Hub ve Spoke Ağ Topolojisi
Güvenlik duvarı, DNS ve VPN için paylaşılan bir hub ile ayrı iş yükleri için VNet eşlemesi üzerinden bağlanan spoke VNet’lerden oluşan bir hub ve spoke VNet topolojisi tasarlayın.
Hub ve Spoke Ağ Topolojisi, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.
Hub ve Spoke'a Giriş
Hub ve spoke ağ topolojisi, kurumsal ortamlar için önerilen Azure ağ mimarisidir. Paylaşılan ağ hizmetlerini barındıran merkezi bir hub VNet ile tek tek iş yüklerini barındıran birden çok spoke VNet'ten oluşur. Spoke'lar hub'a VNet eşlemesi aracılığıyla bağlanır. Bu topoloji güvenlik denetimlerini merkezileştirir, ağ karmaşıklığını azaltır ve yeni iş yükleri eklendikçe verimli biçimde ölçeklenir.
Hub VNet
hub VNet, tüm spoke VNet'lerin bağlandığı merkezi ağdır. Genellikle şunları içerir:
- Azure Firewall — giden ve doğu-batı trafiğinin merkezi denetimi
- VPN Gateway veya ExpressRoute Gateway — şirket içi bağlantı
- Azure Bastion — genel IP'ler olmadan VMs'lere güvenli RDP/SSH erişimi
- Azure DNS özel bölgeleri — merkezi özel DNS çözümlemesi
- Ağ izleme kaynakları — bağlantı izleyicileri ve akış günlükleri
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26Spoke VNet'ler ve İş Yükleri
Her spoke VNet, tek bir iş yükünü veya yakından ilişkili bir iş yükü kümesini barındırır. Örneğin: Spoke 1 — üretim web uygulaması; Spoke 2 — veri analizi platformu; Spoke 3 — geliştirme/test ortamı. İş yüklerini ayrı spoke'larda yalıtmak, aralarında bir ağ sınırı oluşturur. Bir iş yükü ele geçirilirse saldırgan, hub güvenlik duvarından geçmeden başka bir iş yükünün VNet'ine doğrudan ilerleyemez.
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25Hub ve Spoke'lar Arasında VNet Eşlemesi
Hub ve spoke VNet'leri, trafiği genel internet üzerinden yönlendirmeden özel ve düşük gecikmeli bağlantı sağlayan VNet eşlemesi aracılığıyla bağlanır. Eşlemeleri her iki yönde oluşturmanız gerekir: hub'dan spoke'a ve spoke'dan hub'a. Spoke'lar arası trafik doğrudan yönlendirilmez; hub üzerinden ilerler. Böylece hub güvenlik duvarı, spoke'lar arasındaki iletişimi inceleyip denetleyebilir.
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueHub Güvenlik Duvarı Üzerinden Yönlendirme
Varsayılan olarak VNet eşlemesi, trafiği Azure Firewall üzerinden geçmeye zorlamaz; trafik VNet'ler arasında doğrudan yönlendirilir. Spoke'lar arası ve spoke'lardan internete giden trafiği hub güvenlik duvarı üzerinden incelemek için her spoke alt ağında, varsayılan ağ geçidini (0.0.0.0/0) güvenlik duvarının özel IP adresine yönlendiren User Defined Routes (UDRs) yapılandırmanız gerekir. Bu sayede spoke'lardan çıkan tüm trafik merkezi güvenlik duvarı tarafından filtrelenir.
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPHub'da Azure Firewall
Hub VNet'teki Azure Firewall, tüm spoke'lar için merkezi ağ güvenliği sağlar. Şunları destekler:
- Ağ kuralları — IP, bağlantı noktası ve protokole göre izin verme veya reddetme
- Uygulama kuralları — FQDN ve HTTP kategorisine göre izin verme veya reddetme
- DNAT kuralları — gelen genel IP'leri özel arka uç IP'lerine çevirme
- Tehdit bilgileri — bilinen kötü amaçlı IP'lere ve etki alanlarına giden veya bunlardan gelen trafiği engelleme
Tek bir Azure Firewall tüm spoke VNet'lere hizmet verebilir; böylece her spoke için ayrı güvenlik duvarı dağıtmanın maliyeti ve yönetim yükü azalır.
