Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu başvuru mimarisi, şirket içi ağı Azure'a genişleten güvenli bir karma ağı göstermektedir. Mimari, şirket içi ağ ile Azure sanal ağı arasında DMZ olarak da adlandırılan bir perimeter ağı uygular. Tüm gelen ve giden trafik Azure Güvenlik Duvarı geçer.
Mimari
Bu mimarinin Visio dosyasını indirin.
Bileşenler
Mimari aşağıdaki yönlerden oluşur:
Şirket içi ağı. Kuruluşta uygulanan özel bir yerel ağ.
Azure sanal ağ. Sanal ağ, Azure'de çalışan çözüm bileşenlerini ve diğer kaynakları barındırıyor.
Sanal ağ yolları Azure sanal ağı içindeki IP trafiğinin akışını tanımlar. Bu mimaride, her ikisi de trafiği Azure Güvenlik Duvarı örneği üzerinden yönlendiren kullanıcı tanımlı iki yol tablosu vardır. Yol tablolarından biri merkez ağının ağ geçidi alt ağıyla, diğeri uç ağındaki alt ağ ile ilişkilendirilir.
Not
VPN bağlantınızın gereksinimlerine bağlı olarak, trafiği şirket içi ağ üzerinden geri yönlendiren iletme kurallarını uygulamak için Sınır Ağ Geçidi Protokolü (BGP) yollarını yapılandırabilirsiniz.
Gateway. Ağ geçidi, şirket içi ağdaki yönlendiricilerle sanal ağ arasında bağlantı sağlar. Ağ geçidi kendi alt ağına yerleştirilir.
Azure Güvenlik Duvarı. Azure Güvenlik Duvarı hizmet olarak yönetilen bir güvenlik duvarıdır. Güvenlik duvarı örneği kendi alt ağına yerleştirilir.
Ağ güvenlik grupları. Sanal ağ içindeki ağ trafiğini kısıtlamak için güvenlik gruplarını kullanın.
Sanal makine ölçek kümeleri. Sanal Makine Ölçek Kümeleri, uç sanal ağlarında işlem katmanını sağlar. Ölçek kümeleri, iç yük dengeleyicinin arkasındaki bir grup özdeş VM'yi dağıtır ve yönetir ve talebi eşleştirmek için otomatik ölçeklendirmeyi destekler.
Azure Bastion. Azure Bastion sanal makine ölçek kümesi örneklerine İnternet'te göstermeden güvenli SSH ve RDP erişimi sağlar. Bastion'ı kullanarak sanal ağdaki örnekleri yönetin.
Bastion, AzureBastionSubnet adlı ayrılmış bir alt ağ gerektirir.
Olası kullanım örnekleri
Bu mimari, VPN ağ geçidi veya ExpressRoute bağlantısı kullanarak şirket içi veri merkezinize bağlantı gerektirir. Bu mimarinin tipik kullanımları şunlardır:
- İş yüklerinin kısmen şirket içinde, kısmen de Azure üzerinde çalıştığı karma uygulamalar.
- Şirket içi veri merkezinden Azure sanal ağa giren trafik üzerinde ayrıntılı denetim gerektiren altyapı.
- Giden trafiği denetlemesi gereken uygulamalar. Denetim genellikle birçok ticari sistemin yasal bir gereksinimidir ve özel bilgilerin kamuya açıklanmasını önlemeye yardımcı olabilir.
Öneriler
Aşağıdaki öneriler çoğu senaryo için geçerlidir. Bu önerileri geçersiz kılan belirli bir gereksiniminiz olmadığı sürece izlemeniz önerilir.
Erişim denetimi önerileri
Uygulamanızdaki kaynakları yönetmek için Azure rol tabanlı erişim denetimi (Azure RBAC) kullanın. Aşağıdaki özel rolleri oluşturmayı düşünün:
Uygulama altyapısını yönetme, uygulama bileşenlerini dağıtma ve ölçeklendirme, yeniden boyutlandırma ve yükseltme gibi sanal makine ölçek kümesi işlemlerini yönetme izinlerine sahip bir DevOps rolü.
Ağ kaynaklarını yönetip izlemek için merkezi bir BT yöneticisi rolü.
Güvenlik duvarı gibi güvenli ağ kaynaklarını yönetmek için bir güvenlik BT yöneticisi rolü.
Merkezi BT yöneticisi rolünün güvenlik duvarı kaynaklarına erişimi olmamalıdır. Güvenlik BT yöneticisi rolüne erişimi kısıtlayın.
Kaynak grubu önerileri
sanal makine ölçek kümeleri, sanal ağlar ve yük dengeleyiciler gibi Azure kaynakları kaynak grupları halinde gruplandırarak yönetilebilir. Erişimi kısıtlamak için her kaynak grubuna Azure rolleri atayın.
Aşağıdaki kaynak gruplarını oluşturmanızı öneririz:
- Şirket içi ağa bağlanmak için sanal ağı (işlem kaynakları hariç), NSG'leri ve ağ geçidi kaynaklarını içeren bir kaynak grubu. Merkezi BT yöneticisi rolünü bu kaynak grubuna atayın.
- Azure Güvenlik Duvarı örneği için kaynakları ve ağ geçidi alt ağı için kullanıcı tanımlı yolları içeren bir kaynak grubu. Güvenlik BT yöneticisi rolünü bu kaynak grubuna atayın.
- Yük dengeleyici ve sanal makine ölçek kümelerini içeren her spoke sanal ağı için ayrı kaynak grupları.
Ağ önerileri
Bu mimaride şirket içi ağ, internet ve uç sanal ağları arasındaki tüm gelen ve giden trafik Azure Güvenlik Duvarı geçer. Çevreden geçen her akış güvenlik duvarında ağ adresi çevirisinden geçer, dolayısıyla dış sistemlerin ve şirket içi sistemlerin gözlemlediği iş yükünün değil güvenlik duvarının IP adresleridir. Aşağıdaki davranışı planlayın:
Yayımlanan iş yüklerine iş yükünün IP adresinden değil, güvenlik duvarının genel IP adresinden erişilebilir. Güvenlik duvarında hedef ağ adresi çevirisi (DNAT) kuralıyla bir arka uç yayımlarsınız. Hedef adres, güvenlik duvarının genel IP adresidir; çevrilen adres, sanal ağ içindeki özel bir IP adresidir.
Giden akışlar, güvenlik duvarının genel IP adreslerinden birinin kaynak alındığı çevreden çıkar. Azure Güvenlik Duvarı her giden akış için kullanılacak genel IP'yi rastgele seçer; bu nedenle iş ortağı izin listeleri, şirket içi güvenlik duvarı kuralları ve denetim günlükleri, güvenlik duvarına eklenen IP adreslerinin tamamını kapsamalıdır. Bu kümeyi bitişik aralık olarak ifade etmek için genel IP adresi ön eki kullanın.
Güvenlik duvarına eklenen genel IP adreslerinin sayısı, kaynak ağ adresi çevirisi (SNAT) bağlantı noktaları tükenmeden önce kaç eşzamanlı giden bağlantının sürdürülebileceğini de belirler.
Arka uçlar özgün istemcinin IP adresini görmez. Azure Güvenlik Duvarı, bir DNAT kuralıyla eşleşen paketlere de SNAT uygular, bu nedenle trafik akışlarını aynı güvenlik duvarı örneğinden geri döndürür. Arka uç, güvenlik duvarı örneğinin IP adresini kaynak olarak gözlemler.
Uygulamanız istemcinin IP adresini gerektiriyorsa, istemci bağlantısını Azure Application Gateway veya Azure Front Door gibi ters bir proxy'de sonlandırın,
X-Forwarded-ForHTTP üst bilgisinde istemcinin IP adresini iletin ve arka uçta istemcinin ana bilgisayar adını gözlemlemeye devam etmesi için Orijinal HTTP ana bilgisayar adını koruyun.
Tüm giden internet trafiğinizi site-to-site VPN tünelini kullanarak şirket içi ağınız üzerinden yönlendirin. Şirket içi uç cihaz, Azure iş yükleri adına İnternet'e SNAT gerçekleştirir ve bu da giden akışları mevcut şirket içi çıkış denetimleriniz ve denetim işlem hattınız aracılığıyla yönlendirir. Bu tasarım, gizli bilgilerin yanlışlıkla sızmasını önler ve tüm giden trafiğin denetlenip denetlenmesini sağlar.
Spoke ağ alt ağlarındaki kaynaklardan gelen İnternet trafiğini tümüyle engellemeyin. Trafiğin engellenmesi, bu kaynakların tanılama günlüğü, sanal makine uzantılarını ve bunların bağımlılıklarını sağlama ve diğer platform işlevleri gibi genel IP adreslerini kullanan Azure PaaS hizmetlerini kullanmasını engeller. Azure tanılama, bileşenlerin bir Azure Depolama hesabı okuyup yazabilmesini de gerektirir.
Giden internet trafiğinin doğru bir şekilde zorunlu tünellendiğini doğrulayın. Şirket içi bir sunucuda yönlendirme ve uzaktan erişim hizmetiyle VPN bağlantısı kullanıyorsanız WireShark gibi bir araç kullanın.
SSL sonlandırma için Application Gateway veya Azure Front Door kullanmayı göz önünde bulundurun.
Dikkat edilmesi gereken noktalar
Bu önemli noktalar, bir iş yükünün kalitesini artırmak için kullanılabilecek bir dizi yol gösteren ilke olan Azure Well-Architected Framework'ün yapı taşlarını uygular. Daha fazla bilgi için bkz. Microsoft Azure Well-Architected Framework.
Güvenilirlik
Güvenilirlik, uygulamanızın müşterilerinize sağladığınız taahhütleri karşılayabilmesini sağlar. Daha fazla bilgi için bkz. Güvenilirlik için Tasarım inceleme kontrol listesi.
Sanal ağ ile şirket içi ağ arasında bağlantı sağlamak için Azure ExpressRoute kullanıyorsanız ExpressRoute bağlantısı kullanılamaz hale gelirse yük devretme sağlamak için vpn ağ geçidini yapılandırın.
VPN ve ExpressRoute bağlantılarının kullanılabilirliğini koruma hakkında daha fazla bilgi için bkz. kullanılabilirlik konuları:
- Azure ve şirket içi VPN ile karma ağ mimarisini etkinleştirme
Azure ExpressRoute
Güvenlik
Güvenlik, kasıtlı saldırılara ve değerli verilerinizin ve sistemlerinizin kötüye kullanılmasına karşı güvence sağlar. Daha fazla bilgi için bkz. Güvenlik için tasarım gözden geçirme denetim listesi.
Bu başvuru mimarisi, birden çok güvenlik düzeyi uygular.
Tüm şirket içi kullanıcı isteklerini Azure Güvenlik Duvarı aracılığıyla yönlendirme
Ağ geçidinin alt ağındaki kullanıcı tanımlı yol, yerleşik ağdan alınanlar dışındaki tüm kullanıcı isteklerini engeller. Yol, izin verilen istekleri güvenlik duvarına geçirir. İstekler, güvenlik duvarı kuralları tarafından izin veriliyorsa uç sanal ağlarındaki kaynaklara geçirilir. Başka yollar da ekleyebilirsiniz, ancak bunların yanlışlıkla güvenlik duvarını atlamadığından veya yönetim alt ağını hedef alan yönetim trafiğini engellemediğinden emin olun.
Spoke sanal ağ alt ağlarına trafiği engellemek veya iletmek için NSG'leri kullanma
Uydu sanal ağlardaki kaynak alt ağlarına gelen ve giden trafik, NSG'ler kullanılarak kısıtlanır. Bu kaynaklara daha geniş erişim sağlamak için NSG kurallarını genişletme gereksiniminiz varsa, bu gereksinimleri güvenlik risklerine karşı değerlendirin. Gelen her yeni patika, yanlışlıkla veya kasıtlı olarak yapılan veri sızıntısı ya da uygulama hasarı fırsatlarını temsil eder.
DDoS koruması
Azure DDoS Koruması, uygulama tasarımı en iyi yöntemleriyle birlikte DDoS saldırılarına karşı gelişmiş azaltma sağlar. Herhangi bir çevre sanal ağında Azure DDoS Koruması'nı etkinleştirin.
Temel Güvenlik Yöneticisi kuralları oluşturmak için AVNM kullanma
AVNM, ağ güvenlik grubu kurallarından daha öncelikli olabilecek güvenlik kurallarının temellerini oluşturmanıza olanak tanır. Güvenlik yöneticisi kuralları NSG kurallarından önce değerlendirilir ve öncelik belirleme, hizmet etiketleri ve L3-L4 protokolleri desteğiyle NSG'lerin doğasına sahiptir. AVNM, merkezi BT'nin güvenlik kurallarının temel seviyesini uygulanmasına olanak tanırken, kenar sanal ağ sahiplerinin ek NSG kurallarını bağımsız olarak belirlemelerine olanak tanır. Güvenlik kuralları değişikliklerinin denetimli bir şekilde dağıtılmasını kolaylaştırmak için AVNM'nin dağıtımlar özelliği, bu yapılandırmaların hataya neden olan değişikliklerini merkez-uç ortamlarında güvenli bir şekilde yayınlamanızı sağlar.
DevOps erişimi
DevOps'un her katmanda gerçekleştirebileceği işlemleri kısıtlamak için Azure RBAC kullanın. İzin verirken, en düşük öncelik ilkesini kullanın. Tüm yapılandırma değişikliklerinin planlı olduğundan emin olmak için yönetim işlemlerinin tümünü günlüğe kaydedin ve normal denetimler gerçekleştirin.
Maliyet İyileştirme
Maliyet İyileştirme, gereksiz giderleri azaltmanın ve operasyonel verimlilikleri iyileştirmenin yollarını gözden geçmektir. Daha fazla bilgi için bkz. Maliyet İyileştirme için Tasarım İnceleme Denetim Listesi.
Senaryonuzun maliyetlerini tahmin etmek için başlangıç noktası olarak Azure fiyatlandırma hesaplayıcısındaki bu önceden yapılandırılmış tahmini kullanın. Örnek VM'lerle birlikte bu makalede açıklanan ağ bileşenlerini içerir.
Bu mimaride kullanılan hizmetler için maliyetle ilgili dikkat edilmesi gerekenler aşağıdadır.
Azure Güvenlik Duvarı
Bu mimaride, ağ geçidinin alt ağıyla uç sanal ağlarındaki kaynaklar arasındaki trafiği denetlemek için sanal ağda Azure Güvenlik Duvarı dağıtılır. birden çok iş yükünde paylaşılan çözüm olarak Azure Güvenlik Duvarı kullanmak, yinelenen altyapının azaltılmasına yardımcı olabilir. Azure Güvenlik Duvarı fiyatlandırma modelleri şunlardır:
- Dağıtım saati başına sabit oran.
- Otomatik ölçeklendirmeyi desteklemek için GB başına işlenen veriler.
Ağ sanal gereçleriyle (NVA) karşılaştırıldığında, Azure Güvenlik Duvarı ile 30-50%kadar tasarruf edebilirsiniz. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı vs NVA.
Azure Bastion
Azure Bastion, örneklerde genel IP'ye gerek kalmadan RDP ve SSH üzerinden sanal makine ölçek kümesi örneklerine güvenli bir şekilde bağlanır.
Bastion faturalaması, atlama kutusu olarak yapılandırılmış temel, düşük düzeyli bir sanal makineyle karşılaştırılabilir. Bastion, yerleşik güvenlik özelliklerine sahip olduğundan atlama kutusundan daha uygun maliyetlidir ve depolama ve ayrı bir sunucuyu yönetme için ek maliyetler doğurmaz.
Azure Sanal Ağ
Azure Sanal Ağ ücretsizdir. Her aboneliğin tüm bölgelerde en fazla 1.000 sanal ağ oluşturmasına izin verilir. Sanal ağ sınırları içinde gerçekleşen tüm trafik ücretsizdir. Örneğin, iç yük dengeleyiciden sanal makine ölçek kümesi örneklerine gelen trafik ağ trafiği ücretlerine neden olmaz.
İç yük dengeleyici
Bu mimaride iç yük dengeleyiciler, trafiği bir sanal ağ içindeki sanal makine ölçek kümesi örneklerine dağıtmak için kullanılır. Standart Load Balancer, sanal makine ölçek kümeleriyle kullanmak için gereklidir.
Operasyonel Mükemmellik
Operasyonel Mükemmellik, bir uygulamayı dağıtan ve üretimde çalışır durumda tutan operasyon süreçlerini kapsar. Daha fazla bilgi için bkz. Operasyonel Mükemmellik için Tasarım Gözden Geçirme Denetim Listesi.
Şirket içi ağınızdan Azure ağ geçidi bağlantısı kesilirse, sorun giderme amacıyla Azure sanal ağdaki kaynaklara erişmek için Azure Bastion kullanmaya devam edebilirsiniz. Sanal makine ölçek kümesi örnekleri geçici olduğundan, rutin işlemler için etkileşimli uzak oturumlar yerine Azure İzleyici ve önyükleme tanılaması aracılığıyla merkezi günlük kaydı ve izlemeden yararlanın.
Başvuru mimarisindeki her katmanın alt ağı, NSG kuralları tarafından korunur. Yönetim ve izleme araçları ek bağlantı noktaları açmak için kurallar gerektirebilir.
Şirket içi veri merkezinizle Azure arasında bağlantı sağlamak için ExpressRoute kullanıyorsanız bağlantı sorunlarını izlemek ve gidermek için Azure Bağlantı Araç Seti (AzureCT) kullanın.
VPN ve ExpressRoute bağlantılarını izleme ve yönetme hakkında ek bilgileri Azure ve şirket içi VPN ile karma ağ mimarisini etkinleştirme makalesinde bulabilirsiniz.
Performans Verimliliği
Performans Verimliliği, iş yükünüzün kullanıcılar tarafından talep edilen talepleri verimli bir şekilde karşılayacak şekilde ölçeklendirilebilmesidir. Daha fazla bilgi için bkz. Performans Verimliliğiiçin Tasarım gözden geçirme denetim listesi.
Bağlantı ağlarındaki sanal makine ölçek kümeleri otomatik ölçeklendirmeyi destekler. Örneklerin talebe yanıt olarak eklenmesi veya kaldırılması için CPU kullanımı veya istek sayısı gibi ölçümlere göre otomatik ölçeklendirme kurallarını yapılandırın. Güncelleştirmeler sırasında iş yükünüzün kesintiye dayanıklılığıyla eşleşen bir düzenleme modu ve yükseltme ilkesi seçin.
VPN Gateway bant genişliği sınırları hakkında daha fazla bilgi için bkz. Gateway SKU. Daha yüksek bant genişlikleri için, bir ExpressRoute ağ geçidine yükseltmeyi düşünün. ExpressRoute, VPN bağlantısından daha düşük gecikme süresiyle 10 Gb/sn'ye kadar bant genişliği sağlar.
Azure ağ geçitlerinin ölçeklenebilirliği hakkında daha fazla bilgi için şu konulardaki ölçeklenebilirlik konuları bölümlerine bakın:
- Azure ve şirket içi VPN ile karma ağ mimarisini etkinleştirme
Azure ExpressRoute
Büyük ölçekte sanal ağları ve NSG'leri yönetme hakkında daha fazla bilgi için bkz. Azure Sanal Ağ Yöneticisi (AVNM): Bağlantı ve NSG kurallarının merkezi yönetimi için yeni (ve mevcut) merkez ve uç sanal ağ topolojileri oluşturmak için güvenli bir merkez-uç ağı oluşturma.
Sonraki adımlar
İlgili kaynaklar
- ExpressRoute kullanarak şirket içi ağı Azure bağlayın.
- PowerShell kullanarak ExpressRoute ve Siteden Siteye bağlantıları birlikte yapılandırma
- ExpressRoute kullanarak şirket içi ağı genişletme.