Microsoft AZ-305: Ağ ve Bağlanabilirlik — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Solutions Architect Expert AZ-305 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure’daki ağ ve bağlantı tasarımları; adres alanının düzenli yönetimi, PaaS hizmetlerine güvenli erişim, büyük ölçekte hibrit bağlantı, ad çözümleme, tehdit koruması ve derinlemesine gözlemlenebilirlik arasında bir denge kurmalıdır. Sağlam bir mimari genellikle, net rota kontrolü, hizmetlere özel erişim ve standartlaştırılmış güvenlik duvarı kullanımı ile birlikte bir hub-and-spoke sanal ağ modelini veya Azure Virtual WAN’daki yönetilen bir merkezi (hub) temel alır. Aşağıdaki bölümlerde, kurumsal tasarımlarda en sık bir araya getirilen hizmetler ve yetenekler ayrıntılı olarak açıklanmaktadır.
Sanal Ağlar, IP Stratejisi ve PaaS’a Özel Erişim
Sağlam bir adres planlaması, yeniden iş yapmayı önler ve hibrit ölçeklendirmenin önünü açar. Her ortam ve bölge için net sınırları olan RFC1918 aralıklarını kullanın. VNet’ler ve şirket içi ağlar arasında çakışan ön eklerden kaçının; şirket birleşmeleri veya iş ortağı bağlantısı olasılığı varsa, özetleme için pay bırakın (örneğin, bölge başına /16 ayırın ve /20’lik uç (spoke) ağlar oluşturun). İnternete yönelik uygulamalar ve yasal düzenlemelere tabi bölgeler için çift yığınlı (dual-stack) IPv4/IPv6 kullanmayı düşünün. VPN/ExpressRoute’un bir arada bulunmasını ve gelecekteki ölçeklendirmeyi planlıyorsanız GatewaySubnet’i /27 veya daha büyük tutun.
Alt ağ tasarımı, trafiği işleve ve güven düzeyine göre segmentlere ayırır. Alt ağların her biri tek bir güvenlik amacı taşımalı ve NSG’ler (Ağ Güvenlik Grupları) ile UDR’ler (Kullanıcı Tanımlı Rotalar) ile kontrol edilmelidir. Yeniden numaralandırmayı önlemek için ön ekleri doğru boyutlandırın (örneğin /26 ila /24); Azure Firewall, Application Gateway, Bastion ve Private Endpoints için ayrı alt ağlar ayırın. Hassas alt ağlar için varsayılan giden internet erişimini, bir güvenlik duvarına yönlendiren bir UDR aracılığıyla devre dışı bırakın.
Service endpoints (hizmet uç noktaları) ve private endpoints (özel uç noktalar) her ikisi de PaaS trafiğini güvence altına alır, ancak farklı etki alanları ve yönlendirme yöntemleri kullanırlar:
- Service endpoints, trafik hala hizmetin genel IP’sini hedeflerken VNet’inizin kimliğini Microsoft omurga ağı üzerinden Azure hizmetlerine genişletir. Hizmeti belirtilen VNet’lere/alt ağlara kilitleyebilir ve ayrıntılı depolama hesabı izin listeleri için hizmet uç noktası ilkelerini (service endpoint policies) kullanabilirsiniz. Etkinleştirilmeleri basittir ancak erişimi örnek başına bir NIC yerine kaynak türü veya hesap kapsamında kontrol ederler.
- Private Endpoints, Private Link aracılığıyla belirli bir PaaS kaynağına eşlenmiş alt ağınızda özel bir IP’ye sahip bir NIC oluşturur. Bu, örnek düzeyinde yalıtım ve en güçlü veri sızdırma korumasını sağlar, çünkü hizmete yalnızca uç noktalarınıza bağlı özel IP üzerinden erişilebilir. DNS’i dikkatli bir şekilde planlayın: genel (public) bölgeleri (örneğin, privatelink.blob.core.windows.net, privatelink.database.windows.net) VNet’lerinize bağlı Azure Private DNS bölgeleriyle geçersiz kılın; şirket içi çözümleyiciler, ayrık ufuklu (split-horizon) çözümleme için Azure’a yönlendirme yapmalıdır. Private Link ayrıca, genel uç noktaları açığa çıkarmadan iş ortakları için güvenli erişime olanak tanıyan, onay iş akışlarına sahip kiracılar arası tüketici/sağlayıcı senaryolarını da destekler.
Hibrit Bağlantı: VPN, ExpressRoute, Virtual WAN ve Rota Kontrolü
Azure VPN Gateway SKU’ları, verim ve ölçeği tanımlar. Siteden siteye, VNet’ten VNet’e ve BGP için rota tabanlı ağ geçitlerini (VpnGw1–VpnGw5 ve bunların bölge yedekli VpnGwXAZ varyantları) kullanın; üretim ortamları için eski Basic SKU’dan kaçının. Aktif-aktif mod, iki genel IP ile iki örnek dağıtarak dayanıklılığı ve toplam verimi artırır. Özel ASN’lerle BGP, birden çok bağlantı arasında dinamik rota alışverişi, yakınsama ve tünel başına yol kontrolü (AS Path, MED) sağlar. Azure, ağ geçidinde varsayılan olarak ASN 65515’i kullanır; birden çok sağlayıcıya çoklu bağlantı (multihoming) yaparken bunu özelleştirin.
ExpressRoute, Microsoft’un omurga ağına öngörülebilir gecikme süresi ve yüksek verim ile özel bağlantı sunar. Devre SKU’ları kapsamı ve limitleri belirler:
- Local: yalnızca aynı metro bölgesine giden trafik (egress), daha düşük maliyet, metro dışındaki VNet’ler arası herhangi bir bağlantı yok.
- Standard: eşleştirme (peering) konumunun aynı jeopolitik bölgesi içindeki Azure bölgelerine bağlantı, standart rota limitleri.
- Premium: jeopolitik sınırlar arasında küresel VNet bağlantısı ve daha yüksek rota/bağlantı limitleri. Eşleştirme türleri arasında Özel eşleştirme (Private peering) (VNet’lere) ve Microsoft eşleştirmesi (Microsoft peering) (rota filtreleri aracılığıyla Microsoft SaaS/PaaS’a) bulunur. Genel eşleştirme (Public peering) kullanımdan kaldırılmıştır. ExpressRoute Global Reach, farklı ExpressRoute devreleri üzerinden Microsoft’un omurga ağı aracılığıyla şirket içi siteleri bağlamanıza olanak tanır. FastPath, kenar ağınız (edge) ile VM’ler arasındaki paketler için ExpressRoute ağ geçidini atlayarak veri düzlemi gecikmesini azaltır; VNet bağlantısı başına etkinleştirilir ve VNet’in doğrudan devreye bağlı olduğu (ağ geçidi aktarımı olmadan) Özel eşleştirmede UltraPerformance veya ErGw3AZ ExpressRoute ağ geçitleriyle desteklenir.
ExpressRoute ve VPN’in bir arada kullanılması, yük devretme (failover) veya trafiği bölme (split-traffic) imkanı sağlar. Her iki ağ geçidini de yeterince büyük bir GatewaySubnet’e dağıtın ve çakışan ön ekler için ExpressRoute’u tercih etmek üzere BGP kullanın (rota nitelikleri eşit olduğunda ExpressRoute, S2S VPN’den daha yüksek önceliğe sahiptir). Belirleyici bir geri dönüş (fallback) sağlamak için VPN üzerinde AS Path prepending veya MED’leri kullanın.
Azure Virtual WAN (vWAN), yönetilen merkezlerle (hub) büyük ölçekli şube, kullanıcı ve site bağlantısını merkezileştirir. Merkezler arası herhangi bir noktadan herhangi bir noktaya (any-to-any) yönlendirme ve ExpressRoute için Standard katmanını seçin; Azure Firewall entegrasyonuna ihtiyacınız olduğunda güvenli bir sanal merkezi (secured virtual hub) etkinleştirin. Güvenli merkezlerdeki Yönlendirme amaçları (Routing intents), İnternet, Özel ve Microsoft gibi trafik sınıflarını güvenlik hizmetlerine yönlendirir (örneğin, tüm İnternet’e giden ve Özel trafiği Azure Firewall Premium’a). vWAN, küresel olarak tutarlı politikalar sağlarken SD-WAN entegrasyonunu, iş ortağı otomasyonunu ve büyük ölçekli P2S/S2S VPN’i basitleştirir.
Azure Route Server (ARS), NVA’ları (Ağ Sanal Cihazları) rota yansıtıcı (route reflector) olarak dağıtmadan klasik bir hub-spoke VNet’e dinamik yönlendirme enjekte eder. ARS, NVA’larla BGP eşleştirmesi kurar, öğrenilen rotaları VNet ile paylaşır ve rota değişimi (route exchange) etkinken, NVA’lar ile VPN/ExpressRoute ağ geçidi arasında rotaları yayabilir. Bu, şirket içinden öğrenilen veya NVA’lar tarafından duyurulan ön ekler için manuel UDR bakımını ortadan kaldırır. ARS, varsayılan olarak ASN 65515’i kullanır ve rota sızıntılarını önlemek ve duyuruları kontrol etmek için rota haritaları (route maps) aracılığıyla rota filtrelemeyi destekler.
Ad Çözümleme, Güvenlik Duvarı ve DDoS Koruması
Azure DNS, genel (public) ve özel (private) bölgeler için yetkili (authoritative) barındırma sağlar. Genel bölgeler, Azure’un küresel anycast’i ile internette yayınlanır. Private DNS bölgeleri, yalnızca bağlantılı VNet’ler içinden erişilebilen kaynaklar için bölünmüş ufuk (split-horizon) adlandırması sunar. Bir Private DNS bölge bağlantısında otomatik kaydı (auto-registration) etkinleştirmek, o VNet’teki Azure VM’leri için A kayıtlarını dinamik olarak kaydeder ve günceller, bu da yaşam döngüsü operasyonlarını basitleştirir.
Azure DNS Private Resolver, yönetilen gelen (inbound) ve giden (outbound) DNS yönlendirmesi sağlar. Şirket içi (on-prem) çözümleyicilerden özel IP üzerinden sorguları almak için gelen uç noktaları (inbound endpoints) ve Azure VM sorgularını kurumsal bölgeler için şirket içi DNS’e yönlendirmek için giden uç noktaları (outbound endpoints) ile kural setlerini dağıtın. Hub-spoke modelinde çözümlemeyi standartlaştırmak için kural setlerini birden çok VNet’e bağlayın. Bu, şirket içinden Private Endpoint ad çözümlemesi için bir çıpa görevi görür ve şirket içindeki koşullu yönlendiricilerin (conditional forwarders) çözümleyici aracılığıyla Azure Private DNS bölgelerine ulaşmasını sağlar.
Azure Firewall, giden (egress), gelen (ingress/DNAT) ve doğu-batı (east-west) filtrelemesini merkezileştirir. Standard SKU, L3–L4 filtreleme, FQDN etiketleri ve tehdit istihbaratı tabanlı filtreleme sunar. Premium SKU, TLS denetimi (Key Vault destekli sertifikalarla giden ve gelen), imza tabanlı tespit/önleme özellikli IDPS ve kategoriler ile yol düzeyinde politikalarla URL filtreleme ekler. vWAN için güvenli bir sanal hub’da veya bir hub VNet’te bir güvenlik duvarı örneği olarak dağıtın. Genel temel kuralları zorunlu kılmak ve bölgesel veya uygulamaya özgü kuralları uygulamak için Azure Firewall Manager’da yönetilen ve üst/alt politika hiyerarşisine sahip güvenlik duvarı politikalarını kullanın; kural koleksiyonu grubu öncelikleri, değerlendirme sırasını belirler. Çok sayıda geçici bağlantı beklendiğinde port tükenmesini önlemek için yüksek verimli hub’larda birden çok genel IP ile SNAT portlarını planlayın.
Azure DDoS Protection, genel IP kaynaklarını korur. Basic katmanı her zaman açıktır ve platform tarafından yönetilir. Standard katmanı, VNet başına etkinleştirdiğiniz bir plandır; korunan her genel IP (Load Balancer, Application Gateway, VM NIC’leri) için azaltma politikalarını otomatik olarak ayarlar, saldırılar sırasında maliyet koruması sağlar ve telemetri verilerini sunar. Azaltma raporları, saldırı metrikleri (pps/bps, vektörler) ve DDoS Rapid Response aracılığıyla hızlı destek almak için Log Analytics’e uyarı ve akış yapılandırın. L7 dayanıklılığı için WAF ve hız sınırlama (rate-limiting) ile birleştirin.
Gözlemlenebilirlik ve Trafik Analizi
Azure Network Watcher, ağ sağlığı ve trafiği hakkında derinlemesine görünürlük sağlar. Connection Monitor, kaynaklar ve hedefler (Azure VM’ler, şirket içi uç noktalar, URL’ler) arasındaki erişilebilirliği ve performansı ICMP, TCP veya HTTP/S üzerinden sürekli olarak test eder ve topoloji durumu değişikliklerini arızalarla ilişkilendirir. NSG Flow Logs, NSG arayüzlerinde 5’li (5-tuple) akışları ve kararı (izin ver/reddet) kaydeder; bunları bir depolama hesabına aktarın ve en çok konuşanlar (top talkers), açık portlar ve tehdit tespitleri hakkında içgörüler için Log Analytics’te Traffic Analytics’i etkinleştirin. Packet Capture, bir eklenti kullanarak bir VM NIC’sinde, isteğe bağlı veya zamanlanmış olarak, BPF benzeri ifadeler için filtrelerle ve depolama alanına çıktı vererek paketleri yakalar; bunu MTU, el sıkışma (handshake) veya asimetrik yönlendirme sorunlarını gidermek için kullanın. Doygunluğu, BGP dalgalanmasını (flap) veya dayanıklılık kaybını tespit etmek için bunları ağ geçitleri, ExpressRoute devreleri ve vWAN hub’ları için Azure Monitor metrikleriyle eşleştirin.
Kiracılar Arası Private Link Senaryoları ve DNS İncelikleri
Private Link, kiracılar arasında güvenli tüketici-sağlayıcı modellerini mümkün kılar. Sağlayıcı bir Private Link hizmetini veya PaaS kaynağını kullanıma sunar; tüketici bir Private Endpoint oluşturur ve onay talep eder. PaaS için onay, kaynak örneği düzeyindedir ve bu da sıkı bir etki alanı kontrolü sağlar. DNS, hizmetin genel FQDN’ini tüketicinin Private Endpoint IP’sine çözümlemelidir. Tüketici kiracısında, uygun privatelink.<zone>‘u oluşturun veya kullanın ve tüketen VNet’e bağlayın; şirket içi kullanıcılar için bu bölgeleri Azure DNS Private Resolver gelen uç noktalarına yönlendirin. Sağlayıcılar özel alan adları gerektirdiğinde, split-horizon geçersiz kılmalarının şeffaf bir şekilde çalışması için genel uç nokta adına CNAME’ler kullanın. İstemciler DNS sorgu yoluna göre en yakın bağlı bölgeye çözümleme yaptığından, amaçlanan kapsamlandırma olmaksızın farklı VNet’lerde aynı FQDN için çakışan Private Endpoint’lerin bulunmadığını doğrulayın.
Pratik Problem Senaryosu
Siemens AG, Azure’da bölgesel tesislerin MPLS ve internet üzerinden bağlandığı küresel bir üretim platformu inşa ediyor. Gereksinimler arasında Azure SQL ve Storage’a özel erişim, özel omurgayı tercih eden dayanıklı hibrit bağlantı, TLS şifre çözme ve IDPS ile merkezi güvenlik denetimi, tesislerden Azure Private Endpoint’lere standartlaştırılmış DNS çözümlemesi ve derinlemesine bağlantı izleme yer alıyor. Ayrı bir Azure kiracısındaki iş ortakları, Siemens tarafından barındırılan seçili API’leri özel olarak tüketmelidir.
- Her bölge için Azure Virtual WAN Standard’da güvenli bir sanal hub ile hub-and-spoke mimarisi uygulayın.
- Neden: vWAN, yönetilen, ölçeklenebilir S2S/P2S/ER bağlantısı ve hub’lar arası herhangi bir yerden herhangi bir yere yönlendirme sağlar. Güvenli bir hub, İnternet ve Özel trafiği küresel olarak denetimden geçirecek şekilde yönlendirmek için Azure Firewall Premium’u yönlendirme niyetleriyle (routing intents) entegre eder.
- Avrupa ve Kuzey Amerika’da Premium SKU ile ExpressRoute bağlantı hatları kurun; aralarında Global Reach’i etkinleştirin. UltraPerformance veya ErGw3AZ ExpressRoute ağ geçitlerini dağıtın ve bağlantı hatlarına doğrudan bağlı VNet’ler için FastPath’i etkinleştirin.
- Neden: Premium, VNet’ler için jeopolitik sınırlar arası bağlantı ve daha yüksek rota limitleri sağlar; Global Reach, Microsoft’un omurgası üzerinden şirket içi-şirket içi özel bağlantı sunar. FastPath, veri düzlemi trafiği için gecikmeyi ve ağ geçidi darboğazlarını azaltır.
- Her bölgeye ExpressRoute’a yedek olarak aktif-aktif Azure VPN Gateway’leri (VpnGw5AZ) ekleyin; ExpressRoute’u tercih etmek için VPN üzerinde AS Path prepending ile BGP’yi yapılandırın.
- Neden: Aktif-aktif ve BGP, dayanıklı bir yük devretme sağlar. Yol nitelikleri (Path attributes), ExpressRoute’un her zaman birincil olmasını sağlamak için deterministik yönlendirmeyi zorunlu kılar.
- Her güvenli hub’a Azure Firewall Manager aracılığıyla üst/alt güvenlik duvarı ilkeleriyle Azure Firewall Premium dağıtın; TLS denetimini ve IDPS’yi etkinleştirin; SNAT ölçeklendirmesi için birden çok genel IP ayırın.
- Neden: Şifre çözme ve imza tabanlı tehdit önleme ile merkezi, tek tip güvenlik, denetim gereksinimlerini büyük ölçekte karşılar. İlke hiyerarşisi, bölgesel farklılıklara izin verirken küresel bir temel çizgiyi zorunlu kılar.
- Azure SQL Database ve Storage için Private Endpoint’ler kullanın; privatelink.database.windows.net ve privatelink.blob.core.windows.net için Azure Private DNS bölgeleri oluşturun, bunları spoke’lara bağlayın ve hub’da gelen ve giden uç noktalar ve yönlendirme kural setleri ile Azure DNS Private Resolver’ı etkinleştirin.
- Neden: Private Endpoint’ler, örnek düzeyinde yalıtım sağlar ve veri sızdırma riskini ortadan kaldırır. DNS Private Resolver, özel DNS cihazlarına gerek kalmadan hem Azure hem de tesis ağları için split-horizon ad çözümlemesini standartlaştırır.
- Şirket içi DNS sunucuları, Azure Private Link bölgelerini çözümleyicinin (resolver) gelen uç noktasına yönlendirir; Azure’da ihtiyaç duyulan kurumsal bölgeler için şirket içi DNS’e giden kurallar oluşturun.
- Neden: Bu çift yönlü yönlendirme, sınırlar arasında minimum yönetimle tutarlı ad çözümlemesi sağlar.
- İş ortağı erişimi için, Siemens API’lerini bir dahili yük dengeleyicinin arkasında kullanıma sunun ve bunları bir Private Link hizmeti aracılığıyla yayımlayın; kendi kiracılarındaki iş ortakları Private Endpoint’ler oluşturur ve onay alır. Genel adları kendi Private Endpoint IP’lerine yönlendirmeleri için iş ortağına özel DNS rehberliği sağlayın.
- Neden: Kiracılar arası Private Link, genel uç noktaları açığa çıkarmadan veya misafir kimliklerini yönetmeden özel, örnek kapsamlı erişim sağlar.
- Özelleştirilmiş yönlendirme için NVA’ları barındıran hub VNet’lerine Azure Route Server dağıtın ve ExpressRoute ağ geçidi ile rota değişimini etkinleştirin.
- Neden: Route Server, NVA’lar ve ağ geçitleri arasında dinamik rota paylaşımını düzenleyerek kırılgan UDR güncellemelerini ortadan kaldırır ve hızlı yakınsama sağlar.
- Genel IP’leri (Azure Firewall ve gelen uç noktalar) koruyan hub VNet’lerinde Azure DDoS Protection Standard’ı etkinleştirin; uyarıları yapılandırın ve Log Analytics ile entegre edin.
- Neden: Telemetri ve destek ile otomatik, ayarlanmış L3/L4 saldırı azaltımı, riski azaltır ve maliyet koruması ile saldırı görünürlüğü sağlar.
- Anahtar yollar (tesisten ER üzerinden Azure SQL’e, Azure VM’den Private Endpoint üzerinden Storage’a) için Azure Network Watcher Connection Monitor’ü, spoke alt ağlarında Traffic Analytics ile NSG Akış Günlüklerini (NSG Flow Logs) ve kritik VM’lerde isteğe bağlı Paket Yakalamayı (Packet Capture) etkinleştirin.
- Neden: Sürekli ulaşılabilirlik testi, trafik temel çizgisi oluşturma ve paket düzeyinde adli analiz, operasyon ekiplerine performans ve yönlendirme anomalilerini hızla teşhis etmek için gereken görünürlüğü sağlar.
← İşlem ve Uygulama Mimarisi · Tüm alanlar · Yüksek Erişilebilirlik →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →