Microsoft AZ-700: Ağ İzleme ve Sorun Giderme — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Network Engineer AZ-700 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Gözlemlenebilirlik araçları ve veri kaynakları

Azure ağlarında gözlemlenebilirlik; Network Watcher, Azure Monitor (Log Analytics) ve kaynaklardan gelen telemetriyi merkezi bir çalışma alanına veya depolama hesabına aktaran tanılama ayarları etrafında şekillenir. Network Watcher; paket yakalama (packet capture), IP akış doğrulaması (IP flow verify), sonraki atlama (next hop), bağlantı sorunlarını giderme (connection troubleshoot) ve Connection Monitor özelliklerini sunar; Connection Monitor v2, çoklu uç nokta ve çoklu protokol testlerini destekler ve sorgulanabilir telemetri için sonuçları bir Log Analytics çalışma alanında saklar. NSG akış günlükleri (flow logs) Network Watcher üzerinden etkinleştirilir ve JSON kayıtlarını bir depolama hesabına yazar; Traffic Analytics’i etkinleştirmek (ki bu, akış günlükleri + bir Log Analytics çalışma alanı gerektirir) bu günlükleri uygulama/coğrafi bilgiler ve görselleştirmelerle zenginleştirir. Azure Firewall, Application Gateway/WAF, Front Door ve yük dengeleyicilerdeki tanılama ayarları (diagnostic settings), sinyalleri ilişkilendirmek için aynı Log Analytics çalışma alanına yönlendirilmelidir. Yaygın tuzaklar arasında, depolama hesabı güvenlik duvarı kurallarının akış günlüğü yazma işlemlerini engellemesi, eski kiracılarda (tenant) her bölge için Network Watcher’ı etkinleştirmeyi unutmak ve depolama ile Log Analytics arasında tutarsız saklama (retention) politikaları olması yer alır. Maliyet ve yetenek arasındaki denge açıktır: düşük maliyetli arşivleme için ham günlükleri bir depolama hesabına yazmak ile sorgulama ve uyarı oluşturma için Log Analytics’e almak (daha yüksek maliyetli ancak çok daha büyük tanılama değerine sahip) arasında bir seçim yapılır. Tanılama işlem hatlarının yazabilmesi ve analistlerin günlükleri okuyabilmesi için Rol Tabanlı Erişim Kontrolü (Role-Based Access Control) (gerektiğinde Monitor Reader ve Storage Blob Data Reader rolleri) yapılandırılmalıdır.

Paket yakalama, Connection Monitor ve derinlemesine tanılama

Paket düzeyinde sorun giderme için Network Watcher paket yakalama (portal/CLI/PowerShell aracılığıyla), bir depolama hesabına veya yerel bir sanal makine dosyasına PCAP dosyaları oluşturur. Aşırı depolama ve performans etkisinden kaçınmak için paket yakalama filtrelerini (protokol, kaynak/hedef IP, portlar) ve boyut/zaman sınırlarını yapılandırın. Hızlandırılmış ağ (accelerated networking) özelliğine sahip yüksek verimli sanal makineler için ana makine tarafındaki paket görünürlüğü sınırlı olabilir; yükü boşaltılmış (offloaded) paketleri kaçırmamak için trafiği bir toplayıcı sanal makineye veya NVA’ya yansıtmak üzere VNet TAP kullanın. Aktif sentetik testler için Connection Monitor kullanılmalıdır: kaynak ve hedef uç noktaları (IP, FQDN, port) tanımlayın, test sıklığını seçin ve çok segmentli tanılama için atlama başına gecikme (per-hop latency) ve yol yakalamayı (path capture) etkinleştirin. Belirli bir 5’li tanımlayıcının (5-tuple) NSG’ler/UDR’lar tarafından izin verilip verilmediğini kontrol etmek için IP Flow Verify’ı ve etkin yönlendirmeyi doğrulamak için Next-hop’u kullanın. Tuzaklara dikkat edin: Windows sanal makinelerinde paket yakalama, yükseltilmiş izinler gerektirebilir ve işletim sistemi yük boşaltmalarından (OS offloads) etkilenebilir; paket yakalama CPU/disk açısından yoğun olabileceğinden, hedeflenmiş filtreleri ve zaman aralıklarını tercih edin. Ölçekte sürekli paket denetimi için, VNet TAP’ı, PCAP akışlarını alabilen bir paket analiz cihazı (appliance) veya bulut SIEM ile eşleştirin.

NSG akış günlükleri, Traffic Analytics ve güvenlik tanılaması

NSG akış günlükleri (sürüm 2), zaman damgaları, 5’li tanımlayıcı (5-tuple), bayt/paket sayıları ve karar (izin verildi/reddedildi) içeren akış kayıtları sağlar. Yük (payload), uygulama katmanı oturum ayrıntıları veya şifresi çözülmüş TLS içermezler. Traffic Analytics, akış günlüklerini en çok konuşanlar (top talkers), ASN’ler ve coğrafi haritalama ile zenginleştirir ve bir Log Analytics çalışma alanı gerektirir. Azure Firewall, Application Gateway/WAF ve Azure Front Door kendi tanılama günlüklerini yayar; bunların birleşik sorgulama için Log Analytics’e yönlendirilmesi gerekir. Önemli tasarım tuzakları: NIC seviyesinde uygulanan NSG kuralları, alt ağ (subnet) seviyesindeki kurallara göre önceliklidir; varsayılan kurallar (ör. AzureLoadBalancer, internet kuralları) mevcuttur ve kaldırılamaz, yalnızca daha yüksek öncelikli kurallarla geçersiz kılınabilir. Akış günlükleri, yalnızca saklama (retention) ve alım (ingestion) stratejisi kadar kullanışlıdır—Log Analytics’te uzun süreli saklama pahalıdır, kısa süreli saklama ise adli kanıtları kaybetme riski taşır. Yatay hareketleri (lateral movement) veya veri sızdırmayı (data exfiltration) tespit etmek için NSG akış günlüklerini, Firewall tanılama günlüklerini ve Kusto sorgularına dayalı Uyarı (Alert) kurallarını birleştirin. Düzeltici eylemleri planlarken, SNAT port tükenmesini azaltmak için Azure Firewall’a adanmış genel IP’ler eklemeyi ve Log Analytics maliyetleri çok yüksekse SIEM entegrasyonu için DiagnosticSettings’i kullanarak Event Hubs’a yönlendirmeyi düşünün.

Sorun giderme kalıpları, yönlendirme tuzakları ve tasarım ödünleşimleri

Bağlantı sorunlarını giderirken katmanlı bir yaklaşım izleyin: kaynak düzeyindeki NSG/UDR’yi doğrulayın, etkin rotaları ve sonraki atlama noktasını (next hop) kontrol edin, IP Flow Verify ve Connection Troubleshoot kullanın, ardından gerekirse paket yakalama (packet capture) veya VNet TAP’a başvurun. Yönlendirme tuzakları genellikle zorunlu tünelleme (forced tunneling), çakışan CIDR’lar veya trafiği uygun dönüş rotaları olmadan AzureFirewallSubnet’e gönderen yanlış yapılandırılmış UDR’lar ile ortaya çıkar. Yük dengeleme ve ölçeklendirme için, L4 ve L7 ihtiyaçlarına ve küresel ile bölgesel trafik yönetimi arasındaki farka göre Azure Standard Load Balancer, Application Gateway WAF ve Front Door arasında seçim yapın. Şu SKU ödünleşimlerini göz önünde bulundurun:

Pratik Problem: Kullanım Senaryosu

Senaryo: Contoso Electronics, hub-and-spoke VNet’leri, hub’da bir Azure Firewall Standard, birden çok spoke Application Gateway WAF’ı ve izleme için merkezi bir Log Analytics çalışma alanı ile iki bölgeli (EastUS, WestEurope) bir Azure altyapısı işletmektedir. Yakın zamanda, bir ExpressRoute devresi üzerinden şirket içi (on-premises) bir SQL kümesine ulaşmada aralıklı kesintiler bildiren bir dizi üretim VM’ini bir spoke’a dağıttılar.

Zorluk: Şirket içi kaynaklara aralıklı bağlantı ve yüksek gecikme süresi yaşanması ve paket düzeyinde net bir kanıt olmaması; mevcut NSG akış günlükleri etkin ancak gecikme metrikleri olmadan izin verilen akışları gösteriyor.

Önerilen Yaklaşım:

  1. Temsili VM’lerden şirket içi SQL FQDN’sine ve IP’sine TCP 1433 portunu kullanarak Connection Monitor v2 dağıtın, testleri her 30 saniyede bir çalışacak şekilde ayarlayın ve atlama başına gecikmeyi (per-hop latency) ve erişilebilirliği yakalamak için sonuçları merkezi Log Analytics çalışma alanına gönderin.
  2. Etkilenen bir VM’de, SQL kümesinin kaynak/hedef IP’si ve 1433 portu için filtreler ile Network Watcher paket yakalamayı (packet capture) etkinleştirin, PCAP’leri bir yaşam döngüsü ilkesi (lifecycle policy) olan bir depolama hesabında saklayın; hızlandırılmış ağ (accelerated networking) mevcutsa, trafiği özel bir toplayıcı VM’e yansıtmak için eş zamanlı olarak spoke alt ağında VNet TAP’ı etkinleştirin.
  3. Azure Firewall (Standard) için tanılama ayarlarını, uygulama ve ağ günlüklerini aynı Log Analytics çalışma alanına gönderecek şekilde yapılandırın ve güvenlik duvarı SNAT tükenmesini veya ilke tarafından engellenen paketleri (policy drops) tespit etmek için Connection Monitor sonuçlarını, güvenlik duvarı günlüklerini ve NSG akış günlüklerini birleştiren korelasyon sorguları çalıştırın.
  4. Bir olay sırasında başarısız olan bir 5’li (5-tuple) için IP Flow Verify ve Next Hop kullanın; SNAT veya asimetrik yönlendirmeden şüpheleniliyorsa, Azure Firewall’a ek bir genel IP ekleyin veya öngörülebilir çıkış (egress) için spoke’ta bir NAT Gateway dağıtın ve hub üzerinden yönlendirme yapmak için UDR’ları güncelleyin.

Gerekçe: Connection Monitor sentetik, zaman damgalı erişilebilirlik ve atlama başına gecikme sağlar; paket yakalama ve VNet TAP, işletim sistemi boşaltmaları (OS offloads) trafiği belirsizleştirdiğinde kayıpsız adli veri sağlar. Log Analytics’te güvenlik duvarı ve NSG günlüklerini ilişkilendirmek; ilke, SNAT veya asimetrik yönlendirme sorunlarını tanımlar; genel IP’ler veya NAT Gateway eklemek, port tükenmesini azaltır ve çıkış (egress) davranışını stabilize eder.


Yük Dengeleme ve Trafik Yönetimi · Tüm alanlar · Azure Virtual WAN ve Hub-Spoke

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar