Azure Virtual Network Gateway

Azure Network Servisleri-1 Azure VPN Gateway

Avatar
Written by Emre Martin

Azure VPN Network Gateway Nedir ?

Azure, şirket için yada diğer bulut sağlayılarını aynı anda kullanmak durumunda kaldığınız hybrid bir ortamınız varsa yada farklı Azure üyeliği altında bulunan sanal network’leriniz bulunuyorsa bu ortamların network’sel olarak birbirine güvenli bir şekilde bağlanması gibi bir ihtiyacınız olabilir. Güvenliden kastımız aradaki trafiğin şfirelenmiş olması ve iki ortam arasında erişilmek istenen servislerin kontrolsüz şekilde diğer network’lerden erişilemez olmasıdır. Azure Virtual Network Gateway farklı ortamlarda bulunan network’leri IPSEC ve IKE gibi endüstri standardı protokolleri kullanarak internet üzerinden diğer network’ler ile güvenli bağlantılar oluşturamanıza izin veren bulut tablanlı bir ağ geçididir.

Azure VPN Gateway ile:

  • Site to Site VPN: S2S VPN IPsec/IKE (IKEv1 veya IKEv2) VPN tüneli üzerinden public IP’ye sahip şirket için yada diğer bulut sağlayıcı ortamlarında bulunan VPN cihazına yapılacak bağlantı türüdür.
  • Point to Site VPN: P2S VPN Azure sanal ağınız ile bireysel bir makina arasında yapılacak güvenli bir bağlantı türüdür. P2S bağlantı istemci yani client tarafından başlatılır. S2S ‘den farklı olarak istemcinin Public IP yada VPN cihazına sahip olması gerekmek.
  • VNet to VNet VPN: Azure VNet’in başka bir Azure VNet’ine bağlamak için kullanılacak bağlantı türüdür. S2S’da olduğu gibi aradaki bağlantı IPsec/IKE kullanır ve şifrelidir. Her iki network’de ağ geçidi olarak Azure VPN gateway kullanarak birbirine bağlanır.

VNet to VNet bağlantı ile Azure VNet’ini:

    • Aynı yada farklı bir Azure bölgesinde bulunan bir VNet’e,
    • Aynı yada farklı bir Azure üyeliğinde bulunan bir VNet’e,
    • Aynı yada farklı deployment(ARM yada ASM) modeli kullanan bir VNet’e bağlayabilirsiniz.
  • ExpressRoute: WAN ağınızdan Azure network’ünüze yapılan özel bağlantı türüdür. ExpressRoute Nedir ne değildir ayrıntılarına buradan erilebilirsiniz.

Azure VPN Network Gateway Nedir ?

Vnet to Vnet bağlantı yerine Peering kullanarakta birbirine bağlayabilrisiniz. Peki ne farkı var derseniz;

Vnet to Vnet (VPN Gateway)Peering
Farklı Azure bölgelerinki Vnet’ler arasında bağlantı ?DestekleniyorDestekleniyor
Farklı Azure tenant’larındaki Vnet’ler arasında bağlantı ?DestekleniyorDestekleniyor
Farklı Azure Uyelikleri arasındaki Vnet’ler arasında bağlantı ?DestekleniyorDestekleniyor
LimitasyonHer bir Vnet en fazla bir VPN Gateway dağıtımına sahip olabilirBir Vnet ile en fazla 500 farklı Vnet’e peering
ÜcretlendirmeVPN Gateway + giden trafikGelen + Giden trafik
ŞifrelemeCustom IPsec/IKE policyYazılım düzeyinde şifreleme önerilir
Bandwidth LimitiVPN Gatway SKU’suna göre değişmekte.Yok
PrivatePublic IP vardır.Public uç noktası yoktur. Trafik Microsoft omurgası üzerinden iletilir.
Geçiş ilişkisiA-B ve B-C VNet’lari birbirine VPN Gateway kullanarak bağlı ise ve BGP aktif ise A ve C network’ü birbiri ile görüşebilir.A-B ve B-C VNet’lari arasında peering olsa dahi A ve C network’leri birbiri ile görüşemez. (Spoke-to-spoke mimariyi daha sonra inceleyeceğiz)
İlk kurulum25-40 dk arası (Gateway SKU’suna bağlı)20-25 sn arası

Bölge Yedekli Azure vNet Gateway Dağıtımları ile ilgili yazıma buradan erişebilirsiniz.

VPN Gateway ve ExpressRoute Gateway

Azure üzerinde VPN Gateway ve ExpressRoute Gateway olmak üzere iki farklı tür Virtual Network Gateway bulunmaktadır.

VPN Gateway ve ExpressRoute Gateway

Yukarıda bahsetmiş olduğumuz S2S, S2P ve VNet bağlantıları için VPN Gateway, ExpressRoute için ExpressRoute gateway oluşturmanız gerekir.

Fiyatlandırma ?

Azure VPN Gateway fiyatlandırması saatlik compute ücreti (Yukarıda bahsettiğimiz Instance) ve gateway üzerinde işlenen trafik miktarı ile ölçülür. Compute ücreti seçtiğiniz gateway SKU’suna göre değişir. İşlenen trafik ücretlendirmesi VPN Gateway ‘den gönderdiğiniz trafiğin nereye olduğuna göre değişir;

  • Şirket içi network’üne – Giden trafik ücretlendirilir (VPN)
  • Farklı bir Azure bölgesideki VNet’e: Fiyatlandırna Azure bölgesine göre değişir (Inter-VNET)
  • Aynı Azure bölgesindeki bir VNet’e: Ücretsiz

Fiyat ayrıntılarına erişmek için Azure Hesaplayıcısını kullanabilirsiniz.

https://azure.microsoft.com/en-us/pricing/calculator

VPN Gateway ve ExpressRoute Gateway

Deskteklenen Cihazlar

Azure VPN Gateway ile şirket içi Site to Site bağlantı oluşturmak istediğinizde, şirket içinde kullanacağınız Firewall’un Microsoft tarafından onaylanmış bir cihaz olması önemlidir. Onaylanmış olması demek o Firewall’un Azure VPN Gateway ile test edilmiş ve çalıştığı onaylanmış yada belirli yapılandırmalarının Azure VPN Gateway ile desteklenmediği belirlenmiş cihazlardır. Ayrıda desteklenen Firewall modelleri için buradan yapılandırma talimatına erilşebilirsiniz. Listede olmayan cihazlar ile VPN yapılandırmanız yine çalışabilir fakat bir sorun olması durumunda Microsoft’tan destek alamazsınız.

IPsec/IKE parameters

Şirket için network’ünüz ile Azure VPN Gateway kullanarak S2S bağlantı oluşturmaya karar verdiğiniz zaman eğer Firewall cihazını siz yönetmiyorsanız Network ekibinden duyacağınız ilk bir kaç sorudan biri phase-1, phase-2 parametreleri neler olacaktır ? 😊 İşte bu phase1 ve phase-2 ayarları IPsec ve IKE parametrelerinin belirlendiği aşamadır. Oluşturulacak bağlantıda iki tarafta birbirine aynı IPsec, IKE protokolleri ve şifreleme algoritmaları ile gelmelidir ki bağlantı kurulabilsin.

Azure VPN Gateway ile desklenen IPsec ve IKE parametrelerine buradan erişebilirsiniz. Eğer Azure tarafında bu parametreleri manuel olarak ayarlamanız gerekirse connection içerisinden bunu yapabilirsiniz.

Azure VPN IPsec/IKE parameters

Gateway SKUs

Virtual Network Gateway oluştururken, sahip olacağınız connection sayısına, aktarım hızına ve SLA ihtiyaclarınıza göre gateway SKU’nuzu belirlemeniz gerekir. Detaylı listeye buradan erişebilirsiniz.

VPN
Gateway
Generation
SKUS2S/VNet-to-VNet
Tunnels
Aggregate
Throughput Benchmark
Zone
Redundant
Generation1BasicMax. 10100 MbpsNo
Generation1VpnGw1Max. 30650 MbpsNo
Generation1VpnGw2Max. 301 GbpsNo
Generation1VpnGw3Max. 301.25 GbpsNo
Generation1VpnGw1AZMax. 30650 MbpsYes
Generation1VpnGw2AZMax. 301 GbpsYes
Generation1VpnGw3AZMax. 301.25 GbpsYes
Generation2VpnGw2Max. 301.25 GbpsNo
Generation2VpnGw3Max. 302.5 GbpsNo
Generation2VpnGw4Max. 100*5 GbpsNo
Generation2VpnGw5Max. 100*10 GbpsNo
Generation2VpnGw2AZMax. 301.25 GbpsYes
Generation2VpnGw3AZMax. 302.5 GbpsYes
Generation2VpnGw4AZMax. 100*5 GbpsYes
Generation2VpnGw5AZMax. 100*10 GbpsYes

Bir sonraki yazımızda birlikte Azure ve Şirket içi network’ünüz ile S2S VPN Yapılandırmasına göz atacağız. Buradan erişebilirsiniz.

Görüşmek üzere.

Yazar Hakkında

Avatar

Emre Martin

Cloud Solutions Architect