Microsoft AZ-104: Azure Sanal Ağ — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Administrator Associate AZ-104 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure Virtual Networking, IaaS ve PaaS iş yükleri için yazılım tanımlı veri merkezi yapısını kurar. CIDR ile bir adres planı tasarlar, güven sınırlarına göre alt ağları böler, Network Security Groups (NSG’ler) ve Azure Firewall ile doğu-batı ve kuzey-güney akışlarını güvence altına alır, VNet eşlemesi, VPN Gateway veya ExpressRoute kullanarak ortamları birbirine bağlar, kullanıcı tanımlı rotalarla trafiği şekillendirir ve Azure DNS ile güvenilir ad çözümlemesi sağlarsınız. Bu yapıları doğru bir şekilde kurmak, ölçeklenebilir hub-and-spoke tasarımlarını, Private Endpoints aracılığıyla güvenli PaaS erişimini ve uyumluluk ile performans gereksinimlerini karşılayan öngörülebilir yönlendirmeyi mümkün kılar.

Adresleme, Segmentasyon ve Politika (VNet’ler, Alt Ağlar, NSG’ler, ASG’ler, UDR)

Bir sanal ağ, CIDR gösterimi (örneğin, 10.0.0.0/16) kullanarak bir veya daha fazla çakışmayan RFC1918 adres alanı tanımlar. Eş ağlarla (peer) bir çakışma olmaması durumunda daha sonra ek adres önekleri ekleyebilirsiniz. Alt ağlar, VNet’i yönlendirilebilir bloklara ayırır (örneğin, web için 10.0.1.0/24, uygulama için 10.0.2.0/24). VPN/ExpressRoute ağ geçitleri için adanmış bir GatewaySubnet ayırın; gelecekteki ölçeklendirme sınırlarından kaçınmak için cömertçe (en az /27) tahsis edin. IP ataması varsayılan olarak dinamiktir; gerektiğinde NIC’ler üzerinde statik özel IP’ler ayarlayabilirsiniz.

Varsayılan sistem rotaları, VNet içi trafiğe izin verir ve 0.0.0.0/0’ı internete gönderir (genel IP varlığına bağlı olarak). Kullanıcı tanımlı rotalar (UDR), bu varsayılanları alt ağ seviyesinde geçersiz kılar. Bir rota tablosu oluşturun ve bunu bir alt ağ ile ilişkilendirin; girdiler şunları içerir:

NSG’ler, NIC’ler veya alt ağlar üzerinde durum bilgili (stateful) L3–L4 politikası uygular; her iki kapsam da aynı anda kullanılabilir ve trafiğe, geçerli olan tüm NSG’ler tarafından izin verilmelidir. Kurallar önceliğe (100–4096; düşük sayılar önce) ve yöne (gelen/giden) göre değerlendirilir. Varsayılan kurallar şunları içerir:

Uygulama Güvenlik Grupları (ASG’ler), IP adreslemesini politikadan ayırır. NIC’leri, rolleri temsil eden (örneğin, Web, App, DB) ASG’lere atayın ve NSG kurallarında bu ASG’lere referans verin. Bu, IP’lere veya alt ağlara dokunmadan politika değişiklikleri yapılmasına olanak tanır ve bir VNet içinde tutarlı rol tabanlı segmentasyona yardımcı olur.

Bağlantı Seçenekleri: Peering, VPN Gateway ve ExpressRoute

VNet eşlemesi (peering), VNet’leri Microsoft omurgası üzerinden düşük gecikme süresi ve yüksek bant genişliği ile birbirine bağlar. Yerel eşleme (local peering) bir bölge içindedir; küresel eşleme (global peering) ise bölgeler arasıdır. Eşleme, geçişli değildir (non-transitive) ve çakışmayan adres alanları gerektirir. Önemli bayraklar:

Azure VPN Gateway, IPSec/IKE tünelleri sağlar:

ExpressRoute, bir iş ortağının devresi üzerinden Microsoft’un uç ağına (edge) özel, SLA destekli bağlantı sağlar:

Birlikte var olma: Bir VNet, aynı GatewaySubnet’i kullanarak hem VPN hem de ExpressRoute ağ geçitlerine sahip olabilir; akışları kontrol etmek için ağ geçidi aktarımı ve UDR’leri kullanın. ExpressRoute, kararlı durumdaki kurumsal trafik için tercih edilir; VPN, yedek olarak veya şube/küçük ofis erişimi için hizmet verir.

Ad Çözümleme ve PaaS’a Güvenli Erişim (Azure DNS, Uç Noktalar)

Azure DNS, internete yönelik kayıtlarınızın yüksek kullanılabilirlikle Azure’un küresel DNS platformunda yer alması için genel bölgeleri (public zones) barındırır. VNet içi çözümleme için, Azure DNS Özel Bölgeleri (Private Zones) bölünmüş ufuk (split-horizon) ad hizmeti sağlar. Çözümlemeyi etkinleştirmek için VNet’leri özel bir bölgeye bağlayın; isteğe bağlı olarak, VM A kayıtlarının NIC IP değişikliklerinde otomatik olarak kaydedilmesi ve güncellenmesi için otomatik kaydı (auto-registration) etkinleştirin. Azure ve şirket içi arasında hibrit ad çözümleme ve koşullu yönlendirme için, gelen/giden uç noktaları ve seçilen etki alanlarını (örneğin, corp.contoso.com’u şirket içi DNS’e veya privatelink.*‘ı Azure’a geri) yönlendiren kural setleri ile Azure DNS Özel Çözümleyici’yi (Private Resolver) dağıtın.

Hizmet Uç Noktaları (Service Endpoints), VNet kimliğinizi seçili Azure hizmetlerine (örneğin, Storage, SQL) Microsoft omurgası üzerinden genişletir ve hizmetin genel IP’sini korur. PaaS güvenlik duvarında, erişimi belirli VNet/alt ağ ile kısıtlayın. Alt ağ ve hizmet başına etkinleştirilmeleri kolaydır, DNS değişikliği gerektirmezler ve yalnızca Azure içi basit senaryolar için iyi çalışırlar. Ancak, kaynağın hala genel bir IP’si vardır ve genel uç nokta üzerinden geçmeden şirket içinden özel olarak adreslenemez.

Özel Uç Noktalar (Private Endpoints), Private Link aracılığıyla alt ağınızdan özel bir IP’ye sahip bir NIC’i PaaS kaynağına yerleştirir. Trafik özel ağda kalır, bu da ayrıntılı veri sızdırma kontrolü ve VPN/ExpressRoute üzerinden şirket içinden erişim sağlar. Doğru DNS yapılandırması çok önemlidir: kaynağın genel FQDN’sini, özel IP’nizi işaret eden privatelink FQDN’sine çözümlenecek şekilde geçersiz kılın. VNet’lere bağlı Azure Özel DNS bölgelerini (örneğin, privatelink.blob.core.windows.net) kullanın. Gerçek özel adresleme, tesisler arası (cross-premises) erişim ve sıkı çıkış (egress) kontrollerine ihtiyacınız olduğunda Özel Uç Noktaları seçin.

Azure Güvenlik Duvarı ve Merkezi Egress/Ingress Yönetimi

Azure Güvenlik Duvarı, durum bilgisi olan (stateful), bulut tabanlı (cloud-native) bir güvenlik duvarıdır. Elastik olarak ölçeklenir ve hub-and-spoke tasarımlar için merkezi bir politika sağlar. Bu hizmeti, tahsis edilmiş bir AzureFirewallSubnet içine dağıtın. Zorunlu tünelleme (forced tunneling) senaryoları için, yönetim trafiğinin interneti kullanmasını, veri trafiğinin ise varsayılan rotanızı takip etmesini sağlamak amacıyla bir AzureFirewallManagementSubnet ekleyin.

Kural koleksiyonu türleri bu sırayla ve kural koleksiyonu önceliğine göre uygulanır:

Uygulamalı Problem Senaryosu

Adobe’nin hibrit bir ağı modernize etmesi gerekiyor: Azure’daki güvenli bir merkez (hub), merkezi internet çıkışı (egress), yüksek erişilebilirlikli şirket içi (on-prem) bağlantı, Storage ve SQL’e özel erişim ve hem Azure hem de veri merkezleri genelinde öngörülebilir ad çözümlemesi sağlamalıdır. Ayrıca, uzaktan çalışan geliştiricilerin tüm uç (spoke) VNet’lere P2S erişimine ihtiyacı vardır.

  1. Adres alanı ve segmentasyon tasarımı
  1. Hub-and-spoke bağlantısını kurma
  1. Özel ve yedekli şirket içi (on-prem) bağlantı sağlama
  1. Çıkış trafiğini (egress) merkezileştirme ve iş yüklerini koruma
  1. Gerçek özel erişim ile PaaS güvenliğini sağlama
  1. Hibrit ad çözümlemesi ve koşullu yönlendirme uygulama
  1. Uzaktan geliştirici erişimini tüm uç (spoke) VNet’lere etkinleştirme
  1. ASG’ler ve NSG’ler ile sıkılaştırma

Bu mimari, ExpressRoute yedekliliği, merkezi Azure Güvenlik Duvarı yönetimi, özel PaaS erişimi ve tutarlı DNS ile Adobe’nin gereksinimlerini karşılarken, uzaktan çalışan kullanıcıların ve şirket içi (on-prem) sistemlerin her iş yüküne hub üzerinden güvenli bir şekilde ulaşmasını sağlar.


Azure Sanal Makineleri ve İşlem · Tüm alanlar · Azure Yük Dengeleme ve Trafik Yönetimi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar