Microsoft AZ-900: Ağ — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure AZ-900 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Azure ağ hizmetleri, iş yüklerini, kullanıcıları ve hizmetleri bölgeler arasında ve şirket içi ile bulut ortamları arasında güvenli bir şekilde bağlamanın temelini oluşturur. Özel yazılım tanımlı ağları, hibrit bağlantıyı, küresel trafik dağıtımını ve tehditlere karşı katmanlı savunmaları kapsar. Sağlam tasarımlar, net bir adres planlaması, izolasyon sınırları ve ad çözümlemesi ile başlar, ardından performans ve uyumluluk hedeflerini karşılamak için doğru bağlantı ve koruma kombinasyonunu ekler.
Temel sanal ağ: VNet’ler, alt ağlar, IP adresleme ve DNS
Sanal ağ (VNet), Azure’daki özel ağ iletişimi için izolasyon sınırıdır. VNet’ler tek bir bölgeyi kapsar, bir abonelik kapsamında yer alır ve sizin tanımladığınız RFC1918 adres alanlarını kullanır. Bir VNet içinde, alt ağlar (subnet) adres alanını mantıksal katmanlara (örneğin, web, uygulama ve veri) böler. Alt ağlar, ağ güvenlik grupları (NSG’ler), rota tabloları, hizmet uç noktaları ve belirli PaaS hizmetlerine yetki devri gibi ağ ilkelerini destekler. Dikkatli bir CIDR planlaması, şirket içi ağlarla ve gelecekte eşleyebileceğiniz (peer) diğer VNet’lerle çakışmaları önler. Azure’da IP adresleme, özel ve genel adresleri içerir. Özel IP’ler, bir VNet içindeki veya eşleme (peering) ve VPN/ExpressRoute üzerindeki doğu-batı trafiği için sanal makinelerdeki ve diğer kaynaklardaki NIC’lere eklenir. Özel IP’ler bir alt ağ içinde dinamik veya statik olabilir. Genel IP’ler kaynakları internete açar veya NAT kullanarak giden bağlantı sağlar. Standart genel IP’ler, kullanılabilir olduğu yerlerde bölge yedeklidir (zone-redundant), varsayılan olarak gelen trafiğe kapalıdır ve güçlü bir gerekçe olmadıkça doğrudan VM’lere atanmak yerine yük dengeleyiciler, Application Gateway’ler veya Azure Firewall ile birleştirilmelidir. Ad çözümlemesi, varsayılan olarak Azure tarafından sağlanan ve bir VNet içindeki ana bilgisayar adlarını (hostname) çözen DNS çözümleyici (168.63.129.16) tarafından gerçekleştirilir. Özel uç noktalar (private endpoint) ve hibrit ad çözümlemesi için Azure Private DNS bölgeleri, özel FQDN’leri (örneğin, privatelink.database.windows.net) özel IP adreslerine eşler. Özel DNS bölgelerini birden çok VNet’e bağlayabilirsiniz. Özel DNS sunucuları kullanıyorsanız, kaynakların genel hizmet uç noktaları yerine özel uç noktaları (private endpoint) çözmesi için koşullu iletmenin (conditional forwarding) Azure Private DNS bölgelerini kapsadığından emin olun.
- Kapsam
- Özel IP: VNet/eşlenmiş/hibrit ağlar içinde
- Genel IP: İnternete yönelik
- Atama
- Özel IP: NIC/alt ağ başına dinamik veya statik
- Genel IP: Dinamik veya statik; Standart SKU önerilir
- Yaygın kullanım alanları
- Özel IP: VM’den VM’ye, Private Link, dahili yük dengeleme
- Genel IP: LB/App Gateway üzerinden gelen; giden SNAT/NAT Gateway
- Güvenlik duruşu
- Özel IP: NSG’ler, UDR’ler tarafından kontrol edilir
- Genel IP: Varsayılan olarak kapalı (Standart); NSG’ler/Firewall ile kısıtlanır
Hibrit ve özel bağlantı: VPN Gateway, ExpressRoute, VNet peering ve Private Link
Azure VPN Gateway, siteden siteye (S2S), noktadan siteye (P2S) ve VNet’ten VNet’e bağlantılar için IPsec/IKE kullanarak şifreli tüneller kurar. Şirket içi ağınızı genel internet üzerinden Azure’a genişletirken verileri aktarım sırasında şifreli tutmanın uygun maliyetli bir yoludur. Aktarım hızı ve tünel sayısı VpnGw SKU’suna göre ölçeklenir ve yüksek erişilebilirlik, varsayılan olarak aktif/beklemedeki (active/standby) örneklerle sağlanır. Aktif-aktif (active-active) ve BGP desteği, dinamik yönlendirmeyi ve daha yüksek toplam aktarım hızını mümkün kılar. ExpressRoute, bir iş ortağının uç noktası (edge) veya doğrudan eşleme (direct peering) üzerinden Microsoft’a özel, SLA destekli Katman 3 bağlantısı sağlar. Trafik genel internetin dışında kalır, bu da öngörülebilir gecikme süresi ve daha yüksek bant genişliği seçenekleri sunar. ExpressRoute devreleri birden çok eşlemeyi (Azure özel, Microsoft ve uygun olan yerlerde Microsoft 365) destekler ve çift yedekli bağlantılar kullanır. Genellikle merkez VNet’in ExpressRoute veya VPN Gateway’i barındırdığı bir hub-and-spoke topolojisiyle birleştirilerek, görev açısından kritik ve yüksek aktarım hızlı senaryolar için tercih edilen seçenektir. VNet peering, VNet’leri Microsoft’un omurga ağı üzerinden düşük gecikme süresi ve yüksek bant genişliği ile birbirine bağlayarak kaynakların aynı ağdaymış gibi özel IP’ler kullanarak iletişim kurmasına olanak tanır. Eşleme geçişli değildir (non-transitive): trafik, eşlenmiş bir VNet üzerinden üçüncü bir VNet’e otomatik olarak yönlendirilmez. Spoke VNet’lerin hub’ın VPN veya ExpressRoute ağ geçidini kullanabilmesi için ağ geçidi aktarımı (gateway transit) etkinleştirilebilir. PaaS hizmetlerine özel IP üzerinden erişmek için Private Link, Azure Storage, SQL Database gibi belirli bir hizmet örneğine veya yayınladığınız özel bir hizmete eşlenen özel bir uç nokta (alt ağınızdaki bir NIC) oluşturur. Trafik tamamen Azure omurga ağı üzerinde akar ve istemcilerin özel uç noktaya çözümlenmesini sağlamak için DNS çok önemlidir. Bu seçenekler arasından seçim yapmak gereksinimlere bağlıdır: internet üzerinden şifreli bağlantı için VPN Gateway, özel yüksek performanslı devreler için ExpressRoute, Azure içi özel bağlantı için VNet peering ve genel uç noktaları kullanıma açmadan PaaS veya iş ortağı hizmetlerine özel erişim için Private Link.
- VPN Gateway
- Bağlantı katmanı: L3 (IPsec/IKE)
- Kapsam: Şirket içi <-> Azure; VNet <-> VNet
- Tipik bant genişliği: Yüzlerce Mbps ila çoklu Gbps (SKU başına)
- Şifreleme: Evet (IPsec)
- Temel güçlü yönleri: Uygun maliyetli, esnek, P2S/S2S
- Başlıca kullanım alanları: Hibrit genişletme, geliştirme/test, hızlı etkinleştirme
- ExpressRoute
- Bağlantı katmanı: L3 özel devre
- Kapsam: Şirket içi <-> Azure (iş ortağı aracılığıyla)
- Tipik bant genişliği: 50 Mbps–100 Gbps (devreye göre)
- Şifreleme: Özel devre (IPsec gerekmez)
- Temel güçlü yönleri: Öngörülebilir gecikme, yüksek aktarım hızı, SLA
- Başlıca kullanım alanları: Görev açısından kritik hibrit, veri çoğaltma, uyumluluk
- VNet Peering
- Bağlantı katmanı: Azure omurga ağı
- Kapsam: VNet <-> VNet (aynı veya küresel)
- Tipik bant genişliği: VM NIC/ana bilgisayar ile sınırlı; düşük gecikme
- Şifreleme: Hayır (özel omurga ağı)
- Temel güçlü yönleri: Basit, hızlı, kiracılar arası destek
- Başlıca kullanım alanları: Hub-spoke, bölgesel/küresel VNet ağı
- Private Link
- Bağlantı katmanı: Özel NIC üzerinden L7 uç noktası
- Kapsam: İstemci VNet’i <-> PaaS/Özel hizmet
- Tipik bant genişliği: Uygulamaya bağlı; NIC ile sınırlı
- Şifreleme: Omurga ağı izolasyonu
- Temel güçlü yönleri: Genel kullanıma açmayı ortadan kaldırır, ayrıntılı denetim
- Başlıca kullanım alanları: Storage, SQL, Key Vault, iş ortağı uygulamalarına özel erişim
Trafik dağıtımı ve hızlandırma: Load Balancer, Application Gateway, Front Door, Traffic Manager ve CDN
Azure Load Balancer, TCP/UDP için Katman 4’te çalışır ve bir bölge içinde yüksek performanslı, düşük gecikmeli yük dengeleme sağlar. Gelen ve giden senaryoları, gelen NAT kurallarını ve sağlık yoklamalarını (health probes) destekler. Standard Load Balancer, bölgeye duyarlıdır (zone-aware) ve dayanıklılık için bir bölgedeki bölgeleri (zone) kapsayabilir. HTTP olmayan protokoller, oyun arka uçları (gaming backends) ve giden kurallar (outbound rules) veya NAT Gateway aracılığıyla ölçekli giden bağlantı için HA bağlantı noktaları (HA ports) veya SNAT gerektiren senaryolar için doğru seçimdir. Application Gateway, URL yolu ve ana bilgisayar tabanlı yönlendirme, çerez benzeşimi (cookie affinity) ve SSL sonlandırma (SSL offload) gibi özelliklerle Katman 7 HTTP/HTTPS yönlendirmesi sağlar. Web Application Firewall (WAF) SKU’su ile etkinleştirildiğinde, yaygın istismarlara ve botlara karşı korunmaya yardımcı olmak için yönetilen OWASP kural setleri sunar. Application Gateway bölgeseldir ve özellikle zengin HTTP yönlendirmesi ve WAF denetimi gerektiren durumlarda, özel ağ yapılandırmalarındaki VM Scale Sets, Containers veya App Services’in önünde sıkça kullanılır. Azure Front Door, internet’e yönelik web uygulamalarını hızlandıran ve koruyan küresel, anycast, Katman 7 giriş noktasıdır. Anında yük devretme (instant failover), akıllı yol belirleme (smart pathing) ve yerleşik WAF ile küresel yük dengeleme sağlar. Front Door Standard/Premium, uç noktada (edge) statik ve dinamik içerik hızlandırması için CDN yeteneklerini entegre eder ve Application Gateways, App Services veya Storage’a kaynak (origin) olarak bağlanabilir. Traffic Manager, bu hizmetleri öncelik, performans, ağırlıklı, coğrafi, alt ağ ve çok değerli yönlendirme gibi yöntemler kullanarak herhangi bir uç nokta (HTTP veya HTTP olmayan) arasında DNS tabanlı küresel dağıtım gerçekleştirerek tamamlar. Statik içeriğin yükünü azaltmak (offload) için Azure CDN (Front Door Standard/Premium veya Microsoft/Verizon/Akamai’den Azure CDN dahil), içeriği kullanıcılara daha yakın önbelleğe alır, kaynak (origin) yükünü azaltır ve performansı artırır. Hizmetleri birleştirmek yaygındır. Tipik bir internet’e yönelik tasarım, küresel giriş (ingress) için WAF’li Azure Front Door kullanır ve bu da dahili iş yüklerine yönlendirme yapan bölgesel Application Gateway’lere (WAF’li veya WAF’siz) kaynak olarak bağlanır. HTTP/HTTPS dışındaki protokoller için, DNS tabanlı yük devretme amacıyla Traffic Manager’ı bölgesel Load Balancer’lar ile birlikte kullanın. Uygulama VM’lerini özel (private) tutarak, genel IP’leri yalnızca bu yönetilen uç noktalara (managed edges) yerleştirin.
- Azure Load Balancer
- Katman: L4
- Kapsam: Bölgesel
- Protokoller: TCP/UDP
- WAF desteği: Yok
- Oturum benzeşimi: Yok (L7’de)
- Yaygın kullanım alanları: HTTP olmayan iş yükleri, dahili yük dengeleme, giden SNAT
- Application Gateway
- Katman: L7
- Kapsam: Bölgesel
- Protokoller: HTTP/HTTPS
- WAF desteği: Var (WAF v2)
- Oturum benzeşimi: Var (çerez tabanlı)
- Yaygın kullanım alanları: VNet’lerdeki web uygulamaları, SSL sonlandırma, yol/ana bilgisayar yönlendirmesi
- Azure Front Door
- Katman: L7
- Kapsam: Küresel
- Protokoller: HTTP/HTTPS
- WAF desteği: Var (WAF)
- Oturum benzeşimi: Var (benzeşim çerezi)
- Yaygın kullanım alanları: Küresel giriş, uç nokta hızlandırma, anında yük devretme
- Traffic Manager
- Katman: DNS
- Kapsam: Küresel
- Protokoller: Herhangi biri (DNS tabanlı)
- WAF desteği: Yok
- Oturum benzeşimi: Yok
- Yaygın kullanım alanları: Herhangi bir uç nokta için bölgeler arası yük devretme/yük dağıtımı
- Azure CDN
- Katman: L7 önbellek
- Kapsam: Küresel
- Protokoller: HTTP/HTTPS
- WAF desteği: Yok (Front Door WAF kullanın)
- Oturum benzeşimi: Geçerli Değil
- Yaygın kullanım alanları: Statik içerik önbellekleme, kaynak yükünü azaltma, performans
Ağ güvenliği ve güvenli erişim: NSG’ler, Azure Firewall, DDoS Protection, Bastion ve Just-in-Time
Network Security Groups (NSG’ler), alt ağlara ve NIC’lere durum bilgisi olan (stateful) Katman 3/4 filtrelemesi uygular. Kurallar, yönetimi basitleştirmek için hizmet etiketleri (service tags) ve uygulama güvenlik grupları (application security groups) desteğiyle birlikte 5’li parametrelere (5-tuple) dayalı olarak trafiğe izin verir veya trafiği reddeder. NSG’ler, katmanları segmentlere ayırmak, yönetim portlarını kısıtlamak ve alt ağlar arasında en az ayrıcalık ilkesini (least privilege) uygulamak için idealdir. Hızlı ve dağıtık yapıdadırlar, ancak uygulama katmanı filtrelemesi, izinsiz girişi önleme veya merkezi DNAT/SNAT sağlamazlar. Azure Firewall, hem ağ kuralları hem de uygulama kuralları (FQDN filtrelemesi) sağlayan, yönetilen, durum bilgisi olan (stateful) bir güvenlik duvarı ve ağ güvenliği hizmetidir. Premium SKU’su TLS denetimi, IDPS ve URL filtrelemesi ekler. DNAT/SNAT’ı, tehdit istihbaratı tabanlı filtrelemeyi destekler ve hub-and-spoke topolojilerinde merkezi bir çıkış (egress) kontrol noktası için rota tablolarıyla entegre olur. Azure Firewall, NSG’leri tamamlar: NSG’ler yerel east-west mikro segmentasyonu uygularken, güvenlik duvarı merkezi north-south ve internet çıkış (egress) politikalarını uygular. Azure DDoS Protection, Basic ve Standard olmak üzere iki seçenekle sunulur. Basic, müşteri yapılandırması gerektirmeyen ve Azure hizmetlerine otomatik olarak uygulanan platform düzeyinde bir korumadır. Standard, korunan bir VNet içindeki genel IP’lere sahip kaynaklar için uyarlanabilir ayarlama, telemetri, uyarı ve hızlı etki azaltma özelliklerinin yanı sıra belgelenmiş saldırılar sırasında maliyet koruma kredileri ekler. Genel IP’ler olmadan yönetimsel erişim için Azure Bastion, gelen (inbound) erişimi ortadan kaldırarak doğrudan Azure portalından (ve Bastion Standard’da desteklenen yerel istemcilerden) TLS üzerinden RDP/SSH sağlar. Microsoft Defender for Cloud aracılığıyla etkinleştirilen Just-in-Time (JIT) VM erişimi, NSG’lerdeki yönetim portlarını kapalı tutar ve yalnızca onaylı kullanıcılara ve kaynak IP’lere zaman sınırlı erişim açarak operasyonel erişimi korurken saldırı yüzeyini en aza indirir.
- OSI odağı
- NSG: L3/L4 (durum bilgisi olan)
- Azure Firewall: L3–L7 (durum bilgisi olan)
- DDoS Protection Standard: Hacimsel/L3/L4 savunması
- Azure Bastion: Güvenli RDP/SSH erişimi
- JIT VM Erişimi: Erişim zamanı kontrolü
- Merkezi ilke yönetimi
- NSG: Sınırlı (alt ağ/NIC başına)
- Azure Firewall: Evet (ilke, kurallar, IDPS)
- DDoS Protection Standard: Evet (korunan VNet başına)
- Azure Bastion: Uygulanamaz
- JIT VM Erişimi: Defender for Cloud üzerinden ilke
- DNAT/SNAT
- NSG: Hayır
- Azure Firewall: Evet
- DDoS Protection Standard: Hayır
- Azure Bastion: Hayır
- JIT VM Erişimi: Hayır
- WAF/IDPS
- NSG: Hayır
- Azure Firewall: Premium: IDPS
- DDoS Protection Standard: Geçerli değil
- Azure Bastion: Hayır
- JIT VM Erişimi: Hayır
- Temel değer
- NSG: Mikro segmentasyon
- Azure Firewall: Merkezi kontrol ve denetim
- DDoS Protection Standard: Genel IP’ler için saldırı azaltma
- Azure Bastion: Yönetim için genel IP gerekmez
- JIT VM Erişimi: Yönetim portlarını yalnızca gerektiğinde açar
Pratik Problem: Contoso Outdoors için küresel perakende lansmanı: güvenli, özel ve yüksek erişilebilirliğe sahip bir ağ
Senaryo: Contoso Outdoors, Doğu ABD ve Batı Avrupa’da Azure üzerinde çalışan mikroservislerle desteklenen yeni bir e-ticaret platformunu piyasaya sürüyor. Şirketin tüm uygulama VM’lerini özel tutması, güvenli yönetimsel erişim sağlaması ve iş ortaklarının envanter dosyalarını genel internet üzerinden geçmeden Azure Storage’a yüklemesini sağlaması gerekiyor. Chicago’daki şirket içi ERP sisteminin, Doğu ABD’deki hizmetlere düşük gecikmeli, özel bağlantıya ihtiyacı var. Web ön yüzünün tek bir bölgesel kesintiye karşı dayanıklı olması ve yaygın web zafiyetlerine ve hacimsel saldırılara karşı korunması gerekiyor.
Zorluk: Özel adres alanlarını, hibrit bağlantıyı, küresel HTTP dağıtımını, PaaS’a özel erişimi ve katmanlı güvenliği, VM’lere genel IP atamadan birleştiren bir ağ tasarlayın.
Önerilen Yaklaşım:
- Her bölgede bir hub-spoke mimarisi oluşturun. 10.0.0.0/16 adres alanına sahip bir hub VNet ve web, uygulama ve veri katmanları için birbiriyle çakışmayan /24 alt ağlara sahip spoke’lar dağıtın. Katmanlar arası en az ayrıcalık ilkesini uygulamak için her alt ağa NSG’ler atayın.
- Her hub’a Azure Firewall Premium dağıtın. Spoke’larda, internete giden tüm trafiği çıkış kontrolü, TLS denetimi ve tehdit istihbaratı filtrelemesi için güvenlik duvarına yönlendirecek UDR’ler (Kullanıcı Tanımlı Rotalar) yapılandırın.
- Chicago veri merkezinden Doğu ABD hub’ına ExpressRoute (private peering) ile hibrit bağlantı kurun. Yedeklilik için çift bağlantı ve dinamik yönlendirme için BGP’yi etkinleştirin. Gerekirse geçici olarak bir site-to-site VPN’i yük devretme (failover) çözümü olarak kullanın.
- Bölgesel spoke’ları yerel hub VNet’lerine VNet peering kullanarak bağlayın. Spoke’ların hub’ın ExpressRoute/VPN ağ geçidini kullanabilmesi için ağ geçidi aktarımını (gateway transit) etkinleştirin. Kontrol düzlemi ve replikasyon trafiği için Doğu ABD ve Batı Avrupa hub’larını bağlamak üzere global VNet peering kullanın.
- E-ticaret sitesini Azure Front Door Premium ve WAF ile yayınlayın. İki origin yapılandırın: Doğu ABD ve Batı Avrupa Application Gateway’leri. Front Door tarafından yönetilen WAF ilkelerini ve bot korumasını etkinleştirin. Statik varlıklar için Front Door önbelleklemesini (caching) açın.
- Her bölgede, web spoke’una Application Gateway WAF v2 dağıtarak TLS sonlandırması yapın ve özel alt ağlardaki arka uç havuzlarına (VM Scale Sets veya App Services) yol ve ana bilgisayar tabanlı yönlendirme gerçekleştirin. HTTP olmayan mikroservisler için dahili olarak Standard Load Balancer’lar kullanın.
- İş ortağı ve hizmetler arası özel erişim için, veri spoke’larında Azure Storage ve Azure SQL Database’e Private Endpoint’ler oluşturun. İlgili Azure Private DNS bölgelerini tüm spoke’lara ve hub’lara bağlayın ve tutarlı ad çözümlemesi için şirket içi DNS’i privatelink bölgelerini Azure’a yönlendirecek şekilde yapılandırın.
- Application Gateway ve Front Door origin’leri için genel IP kaynaklarını barındıran hub VNet’lerinde Azure DDoS Protection Standard’ı etkinleştirerek halka açık yüzeyleri koruyun. Saldırı metriklerini izleyin ve uyarılar yapılandırın.
- Her hub VNet’ine Azure Bastion Standard dağıtarak güvenli yönetim sağlayın. VM’lerden tüm genel IP’leri kaldırın. RDP/SSH’nin Bastion üzerinden tünellendiğinde zamana bağlı ve kaynak kısıtlamalı olması için Defender for Cloud’da Just-in-Time (JIT) VM erişimini etkinleştirin.
- NSG akış günlüklerini, Azure Firewall günlüklerini ve Front Door/Application Gateway erişim günlüklerini Log Analytics’e göndererek ağı izlenebilir hale getirin. Uçtan uca erişilebilirliği ve yük devretme davranışını doğrulamak için sağlık yoklamaları (health probes) ve sentetik testler yapılandırın.
Azure Gerekçesi: Bu tasarım, uygulama düzlemlerini özel ve kontrollü tutarken, güçlendirilmiş bir küresel uç (edge) sunar. ExpressRoute, ERP sistemi için özel ve öngörülebilir bağlantı sağlar; VNet peering ve ağ geçidi aktarımı (gateway transit) ise bu erişimi tüm spoke’lara genişletir. WAF özellikli Azure Front Door, küresel HTTP dağıtımı, anında yük devretme ve uç (edge) güvenliği sağlarken, bölgesel Application Gateway’ler iş yüklerine yakın bir şekilde L7 yönlendirme ve WAF görevlerini üstlenir. Private Link, Azure ve şirket içi ortamdan sorunsuz çözümleme için özel DNS tarafından desteklenerek Storage ve SQL için genel internete maruz kalma durumunu ortadan kaldırır. NSG’ler mikro segmentasyonu zorunlu kılar; Azure Firewall çıkış trafiğini, DNAT/SNAT’ı ve gelişmiş denetimi merkezileştirir; DDoS Protection Standard ise genel uç noktalara yönelik hacimsel saldırıları azaltır. Azure Bastion ve JIT, yönetim portlarını açmadan veya VM’lere genel IP atamadan güvenli ve denetlenebilir yönetimsel erişim sunarak, operasyonel verimlilikten ödün vermeden güvenlik ve uyumluluk hedeflerini karşılar.
← İşlem ve Uygulama Hizmetleri · Tüm alanlar · Depolama ve Veritabanları →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →