Tek iş yükü düz ağ topolojisi

Düz ağ, en basit Azure ağ topolojisidir: tek bir iş yükünü barındıran birden çok alt ağa sahip bir sanal ağ. Bu makalede bu desenin ne zaman kullanılacağı ve nasıl uygulanacakları açıklanmaktadır.

Bu makalenin kapsamı

Bu makalede, en basit Azure ağ topolojisi açıklanmaktadır: tek bir iş yükünü barındıran birden çok alt ağa sahip tek bir sanal ağ. Tek bir ekip tarafından yönetilen tek bir uygulamanız varsa ve merkezi güvenlik duvarı veya VPN ağ geçidi gibi paylaşılan hizmetlere ihtiyacınız yoksa bu düzeni kullanın.

Bu makaleye kimin ihtiyacı var?

Şu durumda bu makaleyi okuyun:

  • Azure'de ilk iş yükünüzü dağıtıyorsunuz.
  • Tek bir ekip tüm kaynaklara sahip olur ve bunları çalıştırır.
  • Birden çok iş yükünde paylaşılan ağ hizmetlerine (güvenlik duvarı, Bastion, ağ geçidi) ihtiyacınız yoktur.
  • Alt ağ düzeyinde yalıtım ve güvenlik sağlayan en basit ağı istiyorsunuz.

Lift-and-shift yaklaşımı: Her bileşen için bir alt ağ içeren tek, düz bir VNet, tek bir bölgedeki tek bir iş yükünü yeniden barındırmak için çoğu zaman doğru ilk adımdır.

Modernleştirme odağı: Erken bir PaaS pilotu veya tek bir modernleştirilmiş iş yükü için düz bir ağ topolojisi kullanın ve alt ağlarını, paylaşılan hizmetler ya da ikinci bir bölge eklediğinizde hub-and-spoke mimarisine sorunsuzca geçebilecek şekilde tasarlayın.

Bulutlar arası yaklaşım: Bulutlar arası geçiş sırasında yalın bir VNet’i Azure’daki tek dayanak noktası olarak kullanın: önce iş yükünü yerleştirin, ardından tasarım olgunlaştıkça bir hub’a veya Sanal WAN’a katılabilmesi için adres alanını ve segmentasyonunu planlayın.

Azure hizmetleri ve özellikleri

Düz ağ topolojisi şu temel Azure hizmetlerini kullanır:

Service Bu topolojideki rol
Azure Sanal Ağ İş yükünüz için özel, yalıtılmış bir adres alanı sağlar. Sanal ağın kapsamı tek bir Azure bölgesi olarak belirlenmiştir.
Alt ağlar + Ağ Güvenlik Grupları (NSG) Alt ağlar uygulama katmanlarını ayırır. NSG'ler her alt ağ sınırında gelen ve giden trafiği filtreler. NSG'ler durum bilgisi tabanlıdır: izin verilen bağlantılar için geri dönüş trafiğine otomatik olarak izin verilir.
Azure Özel DNS Bölgesi Sanal ağ içindeki kaynaklar için iç ad çözümlemesi sağlar. VM'lerin DNS kayıtlarını otomatik olarak alması için bölgeyi otomatik kayıt etkinleştirilmiş olarak bağlayın.
Ağ geçidi alt ağı(isteğe bağlı) Şirket içi ağa tek bir bağlantıya ihtiyacınız varsa bir VPN veya ExpressRoute ağ geçidi barındırıyor.

Nasıl seçilir: düz yapıda kalmak mı yoksa hub-and-spoke mimarisine geçmek mi?

Düz topolojinin ortamınıza uygun olup olmadığını veya bunun yerine bir merkez-uç topolojisi benimsemeniz gerekip gerekmediğini belirlemek için aşağıdaki karar tablosunu kullanın.

Koşul Tavsiye
Tek iş yükü, tek ekip, paylaşılan hizmetler yok Düz durun: bu madde geçerlidir
İkinci bir bağımsız iş yükünün kendi ağ yalıtımına ihtiyacı var Merkez-uç topolojisine mezun olun
İş yükleri arasında paylaşılan bir güvenlik duvarı, VPN ağ geçidi veya Azure Bastion ihtiyacınız var Merkez-uç topolojisine mezun olun
Güvenlik ilkeleri birden çok iş yükünde merkezi olarak yönetilmelidir Merkez-uç topolojisine mezun olun

İpucu

Önümüzdeki altı ila 12 ay içinde ikinci bir iş yükü eklemeyi öngörüyorsanız, en baştan hub-and-spoke ile başlamayı değerlendirin. Yalnızca bir ek sanal ağ ve eşleme bağlantısı eklediğinizden ek yük çok azdır. Bu yaklaşım, daha sonra kesintiye neden olan bir geçişi önler.

Tasarımla ilgili dikkat edilecek noktalar

Lift-and-shift düz ağ tasarımı odağı

  • En düşük yeniden tasarımla tipik bir şirket içi üç katmanlı düzeni yansıtmak için her uygulama bileşeni (web, uygulama, veri) için alt ağa sahip bir sanal ağ kullanın.
  • Mevcut segmentasyonunuzu yeniden oluşturmak için alt ağlar arasında NSG'ler uygulayın ve çakışmayı önlemek için adres alanını şirket içi aralıklarla uyumlu tutun.
  • İş yükünün sorumluluğu tek bir ekipt eyken ve paylaşılan güvenlik duvarı, ağ geçidi veya Bastion hizmetlerine ihtiyacınız yokken düz yapıda kalın.
  • İkinci bir iş yükü eklemeden önce hub-and-spoke yapısına geçişi planlayın; böylece paylaşılan hizmetler sonradan uyarlanmak yerine bir hub’da konumlanır.

Düz ağ tasarımı odağını modernleştirme

  • Erken bir PaaS pilotu veya tek bir modernleştirilmiş iş yükü için düz ağ kullanın: Uygulama katmanlarını alt ağlara yerleştirin ve ayrılmış bir alt ağdaki özel uç noktalar aracılığıyla Azure PaaS'a ulaşın.
  • Ağın yeniden adresleme gerektirmeden büyüyebilmesi için, Application Gateway ve özel uç noktalar gibi ekleyeceğiniz platform hizmetlerine baştan özel alt ağlar ayırın.
  • İş yükü daha sonra bir hub-and-spoke mimarisinde uca dönüşürse segmentasyonun zaten hazır olması için NSG'leri ve uygulama güvenlik gruplarını katmana göre uygulayın.
  • Adres alanını, diğer bölgeleriniz ve sanal ağlarınızla çakışmayacak şekilde ayarlayın; böylece daha sonra yeniden numaralandırma yapmadan bir hub ile eşleme kurabilir veya hub mimarisine geçebilirsiniz.

Bulutlar arası düz ağ tasarımı odağı

  • Bulutlar arası geçiş sırasında düz bir VNet'i tek bir Azure dayanağından kullanın: önce iş yükünü alın, ardından tasarım olgunlaştıkça bir merkezden bağlantı ekleyin.
  • AWS VPC’leri ve Google Cloud ağlarıyla çakışmayı önlemek için düz VNet’in adres alanını, daha sonra adres çevirisi olmadan IPsec’e veya ara bağlantı yönlendirmesine dahil olabilecek şekilde planlayın.
  • NSG'lerle katman segmentasyonunu koruyun, böylece iş yükünün güvenlik duruşu güvenli bir Sanal WAN hub'ına bağlı bir uç haline geldiğinde devam eder.
  • Alt ağ adlandırma ve etiketlemeyi diğer bulutlarınızla eşleşecek şekilde standartlaştırarak iş yükünün geçiş sırasında ve sonrasında kolayca ilişkilendirilebilmesini sağlayın.

Prerequisites

Bu topolojiyi uygulamadan önce:

  • Sanal ağlar ve NSG'ler oluşturma izinlerine sahip bir Azure aboneliği.
  • Planlanmış IP adres alanı. /16 adres alanı, tek bir iş yükü için ortak bir başlangıç noktası olan 65.536 adres sağlar. Azure iç kullanım için alt ağ başına 5 adres ayırır. Ayrıntılı rehberlik için bkz. IP adresini planlama.
  • Uygulama katmanlarınızı (örneğin, web, uygulama ve veriler) anlayarak bunları alt ağlara eşleyebilirsiniz. Alt ağ tasarım kılavuzu için bkz. Sanal ağları ve alt ağları tasarlama.

Ağ düzeni

Her biri bir NSG tarafından korunan web, uygulama ve veri katmanı alt ağlarına sahip düz ağ topolojisini tek bir sanal ağ içinde gösteren diyagram.

Düz ağ topolojisi şu yapıyı izler:

  • Tek adres alanı olan bir sanal ağ (örneğin, 10.0.0.0/16).
  • Birden çok alt ağ: uygulama katmanı veya bileşen başına bir alt ağ:
    • Web katmanı alt ağı (örneğin, 10.0.1.0/24).
    • Uygulama katmanı alt ağı (örneğin, 10.0.2.0/24).
    • Veri katmanı alt ağı (örneğin, 10.0.3.0/24).
    • Ağ geçidi alt ağı (isteğe bağlı, örneğin, 10.0.255.0/27).
  • Her bir alt ağa eklenmiş NSG’ler, yalnızca her katmanın gerektirdiği trafiğe izin veren kurallara sahip.
  • Otomatik kayıt etkinken sanal ağa bağlı bir Özel DNS bölgesi.

Note

IP adresi aralıklarınızı dikkatle planlayın. Daha sonra göbek ve uç topolojisine geçerseniz, uç sanal ağlarının göbek ile çakışmayan CIDR aralıklarına sahip olması gerekir. İyi yapılandırılmış bir adres düzeni seçmek artık geçiş sırasında çakışmaları önlüyor.

Güvenlik konuları

Bu güvenlik uygulamalarını düz ağınıza uygulayın:

  • Her alt ağda NSG'ler. Gelen her şeyi reddet temeliyle başlayın ve katmanlar arasında geçerli trafik için belirli izin verme kuralları ekleyin. Örneğin, web katmanından uygulama katmanına HTTPS'ye ve uygulama katmanından veri katmanına SQL'e izin verin.
  • VM'lerde doğrudan genel IP adresi yok. Yük dengeleyici veya Application Gateway aracılığıyla hizmetleri kullanıma sunma. Yönetim erişimi için Azure Bastion kullanın.
  • İç çözümleme için Özel DNS. Özel DNS bölgeleri, iç ana bilgisayar adlarının genel DNS sorguları aracılığıyla açığa çıkmasını engeller.
  • Ağ geçidi alt ağ yalıtımı. VPN veya ExpressRoute ağ geçidi eklerseniz, bunu GatewaySubnet adlı ayrılmış bir alt ağa yerleştirin. Ağ geçidi alt ağındaki NSG'ler desteklenmemektedir. Bir NSG'nin bu alt ağ ile ilişkilendirilmesi, sanal ağ geçidinizin beklendiği gibi çalışmayı durdurmasına neden olabilir.

Important

Bağlantıya izin veren bir NSG kuralını kaldırdığınızda, mevcut etkin bağlantılar kesintisiz olarak devam eder. Yalnızca kaldırılan kuralla eşleşen yeni bağlantılar engellenir.

Aşağıdaki makaleler, ilgili konular hakkında daha ayrıntılı yönergeler sağlar:

Daha fazla bilgi edinin

Bu topolojide kullanılan Azure hizmetleri hakkında daha fazla bilgi için bkz:

Sonraki Adımlar

İpucu

Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.

Lift-and-shift yolculuğunuzdaki bir sonraki adım:

Merkez ve bağlı kollar topolojinizi tasarlayın: Çoğu lift-and-shift geçişi, düz ağ yapısının sınırlarını hızla aşar. Baştan itibaren merkezi paylaşılan hizmetleri planlayın.

Modernleştirme yolculuğunuzda bir sonraki adım:

Merkez-uç topolojinizi tasarlayın: Birden çok hizmete, güvenlik kontrolüne ve ekibe sahip modernize edilmiş iş yükleri, en baştan bir merkez-uç topolojisine ihtiyaç duyar.

Bulutlar arası yolculuğunuzda sonraki adım:

Bulutlar arası bağlantı mimarinizi planlayın: Bulutlar arası ortamlar, düz ağ topolojilerinden ziyade transit mimarisine ihtiyaç duyar. Çoklu bulut bağlantı modelinizi tasarlar.