Hub ve Spoke Topolojisinde DNS
Merkezi DNS, hub ve spoke mimarisinde kritik öneme sahiptir. Hub VNet'e bağlı Azure DNS özel bölgelerini dağıtın ve spoke VNet'leri hub'ın DNS sunucularını (veya otomatik kayıtla Azure tarafından sağlanan DNS'i) kullanacak şekilde yapılandırın. Böylece tüm spoke'lardaki VMs, tutarlı DNS yapılandırması kullanarak birbirlerinin adlarını ve özel uç noktalar aracılığıyla Azure PaaS hizmetlerinin adlarını çözümleyebilir.
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseHub Üzerinden Şirket İçi Bağlantı
Hub ve spoke'un önemli bir avantajı, şirket içi bağlantının hub'da merkezileştirilmesidir. Hub VNet'teki tek bir VPN Gateway veya ExpressRoute Gateway, tüm spoke iş yüklerinin şirket içi sistemlere erişmesini sağlar. Spoke iş yüklerinin kendi ağ geçitlerine ihtiyacı yoktur; eşleme aracılığıyla hub ağ geçidi üzerinden şirket içi kaynaklara erişirler. Bu da maliyeti ve karmaşıklığı önemli ölçüde azaltır.
Topolojiyi Ölçeklendirme
Hub ve spoke doğal olarak ölçeklenir: yeni bir iş yükü eklemek, yeni bir spoke VNet oluşturmayı, bunu hub'a eşlemeyi ve trafiği hub güvenlik duvarı üzerinden yönlendirmek için UDR'yi uygulamayı gerektirir. Hub hizmetleri (güvenlik duvarı, ağ geçidi, DNS, Bastion) tüm spoke'lar arasında paylaşılır. Azure Virtual WAN, çok sayıda spoke VNet içeren çok büyük dağıtımlarda eşleme, yönlendirme ve ağ geçidi yönetimini otomatikleştiren Microsoft'un yönetilen hub ve spoke hizmetidir.
Hub ve Spoke ile Düz Ağın Karşılaştırması
Düz ağ (her şeyin alt ağlarda bulunduğu tek büyük VNet) başlarken daha basittir; ancak ölçek büyüdükçe yönetilmesi ve güvenliğinin sağlanması zorlaşır. Düz ağda tüm iş yükleri aynı adres alanını paylaşır ve onları yalnızca NSG'ler birbirinden ayırır. Hub ve spoke ise daha güçlü yalıtım (VNet sınırlarını aşmak NSG kurallarını aşmaktan daha zordur), merkezi güvenlik denetimleri ve her spoke'un bağımsız yönetilebilmesi sayesinde daha net yönetişim sağlar.
Hub ve Spoke Maliyetleri
İş yükü kaynaklarına ek olarak hub ve spoke'un başlıca maliyetleri şunlardır:
- Azure Firewall — dağıtım saati başına ve veri işleme ücreti alınır
- VPN/ExpressRoute Gateway — ağ geçidi saati başına ve bant genişliği için ücret alınır
- VNet eşlemesi — eşleme bağlantıları üzerinden aktarılan verinin GB'ı başına ücret alınır
Bu maliyetlere rağmen hizmetleri hub'da merkezileştirmek, her spoke'a ayrı güvenlik duvarları, ağ geçitleri ve DNS sunucuları dağıtmaktan genellikle daha ucuzdur.
Hızlı Kontrol
Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: hub ve spoke topolojisi, paylaşılan ağ hizmetlerini (güvenlik duvarı, ağ geçidi, DNS) iş yüklerinin ayrı spoke VNet'lerde bulunduğu bir hub VNet'te merkezileştirir; VNet eşlemesi spoke'ları hub'a bağlar ve UDR'ler trafiği hub güvenlik duvarı üzerinden yönlendirir; ayrıca platform hizmetlerini tüm spoke'lar arasında paylaşarak verimli biçimde ölçeklenir. Sırada RBAC ve Privileged Identity Management ile kurumsal kimlik ve erişim tasarımını inceleyeceğiz.
Sıkça Sorulan Sorular
“Hub ve Spoke Ağ Topolojisi” dersi ücretsiz mi?
Evet — “Hub ve Spoke Ağ Topolojisi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.
“Hub ve Spoke Ağ Topolojisi” dersinde ne öğreneceğim?
Güvenlik duvarı, DNS ve VPN için paylaşılan bir hub ile ayrı iş yükleri için VNet eşlemesi üzerinden bağlanan spoke VNet’lerden oluşan bir hub ve spoke VNet topolojisi tasarlayın. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Hub ve Spoke Ağ Topolojisi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Bulut Benimseme Çerçevesine Genel Bakış
- Azure İniş Bölgeleri
- Hub ve Spoke Ağ Topolojisi
- Kurumsal Kimlik ve Erişim Tasarımı