Bulutlar arası ağ tasarım yolu

Bu kılavuz, Azure Amazon Web Services (AWS), Google Cloud'a bağlanan veya iş yüklerini başka bir bulut sağlayıcısından geçiren müşteriler için Azure Ağ Tasarımı Kılavuzu aracılığıyla sıralı bir okuma yolu sağlar. Azure ile mevcut bulut altyapınız arasında güvenli, izlenen bağlantı tasarlamak için numaralı adımları izleyin.

Bulma neden önce gelir?

Bulutlar arası ağ, Azure bir veya daha fazla dış bulut ortamına bağlar. AWS veya Google Cloud'da Azure hizmetlerine özel bağlantı gerektiren iş yükleri çalıştırabilir veya uygulamaları başka bir buluttan Azure geçirerek geride kalan uygulamalara bağlantıyı sürdürebilirsiniz. Her iki durumda da, Azure ağınız diğer tarafta tam olarak denetlemediğiniz altyapıyla tümleştirilmelidir.

Bu öğrenme yolu, Azure altyapı tasarımı yerine keşifle başlar. Azure tarafı tasarlamadan önce var olan çoklu bulut topolojinizi eşlersiniz (nerede çalıştığını, nasıl bağlandığı ve bulutlar arasında hangi trafiğin aktığını anlama). Bu keşif öncelikli yaklaşım yeniden çalışma yapılmasını engeller: AWS veya Google Cloud topolojinizi anlamadan Azure ağı tasarlarsanız IP adresi çakışmaları, bağlantı boşlukları ve güvenlik kör noktaları riskini göze alırsınız.

Hedef mimariniz, aktarım merkezi olarak Azure Sanal Geniş Alan Ağı’nı (WAN) (AWS Transit Gateway’in Azure’daki karşılığı) kullanır ve AWS Virtual Private Gateway ile Google Cloud VPN’e IPSec VPN tünelleriyle bağlanır. Güvenli bir sanal hub'daki Azure Güvenlik Duvarı tüm bulutlar arası ve dal trafiğini inceler. DNS, geçiş sırasında bulut sınırları arasında ad çözümlemesinin çalışmaya devam etmesini sağlamak için dikkatli bir geçiş planlaması gerektirir.

Prerequisites

  • Mevcut Azure ağ hizmetleri hakkında genel bilgi edinmek için Azure ağ oluşturma planı ve tasarımına genel bakış belgesini okuyun.
  • AWS ve Google Cloud ortamlarınızın tam topoloji keşfi:
    • AWS: Sanal Özel Bulutların (VPC' ler), Transit Ağ Geçitlerinin ve VPC arası bağlantının envanteri için AWS'de AWS Migration Hub'ı veya İş Yükü Bulma'yı çalıştırın.
    • Google Cloud: VPC ağlarını, Bulut Bağlantısı eklerini ve güvenlik duvarı kurallarını eşlemek için Ağ Yönetim Bilgileri Merkezi'ni kullanın.
  • Bulutlar arası trafik akışlarını belgeleyin: Bulutlar arasında iletişim kuran uygulamalar, gerekli bant genişliği, gecikme süresi duyarlılığı ve şifreleme gereksinimleri.
  • Çakışmaları belirlemek için üç buluttaki IP adresi aralıklarının envanterini oluşturun.

Okuma yolunuz

Aşağıdaki aşamalar, sıralı olarak bulutlar arası ağ tasarımında size yol gösterir.

Aşama 1: Keşif

Keşifle başlayın. Azure altyapısını tasarlamadan önce çoklu bulut ortamınızı anlayın.

1. Bölgeler arası ve çoklu bulut bağlantısı

Bu makale, merkezi tasarım karar noktanızdır. Çoklu bulut topolojinizi eşleyin: hangi AWS VPC'leri ve Google Cloud VPC'lerinin Azure bağlantısına ihtiyacı vardır, bulutlar arasındaki trafik akışları ve ölçeğinize uyan mimari deseni. Bulut sağlayıcıları arasındaki hizmet eşleştirmesini (Transit Gateway’den Sanal WAN’a, Security Groups’tan Network Security Groups’a, VPC Peering’den VNet peering’e) kullanarak mevcut tasarımınızı Azure terminolojisine aktarın.

