Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu öğreticide, Azure Sanal Ağ Yöneticisi'ı kullanarak merkez-uç ağ topolojisi oluşturacaksınız. Ardından uç ağ gruplarının sanal ağlarındaki kaynakların VPN kullanarak uzak ağlarla iletişim kurmasına izin vermek için merkez sanal ağına bir sanal ağ geçidi dağıtırsınız. Ayrıca, 80 ve 443 bağlantı noktalarında İnternet'e giden ağ trafiğini engellemek için bir güvenlik yöneticisi yapılandırması yapılandırabilirsiniz. Son olarak, sanal ağ ve sanal makine ayarlarını gözlemleyerek yapılandırmaların doğru uygulandığını doğrularsınız.
Bu öğreticide aşağıdakilerin nasıl yapılacağını öğreneceksiniz:
- Birden çok sanal ağ oluşturun.
- Sanal ağ geçidi dağıt.
- Merkez-uç ağ topolojisi oluşturma.
- 80 ve 443 bağlantı noktalarında trafiği engelleyen bir güvenlik yöneticisi yapılandırması oluşturun.
- Yapılandırmaların uygulandığını doğrulayın.
Prerequisites
- Etkin aboneliği olan bir Azure hesabı. Ücretsiz hesap oluşturun.
- Bu öğreticideki adımları tamamlayabilmeniz için önce bir Azure Sanal Ağ Manager örneği oluşturmanız gerekir. Örneğin Bağlantı ve Güvenlik yöneticisi özelliklerini içermesi gerekir. Bu öğreticide vnm-learn-eastus-001 adlı bir Azure Sanal Ağ Yöneticisi örneği kullanılır.
Sanal ağlar oluşturma
Bu yordam, merkez-uç bağlantı yapılandırması kullanılarak bağlanılacak üç sanal ağ oluşturma işleminde size yol gösterir.
Azure Portal’ında oturum açın.
+ Kaynak oluştur'u seçin ve Sanal ağ araması yapın. Ardından oluştur'u seçerek sanal ağı yapılandırmaya başlayın.
Temel Bilgiler sekmesinde aşağıdaki bilgileri girin veya seçin:
Ayarlar Değer Abonelik Bu sanal ağı dağıtmak istediğiniz aboneliği seçin. Kaynak grubu Sanal ağı depolamak için yeni bir kaynak grubu seçin veya oluşturun. Bu öğreticide rg-learn-eastus-001 adlı kaynak grubu kullanılır. Veri Akışı Adı Sanal ağ adı olarak vnet-learn-prod-eastus-001 girin. Bölge Doğu ABD bölgesini seçin. İleri: IP Adresleri'ni seçin ve aşağıdaki ağ adresi alanını yapılandırın:
Ayarlar Değer IPv4 adres alanı Adres alanı olarak 10.0.0.0/16 girin. Alt ağ adı Alt ağ için varsayılan adı girin. Alt ağ adres alanı 10.0.0.0/24 alt ağ adres alanını girin. Gözden geçir ve oluştur'u ve ardından Oluştur'u seçerek sanal ağı dağıtın.
Aşağıdaki bilgilerle aynı kaynak grubunda iki sanal ağ daha oluşturmak için 2-5 arası adımları yineleyin:
Ayarlar Değer Abonelik 3. adımda seçtiğiniz aboneliği seçin. Kaynak grubu rg-learn-eastus-001 öğesini seçin. Veri Akışı Adı İki sanal ağ için vnet-learn-prod-eastus-002 ve vnet-learn-hub-eastus-001 girin. Bölge (ABD) Doğu ABD'yi seçin vnet-learn-prod-eastus-002 IP adresleri IPv4 adres alanı: 10.1.0.0/16
Alt ağ adı: varsayılan
Alt ağ adres alanı: 10.1.0.0/24vnet-learn-hub-eastus-001 IP adresleri IPv4 adres alanı: 10.2.0.0/16
Alt ağ adı: varsayılan
Alt ağ adres alanı: 10.2.0.0/24
Sanal ağ geçidi alt ağı oluşturma
Merkez sanal ağında bir sanal ağ geçidi alt ağı oluşturun. Sanal ağ geçidi, bu alt ağı kullanarak sanal ağa gelen ve giden trafiği yönlendirir.
vnet-learn-hub-eastus-001 sanal ağına gidin ve Ayarlar'ın altında Alt ağlar'ı seçin.
Yeni bir alt ağ oluşturmak için + Alt Ağ'ı seçin.
Alt ağ ekle sayfasında aşağıdaki bilgileri girin veya seçin:
Ayarlar Değer Alt ağ amacı Açılan menüden Sanal ağ geçidi'ni seçin. IPv4 Boyut Açılan menüden /27 öğesini seçin. Ekle'yi seçin ve yeni alt ağın oluşturulduğunu doğrulayın.
Not
Ağ geçidi alt ağı, sanal ağ geçidi tarafından kullanılan özel bir alt ağdır. Ağ geçidi alt ağı boyutu en az /27 olmalıdır. Ağ geçidi alt ağının adres alanı, sanal ağdaki diğer alt ağlarla çakışmamalıdır. Ağ geçidi alt ağının adres alanı, sanal ağın adres alanının bir alt kümesi olmalıdır. Bu ağ geçidi alt ağı GatewaySubnet olarak adlandırılmalıdır. Alt ağa GatewaySubnet adını vermezseniz, sanal ağ geçidi bunu kullanamaz.
Sanal ağ geçidi dağıtmak
Merkez sanal ağına bir sanal ağ geçidi dağıtın. Bu sanal ağ geçidi, bağlantı yapılandırmasının uç ağ gruplarının Hub'ı ağ geçidi olarak kullan ayarını etkinleştirmesi için gereklidir.
Kaynak oluştur'u seçin ve Sanal ağ geçidi için arama yapın. Ardından Sanal ağ geçidini yapılandırmaya başlamak için Oluştur'u seçin.
Temel Bilgiler sekmesinde aşağıdaki ayarları girin veya seçin:
Ayarlar Değer Abonelik Bu sanal ağı dağıtmak istediğiniz aboneliği seçin. Veri Akışı Adı Sanal ağ geçidi adı için gw-learn-hub-eastus-001 girin. SKU (Stok Kod Numarası) SKU için VpnGW1'i seçin. Nesil Nesil için Nesil1'i seçin. Sanal ağ Sanal ağ için vnet-learn-hub-eastus-001 öğesini seçin. Genel IP Adresi Genel IP adresi adı Genel IP için gwpip-learn-hub-eastus-001 adını girin. İKINCI GENEL IP ADRESI Genel IP adresi adı Genel IP için gwpip-learn-hub-eastus-002 adını girin. Gözden geçir + oluştur'u ve ardından Doğrulama geçtikten sonra oluştur'u seçin. Sanal ağ geçidi dağıtımı yaklaşık 30 dakika sürebilir. Bu dağıtımın tamamlanmasını beklerken sonraki bölüme geçebilirsiniz. Ancak Azure portalındaki zamanlama ve eşitleme nedeniyle gw-learn-hub-eastus-001'in bir ağ geçidine sahip olduğunu göstermediğini görebilirsiniz.
Ağ grubu oluşturma
Not
Bu öğreticide, hızlı başlangıç kılavuzunu kullanarak bir Azure Sanal Ağ Yöneticisi örneği oluşturduğunuz varsayılır. Bu öğreticideki ağ grubuna ng-learn-prod-eastus-001 adı verilir.
Kaynak grubunuza göz atın ve Sanal Ağ Yöneticisi kaynağınızı seçin.
Ayarlar'ın altında Ağ grupları'nı seçin. Ardından + Oluştur'u seçin.
Ağ grubu oluştur bölmesinde aşağıdaki bilgileri girin veya seçin ve ardından Oluştur'u seçin:
Ayarlar Değer Ad Ağ grubunuz için bir ad girin. Açıklama (İsteğe bağlı) Bu ağ grubunun açıklamasını sağlayın. Üye türü Açılan menüden Sanal ağ'ı seçin. Yeni ağ grubunun artık Ağ grupları bölmesinde listelendiğini onaylayın.
Azure İlkesi ile dinamik grup üyeliği tanımlama
vnm-learn-eastus-001 Azure Sanal Ağ Yöneticisi örneğinizde Azure İlkesi kullanarak bir adlandırma koşuluna göre sanal ağları ng-learn-prod-eastus-001 ağ grubuna dinamik olarak ekleyin.
Ağ grupları listesinden ng-learn-prod-eastus-001'i seçin. Dinamik olarak üye eklemek için ilke oluştur'un altında Azure İlkesi Oluştur'u seçin.
Azure İlkesi oluştur sayfasında aşağıdaki bilgileri seçin veya girin:
Ayarlar Değer İlke adı Metin kutusuna azpol-learn-prod-eastus-001 yazın. Kapsam Kapsamları Seç'i seçin ve geçerli aboneliğinizi seçin. Ölçütler Parametre Açılan listeden Ad'ı seçin. Operatör Açılan listeden İçerir'i seçin. Koşul Metin kutusuna koşul için -prod girin. Etkin sanal ağlar bölmesini görüntülemek için Kaynakları önizle'yi ve ardından Kapat'ı seçin. Bu sayfa, Azure İlkesi tanımlanan koşullara göre ağ grubuna eklenen sanal ağları gösterir.
Grup üyeliğini uygulamak için Kaydet'i seçin. Bu tek abonelik kapsamında, politikanın yürürlüğe girmesi ve ağ grup üyeliğinizin güncellenmesi birkaç dakika sürebilir. Daha büyük politika kapsamları için zamanlama detayları için Dağıtım gecikmesi ve zamanlaması bölümünü inceleyebilirsiniz.
Ağ Grubu sayfasında Ayarlar'ın altında Grup Üyeleri'ni seçerek grup üyeliğini Azure İlkesi'de tanımlanan koşullara göre görüntüleyin. Kaynak azpol-learn-prod-eastus-001 olarak listelenir.
Merkez ve uç bağlantı yapılandırması oluşturma
vnm-learn-eastus-001 Azure Sanal Ağ Yöneticisi örneğinizde merkez-uç topolojisini tanımlayan bir bağlantı yapılandırması oluşturun.
Ayarlar'ın altında Yapılandırmalar'ı ve ardından + Oluştur'u seçin.
Bağlantı yapılandırması oluşturmaya başlamak için açılan menüden Bağlantı yapılandırması'nı seçin.
Temel Bilgiler sayfasında aşağıdaki bilgileri girin ve İleri: Topoloji'yi >seçin.
Ayarlar Değer Veri Akışı Adı cc-learn-prod-eastus-001 girin. Açıklama (İsteğe bağlı) Bu bağlantı yapılandırması hakkında bir açıklama sağlayın. Topoloji sekmesinde Hub and Spoke'u seçin. Bu, diğer ayarları gösterir.
Hub ayarı altında Bir hub seçin seçeneğini seçin. Ardından vnet-learn-hub-eastus-001'i seçerek yapılandırmanızın hub'ı olarak görev yapın ve Seç'i seçin.
Not
Dağıtımın zamanlamasına bağlı olarak, hedef hub sanal ağını Has gateway altında bir ağ geçidine sahip olarak göremeyebilirsiniz. Bunun nedeni sanal ağ geçidinin dağıtımıdır. Dağıtımı 30 dakika kadar sürebilir ve çeşitli Azure portalı görünümlerinde hemen görüntülenmeyebilir.
Uç ağ grupları'nın altında + Ekle'yi seçin. Ardından uç ağ grubu olarak ng-learn-prod-eastus-001 öğesini seçin ve Seç'i seçin.
Ağ grubunu ekledikten sonra aşağıdaki seçenekleri belirleyin.
Ayarlar Değer Doğrudan Bağlantı Ağ grubu içinde bağlantıyı etkinleştir onay kutusunu seçin. Bu ayar, uç ağ gruplarının aynı bölgedeki sanal ağlarının birbirleriyle doğrudan iletişim kurmasını sağlar. Küresel Ağ Bölgeler arasında ağ bağlantısını etkinleştir seçeneğini işaretsiz bırakın. Her iki uç sanal ağı da aynı bölgede olduğundan bu ayar gerekli değildir. Hub ağ geçidi olarak Hub'ı ağ geçidi olarak kullan onay kutusunu seçin. > "Sonraki: Gözden geçir + oluştur" seçeneğini seçin ve ardından bağlantı yapılandırmasını oluşturun.
Bağlantı yapılandırmasını uygulama
Bağlantı yapılandırmasını dağıtmadan önce sanal ağ geçidinin dağıtıldığından emin olun. Ağ geçidi olarak hub kullan seçeneği etkinken bir hub-and-spoke yapılandırması dağıtırsanız ve ortada bir ağ geçidi yoksa dağıtım başarısız olur. Daha fazla bilgi için bkz. Hub'ı ağ geçidi olarak kullanma.
Ayarlar altında Dağıtımlar'ı seçin, ardından Yapılandırmaları dağıt'ı seçin.
Aşağıdaki ayarları belirleyin:
Ayarlar Değer Yapılandırmalar Hedef durumunuza bağlantı yapılandırmalarını eklemeyi seçin. Bağlantı yapılandırmaları cc-learn-prod-eastus-001'i seçin. Hedef bölgeler Dağıtım bölgesi olarak Doğu ABD'yi seçin. İleri'yi ve ardından Dağıt'ı seçerek dağıtımı tamamlayın.
Dağıtım, seçilen bölgenin listesinde görüntülenir. Yapılandırma dağıtımının tamamlanması birkaç dakika sürebilir.
Dağıtım tamamlandığında, durumu Doğu ABD bölgesi için dağıtıldı olarak gösterilir.
Güvenlik yöneticisi yapılandırması oluşturma
vnm-learn-eastus-001 Azure Sanal Ağ Yöneticisi örneğinizde, 80 ve 443 bağlantı noktalarında giden trafiği engellemek için bir güvenlik yöneticisi yapılandırması oluşturun.
Ayarlar'ın altında Yapılandırmalar'ı yeniden seçin, ardından + Oluştur'u seçin ve bir güvenlik yöneticisi yapılandırması oluşturmaya başlamak için menüden Güvenlik yöneticisi yapılandırması'nı seçin.
Yapılandırma için sac-learn-prod-eastus-001 adını girin ve İleri: Kural koleksiyonları'nı seçin.
Kural koleksiyonu için rc-learn-prod-eastus-001 adını girin ve hedef ağ grubu için ng-learn-prod-eastus-001'i seçin. Ardından + Ekle'yi seçin.
Aşağıdaki ayarları girin ve seçin, ardından Ekle'yi seçin:
Ayarlar Değer Veri Akışı Adı DENY_INTERNET girin Açıklama Bu kural HTTP ve HTTPS'de İnternet'e gelen trafiği engeller girin Öncelik 1 girin Eylem Reddet'i seçin Yönlendirme Giden'i seçin Protokol TCP’yi seçin Kaynak Kaynak türü IP'yi seçin Kaynak IP adresleri * girin Hedef Hedef türü IP adreslerini seçme Hedef IP adresleri * girin Hedef bağlantı noktası 80, 443 girin Kural koleksiyonunu güvenlik yöneticisi yapılandırmasına eklemek için Ekle'yi seçin.
Güvenlik yöneticisi yapılandırmasını oluşturmak için Gözden geçir + oluştur ve Oluştur'u seçin.
Güvenlik yöneticisi yapılandırmasını dağıtma
Ayarlar altında Dağıtımlar'ı seçin, ardından Yapılandırmaları dağıt'ı seçin.
Yapılandırmalar'ın altında Hedef durumunuzdaki güvenlik yöneticisini dahil et'i ve son bölümde oluşturduğunuz sac-learn-prod-eastus-001 yapılandırmasını seçin. Ardından hedef bölge olarak Doğu ABD'yi ve ardından İleri'yi seçin.
İleri'yi ve ardından Dağıt'ı seçin. Şimdi seçilen bölge için dağıtımın listede gösterildiğini görmeniz gerekir. Yapılandırma dağıtımının tamamlanması birkaç dakika sürebilir.
Dağıtım tamamlandığında, durumu Doğu ABD bölgesi için dağıtıldı olarak gösterilir.
Yapılandırmaların dağıtımını doğrulama
Sanal ağdan doğrulama
vnet-learn-prod-eastus-001 sanal ağına gidin ve Ayarlar'ın altında Ağ Yöneticisi'netıklayın. Bağlantı yapılandırmaları sekmesi, sanal ağa uygulanan cc-learn-prod-eastus-001 bağlantı yapılandırmasını listeler.
Bu sanal ağa uygulanan güvenlik yöneticisi kurallarını listelemek için Güvenlik yöneticisi yapılandırmaları sekmesini seçin ve Giden bölümünü genişletin.
vnet-learn-hub-eastus-001'e gidin ve Azure Sanal Ağ Yöneticisi tarafından oluşturulan sanal ağ eşlemelerini listelemek için Ayarlar'ın altında Eşlemeler'i seçin. Adı ANM_ ile başlar.
Sanal makineden doğrulama
Test sanal makinesinivnet-learn-prod-eastus-001'e dağıtın.
vnet-learn-prod-eastus-001'de oluşturulan test VM'sine gidin ve Ayarlar altında Ağ'ı seçin. Giden bağlantı noktası kuralları'nı seçin ve DENY_INTERNET kuralının uygulandığını doğrulayın.
Sanal ağ eşlemelerinin yollarını doğrulamak için ağ arabirimi adını seçin ve Yardım'ın altında Geçerli yollar'ı seçin.
10.2.0.0/16Sonraki Atlama Türü olanVNet peeringyol, merkez sanal ağına giden yoldur.
Kaynakları temizleme
artık Azure Sanal Ağ Yöneticisi ihtiyacınız yoksa, kaynağı silmeden önce aşağıdakilerin tümünün doğru olduğundan emin olmanız gerekir:
- Yapılandırmaların herhangi bir bölgeye dağıtımı yoktur.
- Tüm yapılandırmalar silindi.
- Tüm ağ grupları silindi.
Kaynak grubunu silmeden önce alt kaynakların hala kullanılabilir olmadığından emin olmak için bileşenleri kaldırma denetim listesini kullanın.
Sonraki adımlar
Güvenlik yöneticisi yapılandırmasıyla ağ trafiğini engellemeyi öğrenin.