Microsoft AZ-700: Azure Virtual Network Tasarımı — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Network Engineer AZ-700 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

NAT ağ geçidi, Azure Firewall ve rota tasarımı ödünleşimleri

Öngörülebilir giden SNAT ve basitleştirilmiş çıkış (egress) yönetimi için, alt ağlara veya NIC’lere Azure Virtual Network NAT (Standard NAT Gateway) dağıtın ve Standard genel IP’leri veya ön eklerini (yalnızca standard SKU) ekleyin. NAT Gateway, geçici (ephemeral) port yönetimini üstlenir; yoğun giden bağlantı bekliyorsanız, mevcut SNAT portlarını artırmak ve çok sayıda VM veya konteyner ana bilgisayarıyla sıkça karşılaşılan port tükenmesini önlemek için birden fazla Public IP ön eki ekleyin. Azure Firewall merkezi, tam olarak yönetilen durum bilgisi olan denetim (stateful inspection), tehdit istihbaratı ve uygulama/FQDN filtrelemesi sağlar; temel filtreleme için Azure Firewall Standard’ı, TLS denetimi, IDPS ve gelişmiş tehdit yetenekleri için ise Premium SKU’yu seçin. Ağ sanal gereçleri (üçüncü taraf NVA’lar) zengin özellikler veya maliyet alternatifleri sunar ancak yönetim, HA yapılandırması ve ölçek planlaması gerektirir. VirtualAppliance veya Internet/NAT’ı işaret eden UDR’ler, Azure’un sistem rotalarına göre değerlendirilmelidir çünkü yanlış UDR’ler platform hizmet trafiğini bozabilir (örneğin, hizmet uç noktası trafiğini veya platform tarafından yönetilen sağlık yoklamalarını engellemek). Yüksek kullanılabilirlik ve performans için, sabit maliyetli gereçlere kıyasla bölge yedekli (zone-redundant) SKU’ları (Application Gateway v2, Availability Zones içindeki Firewall) ve otomatik ölçeklendirme (autoscaling) yeteneklerini göz önünde bulundurun. Sık yapılan hatalar: NAT’ı hem alt ağa hem de NIC’e bağlamak beklenmedik önceliklere yol açar; NAT’ın Standard Public IP(ler) gerektirdiğini unutmak; AzureFirewallSubnet’i yanlış adlandırmak ve boyutlandırmak; ve UDR’lerin göz ardı edileceğini varsaymak — oysaki sistem rotalarını geçersiz kılarlar.

Pratik Problem: Kullanım Senaryosu

Senaryo: Contoso Enterprises, bir hub-and-spoke Azure ağı işletmektedir. West US bölgesindeki hub, bir ExpressRoute ağ geçidi ve bir VpnGw2 (GatewaySubnet) barındırmaktadır. Birkaç spoke, uygulama alt ağları ve PaaS hizmetleri için özel uç noktalar (private endpoints) içerir. Uzak çalışanlar, hub’a Point-to-Site (P2S) VPN aracılığıyla bağlanır.

Zorluk: Uzak kullanıcılar hub’daki kaynaklara erişebilirken, son eklenen spoke’lardaki VNet kaynaklarına ulaşamıyor ve bazı P2S istemcileri eski rota setlerini gösteriyor.

Önerilen Yaklaşım:

  1. Hub VNet’inde, VPN ağ geçidinin doğru boyutlandırılmış bir GatewaySubnet’e (en az /27) dağıtılmış bir VpnGw2 olduğundan emin olun; eşlenmiş (peered) topolojideki tek ağ geçidi olduğunu ve ExpressRoute’un rota değişimi (route exchange) yoluyla birlikte var olduğunu doğrulayın.
  2. Hub-to-spoke eşlemesinde, hub tarafındaki eşlemede allowGatewayTransit = true olarak ayarlayın. Her spoke eşlemesinde, useRemoteGateways = true olarak ayarlayın ve adres alanlarının çakışmadığından emin olun.
  3. Hub VPN ağ geçidinden güncellenmiş P2S VPN istemci yapılandırmasını (IKEv2/OpenVPN dahil) yeniden oluşturun ve dağıtın ve uzak kullanıcılardan, rota tablolarının yeni spoke ön eklerini içermesi için istemciyi yeniden yüklemelerini isteyin.
  4. Spoke’ların denetim için giden trafiği hub üzerinden yönlendirmesi gerekiyorsa, spoke rota tablolarına 0.0.0.0/0’ı hub sanal gerecine veya Azure Firewall’a (AzureFirewallSubnet’e dağıtılmış) yönlendiren UDR’ler ekleyin ve gerekli rotaları ExpressRoute/VPN üzerinde BGP aracılığıyla geri bildirin (advertise).

Gerekçe: useRemoteGateways ile ağ geçidi geçişini (gateway transit) etkinleştirmek, ek ağ geçitleri oluşturmadan şirket içi (on-prem) ve P2S yönlendirmesini hub ağ geçidi üzerinden merkezileştirir. P2S istemci yapılandırmalarını yeniden yayınlamak ise istemci rota tablolarını güncelleyerek yeni spoke ön eklerinin erişilebilir olmasını sağlar; UDR’ler ve BGP, denetim için kontrollü çıkış (egress) ve görünürlük sağlar.


ExpressRoute ve WAN Bağlantısı · Tüm alanlar · Hibrit Ağ

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar