Ağ tasarımını taşıma ve modernleştirme yolu

Bu kılavuz, Hizmet Olarak Platform (PaaS) hizmetlerini, kapsayıcıları ve yönetilen veritabanlarını benimseyen müşteriler için Azure Ağ Tasarımı Kılavuzu aracılığıyla sıralı bir okuma yolu sağlar. Modern uygulama mimarilerini destekleyen çok bölgeli, güvenlik katmanlı bir ağ oluşturmak için numaralı adımları izleyin.

Genel bakış

Geçiş ve modernizasyon projeleri, sanal makinelerin ötesine geçerek Azure’a özgü hizmetlere yönelir: kapsayıcılar için Azure Kubernetes Service (AKS), web uygulamaları için Azure App Service, yönetilen veri hizmetleri için Azure SQL Veritabanı ve Azure Cosmos DB ve küresel trafik dağıtımı için Azure Front Door. Ağınızın bu PaaS hizmetlerine özel bağlantıyı, çok bölgeli aktif-aktif dağıtımları ve uygulama katmanları arasında sıkı güvenlik segmentasyonunu desteklemesi gerekir.

Hedef mimariniz, iki Azure bölgeye yayılan çift merkezli bir topoloji kullanır. BT yönetimli hub VNet’leri, Azure Güvenlik Duvarı ve VPN Gateway gibi paylaşılan hizmetleri barındırır. Uygulama ekipleri, kendi spoke VNet'lerinin sahibidir ve PaaS bağlantısı için kendi Özel Bağlantı alt ağlarını yönetir. Trafik, Azure Front Door veya Azure Traffic Manager üzerinden girer, merkez güvenlik duvarı denetiminden geçer ve yalıtılmış spoke’larda çalışan uygulama hizmetlerine ulaşır.

Bu okuma yolu sizi beş aşamadaki 14 temel makaleye götürür. Bu süreç, modern mimarilerin gelen trafik modelleri, özel PaaS bağlantıları, web uygulaması güvenlik duvarları ve yalnızca IaaS kullanan tasarımlarda ertelenebilen DDoS koruması hakkında kararlar alınmasını gerektirmesi nedeniyle lift-and-shift yaklaşımına kıyasla daha uzundur. İki kilometre taşı denetim noktası, iş yükünüz tüm bileşenlere ihtiyaç duymadığında ne zaman atlayabileceğinizi belirlemenize yardımcı olur.

Prerequisites

  • Kullanılabilir hizmetlerle ilgili yönlendirme için Azure ağ planı ve tasarıma genel bakış'ı okuyun.
  • Uygulamalarınızın hedeflediği PaaS hizmetlerini (AKS, App Service, Azure SQL, Azure Cosmos DB veya diğerleri) bilin.
  • Dağıtımınızın birden çok Azure bölgesine (etkin-etkin veya etkin-pasif) yayılıp yayılmadığını belirleyin.
  • Giriş düzeninizi tanımlayın: Uygulamanız genel web trafiğine, mobil API trafiğine veya yalnızca dahili trafiğe hizmet ediyor mu?

Okuma yolunuz

1. Aşama: Temeller

1. Sanal ağlar ve alt ağlar

AKS düğüm havuzları, App Service Ortamı (ASE) temsilci alt ağları ve Özel Bağlantı alt ağları için alt ağlarınızı boyutlandırabilirsiniz. AKS Container Networking Interface (CNI) Overlay kullandığınızda, pod IP adresleri ayrı bir overlay CIDR bloğundan gelir ve VNet alt ağ adres alanını kullanmaz. Yalnızca düğüm IP'leri alt ağ adresleri gerektirir. Pod ölçeğine uyum sağlamak için katman CIDR aralığınızı planlayın ve her hizmet türü için ayrılmış alt ağlar ayırın.

