Azure Kubernetes Service (AKS)'deki uygulamalar için ağ kavramları

Uygulama geliştirmeye yönelik kapsayıcı tabanlı mikro hizmetler yaklaşımında, uygulama bileşenleri görevlerini işlemek için birlikte çalışır. Kubernetes bu işbirliğini sağlayan çeşitli kaynaklar sağlar:

  • Uygulamalara şirket içinde veya dışında bağlanabilir ve bunları kullanıma salayabilirsiniz.
  • Uygulamalarınızın yük dengelemesini yaparak yüksek oranda kullanılabilir uygulamalar oluşturabilirsiniz.
  • Güvenliği artırmak için podlar ve düğümler arasında ağ trafiğinin akışını kısıtlayabilirsiniz.
  • Daha karmaşık uygulamalarınız için SSL/TLS sonlandırması veya birden çok bileşenin yönlendirilmesi için Giriş trafiğini yapılandırabilirsiniz.

Bu makalede, AKS'deki uygulamalarınıza ağ sağlayan temel kavramlar açıklanır:

Kubernetes ağ ile ilgili temel bilgiler

Kubernetes, uygulamalarınız veya bileşenleri arasında ve içindeki erişimi yönetmek için bir sanal ağ katmanından oluşur:

  • Kubernetes düğümleri ve sanal ağ: Kubernetes düğümleri bir sanal ağa bağlanır. Bu kurulum, podların (Kubernetes'te temel dağıtım birimleri) hem gelen hem de giden bağlantıya sahip olmasını sağlar.

  • Hizmet yönlendirme bileşeni: Ağ veri düzlemine bağlı olarak düğümler, Kubernetes Service yönlendirmesi için ya kube-proxy ya da Cilium kullanır. Cilium destekli Azure CNI kullanan AKS kümeleri kube-proxy kullanmaz.

Belirli Kubernetes işlevleriyle ilgili olarak:

  • Yük dengeleyici: Ağ trafiğini çeşitli kaynaklar arasında eşit bir şekilde dağıtmak için yük dengeleyici kullanabilirsiniz.
  • Giriş denetleyicileri: Bunlar, uygulama trafiğini yönlendirmek için gerekli olan Katman 7 yönlendirmesini kolaylaştırır.
  • Çıkış trafiği denetimi: Kubernetes, küme düğümlerinden giden trafiği yönetmenize ve denetlemenize olanak tanır.
  • Ağ ilkeleri: Bu ilkeler podlardaki ağ trafiği için güvenlik ölçülerini ve filtrelemeyi etkinleştirir.

Azure platformu bağlamında:

  • Azure AKS (Azure Kubernetes Service) kümeleri için sanal ağı kolaylaştırır.
  • Azure üzerinde Kubernetes yük dengeleyicisi oluşturmak, karşılık gelen Azure yük dengeleyici kaynağını aynı anda ayarlar.
  • Bir Kubernetes LoadBalancer Hizmeti oluşturduğunuzda Azure AKS tarafından yönetilen kaynaklarda hizmet trafiği için gerekli ağ güvenlik grubu kurallarını yapılandırmaktadır.
  • Azure, yeni Giriş yolları oluşturulduktan sonra HTTP uygulama yönlendirmesi için dış DNS yapılandırmalarını da yönetebilir.

Azure sanal ağlar

AKS'de, aşağıdaki ağ modellerinden birini kullanan bir küme dağıtabilirsiniz:

  • Katman ağ modeli: Katman ağı, Kubernetes'te kullanılan en yaygın ağ modelidir. Podlara, AKS düğümlerinin dağıtıldığı Azure sanal ağ alt ağından özel, mantıksal olarak ayrı bir CIDR'den bir IP adresi verilir. Bu model, düz ağ modeline kıyasla daha basit ve geliştirilmiş ölçeklenebilirlik sağlar.
  • Düz ağ modeli: AKS'deki düz ağ modeli, AKS düğümleriyle aynı Azure sanal ağdaki bir alt ağdan podlara IP adresleri atar. Özel ağ trafiği için hedefin gördüğü kaynak IP adresi, IP adresi yönetimi (IPAM) seçeneğine bağlıdır. Azure CNI Pod Alt Ağı, bağlı sanal ağlar arasında pod IP adresini korur. Azure CNI Düğüm Alt Ağı ile, küme sanal ağındaki hedefler pod IP adresini görür, ancak küme sanal ağının dışındaki hedefler düğüm IP adresini görür. İnternet çıkışı için, yapılandırılmış çıkış yöntemi internet üzerindeki hedeflerin gördüğü kaynağın genel IP adresini belirler.

AKS'deki ağ modelleri hakkında daha fazla bilgi için bkz. AKS'de CNI Ağı.

Giden (çıkış) trafiğini denetleme

AKS kümeleri bir sanal ağa dağıtılır ve neredeyse tamamen tam etki alanı adlarıyla (FQDN' ler) tanımlanan bu sanal ağın dışındaki hizmetlere giden bağımlılıkları vardır. AKS, bu dış kaynaklara erişim şeklini özelleştirmenizi sağlayan çeşitli giden yapılandırma seçenekleri sağlar.

Önemli

March 31, 2026 tarihinden itibaren Azure Kubernetes Service (AKS) artık sanal makineler (VM) için varsayılan giden erişimi desteklemez. AKS tarafından yönetilen sanal ağ seçeneğini kullanan yeni AKS kümeleri, küme alt ağlarını varsayılan olarak özel alt ağlara (defaultOutboundAccess = false) yerleştirir. Bu ayar, açıkça yapılandırılmış giden yolları kullanan AKS tarafından yönetilen küme trafiğini etkilemez. Diğer kaynakları aynı alt ağa dağıtma gibi desteklenmeyen senaryoları etkileyebilir. BYO (Kendi Ağına Sahip) VNets kullanan kümeler bu değişiklikten etkilenmez. Desteklenen yapılandırmalarda eylem gerekmez. Bu kullanımdan kaldırma hakkında daha fazla bilgi için bkz. Azure Güncelleştirmeleri kullanımdan kaldırma duyurusu. Duyurular ve güncelleştirmeler hakkında bilgi sahibi olmak için AKS sürüm notlarını izleyin.

Giden yapılandırma seçenekleri

Desteklenen AKS kümesi çıkış yapılandırma türleri hakkında daha fazla bilgi için bkz. Azure Kubernetes Service (AKS)’te giden türlerle küme çıkışını özelleştirme.

Varsayılan olarak AKS kümeleri, çalıştırdığınız düğümlerin ve hizmetlerin gerektiğinde dış kaynaklara erişmesini sağlayan sınırsız giden (çıkış) İnternet erişimine sahiptir. İsterseniz giden trafiği kısıtlayabilirsiniz.

Kümenizden giden trafiği kısıtlama hakkında daha fazla bilgi için bkz. AKS'de küme düğümleri için çıkış trafiğini denetleme.

Ağ güvenlik grupları

Ağ güvenlik grubu, AKS düğümleri gibi VM'ler için trafiği filtreler. Gibi Hizmetler LoadBalanceroluştururken, Azure platformu AKS tarafından yönetilen kaynaklarda hizmet trafiği için gerekli ağ güvenlik grubu kurallarını otomatik olarak yapılandırıyor.

AKS, alt ağına ağ güvenlik grupları uygulamaz veya müşteri tarafından sağlanan bir alt ağ ile ilişkilendirdiğiniz ağ güvenlik gruplarını değiştirmez. Bir ağ güvenlik grubunu özel bir alt ağ ile ilişkilendirirseniz, kurallarının gerekli düğüm ve pod trafiğine izin verdiğinden emin olmanız gerekir. Daha fazla bilgi için bkz . AKS CNI ağ önkoşulları.

Podlara otomatik olarak trafik filtresi kuralları uygulamak için ağ ilkelerini de kullanabilirsiniz.

Daha fazla bilgi için bkz. Ağ güvenlik gruplarının ağ trafiğini filtreleme.

Özel sanal ağ gereksinimleri

AKS kümeleriyle özel bir sanal ağ kullandığınızda, alt ağlar arasındaki trafiği kısıtlamak için ağ güvenlik grubu kuralları eklerseniz, kuralların küme yapılandırmanız için gereken trafiğe izin verdiğinden emin olun.

API Server Sanal Ağ Tümleştirmesi AKS Otomatik'te önceden yapılandırılmıştır. AKS Standard'da özellik isteğe bağlıdır ve bunu açıkça etkinleştirmeniz gerekir. Kümeniz API Server Sanal Ağ Tümleştirmesi'ni kullandığında aşağıdaki trafiğe izin verin:

Varış Yeri Kaynak Protokol Liman Kullan
APIServer Alt Ağ CIDR Küme Alt Ağı TCP 443 ve 4443 Düğümler ile API sunucusu arasındaki iletişimi etkinleştirmek için gereklidir.
APIServer Alt Ağ CIDR Azure Load Balancer TCP 9988 Azure Load Balancer ile API sunucusu arasındaki iletişimi etkinleştirmek için gereklidir. ayrıca Azure Load Balancer ile API Server Alt Ağı CIDR arasındaki tüm iletişimi etkinleştirebilirsiniz.

Daha fazla bilgi için bkz. API Server Sanal Ağ Tümleştirmesi.

Düğüm ve pod iletişimi için ağ güvenlik grubu kuralları ilgili CIDR aralıklarını kısıtladığında aşağıdaki trafiğe izin verin:

Varış Yeri Kaynak Protokol Liman Kullan
Düğüm CIDR Düğüm CIDR Tüm Protokoller Tüm Bağlantı Noktaları Düğümler arasında iletişimi sağlamak için gereklidir.
Pod CIDR Düğüm CIDR Tüm Protokoller Tüm Bağlantı Noktaları Hizmet trafiğinin yönlendirilmesi için gereklidir.
Pod CIDR Pod CIDR Tüm Protokoller Tüm Bağlantı Noktaları DNS de dahil olmak üzere Pod'dan Pod'a ve Pod'dan Hizmete trafik için gereklidir.

Geçerli düğüm ve pod CIDR aralıkları kümenizin ağ modeline bağlıdır. Daha fazla bilgi için bkz . AKS CNI ağ önkoşulları.

DNS çözümleme

DNS çözümlemesi, AKS'de hizmet bulma ve iletişim için gereklidir. Varsayılan olarak AKS, podlar ve hizmetler için iç ad çözümlemesi sağlamak için CoreDNS kullanır.

Gelişmiş DNS'in performansı ve güvenilirliği için AKS, her düğüme bir DNS ara sunucusu dağıtan LocalDNS sunar. LocalDNS sorguları yerel olarak çözümleyerek gecikme süresini azaltır ve DNS trafiğindeki tablo baskısını conntrack ortadan kaldırır. LocalDNS’yi, üst DNS sunucularındaki kesintiler sırasında önbelleğe alınmış yanıtları sunacak şekilde yapılandırabilirsiniz; ancak eski yanıt önbelleklemesi en iyi gayret esasına göre çalışır. LocalDNS, özellikle yüksek DNS sorgu birimlerine sahip büyük kümelerde veya ortamlarda faydalıdır.

LocalDNS, AKS Otomatik'te önceden yapılandırılmıştır. AKS Standard'da LocalDNS isteğe bağlıdır ve düğüm havuzu başına yapılandırılır. AKS Standard'da etkinleştirmeden önce Kubernetes sürümünü, düğüm işletim sistemini ve VM SKU önkoşullarını doğrulayın. Mevcut bir düğüm havuzunda LocalDNS'yi etkinleştirmek, düğümlerinin yeniden image'lanmasına neden olur. Önkoşullar ve dağıtım planlaması için bkz. LocalDNS'yi yapılandırma.

Ağ ilkeleri

Varsayılan olarak, AKS kümesindeki tüm podlar herhangi bir sınırlama olmadan trafik gönderebilir ve alabilir. Gelişmiş güvenlik için trafik akışını denetleyebilen kurallar tanımlayın, örneğin:

  • Arka uç uygulamaları yalnızca gerekli ön uç hizmetlerine sunulur.
  • Veritabanı bileşenlerine yalnızca bunlara bağlanan uygulama katmanları erişebilir.

Ağ ilkesi, AKS'de bulunan ve podlar arasındaki trafik akışını denetlemenize olanak tanıyan bir Kubernetes özelliğidir. Atanan etiketler, ad alanı veya trafik bağlantı noktası gibi ayarlara göre pod trafiğine izin verebilir veya trafiği reddedebilirsiniz. Ağ güvenlik grupları AKS düğümleri için daha iyi olsa da, ağ ilkeleri podlar için trafik akışını denetlemenin daha uygun, bulutta yerel bir yoludur. Podlar AKS kümesinde dinamik olarak oluşturulduğu için gerekli ağ ilkeleri otomatik olarak uygulanabilir.

Daha fazla bilgi için bkz. Azure Kubernetes Service (AKS)'da ağ ilkelerini kullanarak podlar arasındaki trafiği güvenli hale getirme.

Sonraki Adımlar

AKS ağını kullanmaya başlamak için Azure CNI Yer Paylaşımı veya Azure CNI kullanarak kendi IP adresi aralıklarınızla bir AKS kümesi oluşturun ve yapılandırın.

İlişkili en iyi yöntemler için bkz . AKS'de ağ bağlantısı ve güvenlik için en iyi yöntemler.

Temel Kubernetes ve AKS kavramları hakkında daha fazla bilgi için aşağıdaki makalelere bakın: