Microsoft AZ-104: Azure Sanal Ağ — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Administrator Associate AZ-104 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure Virtual Networking, IaaS ve PaaS iş yükleri için yazılım tanımlı veri merkezi yapısını kurar. CIDR ile bir adres planı tasarlar, güven sınırlarına göre alt ağları böler, Network Security Groups (NSG’ler) ve Azure Firewall ile doğu-batı ve kuzey-güney akışlarını güvence altına alır, VNet eşlemesi, VPN Gateway veya ExpressRoute kullanarak ortamları birbirine bağlar, kullanıcı tanımlı rotalarla trafiği şekillendirir ve Azure DNS ile güvenilir ad çözümlemesi sağlarsınız. Bu yapıları doğru bir şekilde kurmak, ölçeklenebilir hub-and-spoke tasarımlarını, Private Endpoints aracılığıyla güvenli PaaS erişimini ve uyumluluk ile performans gereksinimlerini karşılayan öngörülebilir yönlendirmeyi mümkün kılar.
Adresleme, Segmentasyon ve Politika (VNet’ler, Alt Ağlar, NSG’ler, ASG’ler, UDR)
Bir sanal ağ, CIDR gösterimi (örneğin, 10.0.0.0/16) kullanarak bir veya daha fazla çakışmayan RFC1918 adres alanı tanımlar. Eş ağlarla (peer) bir çakışma olmaması durumunda daha sonra ek adres önekleri ekleyebilirsiniz. Alt ağlar, VNet’i yönlendirilebilir bloklara ayırır (örneğin, web için 10.0.1.0/24, uygulama için 10.0.2.0/24). VPN/ExpressRoute ağ geçitleri için adanmış bir GatewaySubnet ayırın; gelecekteki ölçeklendirme sınırlarından kaçınmak için cömertçe (en az /27) tahsis edin. IP ataması varsayılan olarak dinamiktir; gerektiğinde NIC’ler üzerinde statik özel IP’ler ayarlayabilirsiniz.
Varsayılan sistem rotaları, VNet içi trafiğe izin verir ve 0.0.0.0/0’ı internete gönderir (genel IP varlığına bağlı olarak). Kullanıcı tanımlı rotalar (UDR), bu varsayılanları alt ağ seviyesinde geçersiz kılar. Bir rota tablosu oluşturun ve bunu bir alt ağ ile ilişkilendirin; girdiler şunları içerir:
- Sonraki atlama (Next hop): Sanal cihaz (aynı VNet üzerindeki bir NVA’nın IP’si), Sanal ağ geçidi (VPN/ExpressRoute üzerinden şirket içine yönlendirmek için), İnternet (internet çıkışını zorlamak için) veya Yok (None) (kara delik/blackhole).
- Zorunlu tünelleme (Forced tunneling): Tüm giden trafiği şirket içine zorlamak için 0.0.0.0/0’ı bir sanal ağ geçidine veya merkezi çıkış kontrolü için bir NVA/Azure Firewall’a gönderin. Varsayılan bir rota bildiren bir ağ geçidi ile BGP kullanıyorsanız, istenmeyen yol seçimini önlemek için belirli alt ağlarda ağ geçidi rota yayılımını devre dışı bırakmayı düşünün.
NSG’ler, NIC’ler veya alt ağlar üzerinde durum bilgili (stateful) L3–L4 politikası uygular; her iki kapsam da aynı anda kullanılabilir ve trafiğe, geçerli olan tüm NSG’ler tarafından izin verilmelidir. Kurallar önceliğe (100–4096; düşük sayılar önce) ve yöne (gelen/giden) göre değerlendirilir. Varsayılan kurallar şunları içerir:
- Gelen (Inbound): AllowVnetInBound (65000), AllowLoadBalancerInBound (65001), DenyAllInBound (65500)
- Giden (Outbound): AllowVnetOutBound (65000), AllowInternetOutBound (65001), DenyAllOutBound (65500) Varsayılanları, daha yüksek önceliğe sahip özel kurallarla geçersiz kılın. Bakımı basitleştirmek için hizmet etiketlerini (örneğin, Internet, AzureLoadBalancer, Storage) ve yeniden kullanılabilir adres listeleri için IP Gruplarını kullanın.
Uygulama Güvenlik Grupları (ASG’ler), IP adreslemesini politikadan ayırır. NIC’leri, rolleri temsil eden (örneğin, Web, App, DB) ASG’lere atayın ve NSG kurallarında bu ASG’lere referans verin. Bu, IP’lere veya alt ağlara dokunmadan politika değişiklikleri yapılmasına olanak tanır ve bir VNet içinde tutarlı rol tabanlı segmentasyona yardımcı olur.
Bağlantı Seçenekleri: Peering, VPN Gateway ve ExpressRoute
VNet eşlemesi (peering), VNet’leri Microsoft omurgası üzerinden düşük gecikme süresi ve yüksek bant genişliği ile birbirine bağlar. Yerel eşleme (local peering) bir bölge içindedir; küresel eşleme (global peering) ise bölgeler arasıdır. Eşleme, geçişli değildir (non-transitive) ve çakışmayan adres alanları gerektirir. Önemli bayraklar:
- Sanal ağ erişimine izin ver (Allow virtual network access), eşler arasında yönlendirilmiş bağlantıyı etkinleştirir.
- İletilen trafiğe izin ver (Allow forwarded traffic), NVA’lar tarafından iletilen trafiğin eşlemeden geçmesine izin verir.
- Uzak ağ geçitlerini kullan (Use remote gateways), bir VNet’in eşlenmiş bir “hub” içindeki bir VPN/ER ağ geçidini kullanmasını sağlar. Hub’ın Ağ geçidi aktarımına izin ver (Allow gateway transit) ayarını etkinleştirmesi gerekir. Bir VNet, yalnızca bir eşten uzak ağ geçitlerini kullanabilir. Eşlenmiş VNet’ler P2S istemci rotalarını otomatik olarak almaz; son kullanıcıların yeni spoke’lara giden rotaları içeren güncellenmiş VPN istemci yapılandırmalarını yüklemesi gerekir.
Azure VPN Gateway, IPSec/IKE tünelleri sağlar:
- Siteden siteye (S2S), şirket içi (on-premises) VPN cihazlarını Azure’a bağlar; çoğu senaryo için, özellikle BGP ve çoklu tünellerle birlikte rota tabanlı (route-based) VPN (IKEv2) kullanın.
- Noktadan siteye (P2S), bireysel istemcilerin (Windows, macOS, Linux) OpenVPN, IKEv2 veya SSTP kullanarak bağlanmasını sağlar. İstemci yapılandırması, Azure öneklerine statik rotalar içerir; adres alanları değiştiğinde veya bir hub’ın arkasına erişilebilir spoke’lar eklediğinizde yeniden indirin.
- VNet’ten VNet’e, Azure bölgeleri/kiracıları içinde S2S kullanır ve çakışmayan adresler gerektirir. Eşlemenin mümkün olmadığı durumlarda (örneğin, idari sınırları olan kiracılar arası) kullanışlıdır.
- SKU’lar: VpnGw1–VpnGw5 (ve bölge yedekliliği için AZ varyantları) tercih edin. Basic eskidir ve özellikleri eksiktir (IKEv2/BGP yok). Rota tabanlı (route-based) P2S, BGP ve aktif-aktifi destekler. İlke tabanlı (policy-based) sınırlıdır (yalnızca S2S, BGP yok).
- BGP, önekleri (prefix) dinamik olarak anons eder, birden çok tünel üzerinden geçişi destekler ve rota yük devretmeyi (failover) basitleştirir. VPN NAT kuralları, kaçınılmaz olduğunda çakışan şirket içi/Azure öneklerini çevirebilir.
ExpressRoute, bir iş ortağının devresi üzerinden Microsoft’un uç ağına (edge) özel, SLA destekli bağlantı sağlar:
- Bir devre, sağlayıcı tarafından (bant genişliği, ölçüm, SKU) tedarik edilir ve bir hizmet anahtarı aracılığıyla aboneliğinize bağlanır. Yedeklilik yerleşiktir: her devre çift birincil/ikincil bağlantı sunar; yönlendiriciniz yüksek kullanılabilirlik (HA) için çift BGP oturumu kurmalıdır.
- Eşleme türleri:
- Özel eşleme (Private peering), özel RFC1918 trafiğini bir ExpressRoute sanal ağ geçidi (ErGw1AZ–ErGw3AZ) aracılığıyla VNet’lere taşır. BGP, hızlı yük devretme ve veri düzlemi (data-plane) hızlandırması için isteğe bağlı FastPath’i destekler.
