Amazon ANS-C01: Transit Gateway ve Ağ Topolojisi — Çalışma kılavuzu
Şunun bir parçası: AWS Advanced Networking Specialty ANS-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Temel kavramlar
AWS Transit Gateway (TGW), Amazon VPC’ler, VPN’ler, Direct Connect ağ geçitleri ve diğer Transit Gateway’ler arasındaki yönlendirmeyi merkezileştiren bölgesel bir ağ geçiş merkezidir. En basit haliyle bir TGW, bir yönlendirme düzlemi olarak işlev görür: bağlantılar (attachment) oluşturursunuz (örneğin VPC’ler için CreateTransitGatewayVpcAttachment EC2 API çağrısı, cihazlar için CreateTransitGatewayAttachment veya eşleştirme için CreateTransitGatewayPeeringAttachment ile) ve ardından bu bağlantıların bir veya daha fazla Transit Gateway rota tablosuyla ilişkilendirilmesi ve bu tablolara yayılması (propagation) yoluyla rotaları nasıl değiş tokuş edeceğini kontrol edersiniz. Bir TGW üzerindeki rota tabloları, TGW’nin birden çok sanal yönlendirici (VRF) gibi davranmasını sağlayan yalıtım (isolation) ve segmentasyon temel bileşenlerini sağlar. Her bağlantı için, (AssociateTransitGatewayRouteTable kullanarak) hangi TGW rota tablosuyla ilişkilendirileceğine ve (rota tablosu yayılım ayarları aracılığıyla) hangi bağlantıların rotalarını hangi tablolara yayacağına siz karar verirsiniz. TGW, kaynak bağlantının ilişkilendirildiği tüm rota tabloları genelinde en uzun ön ek eşleşmesine (longest-prefix match) göre paketleri iletir. Bu nedenle, ilişkilendirme/yayılım sınırlarının dikkatli bir şekilde tasarlanması, hub-and-spoke, segmentlere ayrılmış hub’lar veya kısmi mesh topolojilerini uygulama yönteminizdir.
Transit Gateway eşleştirmesi (peering), TGW’ler arasında bölgeler arası veya hesaplar arası şifreli, özel bir yol oluşturur ve trafik akışını etkinleştirmek için yine de rota tablosu yapılandırmasına dayanır. Eşleştirmeyi istekçi tarafından CreateTransitGatewayPeeringAttachment ile oluşturur ve ardından kabul eden tarafta AcceptTransitGatewayPeeringAttachment ile kabul edersiniz; bundan sonra, eşleştirme bağlantısının kullanılabilmesi için uygun TGW rota tablolarına rotalar eklemeniz gerekir. Eşleştirme geçişli (transitive) değildir: açık eşleştirme ve rota tablosu eşlemeleri buna izin vermedikçe, trafik TGW-A’dan TGW-B üzerinden TGW-C’ye akmaz. TGW ayrıca, SD-WAN veya üçüncü taraf cihazlara yüksek performanslı bağlantı için CreateTransitGatewayConnect API’si ile oluşturulan Connect bağlantılarını da destekler. Bu bağlantılar, kapsüllemeyi (GRE, VXLAN) ve özel cihazlara yüksek verimli (high-throughput) iletimi mümkün kılar.
Anahtar hizmetler ve yapılandırma
CreateTransitGatewayVpcAttachment kullanarak VPC bağlantılarını yapılandırın ve ihtiyaç duyduğunuz bağlantı seçeneklerini ayarladığınızdan emin olun: örneğin, trafiği ağ cihazlarına ileten VPC bağlantılarında ApplianceModeSupport seçeneğini etkinleştirin; böylece TGW, trafiği cihaza gönderirken orijinal hedefi korur. Bağlantıları oluşturduktan sonra, varsayılanın ötesinde ek TGW rota tabloları oluşturmak için CreateTransitGatewayRouteTable kullanın, ardından AssociateTransitGatewayRouteTable çağrısı yapın ve seçilen bağlantılar için yayılımı (propagation) etkinleştirin; böylece ön ekleri rota tablosunda görünür. Çoklu yayın (multicast) kullanım senaryoları için, CreateTransitGatewayMulticastDomain ile bir çoklu yayın alanı (multicast domain) oluşturun, ardından katılacak bağlantılar için AssociateTransitGatewayMulticastDomain kullanın ve grup üyeliğini ile kaynaklarını oluşturmak için RegisterTransitGatewayMulticastGroupMembers ve RegisterTransitGatewayMulticastGroupSources komutlarını kullanın; çoklu yayın alanları, tekli yayın (unicast) rota tablolarından ayrıdır ve VPC’ler ile cihazlar arasında IGMP tarzı grup teslimatı için gereklidir.
Global topoloji görünürlüğü ve ilke zorlaması için AWS Network Manager’ın bir parçası olan AWS Transit Gateway Network Manager’ı kullanın. Network Manager’da bir Global Network oluşturun (konsol veya networkmanager:CreateGlobalNetwork ile) ve Transit Gateway’leri kaydedin; böylece bölgeler ve şirket içi (on-prem) bağlantılar arasında bir kuzey/güney görünümü elde edersiniz. Network Manager otomatik performans izleme, merkez-çevre (core-periphery) görselleştirmeleri ve rota analitiği sağlar; CloudWatch metriklerini ve VPC akış günlüklerini (flow logs) alabilir ve bunları TGW bağlantıları ve VPN/Direct Connect linkleriyle ilişkilendirebilir. AWS Resource Access Manager (RAM) ile entegrasyon, CreateResourceShare ve uygun principal’ları kullanarak merkezi olarak yönetilen bir TGW’yi diğer AWS hesaplarıyla paylaşmanıza olanak tanır; TGW seçeneği olan AutoAcceptSharedAttachments‘ı ayarlamayı veya kabulleri programatik olarak yönetmeyi unutmayın.
Tasarım desenleri ve ödünleşimler
Tek bir Transit Gateway ile uygulanan bir merkez-uç (hub-and-spoke) topolojisi, çoklu VPC ve çoklu hesap mimarileri için en yaygın desendir çünkü bağlantıyı merkezileştirir, rota dağıtımını basitleştirir ve paylaşılan hizmetlerin, güvenlik cihazlarının ve şirket içi bağlantının birleştirilmesini sağlar. İş birimleri arasında segmentasyon sağlamak için bir veya daha fazla TGW rota tablosu kullanın: uçları (spoke) uca özgü bir rota tablosuyla ilişkilendirin ve paylaşılan hizmet öneklerini yalnızca onları görmesi gereken tablolara yayınlayın (propagate). Bunun ödünleşimi, merkezileştirmenin trafik için tek bir dar boğaz ve yanlış yapılandırma için tek bir etki alanı (blast radius) haline gelebilmesidir; TGW üzerinden geçen büyük doğu-batı (east-west) akışları, dikkatli trafik mühendisliği, yüksek verimli cihazlar için Connect eklerinin (attachment) dağıtımı veya trafiği yerel tutmak için bölgesel TGW’lerin yerleştirilmesini gerektirebilir.
Tam örgü (full mesh) bir yapı (TGW’ler arasında ikili eşleştirme veya çok sayıda VPC eşleştirme bağlantısı), doğrudan bağlantı sağlar ve bazı trafik desenleri için merkezi bir merkeze (hub) olan bağımlılığı azaltır, ancak bağlantı sayısı arttıkça operasyonel karmaşıklık getirir ve birçok idari alanda güvenlik politikası uygulamasını zorlaştırır. Transit Gateway eşleştirmesi (peering) (CreateTransitGatewayPeeringAttachment + AcceptTransitGatewayPeeringAttachment), AWS küresel ağı üzerinde şifreleme ile bölgeler arası omurga bağlantısına olanak tanır ve bölgesel izolasyonun yanı sıra bazı paylaşılan hizmetler istediğinizde kullanışlıdır, ancak rota tablosu eşlemelerini açıkça yönetmeniz ve eşleştirmenin geçişli (transitive) olmadığını kabul etmeniz gerekir. Desenleri birleştirebilirsiniz: her bölge için bölgesel bir merkez-uç (hub-and-spoke) TGW ve bölgeler arası trafik için merkezler (hub) arasında eşleştirme yapmak genellikle ölçek, gecikme süresi ve hata etki alanlarını dengeler.
Şirket içi ağları entegre ederken, Direct Connect ilişkilendirme (association) özelliklerini kullanarak Direct Connect Gateway’i TGW’ye bağlayın (Direct Connect üzerinde özel bir sanal arayüz (private virtual interface) yapılandırın ve Direct Connect konsolu veya API aracılığıyla TGW ile bir ilişkilendirme (association) oluşturun). Dinamik yönlendirme için rota tabanlı VPN’leri (BGP over IPSec) mi yoksa sıkı bir şekilde kontrol edilen akışlar için statik rotaları mı kullanacağınızı değerlendirin. Cihaz tabanlı denetim ve karşılıklı TLS sonlandırma kullanım durumları için, istemciler ve arka uçlar (backend) arasında uçtan uca şifreleme gerekiyorsa, TLS’i merkezi bir cihazda sonlandırmaktan kaçının; bunun yerine TLS sonlandırmayı uygulama katmanında (örneğin, EKS’teki pod’larda) gerçekleştirin ve trafiği, Proxy Protocol ile istemci IP’lerini koruyan bir ALB veya Network Load Balancer üzerinden yönlendirmek için TGW yönlendirmesini kullanın veya ALB X-Forwarded-For başlıklarını kullanın.
Sık karşılaşılan tuzaklar ve karar kriterleri
Yaygın bir operasyonel hata, TGW’nin örtük (implicit) bir segmentasyon sağladığını varsaymaktır; sağlamaz. Hangi attachment’ların hangi prefix’lere ulaşabileceğini kontrol etmek için açıkça rota tabloları oluşturmalı, bunları ilişkilendirmeli ve propagation’ı etkinleştirmelisiniz. Bir diğer sık karşılaşılan tuzak ise security group’ları ve NACL’leri yanlış yapılandırmaktır: TGW yalnızca yönlendirme (routing) işlemini yapar, bu nedenle tüm VPC security group’ları ve NACL’ler hala geçerlidir ve amaçlanan uçtan uca bağlantıyla uyumlu olmalıdır. Stateful security group’ların instance veya load balancer seviyesinde değerlendirileceğini unutmayın; ALB’de TLS sonlandırması sırasında istemci IP’sini korumanız gerekiyorsa, ALB’nin X-Forwarded-For özelliğini etkinleştirin ve Network Load Balancer’lar için, gerektiğinde hedef türü olarak IP (target type IP) ve proxy-protocol kullanarak kaynak IP’sini koruyun.
Ölçeklendirme kararları genellikle trafik hacmine ve idari sınırlara bağlıdır. Çok sayıda yüksek verimli (high-throughput) akışı tek bir TGW üzerinden merkezileştirmek, performansı ve kesinti sonrası kurtarmayı karmaşıklaştırabilir; yüksek bant genişliğine sahip appliance bağlantıları için Transit Gateway Connect attachment’larını kullanın, izolasyon için peering ile birden fazla TGW kullanmayı düşünün ve doygunluk (saturation) durumunda izleme ve alarm tetikleme için Network Manager’ı kullanın. Varsayılan kotalara güvenmek yerine, attachment, rota tablosu ve multicast domain sayısı gibi soft limit’leri daima gözden geçirin ve gerektiğinde artış talep edin.
Pratik Problem: Örnek Senaryo
Şirket: Atlas Finansal Hizmetler. Zorluk: Atlas, us-east-1 bölgesindeki on iş birimi VPC’sini merkezi bir paylaşılan hizmetler (shared-services) VPC’sine bağlamalı, birimler ve paylaşılan hizmetler arasında en az ayrıcalık (least-privilege) ilkesine dayalı ağ erişimini zorunlu kılmalı, zamanla onlarca yeni iş birimini destekleyecek şekilde ölçeklenmeli ve zaman zaman Direct Connect bağlantılarını doyuran ani trafik artışlarını (burst) gidermek için iş birimi başına trafik muhasebesi sağlamalıdır.
Yaklaşım (numaralandırılmış):
CreateTransitGatewayile bölgesel bir Transit Gateway sağlayın veCreateTransitGatewayRouteTablekullanarak her iş birimi için özel bir Transit Gateway rota tablosu ve paylaşılan hizmetler için bir tane daha oluşturun; bu, VPC peering karmaşası olmadan birim başına segmentasyon sağlar.- Her iş birimi VPC’sini
CreateTransitGatewayVpcAttachmentile bağlayın veAssociateTransitGatewayRouteTableile birim başına rota tablosuna ilişkilendirin; paylaşılan hizmetler VPC’sini bağlayın ve yalnızca paylaşılan hizmetler rota tablosuyla ilişkilendirin. - Propagation’ı seçici olarak etkinleştirin: her iş birimi attachment’ının kendi rota tablosuna yayılmasını (propagate) sağlayın ve paylaşılan hizmetler attachment’ının prefix’lerini ayrı bir paylaşılan hizmetler tablosuna yaymasını sağlayın; ardından her birimin rota tablosuna, izin verilen prefix’ler için paylaşılan hizmetler attachment’ını gösteren statik rotalar ekleyin, böylece birim prefix’lerini paylaşılan hizmetler tablosuna yaymayarak en az ayrıcalık ilkesini zorunlu kılın.
- TGW’yi AWS RAM (
CreateResourceShare) kullanarak diğer AWS hesaplarıyla paylaşın, böylece yeni bir iş birimini sisteme dahil etmek, yalnızca bir VPC attachment’ı ve bir rota tablosu ilişkilendirmesi haline gelir ve idari yükü en aza indirir. - Trafik muhasebesi ve sorun giderme için, TGW ve ilişkili VPC’lerde Flow Logs’u etkinleştirin ve topolojiyi görselleştirmek ve bant genişliğini izlemek için TGW’yi AWS Network Manager’a (
CreateGlobalNetworkve TGW’yi kaydetme) dahil edin. Hangi attachment’ın Direct Connect doygunluğuna neden olduğunu belirlemek için TGW flow log’ları ile CloudWatch metriklerini ilişkilendirin. - Öngörülebilir yoğun zamanlarda Direct Connect kapasitesi doyuyorsa, bir Direct Connect Gateway oluşturun ve TGW’ye Direct Connect ilişkilendirmesi kullanın; birim başına trafiği sınırlamak veya şekillendirmek için iş birimi başına rota etiketlemesi (route tagging) uygulayın ve gerekirse Direct Connect gateway’de yönlendirme politikaları (şirket içi BGP community’leri veya rota filtreleri) yapılandırın.
AWS gerekçesi: Birim başına rota tablolarıyla bir TGW kullanmak, güçlü bir segmentasyon sağlar ve yeni birimler eklendikçe eşler arası (peer-to-peer) karmaşıklığı olmadan doğrusal olarak ölçeklenir. TGW’yi AWS RAM ile paylaşmak, hesaplar arası yönetimi en aza indirir. Seçici propagation ve statik rota girişleri, yönlendirme düzleminde (routing plane) en az ayrıcalık ilkesini zorunlu kılarken, security group’lar ve NACL’ler erişimi instance seviyesinde zorunlu kılar. Flow log’ları ve Network Manager, hangi attachment’ın veya iş biriminin Direct Connect’i doyurduğunu tam olarak belirlemek için gereken görünürlüğü sağlar, böylece Atlas, soruna neden olan birime yönelik kota kontrolleri uygulayabilir veya kapasite artışı talep edebilir.
← Hibrit Bağlantı: VPN ve Direct Connect · Tüm alanlar · DNS ve Route 53 →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →