Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları
NSG kurallarıyla gelen ve giden trafiği filtreleyin, kural yönetimini kolaylaştırmak için VM'leri Uygulama Güvenlik Grupları ile mantıksal olarak gruplayın.
Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Network Security Group Nedir?
Bir Network Security Group (NSG), Azure kaynakları için sanal güvenlik duvarı görevi görür. Kaynak IP'si, hedef IP'si, bağlantı noktası numarası ve protokole göre gelen ve giden ağ trafiğine izin veren veya trafiği reddeden bir güvenlik kuralları listesi içerir. NSG'ler alt ağlarla (alt ağdaki tüm kaynakları etkiler) veya tek tek ağ arabirimleriyle (tek bir VM'yi etkiler) ilişkilendirilebilir. Hem alt ağ NSG'si hem de NIC NSG'si mevcut olduğunda Azure ikisini de değerlendirir — gelen trafikte önce alt ağ NSG'si; giden trafikte ise önce NIC NSG'si uygulanır.
# Create an NSG
az network nsg create \
--resource-group myRG \
--name myNSGNSG Kural Yapısı
Her NSG kuralı şu özelliklere sahiptir: Öncelik — 100 ile 4096 arasında bir sayı; düşük sayılar önce değerlendirilir. Kaynak/Hedef — bir IP adresi, CIDR aralığı, hizmet etiketi veya uygulama güvenlik grubu. Kaynak/Hedef Bağlantı Noktası — belirli bağlantı noktası numaraları veya aralıkları (ör. 80, 443, 3389 ya da 1024-65535). Protokol — TCP, UDP, ICMP veya Herhangi biri. Eylem — Allow veya Deny. Kurallar öncelik sırasına göre değerlendirilir; eşleşen ilk kural geçerli olur. Hiçbir kural eşleşmezse varsayılan kurallar uygulanır: tüm gelen trafiği reddet ve tüm giden trafiğe izin ver.
# Allow HTTPS inbound from the internet
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowHTTPS \
--priority 110 \
--direction Inbound \
--source-address-prefixes Internet \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowVarsayılan NSG Kuralları
Her NSG, silinemeyen 65000-65500 önceliklerine sahip üç varsayılan gelen kural ve üç varsayılan giden kural ile birlikte gelir. Varsayılan gelen kurallar: AllowVnetInBound (VNet'ten gelen trafiğe izin verir), AllowAzureLoadBalancerInBound (Azure durum denetimlerine izin verir), DenyAllInBound (diğer her şeyi reddeder). Varsayılan giden kurallar: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Varsayılanlardan önce etkili olan daha düşük öncelik numaralarına (100-64999) sahip kurallar ekleyerek varsayılanları geçersiz kılabilirsiniz.
NSG Kurallarında Hizmet Etiketleri
Hizmet etiketleri, Azure hizmetleri için önceden tanımlanmış IP adresi aralığı gruplarıdır. Zaman içinde değişen uzun IP adresi listelerini belirtmeden kısa NSG kuralları yazmanızı sağlar. Yaygın hizmet etiketleri şunlardır: Internet — VNet dışındaki tüm IP adresleri. VirtualNetwork — VNet içindeki tüm IP'ler. AzureLoadBalancer — Azure'ın altyapı yük dengeleyicisi IP'si. Storage — seçilen bölgedeki Azure Storage hizmeti IP'leri. AzureActiveDirectory — Entra ID uç noktaları. Microsoft bu etiketleri otomatik olarak güncel tuttuğu için hizmet IP'leri değişse bile NSG kurallarınız doğru kalır.
# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowStorageOutbound \
--priority 120 \
--direction Outbound \
--destination-address-prefixes Storage \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowNSG'leri Alt Ağlarla İlişkilendirme
Bir NSG'yi alt ağla ilişkilendirmek, kurallarını o alt ağdaki tüm kaynaklara uygular ve bu nedenle ağ ilkelerini büyük ölçekte zorlamanın en verimli yoludur. Örneğin, bir veri katmanı alt ağıyla 'DenyRDP' adlı bir NSG'yi ilişkilendirmek, bu alt ağdaki herhangi bir VM'ye dışarıdan RDP (bağlantı noktası 3389) üzerinden erişilmesini, NIC düzeyindeki NSG'lerin neye izin verdiğinden bağımsız olarak engeller. Bu alt ağ düzeyindeki NSG, trafik tek tek VM'lere ulaşmadan önce ilk savunma hattı görevi görür ve ağ sınırındaki saldırı yüzeyini azaltır.
# Associate NSG with a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--network-security-group myNSGApplication Security Groups Nedir?
Application Security Groups (ASG'ler), Azure VM ağ arabirimlerini IP adresine göre değil, uygulama rolüne göre gruplandırmanızı sağlar. Örneğin webServers, appServers ve dbServers adlı ASG'ler oluşturur, ardından her VM'nin NIC'sini uygun ASG'ye atarsınız. Daha sonra NSG kurallarınızda, herhangi bir IP adresi belirtmeden '8080 bağlantı noktasında webServers'dan appServers'a gelen trafiğe izin ver' yazabilirsiniz. VM eklediğinizde veya kaldırdığınızda yalnızca ASG üyeliklerini güncellersiniz; tüm NSG kuralları, kural değişikliği gerektirmeden otomatik olarak doğru şekilde uygulanır.
# Create an Application Security Group
az network asg create \
--resource-group myRG \
--name webServers
# Associate a VM's NIC with the ASG
az network nic ip-config update \
--resource-group myRG \
--nic-name myWebVMNic \
--name ipconfig1 \
--application-security-groups webServersASG'leri Kullanan NSG Kuralları
ASG'ler tanımlanıp VM'ler atandıktan sonra, kaynak veya hedef olarak ASG'lere başvuran NSG kuralları yazarsınız. Bu yaklaşım, şu nedenlerle IP tabanlı kurallara göre çok daha kolay yönetilir: IP yönetimi yok — VM IP'lerini bilmeniz gerekmez; eşleme işlemini ASG üyeliği yapar. Dinamik ölçeklendirme — yeni VM'ler doğru ASG'ye eklendiğinde doğru kuralları otomatik olarak devralır. Anlamsal açıklık — kurallar anlaşılması zor IP aralıkları yerine doğal biçimde ('8080 üzerinde webServers → appServers') okunur. ASG'ler, VM'lerin sık sık eklendiği veya değiştirildiği dinamik ortamlarda özellikle değerlidir.
# NSG rule using ASG as source and destination
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name WebToApp \
--priority 200 \
--direction Inbound \
--source-asgs webServers \
--destination-asgs appServers \
--destination-port-ranges 8080 \
--protocol Tcp \
--access AllowSorun Giderme için NSG Akış Günlükleri
NSG Akış Günlükleri, bir NSG üzerinden akan tüm IP trafiği hakkında kaynak ve hedef IP'si, bağlantı noktası, protokol, trafiğe izin verilip verilmediği ve aktarılan bayt sayısı dahil olmak üzere bilgi kaydeder. Akış günlükleri JSON biçiminde bir Azure Storage hesabına yazılır ve Azure Network Watcher Traffic Analytics aracıyla görselleştirilebilir. Akış günlükleri, bağlantı sorunlarını ('bu trafik neden engelleniyor?') gidermek, güvenlik incelemeleri yapmak ve trafik modellerine ilişkin kanıt gerektiren uyumluluk raporlaması için çok değerlidir.
Kaçınılması Gereken Yaygın NSG Hataları
Bağlantı sorunlarına yol açan üç yaygın NSG hatası vardır: Değerlendirme sırasını unutmak — önceliği 100 olan bir Deny kuralı mevcutsa ve Allow kuralınızın önceliği 200 ise düşük öncelik numaraları kazandığından trafik reddedilir. Azure durum denetimlerini engellemek — Load Balancer durum denetimleri 168.63.129.16 IP'sinden gelir; bu kaynağı engellemek yük dengeleyici arka uçlarının sağlıksız görünmesine ve trafik almayı durdurmasına neden olur. Alt ağ ve NIC NSG'lerinin çakışması — trafik her iki NSG değerlendirmesinden de geçmelidir; alt ağ NSG'sindeki bir kural trafiğe izin verse bile NIC NSG'si trafiği reddederse trafik yine engellenir.
NSG'ler ve Azure Firewall
NSG'ler ve Azure Firewall birbirini tamamlar, ancak farklı özelliklere sahiptir: NSG'ler — merkezi olmayan, alt ağlara ve NIC'lere bağlı, Katman 3/4 (IP ve bağlantı noktası) filtrelemesi yapan, varsayılan olarak trafik günlüğü tutmayan ve her VNet ile birlikte ücretsiz sunulan yapılardır. Azure Firewall — hub VNet'te merkezi olarak çalışan, yönetilen bir hizmettir; Katman 3/4 VE Katman 7 (FQDN, URL, IDPS) filtrelemesi, Azure Monitor üzerinden tam günlük kaydı sunar ve aylık maliyeti yaklaşık 1.000 ABD doları veya daha fazladır. Temel çevre güvenliği ve katman yalıtımı için NSG'leri kullanın. FQDN filtrelemesi, tehdit istihbaratı veya TLS incelemesi ile giden internet erişimini merkezi ve denetlenebilir biçimde uygulamanız gerektiğinde Azure Firewall kullanın.
Etkili Güvenlik Kuralları
Bir NSG hem alt ağla hem de NIC ile ilişkilendirildiğinde hangi kuralların gerçekten uygulandığını takip etmek zorlaşabilir. Azure, herhangi bir VM'nin NIC'si için portalda Etkili Güvenlik Kuralları görünümünü sunar; bu görünüm, alt ağ ve NIC düzeylerindeki tüm NSG kurallarının birleşik sonucunu gösterir. Bu, söz konusu VM için gerçekte nelerin engellendiğini veya nelerin izinli olduğunu gösteren kesin listedir. Azure Network Watcher'ın IP akışı doğrulama aracı bunu bir adım ileri taşır — bir kaynak ve hedef IP/bağlantı noktası belirtirsiniz; araç trafiğe izin verilip verilmeyeceğini veya trafiğin reddedileceğini ve bundan hangi belirli kuralın sorumlu olduğunu anında bildirir.
Kısa Test
Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: NSG'ler, öncelik sırasına göre değerlendirilen ve alt ağlar ya da tek tek ağ arabirimleri için trafiği filtreleyen izin verme/reddetme kuralları içerir; hizmet etiketleri, dinamik Azure hizmeti IP aralıklarını temsil ederek kuralları basitleştirir; ayrıca Application Security Groups, ortamınızla birlikte ölçeklenen ve bakım gerektirmeyen NSG kuralları için VM'lerin role dayalı olarak gruplandırılmasını sağlar. Sırada, kaynakları VNet'ler arasında ve Azure hizmetlerine bağlamak için VNet Peering ve Service Endpoints konularını inceleyeceğiz.
Sıkça Sorulan Sorular
“Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları” dersi ücretsiz mi?
Evet — “Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları” dersinde ne öğreneceğim?
NSG kurallarıyla gelen ve giden trafiği filtreleyin, kural yönetimini kolaylaştırmak için VM'leri Uygulama Güvenlik Grupları ile mantıksal olarak gruplayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sanal Ağlar ve Alt Ağlar
- Ağ Güvenlik Grupları ve Uygulama Güvenlik Grupları
- VNet Eşlemesi ve Hizmet Uç Noktaları
- Azure DNS ve Yük Dengeleyici Temelleri