Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu kılavuz, Azure Amazon Web Services (AWS), Google Cloud'a bağlanan veya iş yüklerini başka bir bulut sağlayıcısından geçiren müşteriler için Azure Ağ Tasarımı Kılavuzu aracılığıyla sıralı bir okuma yolu sağlar. Azure ile mevcut bulut altyapınız arasında güvenli, izlenen bağlantı tasarlamak için numaralı adımları izleyin.
Bulma neden önce gelir?
Bulutlar arası ağ, Azure bir veya daha fazla dış bulut ortamına bağlar. AWS veya Google Cloud'da Azure hizmetlerine özel bağlantı gerektiren iş yükleri çalıştırabilir veya uygulamaları başka bir buluttan Azure geçirerek geride kalan uygulamalara bağlantıyı sürdürebilirsiniz. Her iki durumda da, Azure ağınız diğer tarafta tam olarak denetlemediğiniz altyapıyla tümleştirilmelidir.
Bu öğrenme yolu, Azure altyapı tasarımı yerine keşifle başlar. Azure tarafı tasarlamadan önce var olan çoklu bulut topolojinizi eşlersiniz (nerede çalıştığını, nasıl bağlandığı ve bulutlar arasında hangi trafiğin aktığını anlama). Bu keşif öncelikli yaklaşım yeniden çalışma yapılmasını engeller: AWS veya Google Cloud topolojinizi anlamadan Azure ağı tasarlarsanız IP adresi çakışmaları, bağlantı boşlukları ve güvenlik kör noktaları riskini göze alırsınız.
Hedef mimariniz, aktarım merkezi olarak Azure Sanal Geniş Alan Ağı’nı (WAN) (AWS Transit Gateway’in Azure’daki karşılığı) kullanır ve AWS Virtual Private Gateway ile Google Cloud VPN’e IPSec VPN tünelleriyle bağlanır. Güvenli bir sanal hub'daki Azure Güvenlik Duvarı tüm bulutlar arası ve dal trafiğini inceler. DNS, geçiş sırasında bulut sınırları arasında ad çözümlemesinin çalışmaya devam etmesini sağlamak için dikkatli bir geçiş planlaması gerektirir.
Prerequisites
- Mevcut Azure ağ hizmetleri hakkında genel bilgi edinmek için Azure ağ oluşturma planı ve tasarımına genel bakış belgesini okuyun.
- AWS ve Google Cloud ortamlarınızın tam topoloji keşfi:
- AWS: Sanal Özel Bulutların (VPC' ler), Transit Ağ Geçitlerinin ve VPC arası bağlantının envanteri için AWS'de AWS Migration Hub'ı veya İş Yükü Bulma'yı çalıştırın.
- Google Cloud: VPC ağlarını, Bulut Bağlantısı eklerini ve güvenlik duvarı kurallarını eşlemek için Ağ Yönetim Bilgileri Merkezi'ni kullanın.
- Bulutlar arası trafik akışlarını belgeleyin: Bulutlar arasında iletişim kuran uygulamalar, gerekli bant genişliği, gecikme süresi duyarlılığı ve şifreleme gereksinimleri.
- Çakışmaları belirlemek için üç buluttaki IP adresi aralıklarının envanterini oluşturun.
Okuma yolunuz
Aşağıdaki aşamalar, sıralı olarak bulutlar arası ağ tasarımında size yol gösterir.
Aşama 1: Keşif
Keşifle başlayın. Azure altyapısını tasarlamadan önce çoklu bulut ortamınızı anlayın.
1. Bölgeler arası ve çoklu bulut bağlantısı
Bu makale, merkezi tasarım karar noktanızdır. Çoklu bulut topolojinizi eşleyin: hangi AWS VPC'leri ve Google Cloud VPC'lerinin Azure bağlantısına ihtiyacı vardır, bulutlar arasındaki trafik akışları ve ölçeğinize uyan mimari deseni. Bulut sağlayıcıları arasındaki hizmet eşleştirmesini (Transit Gateway’den Sanal WAN’a, Security Groups’tan Network Security Groups’a, VPC Peering’den VNet peering’e) kullanarak mevcut tasarımınızı Azure terminolojisine aktarın.
Sanal WAN, birden çok VPC'niz, dallarınız, bölgeniz veya bulut kenarınız olduğunda önerilen geçiş modelidir. Sanal WAN AWS Transit Gateway'in Azure eşdeğerini sağlar: otomatik yönlendirme, merkezi güvenlik ve çok aşamalı/çok bölgeli ölçek. Çoklu bulut ortamınızın Sanal WAN gerektirip gerektirmediğini ya da VPN Gateway ile daha basit bir hub-and-spoke mimarisinin yeterli olup olmadığını değerlendirin.
2. Aşama: Temeller
Azure VNet’inizi, taşınan veya bağlanan iş yükleri için iniş bölgesi olarak tasarlayın. AWS VPC ve Google Cloud VPC kavramlarından harita oluşturma: VPC alt ağları Azure alt ağ haline gelir, kullanılabilirlik alanları Azure kullanılabilirlik alanlarıyla eşler ve yol tabloları benzer desenleri izler. Azure'a inen iş yükleri için alt ağ boyutlandırmaya odaklanın.
Üç bulutta da çakışmayan adres alanını planlayın. Bu adım bulutlar arası bağlantı için kritik önem taşır: Azure sanal ağ aralıklarınız AWS VPC aralıklarıyla veya Google Cloud VPC aralıklarıyla çakışıyorsa, aralarında VPN tünelleri oluşturamazsınız. Azure adres alanı ayırmadan önce tüm ortamlarda kullanımda olan her CIDR bloğunu belgeleyin.
5. Ağ güvenlik grupları ve uygulama güvenlik grupları
AWS Güvenlik Grupları ve Google Cloud güvenlik duvarı kurallarınızı Azure Ağ Güvenlik Grupları (NSG) olarak yansıtabilirsiniz. Mevcut izin verme ve reddetme kurallarınızı NSG biçimine çevirin. AWS Güvenlik Grubu başvurularının sağladığı etiket tabanlı gruplandırma işlemini çoğaltmak için Uygulama Güvenlik Grupları'nı (ASG) kullanın.
3. Aşama: Bağlantı
Şifrelenmiş bulutlar arası geçiş için Azure ile AWS veya Google Cloud arasında IPSec VPN tünelleri ayarlayın. Azure VPN Gateway'i (veya Sanal WAN VPN bağlantılarını) AWS Virtual Private Gateway'e ve Google Cloud VPN'e bağlayın. Bulutlar arası trafik gereksinimlerinize göre tünel bant genişliğini seçin. Tek hata noktalarından kaçınmak için yedekli tünelleri planlayın.
4. Aşama: Güvenlik
7. DNS güvenliği ve özel ad çözümlemesi
İş yüklerini taşımadan önce DNS geçiş stratejinizi planlayın. AWS veya Google Cloud'daki uygulamalar, geçiş sonrasında Azure işaret etmeniz gerekebilecek ana bilgisayar adlarını çözümler. Bulutlar arası ad çözümlemesi için Azure DNS Özel Çözümleyici'yi giden uç noktalarla yapılandırın. Adım adım geçiş kılavuzu için bu makalenin devamında yer alan DNS tam geçiş denetim listesine bakın.
Tüm bulutlar arası ve dal trafiğini incelemek için güvenli bir sanal hub'da Azure Güvenlik Duvarı dağıtın. Azure ile AWS veya Google Cloud arasında iletilen her paket, günlükleme ve ilke zorlaması için güvenlik duvarından geçer. Bilinen kötü amaçlı hedefleri engellemek için bulutlar arası trafik desenleri ve tehdit bilgileri filtreleme için ağ kurallarını kullanın.
5. Aşama: İşlemler
9. Ağ izleme ve gözlemlenebilirlik
Her bağlantının iki ucunu da denetlemediğiniz için çoklu bulut ortamlarında sorun gidermek daha zordur. Bağlantı testi, VPN tüneli tanılama ve paket yakalama için Azure Ağ İzleyicisi etkinleştirin. Kapasite gereksinimlerinize göre tünel çalışma süresini, bulutlar arasındaki gecikme süresini ve aktarım hızını izleyin. Bulutlar arası uygulama kullanılabilirliğini etkileyen tünel bağlantısı kesilmeleri için uyarılar ayarlayın.
Koşullu makaleler
Özel gereksinimlerinize göre şu makaleleri ekleyin:
| Koşul | Makale | Dahil etme zamanları |
|---|---|---|
| Genel kullanıma yönelik uygulama | İnternet girişi | Geçirilen uygulamanız İnternet'e yönelik (doğrudan genel erişim gerekiyor) |
| HTTP/HTTPS uygulaması | Web Uygulaması Güvenlik Duvarı | Genel kullanıma yönelik web uygulamaları için Katman 7 WAF gereklidir |
| Katman 7 dağıtımı gerekiyor | Uygulama teslimi ve performansı | Geçiş sonrasında genel veya bölgesel trafik dağıtımına ihtiyacınız var |
| Ortak uç noktalar | DDoS koruması | Kamuya açık hizmetler için kesintisiz çalışma süresi gereksinimleriniz var |
| Göbek ve kollu tercih edilir | Merkez-uç topolojisi | Bulutlar arası ortamınız, Sanal WAN kullanımını haklı çıkaracak kadar büyük değil |
| Çok bölgeli Azure | Çok bölgeli ağ | Azure hedefiniz bulutlar arası bağlantının ötesinde birden çok bölgeye yayılır |
| VM yöneticisi erişimi | Geliştirici ve yönetici erişimi | Barındırılan Azure VM'lere güvenli RDP/SSH erişimine ihtiyacınız var |
| Merkezi çıkış | Dışa giden internet erişimi | Merkezi İnternet çıkış ilkesi hedef tasarımınızın bir parçasıdır |
| Geniş VNet ortamı | Merkezi ağ yönetimi | Azure tarafı, yönetişim uygulanan çok abonelikli bir ortama dönüşüyor |
| PaaS özel uç noktaları | PaaS özel erişimi | Hedef mimariniz özel uç noktaları olan Azure PaaS hizmetlerini içerir |
Bulutlar arası bulma denetim listesi
Azure ağı tasarlamadan önce mevcut bulut hizmetlerinizi Azure eşdeğerleriyle eşleyin. Bu eşleme tasarım kararlarını hızlandırır ve eşleşmeyen beklentileri önler.
AWS-Azure hizmet eşlemesi
| AWS hizmeti | Azure eşdeğeri | Notlar |
|---|---|---|
| Transit Ağ Geçidi | Azure Sanal WAN | Çoklu VPC, çoklu bölge, çoklu bulut için merkezi yönlendirme hub'ı |
| Başkan Yardımcılığı | Azure Sanal Ağ | Alt ağlar ve yönlendirme tabloları ile yalıtılmış ağ sınırı |
| VPC Eşlemesi | VNet eşlemesi | İki sanal ağ arasında doğrudan bağlantı |
| Güvenlik Grupları | Ağ Güvenlik Grupları (NSG) | Alt ağ veya ağ arabirimi düzeyinde durum bilgili trafik filtreleme |
| Ağ ACL'leri | NSG'ler (alt ağ düzeyi) | Azure NSG'ler hem Güvenlik Grubu hem de NACL işlevlerini birleştirir |
| Sanal Özel Ağ Geçidi | VPN Ağ Geçidi | IPSec VPN sonlandırma noktası |
| Doğrudan Bağlantı | Azure ExpressRoute | Ayrılmış özel bağlantı (genel İnternet üzerinden değil) |
| Route 53 Özel Barındırılan Alan Adı Bölgeleri | Azure Özel DNS bölgeleri | Sanal ağlar içinde Özel DNS ad çözümleme |
| Yönlendirme Tabloları | Kullanıcı Tanımlı Yollar (UDR’ler) | Azure sistem rotalarını veya AWS varsayılan rotalarını geçersiz kılmak için özel yönlendirme |
| Elastic Load Balancer (ALB/NLB) | Azure Load Balancer / Application Gateway | L4 ve L7 yük dengeleme; Application Gateway, AWS WAF ile AWS ALB'ye benzer WAF özellikleri sağlar |
| AWS WAF | Azure Web Uygulaması Güvenlik Duvarı | Katman 7 HTTP/HTTPS koruması |
| Ağ Güvenlik Duvarı | Azure Güvenlik Duvarı | Tehdit bilgileriyle durum bilgisi olan ağ güvenlik duvarı |
Google Cloud'dan Azure hizmet eşlemesine
| Google Cloud hizmeti | Azure eşdeğeri | Notlar |
|---|---|---|
| VPC Ağı | Azure Sanal Ağ | Google Cloud'da küresel bir kaynaktır; Azure'da bölgeseldir (bölgeler arası bağlantı için VNet eşlemesi kullanılır) |
| Bulut Bağlantısı | Azure ExpressRoute | Ayrılmış özel bağlantı |
| Bulut VPN | VPN Ağ Geçidi | IPSec VPN tünelleri |
| Bulut NAT | Azure NAT Ağ Geçidi | Özel kaynaklar için dışarıya internet erişimi |
| Bulut Yönlendiricisi | Azure Yönlendirme Sunucusu | Ağ sanal gereçleri ile dinamik BGP rota değişimi |
| Bulut Koruması | Azure Web Uygulaması Güvenlik Duvarı | Katman 7 DDoS ve uygulama koruması |
| Güvenlik Duvarı Kuralları | Ağ Güvenlik Grupları | Trafik filtreleme (Google Cloud kuralları geneldir; Azure NSG'ler alt ağ veya NIC başına) |
| Bulut DNS Özel Bölgeleri | Azure Özel DNS bölgeleri | Ağlarda özel ad çözümlemesi |
| Ağ Yönetim Bilgileri Merkezi | Azure Ağ İzleyicisi | Ağ izleme, tanılama ve topoloji görselleştirmesi |
DNS geçiş kontrol listesi
DNS geçişi, bulutlar arası taşıma sürecindeki en riskli adımdır. Geçiş sırasındaki çözüm hatalarını en aza indirmek için bu denetim listesini izleyin.
Geçişten önce
- Değişen tüm DNS kayıtlarında Daha Düşük Yaşam Süresi (TTL) değerleri. Tam geçiş işleminden en az 48 saat önce TTL değerini 60-300 saniye olarak ayarlayın. Bu adım, kayıtları güncelleştirdiğinizde önbelleklerin süresinin hızla dolmasını sağlar.
- Taşımakta olduğunuz altyapıya işaret eden her DNS kaydını belgeleyin: sunucular için A kayıtları, hizmetler için CNAME kayıtları, e-posta için MX kayıtları ve hizmet keşfi için SRV kayıtları.
- Azure sanal ağınızdaki giden uç noktalarıyla Azure DNS Özel Çözümleyici'yi yapılandırın. Bu çözümleyici, AWS/Google Bulut'ta barındırılan bölgelere yönelik sorguları birlikte bulunma süresi boyunca uygun yukarı akış DNS sunucularına iletir.
- İş yüklerini geçirmeden önce Azure sanal ağlardan AWS/Google Bulut'ta barındırılan adlara ileri ve geri çözümlemeyi test edin.
Geçiş sırasında
- Azure taşınan hizmetler için CNAME kayıtlarını güncelleştirin. Her hizmet taşındıkça CNAME'leri Azure Front Door, Azure Traffic Manager veya Azure Application Gateway uç noktalarına yönlendirin.
- Taşınan her bir sunucu için ana bilgisayar A kayıtlarını güncelleştirin. AWS veya Google Cloud IP adreslerini DNS bölgelerinizdeki Azure özel IP adresleriyle değiştirin.
- Koşullu yönlendirmeyi etkin tutun; böylece henüz taşımadığınız bölgelerdeki adlar, orijinal bulutun DNS sunucuları üzerinden çözülmeye devam eder.
Geçişten sonra
- Tüm konumlardan ad çözümlemesini doğrulayın: kurum içi istemciler, Azure VNet’leri ve kalan AWS veya Google Cloud iş yüklerinin tümü taşınan adları doğru şekilde çözümlemelidir.
- Kararlı çözünürlüğü onayladıktan sonra TTL değerlerini üretim düzeylerine (3.600 saniye veya daha yüksek) yükseltin.
- Koşullu yönlendiricileri kaldırın; Azure DNS'e tamamen taşınmış bölgeler için. İleticileri yalnızca AWS veya Google Cloud'da kalan bölgeler için saklayın.
Oluşturduğunuz şey
Bu okuma yolunu izleyerek Azure şifrelenmiş aktarım, merkezi güvenlik duvarı denetimi ve izlenen bağlantı ile mevcut AWS veya Google Cloud ortamınıza bağladınız. Tasarımınız şunları içerir:
- Çoklu bulut topolojisi bulma ve hizmet eşleme
- Sanal WAN veya merkez-uç geçiş mimarisi
- AWS ve Google Cloud'a IPSec VPN tünelleri
- Bulutlar arası trafik denetimi için Azure Güvenlik Duvarı
- Bulutlar arası ad çözümlemesi için Private Resolver ile DNS geçişi
- Tünel durumu ve performansı için Ağ İzleyicisi izleme
Sonraki Adımlar
- Lift-and-shift ağ geçiş yolu: Şirket içi iş yükleriniz de doğrudan Azure IaaS'ye taşınıyorsa
- Ağ geçiş ve modernleştirme yolu: Azure dağıtımınız PaaS hizmetlerini ve kapsayıcılarını benimsediyse
- Tasarım aşamaları bir bakışta: Azure ağ tasarımının genel aşama tabanlı özeti için
- Azure ağ planına ve tasarımına genel bakış: Kullanılabilir tüm hizmetlerin yetenek tabanlı keşfi için