2. IP adresi planlaması

Aktif-aktif dağıtım için iki bölge genelinde IP tahsisini planlayın. Birincil ve yedekleme bölgelerinizin sanal ağ eşlemesini ve bölgeler arası çoğaltmayı destekleyen çakışmayan adres alanlarına ihtiyacı vardır. Gelecekteki uç eklemelerini karşılamak için yeterince geniş aralıklar ayırın.

3. Ağ güvenlik grupları ve uygulama güvenlik grupları

Yalnızca yük dengeleyici trafiğinin uygulama alt ağlarına ulaşması için katı segmentlere ayırma tasarla. Uygulama katmanlarına doğrudan İnternet erişimini engelleyin. Tek tek IP adresleri yerine iş yükü rolüne göre kurallar uygulamak için Uygulama Güvenlik Grupları'nın (ASG) kullanın.

2. Aşama: Topoloji

4. Merkez-uç topolojisi

Çok bölgeli dağıtım için çift hub topolojisini dağıtın. BT aboneliği hem merkez sanal ağlarına sahip olur hem de Azure Güvenlik Duvarı, VPN Gateway ve DNS ileticileri gibi paylaşılan hizmetleri yönetir. Uygulama ekipleri kendi spoke VNet'lerine sahiptir ve kendilerine ayrılan adres alanı içinde Özel Bağlantı alt ağlarını, AKS kümelerini ve uygulama kaynaklarını yönetir.

5. Çok bölgeli ağ

Birincil ve yedek bölgeler arasında aktif-aktif bir dağıtım tasarlayın. Hub’lar arasında bölgeler arası VNet eşlemesini yapılandırın, yük devretme yönlendirmesini yapılandırın ve tek bölge arızasına yönelik planlama yapın. Her iki bölge de gecikme süresine ve sistem durumu yoklamalarına göre isteklerin dağıtılmasıyla Azure Front Door aynı anda trafiğe hizmet eder.

Note

Aşama: Topoloji tamamlandı. Çift merkezli, çok bölgeli topolojiniz hazır. Uygulamanız yalnızca şirket içi kullanıma yönelikse ve internete açık uç noktaları yoksa, 9. adıma (Giden internet erişimi) atlayabilir ve oradan devam edebilirsiniz.

Atladığınız şeyler: 6-8 arası adımlar İnternet girişi, uygulama teslimi ve performansı ile PaaS özel erişimini kapsar. İş yükünüzün genel kullanıma yönelik uç noktaları yoksa ve Özel Bağlantı gereksinimleri yoksa atlama güvenlidir.

Önemli: Özel uç noktalar üzerinden Azure SQL, Azure Depolama, Azure Key Vault veya diğer PaaS hizmetlerine bağlanan yalnızca şirket içi uygulamaların bile Özel Bağlantı (8. adım) olması gerekir. Uygulamanız bu hizmetlerden herhangi birini kullanıyorsa 9. adıma geçmeden önce 8. adımı tamamlayın.

Kalan makaleler: Atlanınca altı makale (9–14. adımlar), atlanmadığında ise dokuz makale (6–14. adımlar).

3. Aşama: Bağlantı

6. İnternet girişi

Müşteriye yönelik trafik desenleri mimarinizin dış şeklini belirler. Genel yük dengeleme, önbelleğe alma ve Web Uygulaması Güvenlik Duvarı (WAF) gerektiren web uygulamaları için Azure Front Door kullanın. Sistem durumu yoklamalarıyla DNS tabanlı yönlendirmenin yeterli olduğu mobil uygulamalar veya API uygulamaları için Azure Traffic Manager kullanın.

7. Uygulama teslimi ve performansı

Uygulama türünüz temelinde Azure Front Door ile Azure Traffic Manager arasında seçim yapın. Web uygulamaları Front Door'un Katman 7 özelliklerinden yararlanır: TLS boşaltma, önbelleğe alma, URL tabanlı yönlendirme ve tümleşik WAF. Mobil ve API arka uçları, daha düşük ek yük ile DNS düzeyinde yük devretme için Traffic Manager'ı kullanır.

8. PaaS özel erişimi

PaaS hizmeti bağlantısı için her spoke VNet'te Özel Bağlantı alt ağları oluşturun. Uygulama ekipleri kendi özel uç noktalarını yönetir: AKS, kapsayıcı görüntülerini Özel Bağlantı üzerinden çeker, web uygulamaları Azure SQL’e özel uç noktalar üzerinden bağlanır ve hiçbir PaaS trafiği genel internet üzerinden geçmez. Özel Bağlantı kaynakları için her spoke’a bir alt ağ ayırın.

Note

Kilometre Taşı: Bağlantı tamamlandı. Giriş ve özel PaaS bağlantınız yapılandırıldı.

Kalan adımlar: Toplam 6 makale için giden çıkış (adım 9), Azure Güvenlik Duvarı (adım 10), Web Uygulaması Güvenlik Duvarı (adım 11), DDoS koruması (12. adım), DNS güvenliği (13. adım) ve ağ izleme (14. adım).

Tüm dağıtımlar için gereklidir: 9–10. adımlar (giden trafik ve Azure Güvenlik Duvarı) tüm modernizasyon dağıtımları için geçerlidir. Hub güvenlik duvarınız tüm giden trafiği denetler ve iş yükünüzün genel kullanıma yönelik mi yoksa yalnızca şirket içi mi olduğuna bakılmaksızın merkezi bir denetim sağlar.

Yalnızca genel uç noktalar: 11-12 arası adımlar (WAF ve DDoS koruması), yalnızca uygulamanız Azure Front Door, Application Gateway veya genel Load Balancer aracılığıyla genele yönelik uç noktaları kullanıma sunarsa geçerlidir. Yalnızca iç iş yükleri bu iki makaleyi atlayabilir ve 13. adıma (DNS güvenliği) geçebilir.

9. Dış internete erişim

Kullanıcı Tanımlı Rotaları (UDR) kullanarak tüm spoke giden trafiğini hub güvenlik duvarına yönlendirin. Hub güvenlik duvarı, tüm çıkışlar için Kaynak Ağ Adresi Çevirisi (SNAT) noktası işlevi görür. BT, güvenlik duvarı kurallarını merkezi olarak yönetir, böylece uygulama ekipleri giden denetimleri atlayamaz.

4. Aşama: Güvenlik

10. Azure Güvenlik Duvarı

Her iki merkez sanal ağında da SNAT ve Hedef Ağ Adresi Çevirisi (DNAT) noktası olarak Azure Güvenlik Duvarı yapılandırın. Tüm giriş trafiği, uygulama katmanına ulaşmadan önce güvenlik duvarından geçer. Uçlar arasındaki doğu-batı trafiğini ve İnternet'e yönelik kuzey-güney trafiğini denetlemek için güvenlik duvarı ilkelerini kullanın.

11. Web Uygulaması Güvenlik Duvarı

Web uygulamalarınız için Azure Front Door veya Azure Application Gateway üzerinde WAF dağıtın. WAF, Open Web Application Security Project (OWASP) İlk 10 tehditlere, SQL eklemeye, siteler arası betiklere ve diğer HTTP katmanı saldırılarına karşı koruma sağlar. Yönetilen kural kümelerini kullanın ve uygulamanızın belirli desenleri için özel kurallar ekleyin.

12. DDoS koruması

Tüm genel IP kaynakları için Azure DDoS Koruması'nı etkinleştirin. DDoS Koruması her zaman açık trafik izleme, otomatik saldırı azaltma ve maliyet koruması garantileri sağlar. Hacim ve uygulama katmanı saldırılarına karşı katmanlı savunma için DDoS Koruması ile WAF'yi birleştirin.

13. DNS güvenliği ve özel ad çözümlemesi

Azure Front Door veya Traffic Manager uç noktalarını işaret eden CNAME kayıtlarıyla müşteriye yönelik etki alanlarınız için genel DNS bölgelerini yapılandırın. Yalnızca yetkili ekiplerin kayıtları değiştirebilmesi için DNS bölgelerine Role-Based Access Control (RBAC) uygulayın. Şifreleme doğrulaması gerektiren bölgeler için DNS Güvenlik Uzantıları'nı (DNSSEC) etkinleştirin.

5. Aşama: İşlemler

14. Ağ izleme ve gözlemlenebilirlik

Üretime hazır olma için ilk günden itibaren izleme gerekir. Bağlantı tanılaması için Azure Ağ İzleyicisi, gecikme süresi izleme için ağ Performans İzleyicisi ve trafik analizi için akış günlüklerini etkinleştirin. Uygulama ekipleri kendi AKS ve ASE iş yüklerini izler. Platform ekibi merkez altyapısını ve bölgeler arası bağlantıyı izler.

Koşullu makaleler

Özel gereksinimlerinize göre şu makaleleri ekleyin:

Koşul Makale Dahil etme zamanları
Hibrit bir arada çalışma Karma bağlantı Geçiş döneminde modernleştirilmiş uygulamalarınız şirket içi sistemlerle birlikte mevcut olmalıdır
VM yöneticisi erişimi gerekiyor Geliştirici ve yönetici erişimi Varlığınız, PaaS iş yüklerinin yanı sıra güvenli RDP/SSH erişimi gerektiren VM'leri içerir
Büyük idare edilen emlak Merkezi ağ yönetimi Merkezi ilke uygulaması gerektiren, birden çok abonelik ve ekibi kapsayan bir VNet ortamını yönetirsiniz
Bulutlar arası Bölgeler arası ve çoklu bulut bağlantısı Mimariniz, çok bölgeli ağ iletişiminin sunduğunun ötesinde açıkça tanımlanmış bölgeler arası özel bağlantı gerektirir
Çok küçük iş yükü Düz ağ topolojisi Merkez-uç topolojisinin karmaşıklığını haklı çıkarmayan tek bir iş yükünüz var

Summary

Bu okuma yolunu izleyerek PaaS iş yükleri için çok bölgeli, güvenlik katmanlı bir ağ mimarisi tasarladınız. Tasarımınız, BT tarafından yönetilen paylaşılan hizmetlere sahip çift hub topolojisini, Azure Front Door veya Azure Traffic Manager ile aktif-aktif çok bölgeli yapıyı, PaaS hizmetleri için Özel Bağlantı bağlantısını, tüm trafik akışları için merkezi güvenlik duvarı denetimini, ortak uç noktalar için WAF ve DDoS korumasını ve RBAC ile DNSSEC özellikli DNS’i içerir. Bu mimari, merkezi güvenlik idaresini korurken modern uygulama desenlerini destekler.

Doğrulama denetim listesi

Modernleştirme ağ tasarımınızın tamamlanmasını onaylamak için bu denetim listesini kullanın:

  • Birincil ve yedek bölgeler genelinde çift hub topolojisi dağıtıldı.
  • Hem bölgeler hem de gelecekteki uç ağlar için ayrılmış çakışmayan adres alanları.
  • İş yükünüz genel kullanıma yönelikse genel giriş için yapılandırılmış Azure Front Door veya Azure Traffic Manager.
  • PaaS bağımlılıklarını barındıran her uç VNet'te sağlanan Özel Bağlantı alt ağları.
  • Kullanıcı tanımlı rotalar, spoke çıkış trafiğini hub güvenlik duvarı üzerinden yönlendirir.
  • Azure Güvenlik Duvarı, gelen, doğu-batı ve çıkış trafiği denetimi için her iki merkez sanal ağında (VNet) dağıtılmıştır.
  • Varsa, genel web uç noktalarına uygulanan WAF ilkeleri.
  • Varsa, genel IP kaynaklarında DDoS Koruması etkinleştirildi.
  • DNS bölgeleri ve özel uç noktalar için yapılandırılmış özel DNS çözümlemesi.
  • Ağ İzleyicisi, akış günlükleri ve bölgeler arası bağlantı izleme etkinleştirildi.

Sonraki Adımlar