2. Azure Sanal WAN

Sanal WAN, birden çok VPC'niz, dallarınız, bölgeniz veya bulut kenarınız olduğunda önerilen geçiş modelidir. Sanal WAN AWS Transit Gateway'in Azure eşdeğerini sağlar: otomatik yönlendirme, merkezi güvenlik ve çok aşamalı/çok bölgeli ölçek. Çoklu bulut ortamınızın Sanal WAN gerektirip gerektirmediğini ya da VPN Gateway ile daha basit bir hub-and-spoke mimarisinin yeterli olup olmadığını değerlendirin.

2. Aşama: Temeller

3. Sanal ağlar ve alt ağlar

Azure VNet’inizi, taşınan veya bağlanan iş yükleri için iniş bölgesi olarak tasarlayın. AWS VPC ve Google Cloud VPC kavramlarından harita oluşturma: VPC alt ağları Azure alt ağ haline gelir, kullanılabilirlik alanları Azure kullanılabilirlik alanlarıyla eşler ve yol tabloları benzer desenleri izler. Azure'a inen iş yükleri için alt ağ boyutlandırmaya odaklanın.

4. IP adresi planlaması

Üç bulutta da çakışmayan adres alanını planlayın. Bu adım bulutlar arası bağlantı için kritik önem taşır: Azure sanal ağ aralıklarınız AWS VPC aralıklarıyla veya Google Cloud VPC aralıklarıyla çakışıyorsa, aralarında VPN tünelleri oluşturamazsınız. Azure adres alanı ayırmadan önce tüm ortamlarda kullanımda olan her CIDR bloğunu belgeleyin.

5. Ağ güvenlik grupları ve uygulama güvenlik grupları

AWS Güvenlik Grupları ve Google Cloud güvenlik duvarı kurallarınızı Azure Ağ Güvenlik Grupları (NSG) olarak yansıtabilirsiniz. Mevcut izin verme ve reddetme kurallarınızı NSG biçimine çevirin. AWS Güvenlik Grubu başvurularının sağladığı etiket tabanlı gruplandırma işlemini çoğaltmak için Uygulama Güvenlik Grupları'nı (ASG) kullanın.

3. Aşama: Bağlantı

6. Karma bağlantı

Şifrelenmiş bulutlar arası geçiş için Azure ile AWS veya Google Cloud arasında IPSec VPN tünelleri ayarlayın. Azure VPN Gateway'i (veya Sanal WAN VPN bağlantılarını) AWS Virtual Private Gateway'e ve Google Cloud VPN'e bağlayın. Bulutlar arası trafik gereksinimlerinize göre tünel bant genişliğini seçin. Tek hata noktalarından kaçınmak için yedekli tünelleri planlayın.

4. Aşama: Güvenlik

7. DNS güvenliği ve özel ad çözümlemesi

İş yüklerini taşımadan önce DNS geçiş stratejinizi planlayın. AWS veya Google Cloud'daki uygulamalar, geçiş sonrasında Azure işaret etmeniz gerekebilecek ana bilgisayar adlarını çözümler. Bulutlar arası ad çözümlemesi için Azure DNS Özel Çözümleyici'yi giden uç noktalarla yapılandırın. Adım adım geçiş kılavuzu için bu makalenin devamında yer alan DNS tam geçiş denetim listesine bakın.

8. Azure Güvenlik Duvarı

Tüm bulutlar arası ve dal trafiğini incelemek için güvenli bir sanal hub'da Azure Güvenlik Duvarı dağıtın. Azure ile AWS veya Google Cloud arasında iletilen her paket, günlükleme ve ilke zorlaması için güvenlik duvarından geçer. Bilinen kötü amaçlı hedefleri engellemek için bulutlar arası trafik desenleri ve tehdit bilgileri filtreleme için ağ kurallarını kullanın.

5. Aşama: İşlemler

9. Ağ izleme ve gözlemlenebilirlik

Her bağlantının iki ucunu da denetlemediğiniz için çoklu bulut ortamlarında sorun gidermek daha zordur. Bağlantı testi, VPN tüneli tanılama ve paket yakalama için Azure Ağ İzleyicisi etkinleştirin. Kapasite gereksinimlerinize göre tünel çalışma süresini, bulutlar arasındaki gecikme süresini ve aktarım hızını izleyin. Bulutlar arası uygulama kullanılabilirliğini etkileyen tünel bağlantısı kesilmeleri için uyarılar ayarlayın.

Koşullu makaleler

Özel gereksinimlerinize göre şu makaleleri ekleyin:

Koşul Makale Dahil etme zamanları
Genel kullanıma yönelik uygulama İnternet girişi Geçirilen uygulamanız İnternet'e yönelik (doğrudan genel erişim gerekiyor)
HTTP/HTTPS uygulaması Web Uygulaması Güvenlik Duvarı Genel kullanıma yönelik web uygulamaları için Katman 7 WAF gereklidir
Katman 7 dağıtımı gerekiyor Uygulama teslimi ve performansı Geçiş sonrasında genel veya bölgesel trafik dağıtımına ihtiyacınız var
Ortak uç noktalar DDoS koruması Kamuya açık hizmetler için kesintisiz çalışma süresi gereksinimleriniz var
Göbek ve kollu tercih edilir Merkez-uç topolojisi Bulutlar arası ortamınız, Sanal WAN kullanımını haklı çıkaracak kadar büyük değil
Çok bölgeli Azure Çok bölgeli ağ Azure hedefiniz bulutlar arası bağlantının ötesinde birden çok bölgeye yayılır
VM yöneticisi erişimi Geliştirici ve yönetici erişimi Barındırılan Azure VM'lere güvenli RDP/SSH erişimine ihtiyacınız var
Merkezi çıkış Dışa giden internet erişimi Merkezi İnternet çıkış ilkesi hedef tasarımınızın bir parçasıdır
Geniş VNet ortamı Merkezi ağ yönetimi Azure tarafı, yönetişim uygulanan çok abonelikli bir ortama dönüşüyor
PaaS özel uç noktaları PaaS özel erişimi Hedef mimariniz özel uç noktaları olan Azure PaaS hizmetlerini içerir

Bulutlar arası bulma denetim listesi

Azure ağı tasarlamadan önce mevcut bulut hizmetlerinizi Azure eşdeğerleriyle eşleyin. Bu eşleme tasarım kararlarını hızlandırır ve eşleşmeyen beklentileri önler.

AWS-Azure hizmet eşlemesi

AWS hizmeti Azure eşdeğeri Notlar
Transit Ağ Geçidi Azure Sanal WAN Çoklu VPC, çoklu bölge, çoklu bulut için merkezi yönlendirme hub'ı
Başkan Yardımcılığı Azure Sanal Ağ Alt ağlar ve yönlendirme tabloları ile yalıtılmış ağ sınırı
VPC Eşlemesi VNet eşlemesi İki sanal ağ arasında doğrudan bağlantı
Güvenlik Grupları Ağ Güvenlik Grupları (NSG) Alt ağ veya ağ arabirimi düzeyinde durum bilgili trafik filtreleme
Ağ ACL'leri NSG'ler (alt ağ düzeyi) Azure NSG'ler hem Güvenlik Grubu hem de NACL işlevlerini birleştirir
Sanal Özel Ağ Geçidi VPN Ağ Geçidi IPSec VPN sonlandırma noktası
Doğrudan Bağlantı Azure ExpressRoute Ayrılmış özel bağlantı (genel İnternet üzerinden değil)
Route 53 Özel Barındırılan Alan Adı Bölgeleri Azure Özel DNS bölgeleri Sanal ağlar içinde Özel DNS ad çözümleme
Yönlendirme Tabloları Kullanıcı Tanımlı Yollar (UDR’ler) Azure sistem rotalarını veya AWS varsayılan rotalarını geçersiz kılmak için özel yönlendirme
Elastic Load Balancer (ALB/NLB) Azure Load Balancer / Application Gateway L4 ve L7 yük dengeleme; Application Gateway, AWS WAF ile AWS ALB'ye benzer WAF özellikleri sağlar
AWS WAF Azure Web Uygulaması Güvenlik Duvarı Katman 7 HTTP/HTTPS koruması
Ağ Güvenlik Duvarı Azure Güvenlik Duvarı Tehdit bilgileriyle durum bilgisi olan ağ güvenlik duvarı

Google Cloud'dan Azure hizmet eşlemesine

Google Cloud hizmeti Azure eşdeğeri Notlar
VPC Ağı Azure Sanal Ağ Google Cloud'da küresel bir kaynaktır; Azure'da bölgeseldir (bölgeler arası bağlantı için VNet eşlemesi kullanılır)
Bulut Bağlantısı Azure ExpressRoute Ayrılmış özel bağlantı
Bulut VPN VPN Ağ Geçidi IPSec VPN tünelleri
Bulut NAT Azure NAT Ağ Geçidi Özel kaynaklar için dışarıya internet erişimi
Bulut Yönlendiricisi Azure Yönlendirme Sunucusu Ağ sanal gereçleri ile dinamik BGP rota değişimi
Bulut Koruması Azure Web Uygulaması Güvenlik Duvarı Katman 7 DDoS ve uygulama koruması
Güvenlik Duvarı Kuralları Ağ Güvenlik Grupları Trafik filtreleme (Google Cloud kuralları geneldir; Azure NSG'ler alt ağ veya NIC başına)
Bulut DNS Özel Bölgeleri Azure Özel DNS bölgeleri Ağlarda özel ad çözümlemesi
Ağ Yönetim Bilgileri Merkezi Azure Ağ İzleyicisi Ağ izleme, tanılama ve topoloji görselleştirmesi

DNS geçiş kontrol listesi

DNS geçişi, bulutlar arası taşıma sürecindeki en riskli adımdır. Geçiş sırasındaki çözüm hatalarını en aza indirmek için bu denetim listesini izleyin.

Geçişten önce

  1. Değişen tüm DNS kayıtlarında Daha Düşük Yaşam Süresi (TTL) değerleri. Tam geçiş işleminden en az 48 saat önce TTL değerini 60-300 saniye olarak ayarlayın. Bu adım, kayıtları güncelleştirdiğinizde önbelleklerin süresinin hızla dolmasını sağlar.
  2. Taşımakta olduğunuz altyapıya işaret eden her DNS kaydını belgeleyin: sunucular için A kayıtları, hizmetler için CNAME kayıtları, e-posta için MX kayıtları ve hizmet keşfi için SRV kayıtları.
  3. Azure sanal ağınızdaki giden uç noktalarıyla Azure DNS Özel Çözümleyici'yi yapılandırın. Bu çözümleyici, AWS/Google Bulut'ta barındırılan bölgelere yönelik sorguları birlikte bulunma süresi boyunca uygun yukarı akış DNS sunucularına iletir.
  4. İş yüklerini geçirmeden önce Azure sanal ağlardan AWS/Google Bulut'ta barındırılan adlara ileri ve geri çözümlemeyi test edin.

Geçiş sırasında

  1. Azure taşınan hizmetler için CNAME kayıtlarını güncelleştirin. Her hizmet taşındıkça CNAME'leri Azure Front Door, Azure Traffic Manager veya Azure Application Gateway uç noktalarına yönlendirin.
  2. Taşınan her bir sunucu için ana bilgisayar A kayıtlarını güncelleştirin. AWS veya Google Cloud IP adreslerini DNS bölgelerinizdeki Azure özel IP adresleriyle değiştirin.
  3. Koşullu yönlendirmeyi etkin tutun; böylece henüz taşımadığınız bölgelerdeki adlar, orijinal bulutun DNS sunucuları üzerinden çözülmeye devam eder.

Geçişten sonra

  1. Tüm konumlardan ad çözümlemesini doğrulayın: kurum içi istemciler, Azure VNet’leri ve kalan AWS veya Google Cloud iş yüklerinin tümü taşınan adları doğru şekilde çözümlemelidir.
  2. Kararlı çözünürlüğü onayladıktan sonra TTL değerlerini üretim düzeylerine (3.600 saniye veya daha yüksek) yükseltin.
  3. Koşullu yönlendiricileri kaldırın; Azure DNS'e tamamen taşınmış bölgeler için. İleticileri yalnızca AWS veya Google Cloud'da kalan bölgeler için saklayın.

Oluşturduğunuz şey

Bu okuma yolunu izleyerek Azure şifrelenmiş aktarım, merkezi güvenlik duvarı denetimi ve izlenen bağlantı ile mevcut AWS veya Google Cloud ortamınıza bağladınız. Tasarımınız şunları içerir:

  • Çoklu bulut topolojisi bulma ve hizmet eşleme
  • Sanal WAN veya merkez-uç geçiş mimarisi
  • AWS ve Google Cloud'a IPSec VPN tünelleri
  • Bulutlar arası trafik denetimi için Azure Güvenlik Duvarı
  • Bulutlar arası ad çözümlemesi için Private Resolver ile DNS geçişi
  • Tünel durumu ve performansı için Ağ İzleyicisi izleme

Sonraki Adımlar