0Pricing
Azure Fundamentals · Ders

VNet Eşlemesi ve Hizmet Uç Noktaları

Düşük gecikmeli özel iletişim için iki VNet'i VNet eşlemesiyle bağlayın ve trafiği genel interneti kullanmadan Azure hizmetlerine yönlendirmek için hizmet uç noktalarını kullanın.

VNet Eşlemesi ve Hizmet Uç Noktaları, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.

VNet Peering Gereksinimi

Farklı Azure VNet'lerindeki kaynaklar, aynı Azure bölgesinde olsalar bile varsayılan olarak birbirleriyle iletişim kuramaz. Ancak büyük kuruluşlarda genellikle birden fazla VNet bulunur: geliştirme, hazırlama ve üretim için ayrı VNet'ler veya farklı departmanlar için farklı VNet'ler. VNet Peering, iki VNet'i Microsoft'un özel omurga ağı üzerinden doğrudan bağlar ve her iki VNet'teki kaynakların, genel internet üzerinden trafik geçirmeden veya VPN ağ geçidi gerektirmeden aynı ağdaymış gibi iletişim kurmasını sağlar.

VNet Peering Nasıl Çalışır?

VNet Peering geçişli olmayan bir bağlantıdır: VNet A, VNet B ile eşleştirilmiş ve VNet B de VNet C ile eşleştirilmişse, A ile C arasında ayrı bir eşleme oluşturmadığınız sürece VNet A, VNet C ile iletişim kuramaz. Eşleme bağlantıları çift yönlüdür, ancak her iki tarafta da yapılandırılmalıdır — A'dan B'ye eşleme oluşturmak, B'den A'ya eşlemeyi otomatik olarak oluşturmaz. Her iki taraf yapılandırıldıktan sonra eşleştirilmiş VNet'ler arasındaki trafik, düşük gecikme ve yüksek bant genişliği sunan Azure omurgasını kullanır; performansı tek bir VNet içindeki alt ağlar arası iletişime benzer.

# Create peering from VNet-A to VNet-B
az network vnet peering create \
  --resource-group myRG \
  --name A-to-B \
  --vnet-name VNet-A \
  --remote-vnet VNet-B \
  --allow-vnet-access

# Create return peering from VNet-B to VNet-A
az network vnet peering create \
  --resource-group myRG \
  --name B-to-A \
  --vnet-name VNet-B \
  --remote-vnet VNet-A \
  --allow-vnet-access

Yerel ve Global Peering

VNet Peering için iki kapsam seçeneği vardır: Yerel VNet Peering, aynı Azure bölgesindeki iki VNet'i birbirine bağlar. Trafik bölge içinde kalır ve GB başına küçük bir aktarım ücreti uygulanır. Global VNet Peering ise farklı Azure bölgelerindeki iki VNet'i Microsoft'un global omurgası üzerinden yönlendirerek birbirine bağlar. Bu sayede East US bölgesindeki kaynaklar, genel internet üzerinden geçmeden West Europe bölgesindeki kaynaklarla özel olarak iletişim kurabilir. Global peering, yerel peering'e göre biraz daha yüksek aktarım maliyetine sahiptir; ancak VPN üzerinden yönlendirmeye kıyasla hâlâ çok daha ucuz ve güvenilirdir.

Peering ile Hub ve Spoke Mimarisi

Yaygın bir kurumsal modelde, hub-and-spoke topolojisi uygulamak için VNet Peering kullanılır. Merkezi bir hub VNet'i; Azure Firewall, VPN Gateway, DNS sunucuları ve izleme gibi paylaşılan hizmetleri barındırır. Her biri bir ortama veya iş yüküne karşılık gelen birden çok spoke VNet'i hub ile peering yapar. Tüm spoke trafiğini hub güvenlik duvarı üzerinden yönlendiren kuruluş, her spoke'ta karmaşık NSG yönetimine gerek kalmadan merkezi güvenlik incelemesi elde eder. Peering geçişli olmadığından hub güvenlik duvarı, spoke'lar arasındaki trafiği User-Defined Routes (UDRs) kullanarak yönlendirir.

Peering için Adres Alanı Gereksinimleri

VNet Peering için kritik bir gereksinim vardır: peering yapılan VNet'lerin adres alanları çakışmamalıdır. VNet A 10.0.0.0/16 kullanırken VNet B de 10.0.0.0/16 kullanıyorsa peering başarısız olur; çünkü Azure aynı adres aralıkları arasında trafik yönlendiremez. Bu nedenle başlamadan önce tüm VNet'ler ve şirket içi ağlar için çakışmayan CIDR aralıklarını planlamak çok önemlidir. Kaynaklar dağıtıldıktan sonra bir VNet'in adres alanını değiştirmek, VNet'i yeniden oluşturmayı veya sınırlı adres alanı ekleme/kaldırma özelliğini kullanmayı gerektirir.

Service Endpoints Nedir?

Service Endpoints, VNet'in kimliğini Azure Storage, Azure SQL Database, Azure Key Vault ve Cosmos DB gibi Azure PaaS hizmetlerine taşır. Bir alt ağda hizmet uç noktasını etkinleştirdiğinizde, bu alt ağdaki kaynaklardan belirtilen Azure hizmetine giden trafik, hizmetin genel IP adresi kullanılsa bile genel internet yerine Azure omurgası üzerinden yönlendirilir. Böylece hizmet, erişimi yalnızca hizmet uç noktası etkinleştirilmiş VNet'lerdeki kaynaklarla sınırlandırabilir ve internete açık uç noktalara kıyasla önemli bir güvenlik iyileştirmesi sağlar.

# Enable Service Endpoint for Storage on a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name app-tier \
  --service-endpoints Microsoft.Storage

Service Endpoints ve Private Endpoints Karşılaştırması

Service Endpoints ve Private Endpoints, Azure PaaS hizmetlerine güvenli erişim sağlar; ancak çalışma biçimleri farklıdır: Service Endpoint — trafiği Azure omurgası üzerinden yönlendirir, ancak hizmetin genel IP adresini kullanmaya devam eder; hizmet uç noktası alt ağ düzeyinde bulunur. Private Endpoint — VNet'inizden hizmete bir özel IP atar; genel uç nokta tamamen devre dışı bırakılabilir ve hizmet gerçekten özel hâle gelir. Private Endpoints daha güçlü yalıtım sağlar ve şirket içinden VPN/ExpressRoute üzerinden de erişilebilir. En yüksek güvenlik düzeyi için Private Endpoints tercih edilir; Service Endpoints ise daha basit ve daha düşük maliyetli bir alternatiftir.

Service Endpoints ile Storage Erişimini Sınırlandırma

Bir alt ağda Service Endpoint'i etkinleştirdikten sonra Azure hizmetini yalnızca bu alt ağdan gelen bağlantıları kabul edecek şekilde yapılandırırsınız. Bir depolama hesabı için bu, depolama hesabının güvenlik duvarı ayarlarına bir VNet kuralı eklemek anlamına gelir. Bu değişiklikten sonra yalnızca belirtilen alt ağdaki VM'ler depolama hesabına erişebilir; internetten gelen diğer tüm trafik reddedilir. Bu yöntem, özellikle hassas uygulama verilerini barındıran hesaplarda, depolama hesabını tüm internet trafiğine açık bırakmaya kıyasla güvenliği önemli ölçüde iyileştirmenin hızlı ve ücretsiz bir yoludur.

# Restrict storage account to a subnet with service endpoint
az storage account network-rule add \
  --resource-group myRG \
  --account-name mystorageacct \
  --vnet-name myVNet \
  --subnet app-tier

App Services için VNet Integration

VNet Integration (VNet Peering'den farklıdır), Azure App Service uygulamalarının bir VNet içindeki kaynaklara giden çağrılar yapmasını sağlar. VNet Integration olmadan bir App Service'in dışarı giden trafiği, aynı VNet'teki Azure SQL veya Azure Cache for Redis gibi kaynaklara erişirken bile her zaman genel internet üzerinden çıkar. VNet Integration etkinleştirildiğinde uygulamanın dışarı giden trafiği VNet'e yönlendirilir ve özel kaynaklara erişebilir. Bunun için VNet'te en az /28 adres alanına sahip, uygulamaya ayrılmış bir delegated subnet gerekir.

NVA ile Geçişli Peering

VNet Peering geçişli olmadığından ikiden fazla VNet'i birbirine bağlamak için ya her çift arasında doğrudan peering yapılması (O(n²) karmaşıklığı) ya da bir merkezi yönlendirme hub'ı kullanılması gerekir. Hub-and-spoke modelinde hub VNet'i, spoke VNet'leri arasında geçiş yönlendiricisi görevi gören bir Network Virtual Appliance (NVA) veya Azure Firewall içerir. Her spoke, tüm trafiği (0.0.0.0/0 veya belirli spoke CIDR'leri) hub'daki NVA'nın IP'sine yönlendiren bir UDR ekler. NVA daha sonra trafiği doğru hedef spoke'a iletir ve böylece hub üzerinden geçişli bağlantı sağlar.

Bilinmesi Gereken Peering Sınırlamaları

VNet Peering'in temel sınırlamaları şunlardır: Çakışmayan adres alanları gerekir — VNet'leri oluşturmadan önce CIDR aralıklarını dikkatle planlayın. Geçişli değildir — A-B ve B-C arasında peering yapılması A-C bağlantısı sağlamaz. Etkin peering'ler varken bir VNet'in adres alanı yeniden boyutlandırılamaz; yeniden boyutlandırma için peering'lerin geçici olarak silinmesi gerekir. Gateway transit — spoke VNet'leri, peering yapılandırmasında 'Use Remote Gateways' seçeneğini etkinleştirerek hub VNet'indeki VPN veya ExpressRoute ağ geçidini kullanabilir; ancak bunun için önce hub ağ geçidinin oluşturulması gerekir. Ölçeklenebilir ve bakımı kolay çoklu VNet mimarileri tasarlamak için bu sınırlamaları anlamak önemlidir.

Hızlı Kontrol

Bu derste ele alınan Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: VNet Peering, VPN olmadan özel ve düşük gecikmeli iletişim için iki VNet'i Microsoft'un omurgası üzerinden birbirine bağlar; ancak peering geçişli değildir, hizmet uç noktaları alt ağ trafiğini genel internete açmadan omurga üzerinden Azure PaaS hizmetlerine yönlendirir ve özel uç noktalar, PaaS hizmetine özel bir IP atayan ve genel uç noktanın tamamen devre dışı bırakılmasına olanak tanıyan daha güçlü bir alternatiftir. Sıradaki bölümde Azure DNS ve Load Balancer temellerini inceleyeceğiz.

Sıkça Sorulan Sorular

“VNet Eşlemesi ve Hizmet Uç Noktaları” dersi ücretsiz mi?

Evet — “VNet Eşlemesi ve Hizmet Uç Noktaları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.

“VNet Eşlemesi ve Hizmet Uç Noktaları” dersinde ne öğreneceğim?

Düşük gecikmeli özel iletişim için iki VNet'i VNet eşlemesiyle bağlayın ve trafiği genel interneti kullanmadan Azure hizmetlerine yönlendirmek için hizmet uç noktalarını kullanın. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“VNet Eşlemesi ve Hizmet Uç Noktaları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sanal Ağlar ve Alt Ağlar
  2. Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları
  3. VNet Eşlemesi ve Hizmet Uç Noktaları
  4. Azure DNS ve Yük Dengeleyici Temelleri
← Azure Fundamentals Sayfasına Dön