Azure’da sanal makineleriniz var, ofiste de bir Fortinet güvenlik duvarınız; iki tarafın birbirini yerel ağdaymış gibi görmesini istiyorsunuz. Bunun standart çözümü site-to-site VPN. Bu yazıda, kendi ortamımda Azure ile ofisteki Fortigate 60E arasında kurduğum bağlantıyı adım adım anlatacağım; ekran görüntüleri kendi kurulumumdan.

Ön hazırlık: adres planı

Kuruluma başlamadan iki tarafın IP bloklarının çakışmadığından emin olun; en sık yapılan hata bu. Benim örneğimde Azure tarafı 10.0.0.0/16 içinde, ofis tarafı 192.168.1.0/24 kullanıyor. Azure’da zaten bir sanal makineniz varsa onun bağlı olduğu virtual network’ü kullanabilirsiniz; yoksa önce bir VNET oluşturmanız gerekiyor. İlk adımda mevcut VNET’imin address space’ini /16 olarak güncelledim.

Azure VNET address space güncelleme ekranı

Virtual Network Gateway oluşturma

VPN’in Azure tarafındaki ucu Virtual Network Gateway. Portalda yeni bir tane oluştururken SKU seçimi karşınıza çıkacak; ben kurulumda Basic seçmiştim, 100 Mbps’e kadar hat destekliyor ve aylık maliyeti en düşük seçenek. Güncel bir uyarı düşeyim: Microsoft, Basic SKU’yu yeni kurulumlarda emekliye ayırma yolunda; portalden oluşturamıyorsanız VpnGw1 en yakın alternatif, fiyatı daha yüksek ama BGP ve daha yüksek bant genişliği gibi artıları var. Virtual network bölümünde sanal makinenizin bağlı olduğu VNET’i seçiyor, gateway subnet aralığını ekliyorsunuz.

Virtual Network Gateway oluşturma ekranı

Gateway için yeni bir public IP adresi oluşturup isimlendiriyoruz ve Create diyoruz.

Gateway public IP oluşturma ekranı

Burada sabırlı olun: gateway dağıtımı 20 dakikayı bulabiliyor. Kahvenizi alın, deployment ekranı işini bitirsin.

Gateway deployment ekranı

Local Network Gateway ve bağlantı

Gateway hazır olunca sıra karşı tarafı, yani ofisinizi Azure’a tanıtmakta. Benim örnek yapılandırmam şöyleydi:

  • Ofis IP bloğu: 192.168.1.0/24
  • Firewall dış bacak IP: 68.155.205.144
  • Firewall modeli: Fortigate 60E

Virtual network gateway ayarlarında Connections bölümünden Add diyerek yeni bağlantı ekliyoruz.

Azure VPN Connections ekleme ekranı

Bu bilgilerle bir local network gateway oluşturuyoruz; kırmızı işaretli alanlara ofis tarafının dış IP’si ve iç bloğu giriliyor.

Local network gateway yapılandırma ekranı

Site to site VPN bağlantı ayarları

Son adımda bağlantı için bir Shared Key belirliyorsunuz; aynı anahtar Fortigate tarafındaki IPsec tünel tanımına da girilecek. Azure ayrıca cihazınıza uygun hazır konfigürasyon dosyası indirmenize izin veriyor; Fortigate dahil yaygın markalar listede var, elle tünel yazmak yerine bu dosyadan ilerlemek hata payını düşürür.

Azure VPN konfigürasyon dosyası indirme ekranı

Fortigate tarafı tamamlanıp tünel kurulduğunda Connections ekranındaki durum Connected’a döner. İlk testi ofisten Azure’daki sanal makinenin iç IP’sine ping atarak yapın; ping gelmiyorsa suçlu çoğu zaman ya iki uçtaki shared key uyuşmazlığı ya da Fortigate’te tünel trafiğine izin veren policy’nin eksikliğidir.

İşin özü

  • Site-to-site VPN için Azure tarafında Virtual Network Gateway, ofis tarafı için Local Network Gateway tanımlanır.
  • IP blokları çakışmamalı; kuruluma adres planıyla başlayın.
  • Basic SKU en ucuzu ama emeklilik yolunda; yeni kurulumda VpnGw1’i değerlendirin.
  • Shared key iki uçta birebir aynı olmalı; sorun çıkarsa önce ona, sonra firewall policy’lerine bakın.

Azure ağ ve yetki tarafında Entra ve subscription yetkilendirme yazıma da göz atabilirsiniz. Sorularınız olursa yorumlarda buluşalım.

Sending
User Review
5 (1 vote)

Yorum Bırakın