Yetenek

Çoklu Namespace Mimarisi ve Çapraz-NS Yönlendirme

Aynı cihaz üzerinde izole Route Tabloları oluşturun; VIP bir ağ alanında dinlerken kurum servisi başka bir ağ alanında kalabilsin.

TR7 ADC Çoklu Namespace Mimarisi ve Çapraz-NS Yönlendirme, tek bir cihaz üzerinde birden fazla izole ağ alanı çalıştırmanızı sağlar. TR7 Route Tablosu; kendi arayüzleri, yönlendirme kuralları, ARP davranışı, firewall kuralları ve socket alanı olan bağımsız bir ağ çalışma alanıdır. Bu model, klasik route ayrımından daha güçlü bir izolasyon sağlar. Aynı CIDR farklı Route Tablolarında çakışmadan kullanılabilir; örneğin iki farklı tenant aynı `10.0.0.0/8` adres bloğunu kullanabilir ve trafik, ARP veya firewall düzeyinde birbirine karışmaz. Bir vService yalnızca tek bir ağ alanına bağlı kalmak zorunda değildir. VIP bir veya birden fazla Route Tablosu üzerinde dinlenebilir; trafik farklı Route Tabloları üzerindeki kurum servislerine yönlendirilebilir. Bu, DMZ'den iç ağa, tenant ağından ortak servis ağına veya migration sırasında eski ağdan yeni ağa kontrollü trafik geçişi sağlar. Sonuç: TR7 ADC, ağları birleştirmeden servisleri bağlar; çakışan IP planlarını, tenant izolasyonunu ve çapraz ağ yönlendirmesini tek vService modeliyle yönetilebilir hale getirir.

N×M
Çapraz NS akışı — frontend N Route Tablosu, kurum servisi M Route Tablosu
5
Tam ağ yığını izolasyonu katmanı: routing, ARP, firewall, arayüz, socket
~70 MB
Her Route Tablosu izleme süreci başlangıç bellek tüketimi

Tenant ağlarını, DMZ'yi ve iç servisleri aynı düzleme taşımadan birbirine bağlayabilmelisiniz.

Kurumsal ağlarda en büyük zorluklardan biri, farklı ağ alanlarının aynı cihaz üzerinde güvenli ve çakışmadan yönetilmesidir. MSP, kamu, finans, sağlık ve çok kiracılı yapılarda her tenant kendi IP planını getirebilir. Aynı CIDR bloğunun farklı müşterilerde tekrar kullanılması sık görülen bir durumdur.

Klasik route ayrımı çoğu zaman yalnızca yönlendirme tablosunu ayırır. Oysa gerçek izolasyon için yalnızca route değil; arayüz, ARP, firewall, socket ve bağlantı davranışı da ayrılmalıdır. Aksi halde Tenant A'nın `10.0.0.5` adresi ile Tenant B'nin `10.0.0.5` adresi operasyon ve güvenlik açısından riskli hale gelir.

Bir diğer sorun, servislerin farklı ağ alanlarında kalması gerektiği durumlarda ortaya çıkar. VIP DMZ tarafında dinlemeli, kurum servisi iç ağda kalmalı, yönetim trafiği ayrı bir Route Tablosu üzerinde tutulmalı veya migration sırasında eski ve yeni ağlar aynı anda çalışmalıdır. Bu alanlar zorla birleştirilirse güvenlik segmentasyonu ve operasyonel düzen bozulur.

Doğru yaklaşım, her ağ alanını kendi Route Tablosu içinde izole etmek ve vService seviyesinde bu alanlar arasında kontrollü geçiş sağlamaktır. Bir vService, birden fazla Route Tablosunda dinleyebilmeli ve trafiği farklı Route Tablolarındaki kurum servislerine yönlendirebilmelidir.

TR7 Çapraz-NS Yönlendirme bu ihtiyacı karşılar: aynı cihaz üzerinde izole ağ alanları oluşturur, çakışan IP planlarını ayırır ve vService'i Route Tabloları arasında kontrollü trafik köprüsüne dönüştürür.

Yaklaşımımız

TR7, çoklu ağ alanı mimarisini Route Tablosu izolasyonu, çapraz yönlendirme, ayrı süreç yönetimi ve UI üzerinden yaşam döngüsüyle uygular.

TR7 Route Tabloları tam ağ izolasyonu sağlar

Her Route Tablosu kendi yönlendirme, arayüz, ARP, firewall ve socket alanına sahiptir. Böylece tenant'lar, servis bölgeleri veya test ortamları aynı cihaz üzerinde birbirine karışmadan çalışabilir.

vService N-to-M çapraz Route Tablosu akışı kurabilir

Bir vService birden fazla Route Tablosu üzerinde VIP dinleyebilir ve trafiği farklı Route Tablolarındaki kurum servislerine taşıyabilir. Bu, ağları düzleştirmeden kontrollü servis geçişi sağlar.

Her Route Tablosu ayrı çalışma süreciyle izlenir

TR7, her Route Tablosu için ayrı ağ izleme ve yönetim süreci çalıştırabilir. Link, IP, route, istatistik ve servis durumu her ağ alanı için bağımsız toplanır.

Route Tablosu yaşam döngüsü UI üzerinden yönetilir

Operatör Route Tablosu oluşturabilir, silebilir, isimlendirebilir, DNS ve hosts ayarlarını tanımlayabilir. Arayüzlerin hangi Route Tablosunda çalışacağı da yönetim ekranından değiştirilebilir.

Yetenekler

Çoklu Namespace Mimarisi, tenant izolasyonundan çapraz servis yönlendirmeye kadar farklı ağ alanlarını tek ADC üzerinde yönetilebilir hale getirir.

Her TR7 Route Tablosu kendi ağ çalışma alanını oluşturur

TR7 Route Tablosu, yalnızca ayrı bir route listesi değildir. Arayüz, ARP, firewall, socket ve bağlantı davranışı da bu alan içinde bağımsız çalışır. Bu sayede bir tenant'ın ağ davranışı diğer tenant'ın ağına karışmaz. Operasyon ekipleri aynı cihaz üzerinde çoklu ağ alanlarını daha güvenli ve okunabilir biçimde yönetir.

Aynı CIDR farklı tenant'larda çakışmadan kullanılabilir

Çok kiracılı ortamlarda farklı müşteriler aynı özel IP bloklarını kullanabilir. TR7 Route Tabloları, bu çakışan adres planlarını ayrı ağ alanlarında tutarak birbirinden ayırır. Tenant A'nın `10.0.0.5` adresi ile Tenant B'nin `10.0.0.5` adresi aynı cihaz üzerinde farklı anlamlara sahip olabilir. Bu, MSP ve sovereign cloud mimarilerinde büyük IP planı esnekliği sağlar.

Bir vService birden fazla Route Tablosunda VIP dinleyebilir

vService frontend tarafı tek bir ağ alanıyla sınırlı değildir. Aynı servis, prod, DMZ, yönetim veya tenant Route Tablolarında farklı VIP'ler üzerinden dinleyebilir. İstemcinin hangi Route Tablosundan geldiğine göre farklı politika veya kurum servisi seçimi yapılabilir. Bu model, çok ağlı yayın senaryolarını ayrı ayrı servis kopyaları oluşturmadan sadeleştirir.

Trafik farklı Route Tablolarındaki kurum servislerine yönlendirilebilir

TR7, bir Route Tablosu üzerinde gelen trafiği başka bir Route Tablosu üzerindeki kurum servisine taşıyabilir. VIP DMZ'de kalırken kurum servisi iç ağda, tenant ağı ayrı kalırken ortak servis ağı başka Route Tablosunda bulunabilir. Ağları birleştirmeden, yalnızca izin verilen servis akışı TR7 üzerinden geçirilir. Bu, segmentasyonu korurken uygulama erişimini kolaylaştırır.

Arayüzler Route Tabloları arasında kontrollü biçimde taşınabilir

Bir fiziksel veya sanal arayüzün hangi Route Tablosunda çalışacağı TR7 üzerinden yönetilebilir. Bu özellik migration, tenant taşıma veya testten production'a geçiş sırasında pratiklik sağlar. Arayüz taşınırken ilgili route, IP ve servis etkisi görünür biçimde yönetilmelidir. Operasyon ekibi ağ alanlarını statik ve değişmez yapılar olarak görmek zorunda kalmaz.

V-ETH(peer) ile Route Tabloları arasında kontrollü bağlantı kurulabilir

V-ETH(peer), iki farklı Route Tablosu arasında kontrollü sanal bağlantı kurmak için kullanılabilir. Bu yapı, tamamen ayrılmış ağ alanları arasında yalnızca tanımlı trafik yolları açmak için değerlidir. Test, migration, servis paylaşımı veya tenant ortak servis erişimi gibi senaryolarda kullanılabilir. Bağlantı yine TR7 politikaları ve firewall kurallarıyla denetlenir.

DNS ve hosts ayarları Route Tablosu bazında ayrıştırılır

Her Route Tablosu kendi DNS ve hosts kayıtlarıyla çalışabilir. Aynı hostname farklı tenant'larda farklı IP'ye çözülebilir veya test ortamı production'dan farklı isim çözümleme kullanabilir. Bu ayrım, çok kiracılı yapılarda ve migration senaryolarında isim çakışmalarını azaltır. Operatör DNS davranışını global değil, ağ alanı bazında yönetir.

Dinamik yönlendirme süreçleri Route Tablosu bazında ayrıştırılır

Her dinamik Route Tablosu kendi yönlendirme süreciyle çalışabilir. BGP, OSPF veya benzeri dinamik yönlendirme davranışları tenant veya ağ alanı bazında izole edilebilir. Bir tenant'ın route değişikliği diğer tenant'ın yönlendirme düzlemini etkilemez. Bu, MSP ve çok bölgeli kurumsal yapılarda önemli bir güvenlik ve operasyon avantajıdır.

Firewall ve ipset davranışı her Route Tablosunda bağımsızdır

TR7, her Route Tablosu için ayrı firewall yönetimi uygulayabilir. Kurallar, ipset'ler ve trafik izinleri ilgili ağ alanı içinde çalışır. Böylece bir tenant için açılan port veya izin, diğer tenant'ın servislerine otomatik olarak yayılmaz. Güvenlik ekipleri politika kapsamını daha net belirler.

Route Tablosu bazlı istatistikler ve durum izleme yapılır

Link, IP, route ve trafik istatistikleri her Route Tablosu için ayrı toplanabilir. Operasyon ekipleri hangi ağ alanında hangi linkin, hangi IP'nin veya hangi route'un sorun ürettiğini ayrı görebilir. Bu görünürlük, çoklu ağ alanı bulunan yapılarda troubleshooting süresini azaltır. Tek cihaz üzerinde çalışan ortamlar birbirinden ayrıştırılmış biçimde izlenir.

Çapraz-NS health check gerçek erişim yolunu doğrular

Health check yalnızca kurum servisinin ayakta olup olmadığını değil, ilgili Route Tablosundan erişilebilir olup olmadığını da doğrulayabilir. Frontend tarafındaki ağ alanından farklı bir kurum servisi Route Tablosuna yapılan kontrol, gerçek trafik yolunu test eder. Böylece yalnızca servis değil, route, ARP ve firewall yolu da doğrulanmış olur. Bu, çapraz ağ yönlendirmelerinde kritik operasyonel güven sağlar.

Route Tablosu modeli lisanslı ayrı tenant ürünü gibi davranmaz

Çoklu Route Tablosu davranışı TR7'nin doğal ağ mimarisi içinde sunulur. Operatör her tenant için ayrı sanal cihaz mantığına geçmek zorunda kalmaz. Aynı ADC üzerinde izolasyon, yönlendirme ve servis geçişi tek yönetim düzleminde kalır. Bu, hem kaynak kullanımını hem de operasyonel karmaşıklığı azaltır.

Operasyonel derinlik

Çoklu Route Tablosu mimarisi; yaşam döngüsü, arayüz taşıma, süreç kurtarma, DNS/hosts ayrımı ve çapraz durum bilgisinin yönetimiyle birlikte işletilir.

01

Route Tablosu oluşturma

Operatör yeni Route Tablosu oluşturduğunda TR7 bu ağ alanı için ayrı çalışma bağlamı hazırlar. Bu alan kendi arayüz, route ve firewall davranışını taşır. İsimlendirme ve açıklama bilgisi operasyon ekiplerinin tenant veya servis alanını ayırt etmesini kolaylaştırır.

02

Güvenli silme davranışı

Bir Route Tablosu silinirken üzerinde arayüz bulunması riskli kabul edilir. Varsayılan güvenli davranış, arayüzler taşınmadan silme işlemini engellemelidir. Gerekirse arayüzler varsayılan alana geri çekilerek silme işlemi kontrollü yapılabilir.

03

Süreç kurtarma

Her Route Tablosu için çalışan izleme ve yönetim süreci beklenmedik şekilde kapanırsa otomatik olarak yeniden başlatılabilir. Bu, çoklu ağ alanı izleme davranışının sürekliliğini korur. Operasyon ekibi tek bir süreç hatası nedeniyle ilgili ağ alanını kalıcı olarak görünmez kaybetmez.

04

Arayüz taşıma etkisi

Arayüz bir Route Tablosundan başka bir Route Tablosuna taşındığında IP, route, servis ve firewall etkileri birlikte değerlendirilmelidir. Bu işlem migration için güçlüdür; ancak üretim ortamında planlı yapılmalıdır. TR7 bu davranışı UI üzerinden görünür hale getirerek hatalı taşıma riskini azaltır.

05

Route Tablosu haberleşmesi

Ana yönetim süreci ile her Route Tablosu süreci arasında olay tabanlı iletişim kurulabilir. Link durumu, IP state, GTM bilgisi ve servis sinyalleri ilgili ağ alanına ayrı ayrı iletilir. Bu, global yönetim ile izole ağ alanları arasında kontrollü koordinasyon sağlar.

06

Route Tablosu indeksleme

Her Route Tablosu için indeks değeri atanabilir. Bu indeks; dinamik yönlendirme portları, sanal yönlendirici ID ofsetleri veya servis bazlı yardımcı süreçler için kullanılabilir. Böylece çoklu ağ alanlarında port ve kimlik çakışması riski azaltılır.

Hangi senaryolarda kullanılır

MSP ortamında çakışan tenant CIDR'larını ayırma

Bir MSP, aynı `10.0.0.0/8` adres bloğunu kullanan birden fazla müşteriyi tek TR7 ADC üzerinde ayrı Route Tablolarında çalıştırabilir. IP çakışması yaşanmadan her tenant kendi ağ alanında izole kalır.

DMZ VIP'inden iç ağ kurum servisine geçiş

Kurumlar VIP'i DMZ Route Tablosunda dinletip kurum servisini iç Route Tablosunda tutabilir. TR7, iki alanı birleştirmeden yalnızca izin verilen servis trafiğini kontrollü biçimde taşır.

Tenant migration sırasında kontrollü trafik taşıma

Bir servis eski tenant ağından yeni Route Tablosuna taşınırken vService trafiği kontrollü şekilde yönlendirilebilir. Bu sayede IP planı ve servis erişimi migration sürecinde birlikte yönetilir.

Test ve staging ağlarını production'dan ayırma

Test Route Tablosu production benzeri ayarlarla çalışabilir, fakat production trafiğine doğrudan karışmaz. Operasyon ekibi gerektiğinde belirli servisleri çapraz yönlendirme ile test eder ve izolasyonu korur.

Sık sorulanlar

TR7 Route Tablosu klasik VRF'ten nasıl ayrılır?
Klasik VRF yalnızca yönlendirme tablosunu ayırır; ARP, firewall ve socket katmanları paylaşılmaya devam eder. TR7 Route Tablosu, routing, ARP, firewall, socket ve arayüz davranışını aynı anda izole eder. Bu beş katmanlı tam yığın izolasyonu, özellikle çakışan CIDR senaryolarında ARP düzeyinde karışmayı önler.
Aynı CIDR bloğu farklı tenant'larda gerçekten çakışmadan çalışabilir mi?
Evet. Her Route Tablosu kendi ARP ve routing tablosuna sahip olduğundan Tenant A'nın `10.0.0.5` adresi ile Tenant B'nin `10.0.0.5` adresi aynı cihazda farklı ağ alanlarında bağımsız anlam taşır. ARP veya route düzeyinde çapraz kirlenme yaşanmaz.
Bir vService kaç farklı Route Tablosunda VIP dinleyebilir?
Tek bir vService, birden fazla Route Tablosunda VIP dinleyebilir ve trafiği farklı Route Tablolarındaki kurum servislerine yönlendirebilir. Bu N-to-M akış modeli özeldir; frontend ve kurum servisi tarafları farklı ağ alanlarında bağımsız olarak tanımlanabilir.
Her Route Tablosu için ayrı bir izleme süreci neden çalıştırılır?
Her Route Tablosunun link, IP, route ve istatistiklerini bağımsız toplayabilmesi için ayrı bir ağ izleme süreci çalışır. Böylece bir ağ alanındaki sorun diğerini gizlemez; operasyon ekibi troubleshooting sırasında ilgili alanı ayrıştırılmış biçimde görebilir. Süreç beklenmedik şekilde kapanırsa otomatik olarak yeniden başlatılır.
V-ETH(peer) ne zaman kullanılmalıdır?
Tamamen izole iki Route Tablosu arasında yalnızca belirli servis trafiğine kontrollü geçiş açmak gerektiğinde V-ETH(peer) kullanılır. Test ortamından production'a erişim, tenant'ın ortak servis ağına kontrollü bağlanması veya migration sırasında geçici köprü senaryoları bunun başlıca kullanım alanlarıdır. Bağlantı TR7 politikaları ve firewall kurallarıyla sınırlandırılır.
Bu özellik için ek lisans veya ayrı bir tenant modülü gerekiyor mu?
Hayır. Çoklu Route Tablosu mimarisi TR7'nin standart ağ altyapısının parçasıdır. Operatör her tenant için ayrı sanal cihaz almak zorunda kalmaz; izolasyon, çapraz yönlendirme ve yaşam döngüsü yönetimi aynı ADC üzerinde tek yönetim düzleminde kalır.

Ağları birleştirmeden tenant izolasyonu ve çapraz servis yönlendirmesi

Çakışan IP planları, DMZ-to-iç-ağ yönlendirme ve çok kiracılı Route Tablosu mimarisi. Kendi ortamınızda canlı bir kurulumda gezdirelim.