlarına ve sonuçlarına sahip kendi alt kaynaklarını içerir ve analiz yürütmek için üst ağ yöneticisinin kapsamını sınır olarak kullanır. Bu kapsamdaki tüm Azure kaynakları, yapılandırmaları ve kuralları, üst ağ yöneticisi kapsamındaki abonelikler ve yönetim grupları için kullanıcı izinlerini yükseltmeye gerek kalmadan ulaşılabilirlik analizinde değerlendirilebilir.
Doğrulayıcı çalışma alanı kaynağını devretme
Varsayılan olarak, ağ yöneticisi izinleri olan kullanıcılar bir doğrulayıcı çalışma alanının izinlerini oluşturma, silme ve genişletme izinlerine sahiptir. Doğrulayıcı çalışma alanının üst ağ yöneticisine izni olmayan bir kullanıcıya, "Katkıda Bulunan" rolü atanarak doğrulayıcı çalışma alanının erişim denetimi aracılığıyla izinler verilebilir. Bir doğrulayıcı çalışma alanına bu şekilde kullanıcı izni vermek, söz konusu kullanıcıya ağ yöneticisi örneğinin geri kalanına erişim vermez.
Ulaşılabilirlik analizi amacı oluşturma
Doğrulayıcı çalışma alanında, doğrulamak istediğiniz kaynak ve hedef arasındaki trafik yolunu tanımlamak için bir ulaşılabilirlik analizi amacı oluşturursunuz. Ulaşılabilirlik analizi amacı aşağıdaki alanları içerir:
| Alan | Tanım |
|---|---|
| Kaynak | Sanal makine, sanal makine ölçek kümeleri örneği, alt ağ veya İnternet olabilecek trafiğin kaynağı. |
| Kaynak bağlantı noktaları | Trafiğin kaynak portları. |
| Kaynak IP adresleri | Trafiğin kaynak IP adresleri. |
| Hedef | Sanal makine, sanal makine ölçek kümeleri örneği, alt ağ, Cosmos DB, depolama hesabı, SQL sunucusu veya İnternet olabilecek trafiğin hedefi. |
| Hedef bağlantı noktaları | Trafiğin hedef bağlantı noktaları. |
| Hedef IP adresleri | Trafiğin hedef IP adresleri. |
| Protokol | Trafiğin protokolü. |
Bir doğrulayıcı çalışma alanında birden çok ulaşılabilirlik analizi amacı oluşturabilir ve bunları paralel olarak çalıştırabilirsiniz. Belirli bir doğrulayıcı çalışma alanı için izinleri olan tüm kullanıcılar, ulaşılabilirlik analizi amaçlarını oluşturabilir, görüntüleyebilir ve silebilir.
Ulaşılabilirlik analizi çalıştırma
Ulaşılabilirlik analizi amacını tanımladıktan sonra ulaşılabilirlik analizi sonucunu almak için bir analiz çalıştırmanız gerekir. Bu statik analiz, ağ yöneticisinin kapsamındaki çeşitli kaynakların ve ilke yapılandırmalarının, ulaşılabilirlik analizi amacının verilen kaynağı ve hedefi arasındaki erişilebilirliği koruyup korumadiğini denetler. Analiz tamamlandıktan sonra bir ulaşılabilirlik analizi sonucu üretir.
Ulaşılabilirlik analizi sonucu, paketlerin kaynağından ulaşılabilirlik analizi amacının hedefine ulaşıp ulaşamayacağını ayrıntılarıyla gösteren bir JSON nesnesidir. Kaynak ve hedef bağlanamadığında trafiğin nerede engellendiğini gösteren bağlantı yolu hakkında ayrıntılar sağlar. Ulaşılabilirlik analizi sonucunun sonucu ne olursa olsun yoldaki kaynaklar ve meta verileri hakkında bilgiler içerir.
Azure portalında bu ulaşılabilirlik analizi sonucu, ulaşılabilirlik analizi amacının tanımlı bağlantısının ileri yolunu gösterecek şekilde görselleştirilir. Doğrulayıcı çalışma alanına erişimi olan tüm kullanıcılar, bu doğrulayıcı çalışma alanı içindeki herhangi bir ulaşılabilirlik analizi amacı üzerinde bir ulaşılabilirlik analizi çalıştırabilir.
Ulaşılabilirlik analizinin desteklenen özellikleri
Çalıştırıldığında ağ doğrulayıcının ulaşılabilirlik analizi aşağıdaki özellikleri değerlendirir:
- Ağ güvenlik grubu (NSG) kuralları
- Uygulama güvenlik grubu (ASG) kuralları
- Azure Sanal Ağ Manager güvenlik yöneticisi kuralları
- Azure Sanal Ağ Manager mesh topolojisi (bağlı grup)
- Sanal ağ eşleme
- Yol tabloları
- Hizmet uç noktaları ve erişim denetimi listeleri
- Özel uç noktalar
- Sanal WAN
- Azure Güvenlik Duvarı (yalnızca statik L4)
Bu liste genişletilir.
Ağ doğrulayıcıyı ne zaman kullanmalıyım?
Ağ doğrulayıcı, Azure ağ yapılandırmalarınızı ve kaynaklarınızı doğrulamanıza yardımcı olmak ve hedeflenen ulaşılabilirlik ile uyumlu olmalarını ve iç standartlara uymalarını sağlamak için tasarlanmıştır. Bu araç, Azure ağ kurulumunuzun tasarım ve dağıtım sonrası aşamalarında özellikle yararlı olduğunu kanıtlar. Beklenmeyen trafik izinleriyle veya izin vermeyle karşılaştığınızda ağ doğrulayıcı, Azure ortamınızda beklenen erişilebilirliğinizden bu sapmaların kaynağını saptamanıza yardımcı olur. Ağ doğrulayıcı, ayrıntılı ulaşılabilirlik analizi sonuçlarıyla Azure denetim düzleminde alınan kaynak-hedef yolunu yeniden yapılandırarak yanlış yapılandırmanın nerede olduğunu izlemenizi sağlar.
Ağ doğrulayıcı, Azure ağ kaynağınızın erişilebilirliğiyle ilgili aşağıdakiler dahil olmak üzere çeşitli soruları yanıtlamanıza yardımcı olabilir:
- Belirli bir sanal makineye, alt ağa veya başka bir kaynağa genel İnternet IP adresi
- NSG kuralları ve güvenlik yönetici kuralları gibi trafik reddi ve değerlendirme sırasını zorunlu kılmaya yönelik güvenlik kurallarının doğrulanması
- Özel uç noktanın arkasındaki kaynaklara ulaşılabilirlik onayı
- Sanal WAN aracılığıyla teorik trafik yolunun yeniden modellenmesi
Daha karmaşık sorun giderme senaryoları için ağ doğrulayıcı mükemmel bir başlangıç noktası görevi görür. Ulaşılabilirlik analizi sonuçları, tanılama yolculuğunuzda sonraki adımlarda size yol gösterebilir ve sizi işletimsel izleme, ağ performansı ve veri yolu düzeyinde ağ sorun giderme konusunda uzmanlaşmış araçlara yönlendirir.
Ağ doğrulayıcı sınırları
Ağ doğrulayıcının sınırlamaları şunlardır:
- Ulaşılabilirlik analizi yalnızca tek bir ulaşılabilirlik analizi amacı üzerinde çalıştırılabilir.
- Ulaşılabilirlik analizi amacının kaynağı ve/veya hedefi olarak seçilen alt ağların, ulaşılabilirlik analizi sonucunun sağlanması için en az bir çalışan sanal makineye sahip olması gerekir.
- Ulaşılabilirlik analizi sonuçları, burada desteklenen özellikler olarak listelenen desteklenen Azure hizmetlerinin, kaynaklarının ve ilkelerinin değerlendirilmesini temel alır. Yukarıda açıkça listelenmeyen hizmetlerden kaynaklanan gerçek trafik davranışı, ulaşılabilirlik analizi sonucundan farklı olabilir.