VPC Mimarisi ve CIDR Blokları
Uygun bir CIDR aralığıyla VPC tasarlayacak ve bunu Kullanılabilirlik Alanları arasında genel ve özel alt ağlara böleceksiniz.
VPC Mimarisi ve CIDR Blokları, CoddyKit'te ücretsiz bir AWS Solutions Architect dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Solutions Architect öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Solutions Architect kursu toplamda 4 dersten oluşur.
VPC Nedir?
Amazon Virtual Private Cloud (VPC), bir AWS Bölgesi içinde tanımlayıp denetlediğiniz, mantıksal olarak yalıtılmış özel bir ağdır. Her AWS hesabında her Bölge için varsayılan bir VPC (CIDR 172.31.0.0/16) bulunur; ancak üretim mimarilerinde her zaman özel VPC'ler kullanılır. Bir VPC, kendi Bölgesindeki tüm Kullanılabilirlik Alanlarına yayılır ve IP adresleme, alt ağlar, yönlendirme tabloları, internet ağ geçitleri ve güvenlik üzerinde tam denetim sağlar. Bir VPC içindeki kaynaklar, bağlantıyı açıkça yapılandırmadığınız sürece diğer VPC'lerden ve internetten yalıtılır.
# Create a custom VPC
aws ec2 create-vpc \
--cidr-block 10.0.0.0/16 \
--tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=production-vpc}]'CIDR Blokları: IP Adresi Aralıkları
CIDR (Sınıfsız Alanlar Arası Yönlendirme) bloğu, x.x.x.x/prefix biçimini kullanarak bir VPC'nin veya subnet'in IP adresi aralığını tanımlar. Prefix uzunluğu, aralıkta kaç IP adresi bulunduğunu belirler: /16 = 65.536 adres, /24 = 256 adres, /28 = 16 adres (AWS'teki minimum subnet boyutu). VPC'ler için AWS, /16'dan (en büyük) /28'e (en küçük) kadar CIDR bloklarına izin verir. Şu özelliklere sahip bir VPC CIDR seçin: (1) şirket içi ağlarla çakışmamalı (gelecekteki VPN/Direct Connect bağlantıları için), (2) planlanan subnet'ler için yeterince büyük olmalı ve (3) özel RFC 1918 adres alanını kullanmalı (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).
# Common VPC CIDR choices:
# 10.0.0.0/16 -> 65,534 usable IPs (largest common choice)
# 10.0.0.0/20 -> 4,094 usable IPs
# 10.0.0.0/24 -> 254 usable IPs (too small for most VPCs)
# AWS reserves 5 IPs in each subnet:
# x.x.x.0 Network address
# x.x.x.1 VPC router
# x.x.x.2 DNS server
# x.x.x.3 Future use
# x.x.x.255 BroadcastSubnet'ler: VPC'yi Bölme
Bir subnet, tek bir Kullanılabilirlik Alanında bulunan VPC IP adresi aralığının bir bölümüdür. Subnet'ler genel (internet ağ geçidine giden bir rotası vardır) veya özel (doğrudan internet rotası yoktur) olarak sınıflandırılır. Tipik üç katmanlı bir mimari için en iyi uygulama, en az üç subnet katmanı oluşturmaktır: genel (yük dengeleyiciler, sıçrama sunucuları), özel-uygulama (EC2 bulut sunucuları, ECS görevleri) ve özel-veri (RDS, ElastiCache). Yüksek kullanılabilirlik için her katmanı en az iki AZ'ye çoğaltın.
# Create a public subnet in AZ-a
aws ec2 create-subnet \
--vpc-id vpc-12345678 \
--cidr-block 10.0.1.0/24 \
--availability-zone us-east-1a \
--tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=public-1a}]'
# Create a private subnet in AZ-a
aws ec2 create-subnet \
--vpc-id vpc-12345678 \
--cidr-block 10.0.10.0/24 \
--availability-zone us-east-1a \
--tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=private-app-1a}]'Çoklu AZ VPC CIDR Yerleşimi Tasarlama
İki AZ ve üç katman genelinde 10.0.0.0/16 CIDR'ına sahip bir VPC için yaygın bir CIDR tasarımı şöyledir: Genel AZ-a: 10.0.1.0/24; Genel AZ-b: 10.0.2.0/24; Özel-Uygulama AZ-a: 10.0.10.0/24; Özel-Uygulama AZ-b: 10.0.11.0/24; Özel-Veri AZ-a: 10.0.20.0/24; Özel-Veri AZ-b: 10.0.21.0/24. Bu yerleşim, tüm CIDR şemasını yeniden planlamadan AZ-c subnet'leri (10.0.3.0/24, 10.0.12.0/24, 10.0.22.0/24) eklemenize olanak tanır. Tasarımınızı her zaman büyümeyi göz önünde bulundurarak yapın.
Her Subnet'teki Ayrılmış IP'ler
AWS, her subnet'teki ilk dört ve son IP adresini ayırır. 10.0.1.0/24 subnet'i için: 10.0.1.0 (ağ), 10.0.1.1 (VPC yönlendiricisi), 10.0.1.2 (DNS/DHCP), 10.0.1.3 (gelecekte kullanım) ve 10.0.1.255 (yayın). Bir /24 subnet'inde toplam 256 IP bulunur; 5 ayrılmış IP çıkarıldığında 251 kullanılabilir IP kalır. Minimum boyut olan /28 subnet'inde 16 IP bulunur; 5'i çıkarıldığında 11'i kullanılabilir. Bu durum, dağıtmayı planladığınız kaynakların (VPC kullanan EC2 bulut sunucuları, Lambda işlevleri vb.) sayısına göre subnet boyutunu belirlerken önemlidir.
VPC İkincil CIDR Blokları
Mevcut bir VPC'ye yeniden oluşturmadan en fazla dört ikincil CIDR bloğu ekleyebilirsiniz. Bu, birincil CIDR'niz tükendiğinde (tüm subnet'ler dolu olduğunda) veya Kubernetes pod ağ iletişimi gibi belirli bir kullanım amacı için farklı bir RFC 1918 aralığından adres alanı eklemeniz gerektiğinde yararlıdır. İkincil CIDR'ler belirli kısıtlamalara tabidir; örneğin, çakışan bir CIDR ekleyemezsiniz ve RFC 1918 kapsamına girmeyen bazı genel aralıklar kullanılamaz. İkincil CIDR ihtiyacını en aza indirmek için VPC CIDR boyutunu başlangıçta dikkatlice planlayın.
# Add a secondary CIDR to an existing VPC
aws ec2 associate-vpc-cidr-block \
--vpc-id vpc-12345678 \
--cidr-block 10.1.0.0/16VPC Eşlemesi: VPC'leri Bağlama
VPC Peering, iki VPC arasında kaynaklarının özel IP adreslerini kullanarak iletişim kurmasını sağlayan özel bir ağ bağlantısı oluşturur. Eşlenmiş VPC'ler aynı hesapta, farklı hesaplarda veya hatta farklı Regions'larda (bölgeler arası eşleme) bulunabilir. Gereksinim: iki VPC'nin CIDR'leri çakışmamalıdır. Kısıtlama: eşleme geçişli değildir; VPC-A, VPC-B ile ve VPC-B, VPC-C ile eşlenmişse VPC-A, VPC-B üzerinden VPC-C ile iletişim kuramaz. Birçok VPC arasında tam örgü bağlantısı için bunun yerine AWS Transit Gateway kullanın.
AWS Transit Gateway
AWS Transit Gateway (TGW), birden çok VPC'yi, VPN'yi ve Direct Connect bağlantısını birbirine bağlayan merkezi bir ağ merkezi, yani bulut yönlendiricisi görevi görür. N adet VPC'den oluşan tam bir örgü için N*(N-1)/2 VPC eşleme bağlantısı oluşturmak yerine her VPC'yi ve bağlantıyı Transit Gateway'e bağlarsınız; Transit Gateway de bunlar arasındaki trafiği yönlendirir. TGW, hangi bağlantıların birbiriyle iletişim kurabileceğini denetlemenizi sağlayan RouteTables'ı destekler. Böylece ağ segmentasyonu etkinleştirilir (örneğin, aynı TGW üzerindeki üretim VPC'lerini geliştirme VPC'lerinden yalıtabilirsiniz).
VPC'de DNS'yi Etkinleştirme
Bir VPC'de ad çözümlemesini iki DNS ayarı denetler. enableDnsSupport: true olduğunda (varsayılan), VPC AWS tarafından sağlanan DNS çözümleyicisini 169.254.169.253 adresinde veya VPC CIDR'sinin ikinci IP adresinde (örneğin 10.0.0.0/16 için 10.0.0.2) kullanır. enableDnsHostnames: true olduğunda (özel VPC'lerde etkinleştirilmelidir; varsayılan VPC'de varsayılan olarak açıktır), VPC'deki EC2 örneklerine ip-10-0-1-15.ec2.internal gibi DNS ana bilgisayar adları atanır. Route 53 Private Hosted Zones'ın VPC içinde çalışması için her iki ayarın da etkin olması gerekir.
# Enable DNS support and DNS hostnames in a VPC
aws ec2 modify-vpc-attribute \
--vpc-id vpc-12345678 \
--enable-dns-support '{"Value": true}'
aws ec2 modify-vpc-attribute \
--vpc-id vpc-12345678 \
--enable-dns-hostnames '{"Value": true}'VPC Flow Logs
VPC Flow Logs, VPC'nizden geçen ağ trafiğiyle ilgili meta verileri kaydeder: kaynak ve hedef IP, bağlantı noktası, protokol, aktarılan bayt sayısı ve trafiğin kabul edilip edilmediği. Flow Logs, sorgulama için CloudWatch Logs'a (Logs Insights ile) veya analiz için S3'e (Athena ile) yayımlanabilir. Güvenlik adli incelemeleri (kimin neye bağlandığını belirleme), trafik analizi (yüksek bant genişlikli akışları belirleme) ve sorun giderme (bir bağlantının neden reddedildiğini bulma) için son derece değerlidir. Flow Logs, VPC, subnet veya tek tek ENI düzeyinde çalışır.
# Enable flow logs for a VPC, deliver to CloudWatch
aws ec2 create-flow-logs \
--resource-type VPC \
--resource-ids vpc-12345678 \
--traffic-type ALL \
--log-destination-type cloud-watch-logs \
--log-group-name /aws/vpc/flowlogs \
--deliver-logs-permission-arn arn:aws:iam::123456789012:role/FlowLogsRoleBağlantı İçin Planlama
Bir VPC oluşturmadan önce gelecekteki tüm bağlantı gereksinimlerini planlayın: şirket içi bağlantı (VPN veya Direct Connect)—VPC CIDR'sinin şirket içi subnet'lerle çakışmadığından emin olun; VPC'ler arası bağlantı (eşleme veya Transit Gateway)—kuruluşunuzdaki tüm VPC'ler için çakışmayan CIDR'ler planlayın; AWS hizmetlerine erişim (trafiğin internet üzerinden geçmesini önlemek için S3, DynamoDB ve SSM'ye yönelik VPC uç noktaları); ve subnet boyutlandırması—EKS pod'larından, Lambda işlevlerinden ve Elastic Network Interfaces'lerden kaynaklanacak IP adresi tüketimi için her subnet'te yeterli boş alan bırakın.
Hızlı Kontrol
Bu dersteki AWS Solutions Architect (SAA-C03) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: VPC, bir Region içinde mantıksal olarak yalıtılmış bir ağdır ve AZ'ler genelinde public ve private subnet'lere böldüğünüz bir CIDR bloğuyla tanımlanır; AWS her subnet'te 5 IP ayırır, bu nedenle subnet'leri boyutlandırırken bu azaltmayı her zaman hesaba katmalısınız; ayrıca VPC Peering ve Transit Gateway, VPC'leri özel olarak birbirine bağlar ancak CIDR aralıkları çakışmamalıdır. Sırada Internet Gateways ve Route Tables konusunu inceleyeceğiz.
Yapay zeka eğitmeniyle AWS Solutions Architect öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 30
- Dersler
- 120
Sıkça Sorulan Sorular
“VPC Mimarisi ve CIDR Blokları” dersi ücretsiz mi?
Evet — “VPC Mimarisi ve CIDR Blokları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Solutions Architect kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Solutions Architect kursu toplamda 4 dersten oluşur.
“VPC Mimarisi ve CIDR Blokları” dersinde ne öğreneceğim?
Uygun bir CIDR aralığıyla VPC tasarlayacak ve bunu Kullanılabilirlik Alanları arasında genel ve özel alt ağlara böleceksiniz. AWS Solutions Architect ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Solutions Architect öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Solutions Architect, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“VPC Mimarisi ve CIDR Blokları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Solutions Architect dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Solutions Architect dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- VPC Mimarisi ve CIDR Blokları
- İnternet Ağ Geçidi ve Yönlendirme Tabloları
- NAT Ağ Geçidi ve Özel Alt Ağlar
- Ağ ACL'leri ve Güvenlik Grupları