- Microsoft eşlemesi (Microsoft peering), genel Microsoft hizmetlerini (örneğin, Storage, SQL, Microsoft 365) rota filtreleriyle genel IP’ler üzerinden kullanıma sunar. Genel internetin dışına çıkarak internete yönelik uç noktalar için kullanın. Microsoft 365 ek inceleme gerektirir.
- Şirket içi siteleri Microsoft’un omurgası üzerinden birbirine bağlamak için ExpressRoute Global Reach’i kullanın. Zorunlu tünelleme (forced tunneling) için, özel eşleme üzerinden bir varsayılan rota anons edin veya seçici çıkış (egress) için UDR’ler/Azure Firewall ile eşleştirin.
Birlikte var olma: Bir VNet, aynı GatewaySubnet’i kullanarak hem VPN hem de ExpressRoute ağ geçitlerine sahip olabilir; akışları kontrol etmek için ağ geçidi aktarımı ve UDR’leri kullanın. ExpressRoute, kararlı durumdaki kurumsal trafik için tercih edilir; VPN, yedek olarak veya şube/küçük ofis erişimi için hizmet verir.
Ad Çözümleme ve PaaS’a Güvenli Erişim (Azure DNS, Uç Noktalar)
Azure DNS, internete yönelik kayıtlarınızın yüksek kullanılabilirlikle Azure’un küresel DNS platformunda yer alması için genel bölgeleri (public zones) barındırır. VNet içi çözümleme için, Azure DNS Özel Bölgeleri (Private Zones) bölünmüş ufuk (split-horizon) ad hizmeti sağlar. Çözümlemeyi etkinleştirmek için VNet’leri özel bir bölgeye bağlayın; isteğe bağlı olarak, VM A kayıtlarının NIC IP değişikliklerinde otomatik olarak kaydedilmesi ve güncellenmesi için otomatik kaydı (auto-registration) etkinleştirin. Azure ve şirket içi arasında hibrit ad çözümleme ve koşullu yönlendirme için, gelen/giden uç noktaları ve seçilen etki alanlarını (örneğin, corp.contoso.com’u şirket içi DNS’e veya privatelink.*‘ı Azure’a geri) yönlendiren kural setleri ile Azure DNS Özel Çözümleyici’yi (Private Resolver) dağıtın.
Hizmet Uç Noktaları (Service Endpoints), VNet kimliğinizi seçili Azure hizmetlerine (örneğin, Storage, SQL) Microsoft omurgası üzerinden genişletir ve hizmetin genel IP’sini korur. PaaS güvenlik duvarında, erişimi belirli VNet/alt ağ ile kısıtlayın. Alt ağ ve hizmet başına etkinleştirilmeleri kolaydır, DNS değişikliği gerektirmezler ve yalnızca Azure içi basit senaryolar için iyi çalışırlar. Ancak, kaynağın hala genel bir IP’si vardır ve genel uç nokta üzerinden geçmeden şirket içinden özel olarak adreslenemez.
Özel Uç Noktalar (Private Endpoints), Private Link aracılığıyla alt ağınızdan özel bir IP’ye sahip bir NIC’i PaaS kaynağına yerleştirir. Trafik özel ağda kalır, bu da ayrıntılı veri sızdırma kontrolü ve VPN/ExpressRoute üzerinden şirket içinden erişim sağlar. Doğru DNS yapılandırması çok önemlidir: kaynağın genel FQDN’sini, özel IP’nizi işaret eden privatelink FQDN’sine çözümlenecek şekilde geçersiz kılın. VNet’lere bağlı Azure Özel DNS bölgelerini (örneğin, privatelink.blob.core.windows.net) kullanın. Gerçek özel adresleme, tesisler arası (cross-premises) erişim ve sıkı çıkış (egress) kontrollerine ihtiyacınız olduğunda Özel Uç Noktaları seçin.
Azure Güvenlik Duvarı ve Merkezi Egress/Ingress Yönetimi
Azure Güvenlik Duvarı, durum bilgisi olan (stateful), bulut tabanlı (cloud-native) bir güvenlik duvarıdır. Elastik olarak ölçeklenir ve hub-and-spoke tasarımlar için merkezi bir politika sağlar. Bu hizmeti, tahsis edilmiş bir AzureFirewallSubnet içine dağıtın. Zorunlu tünelleme (forced tunneling) senaryoları için, yönetim trafiğinin interneti kullanmasını, veri trafiğinin ise varsayılan rotanızı takip etmesini sağlamak amacıyla bir AzureFirewallManagementSubnet ekleyin.
Kural koleksiyonu türleri bu sırayla ve kural koleksiyonu önceliğine göre uygulanır:
- DNAT kuralları, güvenlik duvarı üzerindeki gelen genel IP’leri/portları özel adreslere çevirir (örneğin, güvenlik duvarının genel IP:443 portunu bir web sanal makinesine eşler). En az ayrıcalık ilkesini uygulamak için hedef alt ağdaki NSG’ler ile birlikte kullanın.
- Ağ kuralları, L3–L4 trafiğini (kaynak/hedef IP’ler, protokoller, portlar) filtreler. HTTP(S) dışındaki protokoller ve giden/uçlar arası (outbound/intra-spoke) akışları kontrol etmek için kullanılır.
- Uygulama kuralları, giden HTTP/S trafiğini FQDN veya FQDN etiketlerine (örneğin, WindowsUpdate) göre kontrol eder. Premium SKU, derinlemesine HTTP(S) filtrelemesi için TLS denetimi ve IDPS özellikleri ekler. Tehdit istihbaratı, bilinen kötü amaçlı IP’lere/alan adlarına karşı işlem yapmak için Uyarı (Alert) veya Reddet (Deny) olarak ayarlanabilir. Giden trafiği (egress) merkezileştirmek için Azure Güvenlik Duvarı’nı UDR’ler (0.0.0.0/0 rotasının sanal cihaz olarak güvenlik duvarına yönlendirilmesi) ile birleştirin; uç (spoke) VNet’ler için peering üzerinde yönlendirilen trafiğe (forwarded traffic) izin verin. Denetim ve analiz için Log Analytics’e günlük kaydı yapın ve büyük ölçekte standartlaştırma için politika hiyerarşilerini/Azure Firewall Manager’ı kullanın.
Uygulamalı Problem Senaryosu
Adobe’nin hibrit bir ağı modernize etmesi gerekiyor: Azure’daki güvenli bir merkez (hub), merkezi internet çıkışı (egress), yüksek erişilebilirlikli şirket içi (on-prem) bağlantı, Storage ve SQL’e özel erişim ve hem Azure hem de veri merkezleri genelinde öngörülebilir ad çözümlemesi sağlamalıdır. Ayrıca, uzaktan çalışan geliştiricilerin tüm uç (spoke) VNet’lere P2S erişimine ihtiyacı vardır.
- Adres alanı ve segmentasyon tasarımı
- Hub VNet 10.0.0.0/16’yı şu alt ağlarla oluşturun: AzureFirewallSubnet 10.0.0.0/26, GatewaySubnet 10.0.0.64/27, SharedServices 10.0.1.0/24. Uygulamalar için Apps 10.1.0.0/16 ve Veri için Data 10.2.0.0/16 adında Spoke VNet’ler oluşturun.
- Gerekçe: Çakışmayan CIDR blokları, VNet eşleştirmesine (peering) ve gelecekteki büyümeye olanak tanır; tahsis edilmiş alt ağlar, platform gereksinimlerini karşılar ve UDR/NSG kapsamlandırmasını basitleştirir.
- Hub-and-spoke bağlantısını kurma
- Hub↔Apps ve Hub↔Data arasında “Sanal ağ erişimine izin ver” (Allow virtual network access) ve “Yönlendirilen trafiğe izin ver” (Allow forwarded traffic) seçenekleriyle peering kurun. Hub tarafında “Ağ geçidi aktarımına izin ver” (Allow gateway transit) seçeneğini; uç (spoke) VNet’lerde ise “Uzak ağ geçitlerini kullan” (Use remote gateways) seçeneğini ayarlayın.
- Gerekçe: Bu yapılandırma, kuzey-güney (north-south) akışlarını hub’daki ağ geçidi/güvenlik duvarı üzerinden merkezileştirirken, doğu-batı (east-west) trafiğinin de hub üzerinden geçmesine izin vererek mesh topolojisinin karmaşıklığını önler.
- Özel ve yedekli şirket içi (on-prem) bağlantı sağlama
- Bir sağlayıcı aracılığıyla ExpressRoute devresi (Özel Eşleştirme - Private Peering) sipariş edin; çift BGP oturumu yapılandırın. Hub’ın GatewaySubnet’ine bir ExpressRoute sanal ağ geçidi (ErGw2AZ) dağıtın ve devreyi bağlayın.
- Gerekçe: Dahili yedekliliğe ve alanlar arası yedekli (zone-redundant) ağ geçidine sahip, özel ve SLA destekli bağlantı, kurumsal düzeyde yüksek erişilebilirlik (HA) ve performans ihtiyaçlarını karşılar.
- Çıkış trafiğini (egress) merkezileştirme ve iş yüklerini koruma
- AzureFirewallSubnet’e Azure Firewall Standard dağıtın. Her bir uç (spoke) alt ağı üzerinde UDR oluşturun: 0.0.0.0/0 için sonraki atlama (next hop) Sanal cihaz (Virtual appliance) → güvenlik duvarının özel IP’si. Uç VNet’lere, yalnızca güvenlik duvarına ve VNet içi trafiğe yönelik gerekli portlara izin veren NSG’ler ekleyin.
- Gerekçe: Azure Güvenlik Duvarı + UDR’ler tutarlı bir çıkış (egress) politikası, günlük kaydı ve tehdit istihbaratı uygular; NSG’ler ise alt ağ/NIC seviyesinde mikro segmentasyon sağlar.
- Gerçek özel erişim ile PaaS güvenliğini sağlama
- Data uç (spoke) VNet’inde Storage ve SQL için Private Endpoint’ler (Özel Uç Noktalar) oluşturun. Azure Özel DNS bölgelerini (privatelink.blob.core.windows.net, privatelink.database.windows.net) Hub ve Spoke VNet’lerine bağlayın. PaaS kaynakları üzerinde genel ağ erişimini devre dışı bırakın.
- Gerekçe: Private Endpoint’ler, kaynakların genel ağa maruz kalmasını ortadan kaldırır ve ExpressRoute üzerinden şirket içinden erişime olanak tanır; Azure Private DNS ise doğru ad çözümlemesini sağlar.
- Hibrit ad çözümlemesi ve koşullu yönlendirme uygulama
- Hub VNet’ine, gelen ve giden (inbound/outbound) uç noktalarıyla birlikte bir Azure DNS Private Resolver dağıtın. corp.adobe.com sorgularını şirket içi (on-prem) DNS’e yönlendirecek ve privatelink bölgelerini Azure içinde çözümleyecek kurallar oluşturun.
- Gerekçe: Özel DNS sanal makinelerine gerek kalmadan, Azure ve şirket içi (on-prem) ortamlar arasında deterministik, bölünmüş ufuklu DNS (split-horizon DNS) sağlar.
- Uzaktan geliştirici erişimini tüm uç (spoke) VNet’lere etkinleştirme
- Hub VPN Gateway üzerinde ExpressRoute ile birlikte çalışacak şekilde (coexistence) bir P2S VPN yapılandırın. VPN istemci profilini dağıtın. Yeni uç (spoke) VNet’ler eklendikten sonra, 10.1.0.0/16 ve 10.2.0.0/16 rotalarının dahil edilmesi için istemci paketini yeniden indirin.
- Gerekçe: Hub tabanlı P2S, operasyonları basitleştirir ve güncellenmiş istemci rotaları ile peering’deki ağ geçidi aktarımı sayesinde kullanıcılara tüm uç (spoke) VNet’lere erişilebilirlik sağlar.
- ASG’ler ve NSG’ler ile sıkılaştırma
- NIC’leri ASG’lere (Web, App, DB) atayın ve Web→App (TCP 443), App→DB (TCP 1433) trafiğine ASG bazında izin veren, diğer her şeyi reddeden NSG kuralları uygulayın. Uygun olan yerlerde varsayılan kuralları koruyun.
- Gerekçe: Rol tabanlı politika, IP yönetimi gerektirmeden ölçeklenir ve en az ayrıcalık ilkesini (least privilege) uygular.
Bu mimari, ExpressRoute yedekliliği, merkezi Azure Güvenlik Duvarı yönetimi, özel PaaS erişimi ve tutarlı DNS ile Adobe’nin gereksinimlerini karşılarken, uzaktan çalışan kullanıcıların ve şirket içi (on-prem) sistemlerin her iş yüküne hub üzerinden güvenli bir şekilde ulaşmasını sağlar.
← Azure Sanal Makineleri ve İşlem · Tüm alanlar · Azure Yük Dengeleme ve Trafik Yönetimi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →