Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure uygulama iş yüklerinin güvenliğini sağlamaya yardımcı olmak için uygulamaların kendilerinde kimlik doğrulaması ve şifreleme gibi koruyucu ölçüler kullanın. Uygulamaları barındıran sanal ağlara güvenlik katmanları ekleyebilirsiniz. Bu güvenlik katmanları, uygulamanın gelen akışlarını istenmeyen kullanıma karşı korumaya yardımcı olur. Ayrıca, İnternet'e giden akışları yalnızca uygulamanızın gerektirdiği uç noktalarla sınırlandırırlar. Bu makalede Azure DDoS Koruması, Azure Güvenlik Duvarı ve Azure Application Gateway gibi Azure Sanal Ağ güvenlik hizmetleri açıklanmaktadır. Ayrıca, bunları birleştiren her bir hizmet ve ağ tasarımı seçeneklerinin ne zaman kullanılacağını da açıklar.
DDoS Koruması, uygulama tasarımı en iyi yöntemleriyle birlikte DDoS saldırılarına karşı savunmayı geliştiren gelişmiş DDoS azaltma özellikleri sağlar. DDoS Koruması'nı her çevre sanal ağında etkinleştirmeniz gerekir.
Azure Güvenlik Duvarı, güvenlik duvarının genel IP adreslerinde özel iş yüklerini yayımlamak için hedef ağ adresi çevirisi (DNAT) ve çıkış akışlarını aynı genel IP'lere çevirmek için kaynak ağ adresi çevirisi (SNAT) dahil olmak üzere network adres çevirisi (NAT) özellikleri sağlayan yönetilen, yeni nesil bir güvenlik duvarıdır. Azure Güvenlik Duvarı paketleri IP adreslerine ve İletim Denetimi Protokolü (TCP) veya Kullanıcı Veri Birimi Protokolü (UDP) bağlantı noktalarına göre filtreler. HTTP(S) ve SQL gibi uygulama tabanlı öznitelikleri kullanarak trafiği filtreleyebilir. Azure Güvenlik Duvarı, kötü amaçlı IP adreslerini tanımlamaya yardımcı olmak için Microsoft tehdit bilgilerini de uygular. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı belgeleri.
Azure Güvenlik Duvarı Premium , Aktarım Katmanı Güvenliği (TLS) denetimi ve yetkisiz erişim algılama ve önleme sistemi (IDPS) gibi özelliklere ek olarak Azure Güvenlik Duvarı Standart'ın tüm işlevlerini içerir.
Application Gateway , Güvenli Yuva Katmanı (SSL) şifreleme ve şifre çözme gerçekleştirebilen yönetilen bir web trafiği yük dengeleyici ve HTTP(S) tam ters proxy'dir. Application Gateway, bir HTTP üst bilgisinde
X-Forwarded-Forözgün istemci IP adresini korur. Application Gateway ayrıca web trafiğini incelemek ve HTTP katmanındaki saldırıları algılamak için Azure Web Uygulaması Güvenlik Duvarı kullanır. Daha fazla bilgi için bkz. Application Gateway belgeleri.Azure Web Uygulaması Güvenlik Duvarı , Application Gateway'e isteğe bağlı bir ektir. HTTP isteklerini inceler ve SQL ekleme ve siteler arası betik oluşturma gibi web katmanı saldırılarını önler. Daha fazla bilgi için bkz. Azure Web Uygulaması Güvenlik Duvarı belgeleri.
Bu Azure hizmetleri birbirini tamamlar. İhtiyaçlarınıza bağlı olarak, tek bir hizmet kullanmak iş yüklerinize daha uygun olabilir. Ancak bu hizmetleri birlikte kullanarak hem ağ hem de uygulama katmanlarında en iyi korumayı sağlayabilirsiniz. Aşağıdaki karar ağacını ve bu makaledeki örnekleri kullanarak uygulamanızın sanal ağı için en iyi güvenlik seçeneğini belirleyin.
Azure Güvenlik Duvarı ve Application Gateway, farklı veri akışlarının güvenliğini sağlamaya yardımcı olmak için farklı teknolojiler kullanır.
| Uygulama akışı | Azure Güvenlik Duvarı göre filtrelenebilir | Application Gateway'de Azure Web Uygulaması Güvenlik Duvarı tarafından filtrelenebilir |
|---|---|---|
| Şirket içi ortamdan veya İnternet'ten Azure'a (gelen) HTTP(S) trafiği | Evet | Evet |
| Azure'dan yerel ağa veya internet'e (giden) HTTP(S) trafiği | Evet | Hayır |
| HTTP olmayan trafik (gelen veya giden) | Evet | Hayır |
Tasarım, her uygulama için gereken ağ akışlarına göre farklılık gösterebilir. Aşağıdaki diyagram, uygulamanız için önerilen yaklaşımı seçmenize yardımcı olan basitleştirilmiş bir karar ağacı sağlar. Bu seçim, uygulamanın HTTP(S) veya başka bir protokol aracılığıyla yayımlanıp yayımlanmadığına bağlıdır.
Karar ağacı, uygulamaya İnternet'ten HTTP(S) aracılığıyla erişilip erişılmadığını sorarak başlar. Değilse, karar ağacı yalnızca Azure Güvenlik Duvarı tasarımına yönlendirir. Uygulama HTTPS kullanıyorsa ağaç, Azure Güvenlik Duvarı'nın IdPS veya TLS incelemesi gibi Application Gateway ile arka uç sunucuları arasındaki trafiği denetlemesi gerekip gerekmediğini veya uygulamanın istemcinin kaynak IP adresini tanımlaması gerekip gerekmediğini sorar. Her iki koşul da geçerli değilse, ağaç paralel tasarımda Azure Güvenlik Duvarı ve Application Gateway'e yol açar. Herhangi bir koşul geçerliyse ağaç, Azure Güvenlik Duvarı tasarımının önünde Application Gateway'e yönlendirir.
Bu makalede, karar ağacında gösterilen yaygın olarak önerilen tasarımlar ve daha az yaygın senaryolar için uygun tasarımlar açıklanmaktadır:
Azure Güvenlik Duvarı only: Sanal ağda web uygulaması olmadığında bu tasarımı kullanın. Hem uygulamalara gelen trafiği hem de giden trafiği denetler.
Yalnızca Application Gateway: Bu tasarımı yalnızca web uygulamaları sanal ağda olduğunda kullanın ve ağ güvenlik grupları (NSG) yeterli çıkış filtrelemesi sağlar. Azure Güvenlik Duvarı, veri sızdırma ve IDPS gibi çeşitli saldırı senaryolarını önlemeye yardımcı olabilecek işlevler sağlar. Sonuç olarak, yalnızca Application Gateway tasarımı genellikle önerilmez, bu nedenle karar ağacına dahil edilmez.
Azure Güvenlik Duvarı ve Application Gateway paralel olarak: HTTP(S) uygulamalarını web saldırılarından korumak için Application Gateway'i ve diğer tüm iş yüklerini koruyup giden trafiği filtrelemek için Azure Güvenlik Duvarı'u kullanmak istediğinizde bu tasarımı kullanın. Azure Güvenlik Duvarı ve Application Gateway'in paralel kullanımı yaygın bir mimaridir.
Azure Güvenlik Duvarı'nın önünde Application Gateway: Azure Güvenlik Duvarı'nın tüm trafiği denetlemesini, web trafiğini korumak için Azure Web Uygulaması Güvenlik Duvarı'nı ve istemcinin kaynak IP adresini tanımlamak için uygulamayı istediğinizde bu tasarımı kullanın. Azure Güvenlik Duvarı Premium ve TLS incelemesiyle bu tasarım uçtan uca SSL senaryolarını da destekler.
Application Gateway'in önünde Azure Güvenlik Duvarı: Azure Güvenlik Duvarı'nın Application Gateway'e ulaşmadan önce trafiği incelemesini ve filtrelemesini istediğinizde bu tasarımı kullanın. Azure Güvenlik Duvarı HTTPS trafiğinin şifresini çözmediğinden Application Gateway'e eklenen işlevselliği sınırlıdır. Bu senaryo karar ağacında belgelenmez.
Bu temel tasarımların varyasyonları bu makalenin devamında açıklanmıştır ve şunları içerir:
Azure API Management ağ geçidi veya Azure Front Door gibi diğer ters ara sunucu hizmetlerini ekleyebilirsiniz. İsterseniz Azure kaynaklarını Microsoft olmayan network sanal gereçleri (NVA) ile değiştirebilirsiniz.
Uyarı
Aşağıdaki senaryolarda, web uygulaması iş yükü örneği olarak bir Azure sanal makinesi (VM) kullanılır. Bu senaryolar kapsayıcılar veya Azure App Service'in Web Apps özelliği gibi diğer iş yükü türleri için de geçerlidir. Özel uç noktaları içeren kurulumlar için, özel uç noktaya hedeflenen trafiği incelemek için
Yalnızca Azure Güvenlik Duvarı tasarım
Sanal ağda Azure Web Uygulaması Güvenlik Duvarı'ndan yararlanabilecek web tabanlı iş yükü yoksa, Yalnızca Azure Güvenlik Duvarı tasarımını kullanabilirsiniz. Bu örnekteki tasarım basittir, ancak daha karmaşık tasarımları daha iyi anlamak için paket akışını gözden geçirebilirsiniz. Bu tasarımda tüm gelen trafik, şirket içi veya diğer Azure sanal ağlardan gelen bağlantılar için kullanıcı tanımlı yollar (UDR) aracılığıyla Azure Güvenlik Duvarı gönderilir. Gelen trafik, aşağıdaki diyagramda gösterildiği gibi genel İnternet'ten gelen bağlantılar için Azure Güvenlik Duvarı genel IP adresine giderilir. UDR'ler, aşağıdaki diyagramda gösterildiği gibi Azure sanal ağlarından Azure Güvenlik Duvarı'na giden trafiği yönlendirir.
Aşağıdaki tabloda bu senaryoya yönelik trafik akışları özetlemektedir.
| Flow | Application Gateway/Azure Web Uygulama Güvenlik Duvarı'ndan geçer. | Azure Güvenlik Duvarı'ndan geçer |
|---|---|---|
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) trafiği | Mevcut Değil | Evet |
| Azure'dan İnternet'e veya yerel ağ için HTTP(S) trafiği | Mevcut Değil | Evet |
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) dışındaki trafik | Mevcut Değil | Evet |
| Azure'dan İnternet'e veya yerel ağ üzerinde HTTP(S) olmayan trafik | Mevcut Değil | Evet |
Azure Güvenlik Duvarı gelen HTTP(S) trafiğini denetlemez. Ancak katman 3 ve katman 4 kurallarını ve tam etki alanı adı (FQDN) tabanlı uygulama kurallarını uygulayabilir. Azure Güvenlik Duvarı, Azure Güvenlik Duvarı katmanına ve TLS incelemesini yapılandırıp yapılandırmadığınıza bağlı olarak giden HTTP(S) trafiğini inceler:
Azure Güvenlik Duvarı Standart, ağ kurallarındaki paketlerin yalnızca katman 3 ve katman 4 özniteliklerini ve uygulama kurallarında Konak HTTP üst bilgisini inceler.
Azure Güvenlik Duvarı Premium, diğer HTTP üst bilgilerini (kullanıcı aracısı gibi) inceleme ve daha derin paket analizi için TLS incelemesi sağlama gibi özellikler ekler. Ancak Azure Güvenlik Duvarı, Azure Web Uygulaması Güvenlik Duvarı ile aynı değildir. Sanal ağınızda web iş yükleriniz varsa Azure Web Uygulaması Güvenlik Duvarı'nı kullanmanızı öneririz.
Aşağıdaki paket kılavuzu örneği, istemcinin vm tarafından barındırılan bir uygulamaya genel İnternet'ten nasıl eriştiği gösterilmektedir. Diyagram basitlik için yalnızca bir VM içerir. Daha yüksek kullanılabilirlik ve ölçeklenebilirlik için yük dengeleyicinin arkasında birden çok uygulama örneği vardır. Bu tasarımda Azure Güvenlik Duvarı, UDR kullanarak genel İnternet'ten gelen bağlantıları ve uygulama alt ağı VM'sinden giden bağlantıları inceler.
Bu örnekte Azure Güvenlik Duvarı, ön uç IP adresi
192.168.100.4ve192.168.100.0/26aralığındaki iç adreslerle çeşitli örnekleri otomatik olarak dağıtır. Normalde, bu örnekler Azure yöneticisi tarafından görülemez. Ancak, bunların farkında olmak ağ sorunlarını gidermek için yararlı olabilir.Trafik İnternet yerine bir şirket içi sanal özel ağdan (VPN) veya Azure ExpressRoute ağ geçidinden geliyorsa, istemci VM'nin IP adresine bağlantıyı başlatır. Güvenlik duvarının IP adresine bağlantıyı başlatmaz ve güvenlik duvarı varsayılan olarak kaynak ağ adresi çevirisi (SNAT) gerçekleştirmez.
Architecture
Aşağıdaki diyagramda trafik akışı gösterilir ve örnek IP adresinin olduğunu 192.168.100.7varsayar.
Azure Güvenlik Duvarı ile yalnızca tasarımı gösteren diyagram.
192.168.100.0/26 adres aralığına sahip bir Azure Güvenlik Duvarı alt ağını ve 192.168.1.0/24 adres aralığına sahip bir uygulama alt ağını içeren bir sanal ağı gösteren diyagram. Uygulama alt ağındaki 0.0.0.0/0 için bir UDR, Azure Güvenlik Duvarı'nı gösterir. Trafik akışının dört adımı vardır. 1. adımda, istemciden gelen trafik Azure Güvenlik Duvarı genel IP adresine ulaşır. 2. adımda Azure Güvenlik Duvarı, DNAT ve SNAT uygular, bu da hedefi 192.168.1.4 konumundaki VM'e ve kaynağı 192.168.100.7 konumundaki güvenlik duvarı örneğine çevirir. 3. adımda VM, Azure Güvenlik Duvarı örneğine yanıt verir. 4. adımda Azure Güvenlik Duvarı NAT işlemlerini tersine çevirir ve yanıtı genel IP adresinden istemciye geri gönderir.
İş akışı
İstemci, Azure Güvenlik Duvarı genel IP adresine bağlantıyı başlatır.
- Kaynak IP adresi:
ClientPIP - Hedef IP adresi:
AzFwPIP
- Kaynak IP adresi:
Azure Güvenlik Duvarı genel IP adresine yönelik istek, bu örnekte
192.168.100.7olan güvenlik duvarının arka uç örneğine dağıtılır. Azure Güvenlik Duvarı hedef ağ adresi çevirisi (DNAT) kuralı , hedef IP adresini sanal ağın içindeki uygulama IP adresine çevirir. Azure Güvenlik Duvarı, DNAT kullanıyorsa pakette SNAT de uygular. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı bilinen sorunlar. VM, gelen pakette aşağıdaki IP adreslerini görür:- Kaynak IP adresi:
192.168.100.7 - Hedef IP adresi:
192.168.1.4
- Kaynak IP adresi:
VM, hem kaynak hem de hedef IP adreslerini tersine çeviren uygulama isteğini yanıtlar. Kaynak IP Azure Güvenlik Duvarı IP adresi olduğundan gelen akış için UDR gerekmez.
0.0.0.0/0için diyagramdaki UDR, genel İnternet'e giden paketlerin Azure Güvenlik Duvarı geçtiğinden emin olmak için giden bağlantılara yöneliktir.- Kaynak IP adresi:
192.168.1.4 - Hedef IP adresi:
192.168.100.7
- Kaynak IP adresi:
Azure Güvenlik Duvarı SNAT ve DNAT işlemlerini geri alır ve yanıtı istemciye sunar.
- Kaynak IP adresi:
AzFwPIP - Hedef IP adresi:
ClientPIP
- Kaynak IP adresi:
Yalnızca Application Gateway tasarımı
Bu tasarım, sanal ağda yalnızca web uygulamalarının bulunduğu ve NSG'lerle giden trafiğin incelenmesinin İnternet'e giden akışları korumak için yeterli olduğu senaryoyu açıklar.
Uyarı
Yalnızca NSG'lere güvenmek yerine giden akışları denetlemek için Azure Güvenlik Duvarı kullanılması veri sızdırma gibi saldırı senaryolarının önlenmesine yardımcı olduğundan bu tasarımı önermiyoruz. Azure Güvenlik Duvarı ile iş yüklerinizin yalnızca onaylanan URL listesine veri gönderdiğinden emin olmanıza yardımcı olabilirsiniz. Ayrıca NSG'ler yalnızca katman 3 ve katman 4'te çalışır ve FQDN'leri desteklemez.
Önceki yalnızca Azure Güvenlik Duvarı tasarımdan en önemli fark, Application Gateway'in NAT ile bir yönlendirme cihazı olarak hizmet vermemesidir. Bunun yerine, tam ters uygulama proxy'si olarak çalışır. Bu yaklaşım, Application Gateway'in istemciden web oturumunu sonlandırıp arka uç sunucularından biriyle ayrı bir oturum oluşturduğu anlamına gelir. İnternet'ten gelen HTTP(S) bağlantıları Application Gateway'in genel IP adresine gönderilir ve Azure veya şirket içindeki bağlantılar ağ geçidinin özel IP adresini kullanır. Azure VM'lerinden gelen trafik, Application Gateway'e geri dönen standart sanal ağ yönlendirmesini izler. Daha fazla bilgi için bu makalenin devamında yer alan paket kılavuzuna bakın. Azure VM'lerden giden İnternet akışları doğrudan İnternet'e gider.
Aşağıdaki tabloda trafik akışları özetlemektedir.
| Flow | Application Gateway/Azure Web Uygulama Güvenlik Duvarı'ndan geçer. | Azure Güvenlik Duvarı'ndan geçer |
|---|---|---|
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) trafiği | Evet | Mevcut Değil |
| Azure'dan İnternet'e veya yerel ağ için HTTP(S) trafiği | Hayır | Mevcut Değil |
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) dışındaki trafik | Hayır | Mevcut Değil |
| Azure'dan İnternet'e veya yerel ağ üzerinde HTTP(S) olmayan trafik | Hayır | Mevcut Değil |
Architecture
Aşağıdaki paket kılavuzu örneği, istemcinin vm tarafından barındırılan uygulamaya genel İnternet'ten nasıl eriştiği gösterilmektedir.
Application Gateway alt ağı ve uygulama alt ağı içeren bir sanal ağı gösteren diyagram. Azure Güvenlik Duvarı yok. Trafik akışının dört adımı vardır. 1. adımda, istemci Application Gateway genel IP adresine bağlanır. 2. adımda, 192.168.200.7'deki Application Gateway örneği istemci bağlantısını sonlandırır, 192.168.1.4'te VM'ye yeni bir bağlantı kurar ve istemcinin özgün IP adresini X-Forwarded-For üst bilgisine ekler. 3. adımda VM, UDR gerektirmeden standart sanal ağ yönlendirmesi aracılığıyla Application Gateway'e doğrudan yanıt verir. 4. adımda Application Gateway, yanıtı genel IP adresinden istemciye geri gönderir.
İş akışı
İstemci, Application Gateway'in genel IP adresine bağlantıyı başlatır.
- Kaynak IP adresi:
ClientPIP - Hedef IP adresi:
AppGwPIP
- Kaynak IP adresi:
Application Gateway genel IP adresine yapılan istek, bu örnekte ağ geçidinin arka uç örneğine,
192.168.200.7dağıtılır. İsteği alan Application Gateway örneği istemciden bağlantıyı sonlandırır ve arka uçlardan biriyle yeni bir bağlantı kurar. Arka uç, Application Gateway örneğini kaynak IP adresi olarak görür. Application Gateway, özgün istemcinin IP adresine sahip birX-Forwarded-ForHTTP üst bilgisi ekler.- Application Gateway örneğinin özel IP adresi olan kaynak IP adresi:
192.168.200.7 - Hedef IP adresi:
192.168.1.4 -
X-Forwarded-Forüstbilgi:ClientPIP
- Application Gateway örneğinin özel IP adresi olan kaynak IP adresi:
VM, uygulama isteğini yanıtlar ve hem kaynak hem de hedef IP adreslerini tersine çevirir. VM Application Gateway'e ulaşabilir, bu nedenle UDR gerekmez.
- Kaynak IP adresi:
192.168.1.4 - Hedef IP adresi:
192.168.200.7
- Kaynak IP adresi:
Application Gateway örneği istemciyi yanıtlar.
- Kaynak IP adresi:
AppGwPIP - Hedef IP adresi:
ClientPIP
- Kaynak IP adresi:
Application Gateway, özgün istemcinin IP adresini içeren üst bilgi gibi X-Forwarded-For paket HTTP üst bilgilerine meta veriler ekler. Bazı uygulama sunucularının, coğrafi konuma özgü içerikler sunmak veya log tutmak için kaynak istemci IP adresine ihtiyacı vardır. Daha fazla bilgi için bkz . Uygulama ağ geçidi nasıl çalışır?
Bu örnekte, IP adresi
192.168.200.7Application Gateway hizmeti tarafından otomatik olarak dağıtılan örneklerden biridir. dahili, özel ön uç IP adresine192.168.200.4sahiptir. Bu tek tek örnekler normalde Azure yöneticisi tarafından görünmez. Ancak aradaki farkı fark etme, örneğin ağ sorunlarını giderdiğinizde yararlı olabilir.İstemci vpn veya ExpressRoute ağ geçidi üzerinden şirket içi bir ağdan geliyorsa akış benzerdir. Fark, istemcinin genel IP adresi yerine Application Gateway'in özel IP adresine erişmesidir.
Uyarı
Daha fazla bilgi için X-Forwarded-For başlığı ve bir istek üzerinde ana bilgisayar adını nasıl koruyabileceğiniz hakkında, Özgün HTTP ana bilgisayarını koruma sayfasına bakın.
paralel tasarımda Azure Güvenlik Duvarı ve Application Gateway
Basitliği ve esnekliği nedeniyle genellikle Application Gateway'i çalıştırmak ve Azure Güvenlik Duvarı paralel olarak çalıştırmak en iyisidir.
Sanal ağda hem web hem de web dışı iş yükleri varsa bu tasarımı uygulayın. Application Gateway'deki Azure Web Uygulaması Güvenlik Duvarı, web iş yüklerine gelen trafiğin korunmasına yardımcı olur. Azure Güvenlik Duvarı diğer uygulamalar için gelen trafiği inceler. Azure Güvenlik Duvarı her iki iş yükü türünden giden akışları kapsar.
İnternet'ten gelen HTTP(S) bağlantıları Application Gateway'in genel IP adresine gönderilmelidir. Azure veya şirket içindeki HTTP(S) bağlantıları özel IP adresine gönderilmelidir. Standart sanal ağ yönlendirmesi, paketleri Application Gateway'den hedef VM'lere ve hedef VM'lerden Application Gateway'e geri gönderir. Daha fazla bilgi için bu makalenin devamında yer alan paket kılavuzuna bakın.
GELEN HTTP(S) olmayan bağlantılar için trafik, genel İnternet'ten geliyorsa Azure Güvenlik Duvarı genel IP adresini hedeflemelidir. Trafik, başka Azure sanal ağlarından veya şirket içi ağlardan geliyorsa, Uygulama Yönlendirme Tablosu (UDR) aracılığıyla Azure Güvenlik Duvarı'ndan geçirilmeli. Azure VM'lerden gelen tüm giden akışlar UDR'ler tarafından Azure Güvenlik Duvarı iletilir.
Aşağıdaki tabloda bu senaryoya yönelik trafik akışları özetlemektedir.
| Flow | Application Gateway/Azure Web Uygulama Güvenlik Duvarı'ndan geçer. | Azure Güvenlik Duvarı'ndan geçer |
|---|---|---|
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) trafiği | Evet | Hayır |
| Azure'dan İnternet'e veya yerel ağ için HTTP(S) trafiği | Hayır | Evet |
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) dışındaki trafik | Hayır | Evet |
| Azure'dan İnternet'e veya yerel ağ üzerinde HTTP(S) olmayan trafik | Hayır | Evet |
Bu tasarım yalnızca NSG'leri kullanmaktan çok daha ayrıntılı çıkış filtrelemesi sağlar. Örneğin, uygulamaların belirli bir Azure Depolama hesabına bağlanması gerekiyorsa FQDN tabanlı filtreleri kullanabilirsiniz. FQDN tabanlı filtrelerle, uygulamalar sahte depolama hesaplarına veri göndermez. Yalnızca NSG'leri kullanıyorsanız, bu senaryoya engel olamazsınız. Bu tasarım genellikle giden trafik FQDN tabanlı filtreleme gerektirdiğinde kullanılır. Bir senaryo, AKS kümesinden gelen çıkış trafiğini sınırladığınızda gerçekleşir.
Mimariler
Aşağıdaki diyagramda, dış istemciden gelen HTTP(S) bağlantıları için trafik akışı gösterilmektedir.
Üç alt ağ içeren bir sanal ağı gösteren diyagram: Application Gateway alt ağı, Azure Güvenlik Duvarı alt ağı ve uygulama alt ağı. Uygulama alt ağındaki 0.0.0.0/0 için bir UDR, Azure Güvenlik Duvarı'nı gösterir. İnternet'ten gelen HTTP(S) trafiği Application Gateway üzerinden akar ve bu da istemci bağlantısını sonlandırır ve arka uç VM'sine yeni bir bağlantı kurar. Application Gateway, istemcinin özgün IP adresini bir X-Forwarded-For üst bilgisine ekler. 192.168.200.7 konumundaki Application Gateway örneği, isteği 192.168.1.4'te VM'ye gönderir. VM, standart sanal ağ yönlendirmesi aracılığıyla Application Gateway'e doğrudan yanıt verir. Azure Güvenlik Duvarı paralel olarak çalışır ve bu gelen HTTP(S) trafiğini işlemez.
Aşağıdaki diyagramda ağ VM'lerinden İnternet'e giden bağlantıların trafik akışı gösterilmektedir. Bir örnek arka uç sistemlerine bağlanmak veya işletim sistemi güncelleştirmelerini almaktır.
Application Gateway alt ağı, Azure Güvenlik Duvarı alt ağı ve uygulama alt ağı ile önceki görüntüyle aynı sanal ağı gösteren diyagram. Uygulama alt ağındaki 0.0.0.0/0 için UDR, tüm giden trafiği Azure Güvenlik Duvarı'na yönlendirir. VM'den 192.168.1.4'te giden trafik, trafiği İnternet'e iletmeden önce inceleyen ve filtreleyen Azure Güvenlik Duvarı üzerinden yönlendirilir. Application Gateway bu tasarımda giden trafiği işlemez.
Her hizmet için paket akışı adımları, önceki tek başına tasarım seçenekleriyle aynıdır.
Azure Güvenlik Duvarı'ın önüne konumlandırılmış Application Gateway
Bu tasarım hakkında daha fazla bilgi için bkz. Azure Güvenlik Duvarı ve Application Gateway kullanarak web uygulamaları için Sıfır Güven ağı uygulama. Bu makale, diğer tasarım seçenekleriyle karşılaştırmaya odaklanır. Bu topolojide, gelen web trafiği hem Azure Güvenlik Duvarı hem de Azure Web Uygulaması Güvenlik Duvarı üzerinden gider. Azure Web Uygulaması Güvenlik Duvarı, web uygulaması katmanında koruma sağlar. Azure Güvenlik Duvarı merkezi bir loglama ve denetim noktası olarak hizmet eder ve Application Gateway ile arka uç sunucuları arasındaki trafiği inceler. Bu tasarımda Application Gateway ve Azure Güvenlik Duvarı paralel olarak oturmaz, birbirinin önünde oturur.
Azure Güvenlik Duvarı Premium ile bu tasarım, Azure Güvenlik Duvarı Application Gateway ile web arka ucu arasındaki şifrelenmiş trafikte IDPS gerçekleştirmek için TLS incelemesi uyguladığı uçtan uca senaryoları destekleyebilir.
Bu tasarım, gelen istemci kaynağı IP adreslerini tanımlaması gereken uygulamalar için uygundur. Örneğin, coğrafi konumlara özgü içerik sunmak veya günlüğe kaydetmek için kullanılabilir. Azure Güvenlik Duvarı tasarımının önündeki Application Gateway, gelen paketin kaynak IP adresini X-Forwarded-For üst bilgisinde yakalar, böylece web sunucusu özgün IP adresini bu üst bilgide görebilir. Daha fazla bilgi için bkz . Uygulama ağ geçidi nasıl çalışır?
İnternet'ten gelen HTTP(S) bağlantılarının Application Gateway'in genel IP adresine gönderilmesi gerekir. Azure veya şirket içindeki HTTP(S) bağlantıları özel IP adresine gönderilmelidir. Application Gateway'den UDR'ler paketlerin Azure Güvenlik Duvarı üzerinden yönlendirilmesini sağlar. Daha fazla bilgi için bu makalenin devamında yer alan paket kılavuzuna bakın.
GELEN HTTP(S) olmayan bağlantılar için trafik, genel İnternet'ten geliyorsa Azure Güvenlik Duvarı genel IP adresini hedeflemelidir. Trafik, başka Azure sanal ağlarından veya şirket içi ağlardan geliyorsa, Uygulama Yönlendirme Tablosu (UDR) aracılığıyla Azure Güvenlik Duvarı'ndan geçirilmeli. Azure VM'lerden gelen tüm giden akışlar UDR'ler tarafından Azure Güvenlik Duvarı iletilir.
Bu tasarımın önemli bir yönü, Azure Güvenlik Duvarı Premium'un Application Gateway alt ağından kaynak IP adresine sahip trafiği görmesidir. Bu alt ağ özel bir IP adresiyle yapılandırılmışsa (10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 veya 100.64.0.0/10), Azure Güvenlik Duvarı Premium Application Gateway'den gelen trafiği dahili olarak değerlendirir ve gelen trafik için IDPS kuralları uygulamaz. Sonuç olarak, Azure Güvenlik Duvarı ilkesindeki IDPS özel ön eklerini değiştirmenizi öneririz. Bu değişiklik, Application Gateway alt ağından gelen ve giden IDPS imzalarının trafiğe uygulanmasına izin veren bir iç kaynak olarak kabul edilmemesini sağlar. IDPS için Azure Güvenlik Duvarı IDPS kural yönergeleri ve özel IP ön ekleri hakkında daha fazla bilgi için bkz. Azure Güvenlik Duvarı IDPS kuralları.
Aşağıdaki tabloda bu senaryoya yönelik trafik akışları özetlemektedir.
| Flow | Application Gateway/Azure Web Uygulama Güvenlik Duvarı'ndan geçer. | Azure Güvenlik Duvarı'ndan geçer |
|---|---|---|
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) trafiği | Evet | Evet |
| Azure'dan İnternet'e veya yerel ağ için HTTP(S) trafiği | Hayır | Evet |
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) dışındaki trafik | Hayır | Evet |
| Azure'dan İnternet'e veya yerel ağ üzerinde HTTP(S) olmayan trafik | Hayır | Evet |
Şirket içinden veya İnternet'ten Azure'a web trafiği için Azure Güvenlik Duvarı, Azure Web Uygulaması Güvenlik Duvarı'nın izin verdiği akışları inceler. Application Gateway'in Application Gateway'den uygulama sunucularına giden trafik olan arka uç trafiğini şifreleyip şifrelemediğine bağlı olarak, farklı senaryolar oluşabilir:
Application Gateway, uçtan uca TLS şifrelemesi gibi Sıfır Güven ilkelerini izleyerek trafiği şifreler ve Azure Güvenlik Duvarı şifrelenmiş trafik alır. Azure Güvenlik Duvarı Standart, TLS Sunucu Adı Göstergesi (SNI) üst bilgisini kullanarak ağ kurallarında katman 3 ve katman 4 filtrelemesi veya uygulama kurallarında FQDN filtrelemesi gibi denetim kurallarını uygulamaya devam edebilir. Azure Güvenlik Duvarı Premium'da TLS incelemesi, URL tabanlı filtreleme gibi daha derin görünürlük sağlar.
Application Gateway, uygulama sunucularına şifrelenmemiş trafik gönderirse Azure Güvenlik Duvarı gelen trafiği düz metin olarak görür. Azure Güvenlik Duvarı'da TLS denetimi gerekmez.
Azure güvenlik duvarında IDPS etkinleştirilirse, HTTP Host üstbilgisinin hedef IP adresiyle eşleşip eşleşmediğini doğrular. Bu doğrulamayı gerçekleştirmek için IDPS,Ana Bilgisayar üst bilgisinde belirtilen FQDN için ad çözümlemesine ihtiyaç duyar. Bu ad çözümlemesi, Azure DNS özel bölgeleri ve varsayılan Azure Güvenlik Duvarı Etki Alanı Adı Sistemi (DNS) ayarları kullanılarak gerçekleştirilebilir. Ayrıca, Azure Güvenlik Duvarı ayarlarında yapılandırılması gereken özel DNS sunucularıyla da elde edilebilir. Azure Güvenlik Duvarı dağıtıldığı sanal ağa yönetici erişiminiz yoksa, ikinci yöntem tek seçeneğinizdir. Örneklerden biri Azure Sanal WAN güvenli hub'larda dağıtılan Azure Güvenlik Duvarı örnekleridir.
Architecture
GELEN HTTP(S) olmayan trafiği ve giden trafiği içeren akışların geri kalanı için Azure Güvenlik Duvarı uygun yerlerde IDPS denetimi ve TLS incelemesi sağlar. Ayrıca DNS tabanlı ağ kurallarında FQDN tabanlı filtreleme sağlar.
Üç alt ağ içeren bir sanal ağı gösteren diyagram: Application Gateway alt ağı, Azure Güvenlik Duvarı alt ağı ve uygulama alt ağı. Uygulama Ağ Geçidi alt ağı, Azure Güvenlik Duvarı'na işaret eden 192.168.1.0/24 için bir UDR'ye sahiptir. Uygulama alt ağı, 192.168.200.0/24 ve 0.0.0.0/0 için Azure Güvenlik Duvarı'nı işaret eden UDR'lere sahiptir. Trafik akışının altı adımı vardır. 1. adımda, istemci Application Gateway genel IP adresine bağlanır. 2. adımda, 192.168.200.7 sürümündeki Application Gateway örneği istemci bağlantısını sonlandırır, X-Forwarded-For üst bilgisine istemci IP'sini ekler ve 192.168.1.4'te VM'ye yeni bir istek gönderir. UDR, bu trafiği Azure Güvenlik Duvarı üzerinden yönlendirir. 3. adımda Azure Güvenlik Duvarı trafiği SNAT uygulamadan VM'ye iletir. 4. adımda VM yanıt verir ve UDR dönüş trafiğini Azure Güvenlik Duvarı üzerinden yönlendirir. 5. adımda Azure Güvenlik Duvarı yanıtı Application Gateway'e geri iletir. 6. adımda Application Gateway istemciye yanıt verir.
İş akışı
Genel İnternet'ten gelen ağ trafiği şu akışı izler:
İstemci, Application Gateway'in genel IP adresine bağlantıyı başlatır.
- Kaynak IP adresi:
ClientPIP - Hedef IP adresi:
AppGwPIP
- Kaynak IP adresi:
Application Gateway genel IP adresine yapılan istek, bu örnekte ağ geçidinin arka uç örneğine,
192.168.200.7dağıtılır. Application Gateway örneği istemciden bağlantıyı sonlandırır ve arka uçlardan biriyle yeni bir bağlantı kurar. Application Gateway alt ağına192.168.1.0/24UDR, paketi Azure Güvenlik Duvarı'a iletir ve hedef IP adresini web uygulaması için muhafaza eder.- Application Gateway örneğinin özel IP adresi olan kaynak IP adresi:
192.168.200.7 - Hedef IP adresi:
192.168.1.4 -
X-Forwarded-Forüstbilgi:ClientPIP
- Application Gateway örneğinin özel IP adresi olan kaynak IP adresi:
Azure Güvenlik Duvarı, trafik özel bir IP adresine gittiği için trafiğe SNAT uygulamaz. Kurallar izin verirse trafiği uygulama VM'sine iletir. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı SNAT özel IP adresi aralıkları. Ancak, trafik güvenlik duvarındaki bir uygulama kuralıyla eşleşiyorsa, Azure Güvenlik Duvarı bağlantıyı proxy'ler çünkü iş yükü paketi işleyen belirli güvenlik duvarı örneğinin kaynak IP adresini görür.
- Kaynak IP adresi, bir Azure Güvenlik Duvarı ağ kuralı trafiğe izin veriyorsa ve kaynak, Application Gateway örneğinin özel IP adresi ise:
192.168.200.7 - Bir Azure Güvenlik Duvarı uygulama kuralı trafiğe izin veriyorsa ve kaynak bir Azure Güvenlik Duvarı örneği özel IP adresiyse kaynak IP adresi:
192.168.100.7 - Hedef IP adresi:
192.168.1.4 -
X-Forwarded-Forüstbilgi:ClientPIP
- Kaynak IP adresi, bir Azure Güvenlik Duvarı ağ kuralı trafiğe izin veriyorsa ve kaynak, Application Gateway örneğinin özel IP adresi ise:
VM, hem kaynak hem de hedef IP adreslerini tersine çeviren isteği yanıtlar.
192.168.200.0/24için UDR, Application Gateway'e geri gönderilen paketi yakalar, Azure Güvenlik Duvarı'a doğru yönlendirir ve hedef IP adresini Application Gateway'e doğru korur.- Kaynak IP adresi:
192.168.1.4 - Hedef IP adresi:
192.168.200.7
- Kaynak IP adresi:
Azure Güvenlik Duvarı, özel bir IP adresine gittiği ve trafiği Application Gateway'e ilettiği için trafiğe SNAT uygulamaz.
- Kaynak IP adresi:
192.168.1.4 - Hedef IP adresi:
192.168.200.7
- Kaynak IP adresi:
Application Gateway örneği istemciyi yanıtlar.
- Kaynak IP adresi:
AppGwPIP - Hedef IP adresi:
ClientPIP
- Kaynak IP adresi:
VM'lerden genel İnternet'e giden akışlar, UDR'nin 0.0.0.0/0 tanımladığı Azure Güvenlik Duvarı geçer.
Bu tasarımın bir çeşidi olarak, uygulama iş yükü Azure Güvenlik Duvarı örneklerinin IP adreslerini kaynak olarak görecek şekilde Azure Güvenlik Duvarı'nda özel DNAT yapılandırabilirsiniz ve böylece Kullanıcı Tanımlı Yönlendirmelere (UDR) gerek kalmaz. Uygulama istemcilerinin kaynak IP adresi, Application Gateway tarafından HTTP üst bilgisinde X-Forwarded-For zaten korunmaktadır. Bu nedenle Azure Güvenlik Duvarı trafiğe DNAT uygularsa hiçbir bilgi kaybolmaz. Daha fazla bilgi için bkz. Azure portalı kullanarak Azure Güvenlik Duvarı ilkesi DNAT'si ile gelen internet veya intranet trafiğini
Application Gateway tasarımının önünde Azure Güvenlik Duvarı
Bu tasarım, Azure Güvenlik Duvarı Application Gateway'e ulaşmadan önce kötü amaçlı trafiği filtrelemenize ve atmanıza olanak tanır. Örneğin tehdit bilgileri tabanlı filtreleme gibi özellikler uygulayabilir. Uygulamanın protokolden bağımsız olarak hem gelen hem de giden trafik için aynı genel IP adresini alması başka bir avantajdır. teorik olarak Azure Güvenlik Duvarı yapılandırabileceğiniz üç mod vardır:
DNAT kurallarıyla Azure Güvenlik Duvarı: Azure Güvenlik Duvarı yalnızca IP adresi katmanındaki IP adreslerini değiştirir, ancak yükü işlemez. Sonuç olarak, HTTP üst bilgilerinin hiçbirini değiştirmez.
Uygulama kuralları ve TLS denetimi kapalı olan Azure Güvenlik Duvarı: Azure Güvenlik Duvarı, TLS'deki SNI üst bilgisini inceleyebilir ancak şifresini çözmez. Güvenlik duvarından sonraki atlamaya yeni bir TCP bağlantısı oluşturulur. Bu örnekte Application Gateway kullanılır.
Uygulama kuralları ve TLS incelemesinin açık olduğu Azure Güvenlik Duvarı: Azure Güvenlik Duvarı paket içeriğini arar ve bunların şifresini çözer. HTTP proxy'si görevi görür ve IP adresini korumak için HTTP üst bilgilerini
X-Forwarded-Forayarlayabilir. Ancak, istemciye kendi kendine oluşturulan bir sertifika sunar. İnternet tabanlı uygulamalar için, tarayıcılarından uygulama istemcilerine bir güvenlik uyarısı gönderildiğinden, kendi kendine oluşturulan bir sertifika kullanmak bir seçenek değildir.
İnternet tabanlı uygulamalar için tek geçerli seçenekler olan ilk iki seçenekte Azure Güvenlik Duvarı, X-Forwarded-For üst bilgisini ayarlamadan gelen trafiğe SNAT uygular. Sonuç olarak, uygulama HTTP isteklerinin özgün IP adresini göremez. Sorun giderme gibi yönetim görevleri için, belirli bir bağlantının gerçek istemci IP adresini Azure Güvenlik Duvarı SNAT günlükleriyle ilişkilendirerek elde edebilirsiniz.
TLS incelemesini kullanmadığınız ve istemcilere kendi kendine oluşturulan sertifikalar sunmadığınız Azure Güvenlik Duvarı yalnızca Application Gateway'e giden şifrelenmiş trafiği görmediğinden bu senaryonun avantajları sınırlıdır. Bu senaryo genellikle yalnızca iç uygulamalar için mümkündür. Ancak, bu tasarımın tercih edildiği senaryolar olabilir. Bir senaryo, daha önce ağda (örneğin, Azure Front Door ile) http üst bilgisindeki özgün kaynak IP'yi yakalayabilen başka bir Azure Web Uygulaması Güvenlik Duvarı'nın X-Forwarded-For mevcut olmasıdır. Application Gateway tek bir IP adresini desteklediği için birçok genel IP adresi gerekiyorsa da bu tasarımı tercih edebilirsiniz.
Genel İnternet'ten gelen HTTP(S) akışları, Azure Güvenlik Duvarı genel IP adresini hedeflemelidir. Azure Güvenlik Duvarı DNAT ve SNAT paketleri Application Gateway'in özel IP adresine gönderir. Diğer Azure sanal ağlardan veya şirket içi ağlardan HTTP(S) trafiği Application Gateway özel IP adresine gönderilmeli ve UDR'lerle Azure Güvenlik Duvarı üzerinden iletilmelidir. Standart sanal ağ yönlendirmesi, Azure VM'lerden gelen trafiğin Application Gateway'e ve DNAT kuralları kullanıldıysa Application Gateway'den Azure Güvenlik Duvarı geri dönmesini sağlar. Şirket içi veya Azure gelen trafik için Application Gateway alt ağından UDR'leri kullanın. Daha fazla bilgi için bu makalenin devamında yer alan paket kılavuzuna bakın. Azure VM'lerinden İnternet'e giden tüm trafik UDR'ler kullanılarak Azure Güvenlik Duvarı üzerinden gönderilir.
Aşağıdaki tabloda bu senaryoya yönelik trafik akışları özetlemektedir.
| Flow | Application Gateway/Azure Web Uygulama Güvenlik Duvarı'ndan geçer. | Azure Güvenlik Duvarı'ndan geçer |
|---|---|---|
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) trafiği | Evet | Evet |
| Azure'dan İnternet'e veya yerel ağ için HTTP(S) trafiği | Hayır | Evet |
| İnternet'ten veya yerel ağdan Azure'a HTTP(S) dışındaki trafik | Hayır | Evet |
| Azure'dan İnternet'e veya yerel ağ üzerinde HTTP(S) olmayan trafik | Hayır | Evet |
Gelen HTTP(S) trafiği için Azure Güvenlik Duvarı genellikle trafiğin şifresini çözmez. IP adresi tabanlı filtreleme veya HTTP üst bilgilerini kullanma gibi TLS incelemesi gerektirmeyen IDPS ilkelerini uygular.
Architecture
Uygulama web trafiğinin özgün kaynak IP adresini göremiyor. Azure Güvenlik Duvarı, sanal ağa gelen paketlere SNAT uygular. Bu sorunu önlemek için güvenlik duvarının önünde Azure Front Door kullanın. Azure Front Door, Azure sanal ağına girmeden önce istemcinin IP adresini bir HTTP üst bilgisi olarak ekler.
Üç alt ağ içeren bir sanal ağı gösteren diyagram: Azure Güvenlik Duvarı alt ağı, Application Gateway alt ağı ve uygulama alt ağı. Uygulama alt ağındaki 0.0.0.0/0 için bir UDR, Azure Güvenlik Duvarı'nı gösterir. Trafik akışının altı adımı vardır. 1. adımda, istemci Azure Güvenlik Duvarı genel IP adresine bağlanır. 2. adımda, 192.168.100.7 konumundaki Azure Güvenlik Duvarı örneği, hedefi 192.168.200.4 konumundaki Application Gateway özel IP adresine ve kaynağı Azure Güvenlik Duvarı örneği IP'sine çeviren DNAT ve SNAT'yi uygular. 3. adımda, 192.168.200.7 konumundaki Application Gateway örneği bağlantıyı sonlandırır ve 192.168.1.4'te VM'ye yeni bir oturum oluşturur. X-Forwarded-For üst bilgisi, özgün istemci IP'sini değil Azure Güvenlik Duvarı örneği IP'sini içerir. 4. adımda VM, Application Gateway'e yanıt verir. 5. adımda Application Gateway, Azure Güvenlik Duvarı SNAT adresini yanıtlar. 6. adımda Azure Güvenlik Duvarı SNAT ve DNAT'yi tersine çevirir ve yanıtı istemciye gönderir.
İş akışı
Genel İnternet'ten gelen ağ trafiği şu akışı izler:
İstemci, Azure Güvenlik Duvarı genel IP adresine bağlantıyı başlatır.
- Kaynak IP adresi:
ClientPIP - Hedef IP adresi:
AzFwPIP
- Kaynak IP adresi:
Azure Güvenlik Duvarı genel IP adresine yönelik istek, bu örnekte
192.168.100.7olan güvenlik duvarının arka uç örneğine dağıtılır. Azure Güvenlik Duvarı, DNAT'yi, genellikle TCP 443 olan web portuna, Application Gateway örneğinin özel IP adresine uygular. Azure Güvenlik Duvarı, DNAT gerçekleştirirken SNAT'i de uygular. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı bilinen sorunlar.- Azure Güvenlik Duvarı örneğinin özel IP adresi olan kaynak IP adresi:
192.168.100.7 - Hedef IP adresi:
192.168.200.4
- Azure Güvenlik Duvarı örneğinin özel IP adresi olan kaynak IP adresi:
Application Gateway, bağlantıyı işleyen örnek ile arka uç sunucularından biri arasında yeni bir oturum oluşturur. İstemcinin özgün IP adresi pakette değil.
- Application Gateway örneğinin özel IP adresi olan kaynak IP adresi:
192.168.200.7 - Hedef IP adresi:
192.168.1.4 -
X-Forwarded-Forüstbilgi:192.168.100.7
- Application Gateway örneğinin özel IP adresi olan kaynak IP adresi:
VM, Application Gateway'i yanıtlar ve bu da hem kaynak hem de hedef IP adreslerini tersine çevirir:
- Kaynak IP adresi:
192.168.1.4 - Hedef IP adresi:
192.168.200.7
- Kaynak IP adresi:
Application Gateway, Azure Güvenlik Duvarı örneğinin SNAT kaynak IP adresini yanıtlar. Azure Güvenlik Duvarı, bağlantı
.4gibi belirli bir Application Gateway örneğinden gelse bile kaynak IP adresi olarak Application Gateway'in iç IP adresini.7görür.- Kaynak IP adresi:
192.168.200.4 - Hedef IP adresi:
192.168.100.7
- Kaynak IP adresi:
Azure Güvenlik Duvarı SNAT ve DNAT'yi geri alır ve istemciyi yanıtlar.
- Kaynak IP adresi:
AzFwPIP - Hedef IP adresi:
ClientPIP
- Kaynak IP adresi:
Application Gateway'in, uygulamalar için yapılandırılmış dinleyicileri olmasa bile Microsoft'un yönetebilmesi için genel bir IP adresine ihtiyacı vardır.
Uyarı
Application Gateway alt ağındaki Azure Güvenlik Duvarı'nı işaret eden varsayılan bir yol 0.0.0.0/0 yalnızca özel Application Gateway dağıtımlarında desteklenir. Diğer yapılandırmalarda UDR, Application Gateway v2'nin düzgün çalışması için gereken denetim düzlemi trafiğini bozar.
Şirket içi istemciler
Yukarıdaki tasarımların tümü genel İnternet'ten gelen uygulama istemcilerini gösterir. Şirket içi ağlar da uygulamalara erişmektedir. Önceki bilgilerin ve trafik akışlarının çoğu İnternet istemcileri ile aynıdır, ancak bazı önemli farklılıklar vardır:
VPN ağ geçidi veya ExpressRoute ağ geçidi, Azure Güvenlik Duvarı veya Application Gateway'in önünde yer alır.
Azure Web Uygulaması Güvenlik Duvarı, Application Gateway'in özel IP adresini kullanır.
Uygulama FQDN'sinin Azure Güvenlik Duvarı özel IP adresine çözümlenmesi için Azure Güvenlik Duvarı özel DNAT'sini yapılandırarak yönlendirme tasarımınızı basitleştirebilirsiniz. İstemciler uygulamaya özel IP adresiyle erişiyorsa, içindeki UDR'leri
GatewaySubnetkullanın. Bu UDR'ler VPN veya ExpressRoute trafiğini Azure Güvenlik Duvarı'na yönlendirir.Application Gateway ve Azure Güvenlik Duvarı için forced tunneling ile ilgili uyarıları doğruladıktan emin olun. İş yükünüz genel İnternet'e giden bağlantıya gerek duymasa bile, application gateway gibi
0.0.0.0/0şirket içi ağa işaret eden varsayılan bir yol ekleyemezsiniz çünkü denetim trafiğini bozar. Application Gateway için varsayılan yolun genel İnternet'e işaret etmesi gerekir.
Architecture
Aşağıdaki diyagramda Application Gateway ve Azure Güvenlik Duvarı paralel tasarım gösterilmektedir. Uygulama istemcileri, VPN veya ExpressRoute üzerinden Azure'a bağlanan bir şirket içi ağdan gelir.
VPN veya ExpressRoute ağ geçidine sahip bir karma tasarımı gösteren
Dört alt ağ içeren bir sanal ağı gösteren diyagram: VPN veya ExpressRoute ağ geçidine sahip ağ geçidi alt ağı, Application Gateway alt ağı, Azure Güvenlik Duvarı alt ağı ve uygulama alt ağı. Şirket içi istemciler VPN veya ExpressRoute ağ geçidi üzerinden bağlanır. Şirket içinden gelen HTTP(S) trafiği Application Gateway'in özel IP adresine gönderilir ve bu da bağlantıyı sonlandırır ve arka uç VM'sine iletir. Gelen HTTP(S) olmayan trafik ve tüm giden trafik Azure Güvenlik Duvarı üzerinden yönlendirilir. Application Gateway ve Azure Güvenlik Duvarı, her birinin Microsoft tarafından yönetilmesi için gereken genel IP adresine sahip paralel olarak çalışır.
Tüm istemciler şirket içinde veya Azure olsa bile, Application Gateway ve Azure Güvenlik Duvarı her ikisinin de genel IP adreslerine sahip olması gerekir. Microsoft, hizmetleri yönetmek için bu genel IP adreslerini kullanır.
Merkez-uç topolojisi
Bu makaledeki tasarımlar merkez-uç topolojisi için geçerlidir. Merkezi merkez sanal ağındaki paylaşılan kaynaklar, sanal ağ eşlemeleri aracılığıyla ayrı uç sanal ağlarındaki uygulamalara bağlanır.
Architecture
Merkez-uç topolojisi gösteren diyagram. Merkez sanal ağı VPN veya ExpressRoute ağ geçidi, Azure Güvenlik Duvarı alt ağı ve Application Gateway alt ağına sahip bir ağ geçidi alt ağı içerir. Spoke sanal ağı, hub ile eşlenmiştir ve bir VM içeren bir uygulama alt ağı içerir. Şirket içi istemciler VPN veya ExpressRoute ağ geçidi üzerinden bağlanır. Merkezdeki Azure Güvenlik Duvarı uç ile İnternet veya şirket içi ağ arasındaki trafiği inceler ve filtreler. Hub'daki Application Gateway gelen HTTP(S) trafiğini işler. Uç sanal ağındaki UDR'ler trafiği Azure Güvenlik Duvarı aracılığıyla merkezdeki paylaşılan hizmetlere yönlendirir, ancak asimetrik yönlendirmeyi önlemek için Azure Güvenlik Duvarı alt ağ ön ekini içermez.
Azure Güvenlik Duvarı merkezi merkez sanal ağına dağıtılır. Önceki diyagramda Hub'da Application Gateway'in nasıl dağıtılacağı gösterilmektedir. Uygulama ekipleri genellikle uygulama ağ geçitleri veya API Management ağ geçitleri gibi bileşenleri yönetir. Bu senaryoda, bu bileşenler konuşma sanal ağlarına dağıtılır.
Uç ağlarındaki UDR'lere özellikle dikkat edin. Bir spoke'daki bir uygulama sunucusu, önceki örneklerde
192.168.100.7IP adresi gibi belirli bir Azure Güvenlik Duvarı örneğinden trafik aldığında, geri gönderilen trafiği aynı örneğe geri göndermelidir. Uçtaki bir UDR, hub'a adreslenen trafiğin sonraki atlamasını Azure Güvenlik Duvarı IP adresine ayarlarsa (önceki diyagramlarda192.168.100.4), dönüş paketleri farklı bir Azure Güvenlik Duvarı örneğinde sonuçlanabilir. Bu durum asimetrik yönlendirmeye neden olur. Uç sanal ağlarında UDR'leriniz varsa, Azure Güvenlik Duvarı aracılığıyla hub'daki paylaşılan hizmetlere trafik gönderdiğinizden emin olun. Bu UDF'ler Azure Güvenlik Duvarı alt ağın ön ekini içermez.Önceki öneri, Application Gateway alt ağına ve merkez sanal ağına dağıtılabilir diğer NVA'lara veya ters proxy'lere eşit olarak uygulanır.
Sonraki atlama türü
Sanal Ağolan statik yollar aracılığıyla Application Gateway veya Azure Güvenlik Duvarı alt ağları için sonraki atlamayı ayarlayamazsınız. Bu sonraki atlama türü yalnızca yerel sanal ağda geçerlidir ve sanal ağ eşlemeleri arasında geçerli değildir. UDR'ler ve sonraki atlama türleri hakkında daha fazla bilgi için bkz. Sanal ağ trafiği yönlendirme.
Asimetrik yönlendirme
Aşağıdaki diyagramda, bir uçun SNAT trafiğini Azure Güvenlik Duvarı Azure yük dengeleyiciye nasıl geri gönderdiği gösterilmektedir. Bu kurulum asimetrik yönlendirmeye neden olur.
Merkez-şube topolojisini gösteren diyagram, bir uç sanal ağın geniş bir IP adres aralığı olan 192.168.0.0/16 için Azure Güvenlik Duvarı IP adresi 192.168.100.4'e yönlendiren bir UDR ile donatıldığını gösterir. Uçtaki bir VM 192.168.100.7 gibi belirli bir Azure Güvenlik Duvarı örneğinden trafik aldığında, UDR dönüş trafiğini 192.168.100.4 itibarıyla Azure Güvenlik Duvarı ön uç IP'sine yönlendirir. Azure Güvenlik Duvarı'nın önündeki Azure yük dengeleyici, dönüş paketini özgün isteği işleyenden farklı bir Azure Güvenlik Duvarı örneğine iletebilir ve bu da asimetrik yönlendirmeye neden olur. Diyagramda gösterilen doğru UDR, kırmızı olarak yanlış olarak işaretlenmiş daha geniş 192.168.0.0/16 aralığı yerine yalnızca 192.168.1.0/24 uygulama alt ağı ön ekini içermelidir.
Bu sorunu çözmek için uçtaki UDR'leri Azure Güvenlik Duvarı alt ağı olmadan ve yalnızca paylaşılan hizmetlerin bulunduğu alt ağlarla tanımlayın. Önceki diyagramda, uçtaki doğru UDR yalnızca içermelidir 192.168.1.0/24. Aralığın tamamını 192.168.0.0/16içermemelidir ve bu değer kırmızıyla işaretlenmiştir.
Diğer Azure ürünleriyle tümleştirme
Azure Güvenlik Duvarı ve Application Gateway'i diğer Azure ürün ve hizmetlerle tümleştirebilirsiniz.
API Management ağ geçidi
API kısıtlama veya kimlik doğrulama proxy'si gibi işlevler sağlamak için API Management ağ geçidi gibi ters proxy bileşenlerini önceki tasarımlarla entegre edin. API Management ağ geçidi tümleştirmesi tasarımları önemli ölçüde etkilemez. Temel fark, tek Application Gateway ters ara sunucusu yerine arka arkaya zincirlenmiş iki ters proxy olmasıdır.
Daha fazla bilgi için API Management ve Application Gateway'i bir sanal ağ ile tümleştirmeye yönelik tasarım kılavuzuna ve mikro hizmetler için uygulama deseni API ağ geçitlerine bakın.
AKS
AKS kümesinde çalışan iş yükleri için Application Gateway'i kümeden bağımsız olarak dağıtabilirsiniz. İsterseniz Application Gateway Giriş Denetleyicisi'ni kullanarak aks kümesiyle tümleştirebilirsiniz. Kubernetes düzeylerinde hizmetler ve girişler gibi belirli nesneleri yapılandırdığınızda, Application Gateway el ile ek adımlara gerek kalmadan otomatik olarak uyarlanabilir.
Azure Güvenlik Duvarı AKS kümesi güvenliğinde önemli bir rol oynar. Yalnızca IP adresini değil, AKS kümesinden gelen çıkış trafiğini FQDN'ye göre filtrelemek için gerekli işlevselliği sağlar. Daha fazla bilgi için bkz. AKS'de Azure Güvenlik Duvarı'nı kullanarak ağ trafiğini sınırlama.
Application Gateway ve Azure Güvenlik Duvarı birleştirerek AKS kümesini koruduğunuzda, paralel tasarım seçeneğini kullanmak en iyisidir. Azure Web Uygulaması Güvenlik Duvarı ile Application Gateway, kümedeki web uygulamalarına gelen bağlantı isteklerini işler. Azure Güvenlik Duvarı yalnızca açıkça izin verilen giden bağlantılara izin verir. Paralel tasarım seçeneği hakkında daha fazla bilgi için bkz. AKS kümesi için temel mimari.
Azure Ön Kapı
Azure Front Door çeşitli alanlarda Application Gateway ile çakışan işlevlere sahiptir. Her iki hizmet de web uygulaması güvenlik duvarı, SSL boşaltma ve URL tabanlı yönlendirme sağlar. Ancak önemli bir fark, Application Gateway bir sanal ağ içinde çalışırken Azure Front Door genel, merkezi olmayan bir hizmet olmasıdır.
Bazen Application Gateway'i merkezi olmayan bir Azure Front Door ile değiştirerek sanal ağ tasarımını basitleştirebilirsiniz. Azure Güvenlik Duvarı Azure Front Door önüne yerleştirme seçeneği dışında, bu makalede açıklanan tasarımların çoğu hala geçerlidir.
Bir senaryo, sanal ağınızdaki Application Gateway'in önünde Azure Güvenlik Duvarı kullanmaktır. Application Gateway, güvenlik duvarı örneğinin IP adresini içeren X-Forwarded-For üst bilgiyi, istemcinin IP adresi yerine ekler. Geçici bir çözüm, güvenlik duvarının önünde Azure Front Door kullanarak, trafiğin sanal ağa girişinden ve Azure Güvenlik Duvarı'a ulaşmasından önce istemcinin IP adresini X-Forwarded-For başlığı olarak eklemektir. Ayrıca , Azure Front Door Premium'da Azure Özel Bağlantı kullanarak kaynağınızın güvenliğini sağlayabilirsiniz.
İki hizmet arasındaki farklar veya bunların ne zaman kullanılacağı hakkında daha fazla bilgi için bkz. Azure Front Door için sık sorulan sorular.
Diğer NVA'lar
Azure web uygulaması güvenlik duvarını veya yeni nesil güvenlik duvarı işlevselliğini uygulamak için tek seçenek Microsoft ürünleri değildir. Çok çeşitli Microsoft iş ortakları NVA'lar sağlar. Kavramlar ve tasarımlar temelde bu makaledekiyle aynıdır, ancak bazı önemli noktalar vardır:
Yeni nesil güvenlik duvarı için iş ortağı NVA'ları, Azure Güvenlik Duvarı desteklemeyen NAT yapılandırmaları için daha fazla denetim ve esneklik sağlayabilir. Örnekler arasında yerel ağdan DNAT veya internetten SNAT olmadan DNAT verilebilir.
Application Gateway gibi Azure yönetilen NVA'lar ve Azure Güvenlik Duvarı, kullanıcıların birçok gereçte ölçeklenebilirlik ve dayanıklılıkla ilgilenmesi gereken NVA'lara kıyasla karmaşıklığı azaltır.
Azure NVA'ları kullandığınızda, active-active ve autoscaling kurulumlarını kullanarak bu gereçlerin sanal ağda çalışan uygulamalar için performans sorunu oluşturmasını önleyebilirsiniz.
Katkıda Bulunanlar
Microsoft bu makaleyi korur. Bu makaleyi aşağıdaki katkıda bulunanlar yazdı.
Asıl yazar:
- Jose Moreno | Çözüm Mühendisi
Gizli LinkedIn profillerini görmek için LinkedIn'de oturum açın.
Sonraki Adımlar
Bileşen teknolojileri hakkında daha fazla bilgi edinin:
- Application Gateway nedir?
- Azure Güvenlik Duvarı nedir?
- Azure Front Door nedir?
- AKS
- Sanal Ağ nedir?
- Azure Web Uygulaması Güvenlik Duvarı nedir?
- AKS kümesi için temel mimari
İlgili kaynaklar
İlgili mimarileri keşfedin:
- Güvenli bir karma ağı uygulayın
- Güvenli bir şekilde yönetilen web uygulamaları
- App Service Ortamı kullanarak yüksek kullanılabilirlik kurumsal dağıtımı
- Kurumsal dağıtım için App Service Ortamı kullanarak