Güvenli hibrit ağ uygulama

Azure Güvenlik Duvarı
Azure Load Balancer
Azure Sanal Makineler
Azure Sanal Ağ

Bu başvuru mimarisi, şirket içi ağı Azure'a genişleten güvenli bir karma ağı göstermektedir. Mimari, şirket içi ağ ile Azure sanal ağı arasında DMZ olarak da adlandırılan bir perimeter ağı uygular. Tüm gelen ve giden trafik Azure Güvenlik Duvarı geçer.

Mimari

Güvenli karma ağ mimarisini gösteren diyagram.

Bu mimarinin Visio dosyasını indirin.

Bileşenler

Mimari aşağıdaki yönlerden oluşur:

  • Şirket içi ağı. Kuruluşta uygulanan özel bir yerel ağ.

  • Azure sanal ağ. Sanal ağ, Azure'de çalışan çözüm bileşenlerini ve diğer kaynakları barındırıyor.

    Sanal ağ yolları Azure sanal ağı içindeki IP trafiğinin akışını tanımlar. Bu mimaride, her ikisi de trafiği Azure Güvenlik Duvarı örneği üzerinden yönlendiren kullanıcı tanımlı iki yol tablosu vardır. Yol tablolarından biri merkez ağının ağ geçidi alt ağıyla, diğeri uç ağındaki alt ağ ile ilişkilendirilir.

    Not

    VPN bağlantınızın gereksinimlerine bağlı olarak, trafiği şirket içi ağ üzerinden geri yönlendiren iletme kurallarını uygulamak için Sınır Ağ Geçidi Protokolü (BGP) yollarını yapılandırabilirsiniz.

  • Gateway. Ağ geçidi, şirket içi ağdaki yönlendiricilerle sanal ağ arasında bağlantı sağlar. Ağ geçidi kendi alt ağına yerleştirilir.

  • Azure Güvenlik Duvarı. Azure Güvenlik Duvarı hizmet olarak yönetilen bir güvenlik duvarıdır. Güvenlik duvarı örneği kendi alt ağına yerleştirilir.

  • Ağ güvenlik grupları. Sanal ağ içindeki ağ trafiğini kısıtlamak için güvenlik gruplarını kullanın.

  • Sanal makine ölçek kümeleri. Sanal Makine Ölçek Kümeleri, uç sanal ağlarında işlem katmanını sağlar. Ölçek kümeleri, iç yük dengeleyicinin arkasındaki bir grup özdeş VM'yi dağıtır ve yönetir ve talebi eşleştirmek için otomatik ölçeklendirmeyi destekler.

  • Azure Bastion. Azure Bastion sanal makine ölçek kümesi örneklerine İnternet'te göstermeden güvenli SSH ve RDP erişimi sağlar. Bastion'ı kullanarak sanal ağdaki örnekleri yönetin.

    Bastion, AzureBastionSubnet adlı ayrılmış bir alt ağ gerektirir.

Olası kullanım örnekleri

Bu mimari, VPN ağ geçidi veya ExpressRoute bağlantısı kullanarak şirket içi veri merkezinize bağlantı gerektirir. Bu mimarinin tipik kullanımları şunlardır:

  • İş yüklerinin kısmen şirket içinde, kısmen de Azure üzerinde çalıştığı karma uygulamalar.
  • Şirket içi veri merkezinden Azure sanal ağa giren trafik üzerinde ayrıntılı denetim gerektiren altyapı.
  • Giden trafiği denetlemesi gereken uygulamalar. Denetim genellikle birçok ticari sistemin yasal bir gereksinimidir ve özel bilgilerin kamuya açıklanmasını önlemeye yardımcı olabilir.

Öneriler

Aşağıdaki öneriler çoğu senaryo için geçerlidir. Bu önerileri geçersiz kılan belirli bir gereksiniminiz olmadığı sürece izlemeniz önerilir.

Erişim denetimi önerileri

Uygulamanızdaki kaynakları yönetmek için Azure rol tabanlı erişim denetimi (Azure RBAC) kullanın. Aşağıdaki özel rolleri oluşturmayı düşünün:

  • Uygulama altyapısını yönetme, uygulama bileşenlerini dağıtma ve ölçeklendirme, yeniden boyutlandırma ve yükseltme gibi sanal makine ölçek kümesi işlemlerini yönetme izinlerine sahip bir DevOps rolü.

  • Ağ kaynaklarını yönetip izlemek için merkezi bir BT yöneticisi rolü.

  • Güvenlik duvarı gibi güvenli ağ kaynaklarını yönetmek için bir güvenlik BT yöneticisi rolü.

Merkezi BT yöneticisi rolünün güvenlik duvarı kaynaklarına erişimi olmamalıdır. Güvenlik BT yöneticisi rolüne erişimi kısıtlayın.

Kaynak grubu önerileri

sanal makine ölçek kümeleri, sanal ağlar ve yük dengeleyiciler gibi Azure kaynakları kaynak grupları halinde gruplandırarak yönetilebilir. Erişimi kısıtlamak için her kaynak grubuna Azure rolleri atayın.

Aşağıdaki kaynak gruplarını oluşturmanızı öneririz:

  • Şirket içi ağa bağlanmak için sanal ağı (işlem kaynakları hariç), NSG'leri ve ağ geçidi kaynaklarını içeren bir kaynak grubu. Merkezi BT yöneticisi rolünü bu kaynak grubuna atayın.
  • Azure Güvenlik Duvarı örneği için kaynakları ve ağ geçidi alt ağı için kullanıcı tanımlı yolları içeren bir kaynak grubu. Güvenlik BT yöneticisi rolünü bu kaynak grubuna atayın.
  • Yük dengeleyici ve sanal makine ölçek kümelerini içeren her spoke sanal ağı için ayrı kaynak grupları.

Ağ önerileri

Bu mimaride şirket içi ağ, internet ve uç sanal ağları arasındaki tüm gelen ve giden trafik Azure Güvenlik Duvarı geçer. Çevreden geçen her akış güvenlik duvarında ağ adresi çevirisinden geçer, dolayısıyla dış sistemlerin ve şirket içi sistemlerin gözlemlediği iş yükünün değil güvenlik duvarının IP adresleridir. Aşağıdaki davranışı planlayın:

  • Yayımlanan iş yüklerine iş yükünün IP adresinden değil, güvenlik duvarının genel IP adresinden erişilebilir. Güvenlik duvarında hedef ağ adresi çevirisi (DNAT) kuralıyla bir arka uç yayımlarsınız. Hedef adres, güvenlik duvarının genel IP adresidir; çevrilen adres, sanal ağ içindeki özel bir IP adresidir.

  • Giden akışlar, güvenlik duvarının genel IP adreslerinden birinin kaynak alındığı çevreden çıkar. Azure Güvenlik Duvarı her giden akış için kullanılacak genel IP'yi rastgele seçer; bu nedenle iş ortağı izin listeleri, şirket içi güvenlik duvarı kuralları ve denetim günlükleri, güvenlik duvarına eklenen IP adreslerinin tamamını kapsamalıdır. Bu kümeyi bitişik aralık olarak ifade etmek için genel IP adresi ön eki kullanın.

    Güvenlik duvarına eklenen genel IP adreslerinin sayısı, kaynak ağ adresi çevirisi (SNAT) bağlantı noktaları tükenmeden önce kaç eşzamanlı giden bağlantının sürdürülebileceğini de belirler.

  • Arka uçlar özgün istemcinin IP adresini görmez. Azure Güvenlik Duvarı, bir DNAT kuralıyla eşleşen paketlere de SNAT uygular, bu nedenle trafik akışlarını aynı güvenlik duvarı örneğinden geri döndürür. Arka uç, güvenlik duvarı örneğinin IP adresini kaynak olarak gözlemler.

    Uygulamanız istemcinin IP adresini gerektiriyorsa, istemci bağlantısını Azure Application Gateway veya Azure Front Door gibi ters bir proxy'de sonlandırın, X-Forwarded-For HTTP üst bilgisinde istemcinin IP adresini iletin ve arka uçta istemcinin ana bilgisayar adını gözlemlemeye devam etmesi için Orijinal HTTP ana bilgisayar adını koruyun.

Tüm giden internet trafiğinizi site-to-site VPN tünelini kullanarak şirket içi ağınız üzerinden yönlendirin. Şirket içi uç cihaz, Azure iş yükleri adına İnternet'e SNAT gerçekleştirir ve bu da giden akışları mevcut şirket içi çıkış denetimleriniz ve denetim işlem hattınız aracılığıyla yönlendirir. Bu tasarım, gizli bilgilerin yanlışlıkla sızmasını önler ve tüm giden trafiğin denetlenip denetlenmesini sağlar.

Spoke ağ alt ağlarındaki kaynaklardan gelen İnternet trafiğini tümüyle engellemeyin. Trafiğin engellenmesi, bu kaynakların tanılama günlüğü, sanal makine uzantılarını ve bunların bağımlılıklarını sağlama ve diğer platform işlevleri gibi genel IP adreslerini kullanan Azure PaaS hizmetlerini kullanmasını engeller. Azure tanılama, bileşenlerin bir Azure Depolama hesabı okuyup yazabilmesini de gerektirir.

Giden internet trafiğinin doğru bir şekilde zorunlu tünellendiğini doğrulayın. Şirket içi bir sunucuda yönlendirme ve uzaktan erişim hizmetiyle VPN bağlantısı kullanıyorsanız WireShark gibi bir araç kullanın.

SSL sonlandırma için Application Gateway veya Azure Front Door kullanmayı göz önünde bulundurun.

Dikkat edilmesi gereken noktalar

Bu önemli noktalar, bir iş yükünün kalitesini artırmak için kullanılabilecek bir dizi yol gösteren ilke olan Azure Well-Architected Framework'ün yapı taşlarını uygular. Daha fazla bilgi için bkz. Microsoft Azure Well-Architected Framework.

Güvenilirlik

Güvenilirlik, uygulamanızın müşterilerinize sağladığınız taahhütleri karşılayabilmesini sağlar. Daha fazla bilgi için bkz. Güvenilirlik için Tasarım inceleme kontrol listesi.

Sanal ağ ile şirket içi ağ arasında bağlantı sağlamak için Azure ExpressRoute kullanıyorsanız ExpressRoute bağlantısı kullanılamaz hale gelirse yük devretme sağlamak için vpn ağ geçidini yapılandırın.

VPN ve ExpressRoute bağlantılarının kullanılabilirliğini koruma hakkında daha fazla bilgi için bkz. kullanılabilirlik konuları:

Güvenlik

Güvenlik, kasıtlı saldırılara ve değerli verilerinizin ve sistemlerinizin kötüye kullanılmasına karşı güvence sağlar. Daha fazla bilgi için bkz. Güvenlik için tasarım gözden geçirme denetim listesi.

Bu başvuru mimarisi, birden çok güvenlik düzeyi uygular.

Tüm şirket içi kullanıcı isteklerini Azure Güvenlik Duvarı aracılığıyla yönlendirme

Ağ geçidinin alt ağındaki kullanıcı tanımlı yol, yerleşik ağdan alınanlar dışındaki tüm kullanıcı isteklerini engeller. Yol, izin verilen istekleri güvenlik duvarına geçirir. İstekler, güvenlik duvarı kuralları tarafından izin veriliyorsa uç sanal ağlarındaki kaynaklara geçirilir. Başka yollar da ekleyebilirsiniz, ancak bunların yanlışlıkla güvenlik duvarını atlamadığından veya yönetim alt ağını hedef alan yönetim trafiğini engellemediğinden emin olun.

Spoke sanal ağ alt ağlarına trafiği engellemek veya iletmek için NSG'leri kullanma

Uydu sanal ağlardaki kaynak alt ağlarına gelen ve giden trafik, NSG'ler kullanılarak kısıtlanır. Bu kaynaklara daha geniş erişim sağlamak için NSG kurallarını genişletme gereksiniminiz varsa, bu gereksinimleri güvenlik risklerine karşı değerlendirin. Gelen her yeni patika, yanlışlıkla veya kasıtlı olarak yapılan veri sızıntısı ya da uygulama hasarı fırsatlarını temsil eder.

DDoS koruması

Azure DDoS Koruması, uygulama tasarımı en iyi yöntemleriyle birlikte DDoS saldırılarına karşı gelişmiş azaltma sağlar. Herhangi bir çevre sanal ağında Azure DDoS Koruması'nı etkinleştirin.

Temel Güvenlik Yöneticisi kuralları oluşturmak için AVNM kullanma

AVNM, ağ güvenlik grubu kurallarından daha öncelikli olabilecek güvenlik kurallarının temellerini oluşturmanıza olanak tanır. Güvenlik yöneticisi kuralları NSG kurallarından önce değerlendirilir ve öncelik belirleme, hizmet etiketleri ve L3-L4 protokolleri desteğiyle NSG'lerin doğasına sahiptir. AVNM, merkezi BT'nin güvenlik kurallarının temel seviyesini uygulanmasına olanak tanırken, kenar sanal ağ sahiplerinin ek NSG kurallarını bağımsız olarak belirlemelerine olanak tanır. Güvenlik kuralları değişikliklerinin denetimli bir şekilde dağıtılmasını kolaylaştırmak için AVNM'nin dağıtımlar özelliği, bu yapılandırmaların hataya neden olan değişikliklerini merkez-uç ortamlarında güvenli bir şekilde yayınlamanızı sağlar.

DevOps erişimi

DevOps'un her katmanda gerçekleştirebileceği işlemleri kısıtlamak için Azure RBAC kullanın. İzin verirken, en düşük öncelik ilkesini kullanın. Tüm yapılandırma değişikliklerinin planlı olduğundan emin olmak için yönetim işlemlerinin tümünü günlüğe kaydedin ve normal denetimler gerçekleştirin.

Maliyet İyileştirme

Maliyet İyileştirme, gereksiz giderleri azaltmanın ve operasyonel verimlilikleri iyileştirmenin yollarını gözden geçmektir. Daha fazla bilgi için bkz. Maliyet İyileştirme için Tasarım İnceleme Denetim Listesi.

Senaryonuzun maliyetlerini tahmin etmek için başlangıç noktası olarak Azure fiyatlandırma hesaplayıcısındaki bu önceden yapılandırılmış tahmini kullanın. Örnek VM'lerle birlikte bu makalede açıklanan ağ bileşenlerini içerir.

Bu mimaride kullanılan hizmetler için maliyetle ilgili dikkat edilmesi gerekenler aşağıdadır.

Azure Güvenlik Duvarı

Bu mimaride, ağ geçidinin alt ağıyla uç sanal ağlarındaki kaynaklar arasındaki trafiği denetlemek için sanal ağda Azure Güvenlik Duvarı dağıtılır. birden çok iş yükünde paylaşılan çözüm olarak Azure Güvenlik Duvarı kullanmak, yinelenen altyapının azaltılmasına yardımcı olabilir. Azure Güvenlik Duvarı fiyatlandırma modelleri şunlardır:

  • Dağıtım saati başına sabit oran.
  • Otomatik ölçeklendirmeyi desteklemek için GB başına işlenen veriler.

Ağ sanal gereçleriyle (NVA) karşılaştırıldığında, Azure Güvenlik Duvarı ile 30-50%kadar tasarruf edebilirsiniz. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı vs NVA.

Azure Bastion

Azure Bastion, örneklerde genel IP'ye gerek kalmadan RDP ve SSH üzerinden sanal makine ölçek kümesi örneklerine güvenli bir şekilde bağlanır.

Bastion faturalaması, atlama kutusu olarak yapılandırılmış temel, düşük düzeyli bir sanal makineyle karşılaştırılabilir. Bastion, yerleşik güvenlik özelliklerine sahip olduğundan atlama kutusundan daha uygun maliyetlidir ve depolama ve ayrı bir sunucuyu yönetme için ek maliyetler doğurmaz.

Azure Sanal Ağ

Azure Sanal Ağ ücretsizdir. Her aboneliğin tüm bölgelerde en fazla 1.000 sanal ağ oluşturmasına izin verilir. Sanal ağ sınırları içinde gerçekleşen tüm trafik ücretsizdir. Örneğin, iç yük dengeleyiciden sanal makine ölçek kümesi örneklerine gelen trafik ağ trafiği ücretlerine neden olmaz.

İç yük dengeleyici

Bu mimaride iç yük dengeleyiciler, trafiği bir sanal ağ içindeki sanal makine ölçek kümesi örneklerine dağıtmak için kullanılır. Standart Load Balancer, sanal makine ölçek kümeleriyle kullanmak için gereklidir.

Operasyonel Mükemmellik

Operasyonel Mükemmellik, bir uygulamayı dağıtan ve üretimde çalışır durumda tutan operasyon süreçlerini kapsar. Daha fazla bilgi için bkz. Operasyonel Mükemmellik için Tasarım Gözden Geçirme Denetim Listesi.

Şirket içi ağınızdan Azure ağ geçidi bağlantısı kesilirse, sorun giderme amacıyla Azure sanal ağdaki kaynaklara erişmek için Azure Bastion kullanmaya devam edebilirsiniz. Sanal makine ölçek kümesi örnekleri geçici olduğundan, rutin işlemler için etkileşimli uzak oturumlar yerine Azure İzleyici ve önyükleme tanılaması aracılığıyla merkezi günlük kaydı ve izlemeden yararlanın.

Başvuru mimarisindeki her katmanın alt ağı, NSG kuralları tarafından korunur. Yönetim ve izleme araçları ek bağlantı noktaları açmak için kurallar gerektirebilir.

Şirket içi veri merkezinizle Azure arasında bağlantı sağlamak için ExpressRoute kullanıyorsanız bağlantı sorunlarını izlemek ve gidermek için Azure Bağlantı Araç Seti (AzureCT) kullanın.

VPN ve ExpressRoute bağlantılarını izleme ve yönetme hakkında ek bilgileri Azure ve şirket içi VPN ile karma ağ mimarisini etkinleştirme makalesinde bulabilirsiniz.

Performans Verimliliği

Performans Verimliliği, iş yükünüzün kullanıcılar tarafından talep edilen talepleri verimli bir şekilde karşılayacak şekilde ölçeklendirilebilmesidir. Daha fazla bilgi için bkz. Performans Verimliliğiiçin Tasarım gözden geçirme denetim listesi.

Bağlantı ağlarındaki sanal makine ölçek kümeleri otomatik ölçeklendirmeyi destekler. Örneklerin talebe yanıt olarak eklenmesi veya kaldırılması için CPU kullanımı veya istek sayısı gibi ölçümlere göre otomatik ölçeklendirme kurallarını yapılandırın. Güncelleştirmeler sırasında iş yükünüzün kesintiye dayanıklılığıyla eşleşen bir düzenleme modu ve yükseltme ilkesi seçin.

VPN Gateway bant genişliği sınırları hakkında daha fazla bilgi için bkz. Gateway SKU. Daha yüksek bant genişlikleri için, bir ExpressRoute ağ geçidine yükseltmeyi düşünün. ExpressRoute, VPN bağlantısından daha düşük gecikme süresiyle 10 Gb/sn'ye kadar bant genişliği sağlar.

Azure ağ geçitlerinin ölçeklenebilirliği hakkında daha fazla bilgi için şu konulardaki ölçeklenebilirlik konuları bölümlerine bakın:

Büyük ölçekte sanal ağları ve NSG'leri yönetme hakkında daha fazla bilgi için bkz. Azure Sanal Ağ Yöneticisi (AVNM): Bağlantı ve NSG kurallarının merkezi yönetimi için yeni (ve mevcut) merkez ve uç sanal ağ topolojileri oluşturmak için güvenli bir merkez-uç ağı oluşturma.

Sonraki adımlar