Microsoft AZ-700: Azure Virtual WAN ve Hub-Spoke — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Network Engineer AZ-700 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Sanal WAN ve klasik hub-and-spoke karşılaştırması: doğru transit modelini seçin
Küresel bir transit ağı tasarlamak, Azure Virtual WAN (vWAN) ile VNet’ler, NVA’lar ve eşlemeden (peering) oluşturulan geleneksel bir hub-and-spoke mimarisi arasında seçim yapmayı gerektirir. Virtual WAN, yerel olarak VPN, ExpressRoute ve P2S bağlantısını barındıran ve otomatik rota yayılımını, siteden siteye ölçeklendirmeyi ve SD-WAN iş ortağı entegrasyonlarını destekleyen vHub’lar ile Microsoft tarafından yönetilen küresel bir omurga sağlar. Çok sayıda şube bağlantısına, küresel yönlendirmeye ve basit bir operasyonel modele ihtiyaç duyan kuruluşlar için vWAN, düzenleme (orchestration) işini azaltır ve dayanıklılığı artırır. Buna karşılık, manuel bir hub-and-spoke (merkezi bir hub’da Azure Firewall veya üçüncü taraf bir NVA bulunan ve spoke’ların eşlendiği bir VNet) paket akışı üzerinde maksimum kontrol, özel NVA özellikleri ve genellikle küçük dağıtımlar için daha düşük sabit durum maliyeti sunar. Temel ödünleşimler, verim ve öngörülebilirlik ile ayrıntılı kontrol arasındadır: vWAN hub’ları birçok detayı soyutlar ve neredeyse küresel ölçek sunar, ancak yönetilen hizmet maliyetleri ekler ve daha az esnek paket yolu özelleştirmesi sunar. Yaygın tuzaklar arasında, vWAN’ın açıkça bağlanmamış VNet’lere otomatik olarak geçişli eşleme (transitive peering) sağladığını varsaymak yer alır; her spoke veya VNet’in bağlanması ve hub rota tablolarıyla ilişkilendirilmesi gerekir. Bir diğer sık yapılan hata, uyulmadığı takdirde otomatik dağıtımları bozan yönetişim ve alt ağ adlandırma kısıtlamalarını (örneğin, Azure Firewall için gerekli olan AzureFirewallSubnet) göz ardı etmektir.
Güvenli sanal hub, Azure Firewall ve NVA entegrasyonu
Güvenli sanal hub modeli, spoke’lar ve şirket içi (on-prem) siteler için güvenliği, NAT’ı ve yönlendirmeyi merkezileştirmek amacıyla Azure Firewall’u (veya üçüncü taraf bir NVA’yı) ve Firewall Manager’ı entegre ederek vWAN üzerine denetim ve ilke katmanları ekler. Azure Firewall, bu amaca özel AzureFirewallSubnet içinde dağıtılmalı ve özelliklere göre Azure Firewall SKU’ları arasında karar vermelisiniz. Rota tablolarını dikkatlice planlayın: hub rota tabloları spoke’lara, VPN sitelerine, P2S’e ve internete giden akışları kontrol eder. Trafiği bir NVA’ya zorunlu tünellemek (force-tunnel) için, spoke bağlantısını 0.0.0.0/0 trafiğini NVA/Firewall’a yönlendiren bir hub rota tablosuyla ilişkilendirirsiniz. Yüksek erişilebilirlik ve verimi göz önünde bulundurun: Azure Firewall bölgeseldir (zonal) ve Standard ve Premium SKU’ları ile otomatik ölçeklendirmeyi destekler, ancak TLS denetimi ve IDPS için Premium gereklidir. Application Gateway veya Private Link uç noktalarını güvenlik duvarı altyapısıyla paylaşılan alt ağlara yerleştirmekten kaçının; bunların kendi alt ağlarına ihtiyaçları vardır. Büyük ölçekli giden akışlar için NAT ve SNAT bağlantı noktası tükenmesine dikkat edin; SNAT havuzlaması, DNAT kurallarıyla Azure Firewall uygulayın veya uygun olan yerlerde NAT Gateway kullanın.
- Azure Firewall Standard ve Premium Karşılaştırması: Standard, durumsal güvenlik duvarı (stateful F/W), FQDN filtreleme, temel SNAT/DNAT destekler; Premium ise TLS denetimi, IDPS, URL filtreleme ve tam nitelikli alan adı (FQDN) etiket istisnaları ekler.
- Load Balancer Basic ve Standard Karşılaştırması: Standard, bölge yedekliliğini (zone-redundant), arka uç sağlık yoklamalarını (backend health probes) destekler ve Private Link hizmeti ILB’si için gereklidir; Basic’te bölge dayanıklılığı ve daha sıkı güvenlik kuralları yoktur.
- VPN Gateway SKU’ları: VpnGw1/2/3 (artan verim ve eş zamanlı tünel sayısı); daha fazla S2S tüneli veya daha yüksek toplam verim için daha üst katmanları kullanın.
Özel bağlantı desenleri: Private Link, Özel Uç Noktalar ve hizmet uç noktaları
Private Link ve özel uç noktalar, trafiği internet üzerinden yönlendirmeden birinci sınıf PaaS erişimi sağlar; hizmet uç noktaları ise hizmet erişimini güvence altına alır ancak çıkış trafiğini (egress) genel hizmet omurgası üzerinden tutar. Kaynak başına özel IP’lere ve DNS entegrasyonuna ihtiyacınız olduğunda özel bir uç nokta kullanın; daha basit alt ağ düzeyinde erişim kontrolüne ihtiyacınız olduğunda ve hizmet çıkış trafiğini hizmet omurgasına maruz bırakmaktan çekinmediğinizde hizmet uç noktalarını kullanın. Önemli operasyonel ayrıntılar arasında DNS çözümlemesi yer alır: özel uç noktalar, istemcilerin özel IP’yi çözümleyebilmesi için şirket içi (on-prem) DNS’in veya Azure DNS Private Zones’un güncellenmesini gerektirir; S2S bağlantılı ağlar için şirket içi DNS sunucularına yönelik koşullu ileticiler (conditional forwarders) yaygındır. Kaynaklar aynı Azure AD kiracısında (tenant) ise abonelikler arası Private Link hizmeti senaryoları desteklenir; ölçeklendirme ve bölge yedekliliği için Private Link hizmetini bir Standard dahili Load Balancer (ILB) arkasında dağıtın. Sık karşılaşılan bir tuzak, arka uç sağlığını ve ölçeği sınırlayan Basic ILB veya yanlış SKU kullanmaktır. Yüksek bağlantı hacmini destekleyen Private Link hizmeti için Standard ILB, ölçek kümesi (scale-set) arka uçları kullanın ve arka uç örneği başına birden çok uç nokta NIC’i kullanmayı düşünün. Ayrıca DDoS korumasını da göz önünde bulundurun: İnternete açık NIC’ler için DDoS Protection Standard’ı etkinleştirin ve çok sayıda giden bağlantının kaynaklandığı yerlerde SNAT bağlantı noktası ölçeklendirmesi ve NAT Gateway için planlama yapın.
vWAN hub rota tabloları ve pratik rota tasarımı
vWAN, bağlı spoke’lar, şirket içi (on-prem) siteler ve internet arasındaki trafiği yönlendirmek için hub rota tablolarını kullanır. Her bağlantı (site, VNet, P2S) bir hub rota tablosuyla ilişkilendirilebilir; rota öncelikleri ve yayılma (propagation) kuralları nihai yönlendirmeyi belirler. İyi bir tasarım, internete giden trafiği Azure Firewall’a veya bir NVA’ya yönlendiren varsayılan bir hub rota tablosu ve şirket içi (on-prem) çıkış gerektiren şubeler için özelleştirilmiş rota tabloları ile başlar. Şirket içi VPN cihazlarından gelen BGP, ön ekleri (prefix) hub’a yayar ve bunları spoke’lara yeniden dağıtabilir veya rota tablolarıyla filtreleyebilirsiniz. Sık karşılaşılan bir tuzak, spoke VNet’lerde hub yayılımını geçersiz kılmaya çalışan çakışan kullanıcı tanımlı rotaların (UDR’ler) olmasıdır; vWAN’da, ara bağlantılar için hub rota tabloları önceliklidir ancak spoke’lardaki UDR’ler yerel çıkışı (egress) etkilemeye devam eder. Zorunlu tünelleme (forced tunneling) için, spoke bağlantılarını 0.0.0.0/0 trafiğini seçtiğiniz denetim cihazına yönlendiren bir hub rota tablosuyla ilişkilendirin. Rota limitlerini izleyin ve planlayın: vWAN hub’larının öğrenebileceği ve anons edebileceği maksimum ön ek sayısı vardır—limitler dahilinde kalmak için ön ek özetleme (prefix summarization) ve BGP community’leri veya filtreleri tasarlayın. Özel uç noktalar (private endpoints) için DNS çözümlemesini ve split-DNS’i daima test edin ve dayanıklılık SLA’larını karşılamak için çoklu hub’lı aktif/aktif tasarımların yük devretme (failover) davranışını belgeleyin.
Pratik Problem: Kullanım Senaryosu
Senaryo: Contoso Manufacturing, iki bölgede mevcut bir hub-and-spoke VNet mimarisi, SD-WAN üzerinden bağlanan çok sayıda şirket içi site ve güvenliği merkezileştirip abonelikler arasında özel PaaS bağlantısı sağlama gereksinimi ile küresel bir Azure altyapısı işletmektedir.
Zorluk: Denetimi (TLS denetimi, IDPS) merkezileştiren, SD-WAN aracılığıyla çok sayıda şube bağlantısını destekleyen ve birkaç depolama ve veritabanı PaaS kaynağını halka açık hale getirmeden spoke’lara ve şirket içi ortama özel olarak sunan, ölçeklenebilir, yönetilen bir küresel geçiş (transit) çözümüne ihtiyaçları var.
Önerilen Yaklaşım:
- Azure Virtual WAN (vWAN) dağıtın ve her bölgede güvenli sanal hub’lar oluşturun. Her hub’da Azure Firewall Premium’u (TLS denetimi ve IDPS için) etkinleştirin ve Firewall Manager ile entegre edin. Doğrudan şube bağlantısı (on-ramp) için hub’ı vWAN iş ortağı SD-WAN bağlantılarıyla ilişkilendirin.
- İnternete giden ve bölgeler arası trafiği Azure Firewall Premium’a yönlendirmek için hub rota tablolarını yapılandırın; şirket içinden çıkış yapması gereken şubeler için özelleştirilmiş rota tabloları oluşturun. Şirket içi ön ekleri vWAN’a anons etmek için SD-WAN’dan BGP kullanın ve rota şişkinliğini (route bloat) önlemek için ön ek filtreleri uygulayın.
- PaaS hizmetleri için, her bölgede özel bir VNet içinde bir Standard Internal Load Balancer arkasında Private Link hizmetleri sağlayın ve vWAN bağlantısı aracılığıyla spoke VNet’lerde ve şirket içi ortamda Private Endpoint’leri kullanıma sunun. Şirket içi çözümlemeyi sağlamak için Azure DNS Private Zones ve koşullu ileticiler (conditional forwarders) kullanın.
- Genel uç noktalarda (public endpoints) DDoS Protection Standard’ı etkinleştirin, spoke’lardaki büyük ölçekli giden SNAT ihtiyaçları için NAT Gateway dağıtın ve SNAT/DNAT metriklerini izleyin. Merkezi kural dağıtımı için Firewall Manager ilkelerini kullanın ve merkezi bir Log Analytics çalışma alanına günlük kaydını yapılandırın.
Gerekçe: Bu yaklaşım, ölçeklenebilir şube bağlantısı ve küresel geçiş için vWAN’dan yararlanır, güvenlik politikasının gerektirdiği merkezi ve gelişmiş denetim için Azure Firewall Premium’u kullanır ve halka açık olmadan güvenli PaaS erişimi için Private Link’i kullanır—böylece yönetilebilirlik, güvenlik ve operasyonel ölçek dengelenir.
← Ağ İzleme ve Sorun Giderme · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →