Microsoft AZ-700: Ağ Güvenliği — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Network Engineer AZ-700 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Ağ erişim kontrolü: NSG ve ASG tasarımı, yönlendirme ve peering
Network Security Groups (NSG’ler), alt ağlara ve NIC’lere gelen ve giden trafiği filtrelemek için temel ve düşük maliyetli mekanizma olmaya devam etmektedir. NSG’ler stateful (durum bilgisi olan) yapıdadır, hizmet etiketlerine (ör. Internet, Storage) referans verebilir ve büyük filolar için VM NIC’lerini gruplandırmak ve kural bakımını ölçeklendirmek amacıyla application security groups (ASG’ler) destekler. Geniş segmentasyon için NSG’leri alt ağ seviyesinde, ana bilgisayara özgü istisnalar için ise NIC seviyesinde uygulayın; her ikisinin de değerlendirildiğini ve en kısıtlayıcı etkin kümenin geçerli olduğunu unutmayın. Sık yapılan hatalar arasında varsayılan kuralları (yüksek önceliklerdeki deny/allow sistem kuralları) unutmak, öncelikleri yanlış sıralamak (NSG kural öncelikleri 100 ile 4096 arasında değişir; sistem varsayılanları 65.000+ seviyesindedir) ve NSG’lerin IDS/antivirüs yetenekleri sağladığını varsaymak yer alır — NSG’ler payload’ları (veri yüklerini) denetlemez. Sanal ağları peer ederken (eşlerken), peer’ler arasındaki trafiği yine NSG’ler yönetir, ancak UDR’ler (kullanıcı tanımlı rotalar) sistem rotalarını geçersiz kılabilir ve bir sonraki atlama noktası (örneğin, bir Azure Firewall) o bağlamda erişilebilir değilse trafiği istenmeden bir kara deliğe (blackhole) yönlendirebilir. Tasarım ödünleşimleri, NSG’lerin/ASG’lerin maliyet ve basitliğini, merkezi bir güvenlik duvarının görünürlüğü ve gelişmiş kontrolleriyle karşılaştırır: NSG’ler kaba filtreleme için ucuz ve performanslıdır; merkezi günlük kaydı, DNAT/NAT kontrolü ve uygulama katmanı politikaları için yönetilen bir güvenlik duvarı kullanın.
Çevre (perimeter) ve doğu-batı (east-west) kontrolleri: Azure Firewall, DNAT, uygulama kuralları ve IDPS
Azure Firewall, DNAT, SNAT ve uygulama katmanı kuralları yeteneklerine sahip, yönetilen, stateful (durum bilgili) bir çevre (perimeter) sağlar. Mimaride, bu hizmeti adanmış bir AzureFirewallSubnet içine yerleştirin ve hub-spoke modelindeki doğu-batı (east-west) trafiğini denetim için güvenlik duvarı üzerinden yönlendirmek amacıyla rota tablolarını kullanın. Dahili hizmetleri yayımlamak için DNAT koleksiyonlarını kullanın: kaynak aralıklarını, hedef IP’yi, hedef portları ve çevrilen IP:port’u belirtin. Uygulama kuralı koleksiyonları, HTTP/S için FQDN’e göre (ör. *.microsoft.com) izin vermenizi sağlar; bu da kırılgan IP izin listelerinden (allowlists) kaçınmanızı sağlar. Derin paket denetimi (deep packet inspection) ve şifreli trafik denetimi için Azure Firewall Premium, daha yüksek maliyet ve sertifika yönetimi ile potansiyel gecikme için artan operasyonel karmaşıklık karşılığında bir IDPS motoru ve TLS denetimi ekler. Özelleşmiş imzalara veya performans özelliklerine ihtiyaç duyduğunuzda üçüncü taraf NVA’lar geçerli bir seçenek olmaya devam eder. Ölçek ve dayanıklılık kararları, sabit örnekler (fixed instances) yerine Firewall autoscale (v2) veya zone-redundant (bölge yedekli) dağıtımları kullanmayı içerir: autoscale, throughput kısıtlamalarını hafifletir ancak daha pahalıdır. DNAT/SNAT tükenmesini tespit etmek ve gerektiğinde kural sıralamasını ve genel IP sayılarını ayarlamak için Log Analytics’teki güvenlik duvarı metriklerini ve günlüklerini izleyin.
- Azure Firewall Standard: stateful L3–L7 filtreleme, NAT/DNAT, uygulama ve ağ kuralları, autoscale seçenekleri ve entegre günlük kaydı ile yönetilen hizmet.
- Azure Firewall Premium: Standard özelliklerine ek olarak IDPS, TLS denetimi, gelişmiş tehdit istihbaratı ve URL filtreleme içerir; daha yüksek maliyetlidir ve TLS denetimi için sertifika/anahtar yönetimi gerektirir.
Uygulama katmanı koruması, Private Link ve DDoS
Web uygulamalarını uçta (edge) WAF’ler ve dağıtık uç hizmetleri ile koruyun. Application Gateway WAF_v2, bir VNet’e entegrasyon ile bölgesel WAF sağlar ve arka uçlar (backend’ler) özel olduğunda (ASE’li App Service veya VM’ler) idealdir. Azure Front Door (edge), CDN ucunda küresel yük dengeleme ve WAF sağlar ve küresel istemciler için gecikmeyi azaltır; küresel yük devretme (failover) için Front Door’u, bölgesel özel arka uç (private-backend) koruması için App Gateway’i seçin. Genel IP’lerin önemli hizmetleri barındırdığı durumlarda DDoS koruması (Basic dahil) DDoS Protection Standard’a yükseltilmelidir; bu hizmet, korunan bir sanal ağdaki kaynaklar için trafiği otomatik olarak profiller ve hacimsel (volumetric) saldırıları azaltır. Özel erişim için, Private Link/Private Endpoints, platform hizmetleri için VNet’inizde özel bir IP sağlayarak genel erişime maruz kalmayı ortadan kaldırır. Sık karşılaşılan tuzaklar arasında PaaS kaynağında genel ağ erişimini devre dışı bırakmayı unutmak, özel DNS entegrasyonunu yanlış yönetmek (privatelink bölgelerine sahip olmalı ve bunları eşlemeli veya koşullu ileticiler (conditional forwarders) yapılandırmalısınız) ve uç WAF’lerin bölgesel bir proxy olmadan özel uç noktalara (private endpoints) ulaşmasını beklemek yer alır; genellikle çevre (perimeter) alt ağındaki küçük, sıkılaştırılmış bir ters proxy (reverse-proxy) (Application Gateway veya Firewall), trafiği front-door’dan özel uç noktaya yönlendirir.
Operasyonel kontroller: günlük kaydı, ilke, izleme ve yaygın mühendis tuzakları
Operasyonel hijyen, genellikle güvenli ve kırılgan ağ ortamları arasındaki temel farkı oluşturur. NSG Flow Logs (v2) ve Azure Firewall tanılama günlüklerini merkezi olarak yönetilen bir Log Analytics çalışma alanında etkinleştirin ve bunları analitik, tehdit avcılığı ve uyarılar için Azure Monitor ve Sentinel’e bağlayın. Birleştirilmiş topoloji, en çok trafik üreten kaynaklar (top talkers) ve akış anormallikleri için Traffic Analytics’i kullanın; Traffic Analytics’in aynı bölgede bir Network Watcher ve bir Log Analytics çalışma alanı gerektirdiğini unutmayın. Hibrit bağlantılar için Network Performance Monitor (NPM) ve Connection Monitor, ExpressRoute ve SD‑WAN için SLA’ların kanıtlanmasına yardımcı olan periyodik gecikme, sapma (jitter) ve yol sağlığı bilgileri sağlar. Azure Policy ile koruma sınırları (guardrails) uygulayın: hub’larda Azure Firewall’u zorunlu kılın, yalnızca özel erişime sahip kaynaklarda genel IP oluşturulmasına izin vermeyin ve NSG kural öncelik aralıklarını veya etiketlenmemiş kuralları denetleyin. Yaygın tuzaklar arasında rota önceliği (UDR’lerin sistem rotalarını geçersiz kılması), çok sayıda bağlantının tek bir genel IP üzerinden çıkış yapması durumunda yaşanan SNAT bağlantı noktası tükenmesi (genel IP’ler ekleyerek veya güvenlik duvarı otomatik ölçeklendirmesini kullanarak azaltılabilir) ve alt ağ adlandırma gereksinimleri (Firewall için AzureFirewallSubnet’in mevcut olması gerekir) bulunur. Dayanıklılık ve maliyet arasındaki kararlar tekrarlamalı bir süreçtir: görünürlük için denetimi merkezileştirin, ancak gecikmeye duyarlı yollar için yerelleştirin ve iş yüklerinin kritik olduğu yerlerde otomatik ölçeklendirme/bölgesel yedeklilik kullanın.
Pratik Problem: Kullanım Senaryosu
Senaryo: Contoso Ltd., bölgesel (zonal) bir Azure Firewall ve paylaşılan hizmetler içeren merkezi bir hub VNet’i ile iki bölgeye yayılan bir hub-and-spoke Azure ağı işletmektedir. Şube siteleri, SD-WAN BGP aracılığıyla bölgesel hub’lara bağlanır. Birkaç PaaS web uygulaması, spoke VNet’lerdeki özel uç noktaları (private endpoints) kullanır.
Zorluk: İnternet müşterileri, küresel yönlendirme için genel bir ön kapıya (public front door) ulaşmalıdır, ancak web uygulaması arka uç trafiği özel uç noktalarda sonlandırılmalı ve PaaS kaynakları genel kullanıma açılmadan spoke’lardan gelen tüm çıkış trafiği denetlenmeli ve günlüğe kaydedilmelidir.
Önerilen Yaklaşım:
- Küresel genel giriş noktası olarak Azure Front Door Standard/Premium’u dağıtın ve her hub’da bölgesel bir Application Gateway’i özel bir kaynak (private origin) olarak ekleyin veya desteklendiği yerlerde güvenli bir özel kaynak yapılandırmasıyla Front Door Premium’u kullanın.
- Hub VNet alt ağına (her AGW için ayrılmış) bir Application Gateway v2 yerleştirin ve VNet eşlemesi (peering) aracılığıyla trafiği App Service Private Endpoint’e yönlendirecek şekilde yapılandırın; Application Gateway üzerinde WAF_v2’yi etkinleştirin ve yönetilen bir WAF ilkesi ilişkilendirin.
- Spoke’lardaki UDR’leri kullanarak tüm spoke giden trafiğini hub’daki Azure Firewall Premium (AzureFirewallSubnet içinde) üzerinden yönlendirin; gerekli gelen çeviriler için DNAT kurallarını ve FQDN çıkışı için uygulama kurallarını etkinleştirin; şifrelenmiş trafik görünürlüğü için Premium SKU’da IDPS ve TLS denetimini etkinleştirin.
- Günlükleri bir Log Analytics çalışma alanında merkezileştirin, NSG Flow Logs ve Traffic Analytics’i etkinleştirin, hub’daki genel IP’lerde DDoS Protection Standard’ı etkinleştirin ve mimariyi Azure Policy ile zorunlu kılın (Firewall’u zorunlu kılma, PaaS’ta genel ağ erişimine izin vermeme).
Gerekçe: Front Door, küresel erişilebilirlik ve düşük gecikme süresi sağlar; WAF_v2’li Application Gateway, özel arka uçları (private backends) güvence altına alır ve Azure Firewall Premium, hem giden (egress) hem de gelen (ingress) trafik için merkezi denetim, DNAT ve IDPS sağlar. Merkezi günlük kaydı ve ilke zorlaması, PaaS uç noktalarını özel tutarken görünürlük ve uyumluluk sağlar.
← Azure DNS ve Ad Çözümlemesi · Tüm alanlar · Yük Dengeleme ve Trafik Yönetimi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →