Microsoft AZ-305: Ağ ve Bağlanabilirlik — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Solutions Architect Expert AZ-305 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure’daki ağ ve bağlantı tasarımları; adres alanının düzenli yönetimi, PaaS hizmetlerine güvenli erişim, büyük ölçekte hibrit bağlantı, ad çözümleme, tehdit koruması ve derinlemesine gözlemlenebilirlik arasında bir denge kurmalıdır. Sağlam bir mimari genellikle, net rota kontrolü, hizmetlere özel erişim ve standartlaştırılmış güvenlik duvarı kullanımı ile birlikte bir hub-and-spoke sanal ağ modelini veya Azure Virtual WAN’daki yönetilen bir merkezi (hub) temel alır. Aşağıdaki bölümlerde, kurumsal tasarımlarda en sık bir araya getirilen hizmetler ve yetenekler ayrıntılı olarak açıklanmaktadır.

Sanal Ağlar, IP Stratejisi ve PaaS’a Özel Erişim

Sağlam bir adres planlaması, yeniden iş yapmayı önler ve hibrit ölçeklendirmenin önünü açar. Her ortam ve bölge için net sınırları olan RFC1918 aralıklarını kullanın. VNet’ler ve şirket içi ağlar arasında çakışan ön eklerden kaçının; şirket birleşmeleri veya iş ortağı bağlantısı olasılığı varsa, özetleme için pay bırakın (örneğin, bölge başına /16 ayırın ve /20’lik uç (spoke) ağlar oluşturun). İnternete yönelik uygulamalar ve yasal düzenlemelere tabi bölgeler için çift yığınlı (dual-stack) IPv4/IPv6 kullanmayı düşünün. VPN/ExpressRoute’un bir arada bulunmasını ve gelecekteki ölçeklendirmeyi planlıyorsanız GatewaySubnet’i /27 veya daha büyük tutun.

Alt ağ tasarımı, trafiği işleve ve güven düzeyine göre segmentlere ayırır. Alt ağların her biri tek bir güvenlik amacı taşımalı ve NSG’ler (Ağ Güvenlik Grupları) ile UDR’ler (Kullanıcı Tanımlı Rotalar) ile kontrol edilmelidir. Yeniden numaralandırmayı önlemek için ön ekleri doğru boyutlandırın (örneğin /26 ila /24); Azure Firewall, Application Gateway, Bastion ve Private Endpoints için ayrı alt ağlar ayırın. Hassas alt ağlar için varsayılan giden internet erişimini, bir güvenlik duvarına yönlendiren bir UDR aracılığıyla devre dışı bırakın.

Service endpoints (hizmet uç noktaları) ve private endpoints (özel uç noktalar) her ikisi de PaaS trafiğini güvence altına alır, ancak farklı etki alanları ve yönlendirme yöntemleri kullanırlar:

Hibrit Bağlantı: VPN, ExpressRoute, Virtual WAN ve Rota Kontrolü

Azure VPN Gateway SKU’ları, verim ve ölçeği tanımlar. Siteden siteye, VNet’ten VNet’e ve BGP için rota tabanlı ağ geçitlerini (VpnGw1–VpnGw5 ve bunların bölge yedekli VpnGwXAZ varyantları) kullanın; üretim ortamları için eski Basic SKU’dan kaçının. Aktif-aktif mod, iki genel IP ile iki örnek dağıtarak dayanıklılığı ve toplam verimi artırır. Özel ASN’lerle BGP, birden çok bağlantı arasında dinamik rota alışverişi, yakınsama ve tünel başına yol kontrolü (AS Path, MED) sağlar. Azure, ağ geçidinde varsayılan olarak ASN 65515’i kullanır; birden çok sağlayıcıya çoklu bağlantı (multihoming) yaparken bunu özelleştirin.

ExpressRoute, Microsoft’un omurga ağına öngörülebilir gecikme süresi ve yüksek verim ile özel bağlantı sunar. Devre SKU’ları kapsamı ve limitleri belirler:

ExpressRoute ve VPN’in bir arada kullanılması, yük devretme (failover) veya trafiği bölme (split-traffic) imkanı sağlar. Her iki ağ geçidini de yeterince büyük bir GatewaySubnet’e dağıtın ve çakışan ön ekler için ExpressRoute’u tercih etmek üzere BGP kullanın (rota nitelikleri eşit olduğunda ExpressRoute, S2S VPN’den daha yüksek önceliğe sahiptir). Belirleyici bir geri dönüş (fallback) sağlamak için VPN üzerinde AS Path prepending veya MED’leri kullanın.

Azure Virtual WAN (vWAN), yönetilen merkezlerle (hub) büyük ölçekli şube, kullanıcı ve site bağlantısını merkezileştirir. Merkezler arası herhangi bir noktadan herhangi bir noktaya (any-to-any) yönlendirme ve ExpressRoute için Standard katmanını seçin; Azure Firewall entegrasyonuna ihtiyacınız olduğunda güvenli bir sanal merkezi (secured virtual hub) etkinleştirin. Güvenli merkezlerdeki Yönlendirme amaçları (Routing intents), İnternet, Özel ve Microsoft gibi trafik sınıflarını güvenlik hizmetlerine yönlendirir (örneğin, tüm İnternet’e giden ve Özel trafiği Azure Firewall Premium’a). vWAN, küresel olarak tutarlı politikalar sağlarken SD-WAN entegrasyonunu, iş ortağı otomasyonunu ve büyük ölçekli P2S/S2S VPN’i basitleştirir.

Azure Route Server (ARS), NVA’ları (Ağ Sanal Cihazları) rota yansıtıcı (route reflector) olarak dağıtmadan klasik bir hub-spoke VNet’e dinamik yönlendirme enjekte eder. ARS, NVA’larla BGP eşleştirmesi kurar, öğrenilen rotaları VNet ile paylaşır ve rota değişimi (route exchange) etkinken, NVA’lar ile VPN/ExpressRoute ağ geçidi arasında rotaları yayabilir. Bu, şirket içinden öğrenilen veya NVA’lar tarafından duyurulan ön ekler için manuel UDR bakımını ortadan kaldırır. ARS, varsayılan olarak ASN 65515’i kullanır ve rota sızıntılarını önlemek ve duyuruları kontrol etmek için rota haritaları (route maps) aracılığıyla rota filtrelemeyi destekler.

Ad Çözümleme, Güvenlik Duvarı ve DDoS Koruması

Azure DNS, genel (public) ve özel (private) bölgeler için yetkili (authoritative) barındırma sağlar. Genel bölgeler, Azure’un küresel anycast’i ile internette yayınlanır. Private DNS bölgeleri, yalnızca bağlantılı VNet’ler içinden erişilebilen kaynaklar için bölünmüş ufuk (split-horizon) adlandırması sunar. Bir Private DNS bölge bağlantısında otomatik kaydı (auto-registration) etkinleştirmek, o VNet’teki Azure VM’leri için A kayıtlarını dinamik olarak kaydeder ve günceller, bu da yaşam döngüsü operasyonlarını basitleştirir.

Azure DNS Private Resolver, yönetilen gelen (inbound) ve giden (outbound) DNS yönlendirmesi sağlar. Şirket içi (on-prem) çözümleyicilerden özel IP üzerinden sorguları almak için gelen uç noktaları (inbound endpoints) ve Azure VM sorgularını kurumsal bölgeler için şirket içi DNS’e yönlendirmek için giden uç noktaları (outbound endpoints) ile kural setlerini dağıtın. Hub-spoke modelinde çözümlemeyi standartlaştırmak için kural setlerini birden çok VNet’e bağlayın. Bu, şirket içinden Private Endpoint ad çözümlemesi için bir çıpa görevi görür ve şirket içindeki koşullu yönlendiricilerin (conditional forwarders) çözümleyici aracılığıyla Azure Private DNS bölgelerine ulaşmasını sağlar.

Azure Firewall, giden (egress), gelen (ingress/DNAT) ve doğu-batı (east-west) filtrelemesini merkezileştirir. Standard SKU, L3–L4 filtreleme, FQDN etiketleri ve tehdit istihbaratı tabanlı filtreleme sunar. Premium SKU, TLS denetimi (Key Vault destekli sertifikalarla giden ve gelen), imza tabanlı tespit/önleme özellikli IDPS ve kategoriler ile yol düzeyinde politikalarla URL filtreleme ekler. vWAN için güvenli bir sanal hub’da veya bir hub VNet’te bir güvenlik duvarı örneği olarak dağıtın. Genel temel kuralları zorunlu kılmak ve bölgesel veya uygulamaya özgü kuralları uygulamak için Azure Firewall Manager’da yönetilen ve üst/alt politika hiyerarşisine sahip güvenlik duvarı politikalarını kullanın; kural koleksiyonu grubu öncelikleri, değerlendirme sırasını belirler. Çok sayıda geçici bağlantı beklendiğinde port tükenmesini önlemek için yüksek verimli hub’larda birden çok genel IP ile SNAT portlarını planlayın.

Azure DDoS Protection, genel IP kaynaklarını korur. Basic katmanı her zaman açıktır ve platform tarafından yönetilir. Standard katmanı, VNet başına etkinleştirdiğiniz bir plandır; korunan her genel IP (Load Balancer, Application Gateway, VM NIC’leri) için azaltma politikalarını otomatik olarak ayarlar, saldırılar sırasında maliyet koruması sağlar ve telemetri verilerini sunar. Azaltma raporları, saldırı metrikleri (pps/bps, vektörler) ve DDoS Rapid Response aracılığıyla hızlı destek almak için Log Analytics’e uyarı ve akış yapılandırın. L7 dayanıklılığı için WAF ve hız sınırlama (rate-limiting) ile birleştirin.

Gözlemlenebilirlik ve Trafik Analizi

Azure Network Watcher, ağ sağlığı ve trafiği hakkında derinlemesine görünürlük sağlar. Connection Monitor, kaynaklar ve hedefler (Azure VM’ler, şirket içi uç noktalar, URL’ler) arasındaki erişilebilirliği ve performansı ICMP, TCP veya HTTP/S üzerinden sürekli olarak test eder ve topoloji durumu değişikliklerini arızalarla ilişkilendirir. NSG Flow Logs, NSG arayüzlerinde 5’li (5-tuple) akışları ve kararı (izin ver/reddet) kaydeder; bunları bir depolama hesabına aktarın ve en çok konuşanlar (top talkers), açık portlar ve tehdit tespitleri hakkında içgörüler için Log Analytics’te Traffic Analytics’i etkinleştirin. Packet Capture, bir eklenti kullanarak bir VM NIC’sinde, isteğe bağlı veya zamanlanmış olarak, BPF benzeri ifadeler için filtrelerle ve depolama alanına çıktı vererek paketleri yakalar; bunu MTU, el sıkışma (handshake) veya asimetrik yönlendirme sorunlarını gidermek için kullanın. Doygunluğu, BGP dalgalanmasını (flap) veya dayanıklılık kaybını tespit etmek için bunları ağ geçitleri, ExpressRoute devreleri ve vWAN hub’ları için Azure Monitor metrikleriyle eşleştirin.

Private Link, kiracılar arasında güvenli tüketici-sağlayıcı modellerini mümkün kılar. Sağlayıcı bir Private Link hizmetini veya PaaS kaynağını kullanıma sunar; tüketici bir Private Endpoint oluşturur ve onay talep eder. PaaS için onay, kaynak örneği düzeyindedir ve bu da sıkı bir etki alanı kontrolü sağlar. DNS, hizmetin genel FQDN’ini tüketicinin Private Endpoint IP’sine çözümlemelidir. Tüketici kiracısında, uygun privatelink.<zone>‘u oluşturun veya kullanın ve tüketen VNet’e bağlayın; şirket içi kullanıcılar için bu bölgeleri Azure DNS Private Resolver gelen uç noktalarına yönlendirin. Sağlayıcılar özel alan adları gerektirdiğinde, split-horizon geçersiz kılmalarının şeffaf bir şekilde çalışması için genel uç nokta adına CNAME’ler kullanın. İstemciler DNS sorgu yoluna göre en yakın bağlı bölgeye çözümleme yaptığından, amaçlanan kapsamlandırma olmaksızın farklı VNet’lerde aynı FQDN için çakışan Private Endpoint’lerin bulunmadığını doğrulayın.

Pratik Problem Senaryosu

Siemens AG, Azure’da bölgesel tesislerin MPLS ve internet üzerinden bağlandığı küresel bir üretim platformu inşa ediyor. Gereksinimler arasında Azure SQL ve Storage’a özel erişim, özel omurgayı tercih eden dayanıklı hibrit bağlantı, TLS şifre çözme ve IDPS ile merkezi güvenlik denetimi, tesislerden Azure Private Endpoint’lere standartlaştırılmış DNS çözümlemesi ve derinlemesine bağlantı izleme yer alıyor. Ayrı bir Azure kiracısındaki iş ortakları, Siemens tarafından barındırılan seçili API’leri özel olarak tüketmelidir.

  1. Her bölge için Azure Virtual WAN Standard’da güvenli bir sanal hub ile hub-and-spoke mimarisi uygulayın.
  1. Avrupa ve Kuzey Amerika’da Premium SKU ile ExpressRoute bağlantı hatları kurun; aralarında Global Reach’i etkinleştirin. UltraPerformance veya ErGw3AZ ExpressRoute ağ geçitlerini dağıtın ve bağlantı hatlarına doğrudan bağlı VNet’ler için FastPath’i etkinleştirin.
  1. Her bölgeye ExpressRoute’a yedek olarak aktif-aktif Azure VPN Gateway’leri (VpnGw5AZ) ekleyin; ExpressRoute’u tercih etmek için VPN üzerinde AS Path prepending ile BGP’yi yapılandırın.
  1. Her güvenli hub’a Azure Firewall Manager aracılığıyla üst/alt güvenlik duvarı ilkeleriyle Azure Firewall Premium dağıtın; TLS denetimini ve IDPS’yi etkinleştirin; SNAT ölçeklendirmesi için birden çok genel IP ayırın.
  1. Azure SQL Database ve Storage için Private Endpoint’ler kullanın; privatelink.database.windows.net ve privatelink.blob.core.windows.net için Azure Private DNS bölgeleri oluşturun, bunları spoke’lara bağlayın ve hub’da gelen ve giden uç noktalar ve yönlendirme kural setleri ile Azure DNS Private Resolver’ı etkinleştirin.
  1. Şirket içi DNS sunucuları, Azure Private Link bölgelerini çözümleyicinin (resolver) gelen uç noktasına yönlendirir; Azure’da ihtiyaç duyulan kurumsal bölgeler için şirket içi DNS’e giden kurallar oluşturun.
  1. İş ortağı erişimi için, Siemens API’lerini bir dahili yük dengeleyicinin arkasında kullanıma sunun ve bunları bir Private Link hizmeti aracılığıyla yayımlayın; kendi kiracılarındaki iş ortakları Private Endpoint’ler oluşturur ve onay alır. Genel adları kendi Private Endpoint IP’lerine yönlendirmeleri için iş ortağına özel DNS rehberliği sağlayın.
  1. Özelleştirilmiş yönlendirme için NVA’ları barındıran hub VNet’lerine Azure Route Server dağıtın ve ExpressRoute ağ geçidi ile rota değişimini etkinleştirin.
  1. Genel IP’leri (Azure Firewall ve gelen uç noktalar) koruyan hub VNet’lerinde Azure DDoS Protection Standard’ı etkinleştirin; uyarıları yapılandırın ve Log Analytics ile entegre edin.
  1. Anahtar yollar (tesisten ER üzerinden Azure SQL’e, Azure VM’den Private Endpoint üzerinden Storage’a) için Azure Network Watcher Connection Monitor’ü, spoke alt ağlarında Traffic Analytics ile NSG Akış Günlüklerini (NSG Flow Logs) ve kritik VM’lerde isteğe bağlı Paket Yakalamayı (Packet Capture) etkinleştirin.

İşlem ve Uygulama Mimarisi · Tüm alanlar · Yüksek Erişilebilirlik

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar