Genel ve Özel Alt Ağ Tasarımı
İnternete açık ve dahili kaynakları bir VPC içinde birbirinden ayırın.
Genel ve Özel Alt Ağ Tasarımı, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
VPC'nin Temeli
Sanal Özel Bulut (VPC), AWS içindeki mantıksal olarak yalıtılmış ağınızdır. Bunun içinde, tek bir Kullanılabilirlik Alanına bağlı IP adresi aralıkları olan alt ağlar oluşturursunuz. Bir VPC'yi alt ağlara nasıl böldüğünüz, neyin neye ulaşabileceğini belirlediği için ilk ve en önemli güvenlik kararıdır.
Genel ve Özel Karşılaştırması
Genel bir alt ağın internet ağ geçidine giden bir rotası vardır; bu nedenle içindeki kaynaklara internetten ulaşılabilir ve bu kaynaklar internete ulaşabilir. Özel bir alt ağın doğrudan internet rotası yoktur. Bu ayrım, alt ağın herhangi bir özelliğiyle değil, tamamen rota tablosuyla tanımlanır.
Genel Olması Gerekenler
Yalnızca internetle iletişim kurması gereken kaynaklar genel alt ağlarda bulunmalıdır: yük dengeleyiciler, NAT ağ geçitleri ve bastion alternatifleri. Bu katmanı asgari düzeyde tutmak saldırı yüzeyini küçültür. Uygulama sunucuları ve veritabanları, internetin kendilerine doğrudan ulaşabileceği genel bir alt ağda asla bulunmamalıdır.
Özel Kalması Gerekenler
Uygulama sunucularını, veritabanlarını ve dahili hizmetleri özel alt ağlara yerleştirin. Bunlar, genel alt ağdaki bir yük dengeleyici üzerinden trafiğe hizmet vermeye ve güncellemeler için NAT aracılığıyla internete ulaşmaya devam edebilir; ancak dışarıdan hiçbir zaman doğrudan adreslenemezler. Böylece maruz kalma büyük ölçüde azaltılır.
Çok Katmanlı Model
Yaygın ve güvenli bir yerleşim üç katman kullanır: yük dengeleyiciler için genel alt ağ, işlem kaynakları için özel uygulama alt ağı ve veritabanları için özel veri alt ağı. Trafik katman katman içeriye doğru akar ve her katman yalnızca kendisinden önce gelen katmandan bağlantı kabul eder.
Kullanılabilirlik Alanlarına Yayma
Dayanıklılık için alt ağları birden çok Kullanılabilirlik Alanına (AZ'ler) çoğaltın. Her AZ'de bir genel ve özel alt ağ çifti bulunması, yük dengeleyicilerin ve iş yüklerinin bir alanın kaybına dayanmasını sağlar. Bu, güvenli ve yedekli tasarımları da destekleyen yüksek kullanılabilirlik uygulamasıdır.
CIDR Planlaması
CIDR bloklarınızı alt ağlar çakışmayacak ve büyümeye yer bırakacak şekilde planlayın. Düşünülerek seçilmiş, çakışmayan aralıklar yönlendirmeyi, eşlemeyi ve güvenlik kuralı başvurularını daha anlaşılır hâle getirir. VPC'ler arasındaki çakışan CIDR'ler daha sonra eşlemeyi engeller ve bağlantıyı karmaşıklaştırır; bu nedenle adres alanını en baştan bilinçli biçimde planlayın.
Tasarım Yoluyla Yalıtım
Alt ağ tasarımı bir güvenlik denetimidir; çünkü hassas iş yüklerini yalıtmanıza olanak tanır. İnternet rotası olmayan ve uygulama katmanı dışındaki hiçbir yerden gelen trafiğe izin vermeyen bir veri alt ağı, güvenlik grupları eklenmeden önce bile yapısal olarak korunur. Bu sınırı yalnızca kurallar değil, mimari uygular.
Alt Ağlar ve Güvenlik Katmanları
Alt ağlar, ağ ACL'lerinin nerede uygulanacağını belirler; çünkü NACL'ler alt ağ sınırına bağlanır. İyi tasarlanmış alt ağları alt ağ düzeyindeki NACL'ler ve kaynak düzeyindeki güvenlik gruplarıyla birlikte kullanmak, SCS-C02 sınavının beklediği katmanlı ve derinlemesine savunma ağ modelini sağlar.
Yaygın Hatalardan Kaçınma
Klasik hata, bir veritabanını genel bir alt ağa yerleştirmek veya kolaylık amacıyla özel bulut sunucularına genel IP'ler vermektir. Her iki yaklaşım da dahili kalması gereken kaynakları açığa çıkarır. Varsayılan olarak özel yerleşimi tercih edin ve genel alt ağdaki her kaynağı açıkça gerekçelendirin.
Neden Önemlidir
Sağlam alt ağ tasarımı, güvenli bir VPC'nin omurgasıdır. İnternete açık kaynakları dahili kaynaklardan ayırıp AZ'lere yayılarak yalıtımı ve dayanıklılığı doğrudan ağa yerleştirirsiniz. Ağ geçitleri, rota tabloları ve güvenlik duvarları da bu temel üzerine kurulur.
Hızlı Kontrol
Alt ağ tasarımıyla ilgili akıl yürütme becerinizi uygulayın.
Özet
Bir VPC, Kullanılabilirlik Alanlarına bağlı alt ağlara bölünür. Bir alt ağ, yalnızca rota tablosu internet ağ geçidine ulaştığında genel olur; aksi hâlde özeldir. Genel alt ağlarda yalnızca yük dengeleyicileri ve NAT'ı tutun; uygulama ve veri katmanlarını özel alt ağlara yerleştirin. Yalıtımın mimarinin kendisine yerleşmesi için planlanmış ve çakışmayan CIDR'lerle birden çok AZ'ye yayılan çok katmanlı bir model kullanın.
Sıkça Sorulan Sorular
“Genel ve Özel Alt Ağ Tasarımı” dersi ücretsiz mi?
Evet — “Genel ve Özel Alt Ağ Tasarımı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“Genel ve Özel Alt Ağ Tasarımı” dersinde ne öğreneceğim?
İnternete açık ve dahili kaynakları bir VPC içinde birbirinden ayırın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Genel ve Özel Alt Ağ Tasarımı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Genel ve Özel Alt Ağ Tasarımı
- İnternet, NAT ve Çıkış Ağ Geçitleri
- Güvenlik Denetimleri Olarak Yönlendirme Tabloları
- VPC Eşlemesini ve Transit Gateway'i Güvenceye Alma