Geleneksel kurumsal ağ güvenliği yaklaşımı, onlarca yıl boyunca "Kale ve Hendek" (Castle-and-Moat) modeline dayandı. Bu modelde şirket merkezindeki güvenlik duvarı (Firewall) kalenin dış sınırını korur; içerideki tüm kullanıcılar, sunucular, yazıcılar ve misafir cihazlar ise "güvenilir" kabul edilirdi.
Ancak hibrit çalışma modelleri, bulut servisleri ve şirket içine sızan fidye yazılımları bu modeli tamamen geçersiz kıldı. Bir kez ağın içine giren (örneğin oltalama saldırısına kurban giden bir dizüstü bilgisayar üzerinden) saldırgan, hiçbir iç engelle karşılaşmadan tüm veri tabanlarına, Active Directory yapısına ve kritik sunuculara serbestçe erişebilmektedir.
Modern kurumsal ağların temel prensibi artık şudur: "Asla Güvenme, Daima Doğrula" (Never Trust, Always Verify).
Bu rehberde, şirket ağınızı Sıfır Güven (Zero Trust) felsefesiyle katman katman nasıl yapılandıracağınızı, 802.1X, VLAN mikro-segmentasyonu ve ZTNA (Zero Trust Network Access) bileşenleriyle ele alıyoruz.
[ İstemci / Kullanıcı ] ──( 802.1X Kimlik Doğrulama )──> [ RADIUS / NPS Denetimi ]
│
┌─────────────────┴─────────────────┐
▼ ▼
[ Kurumsal VLAN 10 ] [ İzolasyon VLAN 99 ]
(Yetkili Cihaz) (Bilinmeyen / Misafir)
│
[ NGFW / Mikro-Segmentasyon ]
│
[ Yalnızca İzinli Servis ]
1. Fiziksel ve Kablosuz Ağda 802.1X & RADIUS Kimlik Doğrulama
Sıfır Güven mimarisinin ilk adımı, fiziksel switch portuna veya Wi-Fi ağına bağlanan her cihazın kimliğini ağ seviyesinde doğrulamaktır.
Geleneksel ortamlarda toplantı odasındaki bir Ethernet kablosunu laptopuna takan herhangi biri doğrudan iç ağa dahil olabilir. IEEE 802.1X Port-Based Network Access Control (PNAC) standardı bunu tamamen engeller.
Nasıl Çalışır?
- İstemci (Supplicant): Cihaz switch portuna takıldığında port bloklu (unauthorized) durumdadır; yalnızca EAPoL (EAP over LAN) paketleri geçer.
- Switch (Authenticator): İstemcinin kimlik talebini RADIUS sunucusuna (Windows Server NPS veya FreeRADIUS) iletir.
- Kimlik Sunucusu (Authentication Server): Cihazın Active Directory domaininde olup olmadığını veya geçerli bir makine/kullanıcı sertifikasına (PKI / EAP-TLS) sahip olup olmadığını denetler.
- Dinamik VLAN Ataması: Cihaz şirket bilgisayarı ise dinamik olarak
VLAN 10 (Corporate)portuna atanır; kişisel veya misafir cihaz ise doğrudan internete çıkanVLAN 90 (Guest)ağına yönlendirilir.
# Cisco Switch üzerinde 802.1X Global ve Port Yapılandırma Örneği
aaa new-model
radius server RADIUS-NPS
address ipv4 192.168.10.15 auth-port 1812 acct-port 1813
key SuperSecretRadiusKey!
dot1x system-auth-control
interface GigabitEthernet1/0/5
description User Port with 802.1X
switchport mode access
authentication port-control auto
dot1x pae authenticator
authentication periodic
2. VLAN Segmentasyonu ve Mikro-Segmentasyon (Lateral Movement Engeli)
Bir şirket ağında tüm cihazların 192.168.1.0/24 subnet'inde aynı broadcast domain'inde bulunması, zararlı yazılımların yayılması (lateral movement) için en elverişli ortamdır.
Kurumsal VLAN Matrisi
Sağlıklı bir kurumsal ağ en az şu katmanlara ayrılmalıdır:
| VLAN ID | VLAN Adı | Subnet | İzolasyon Kuralı |
|---|---|---|---|
| VLAN 10 | Yönetim (Mgmt) | 10.10.10.0/24 | Hypervisor (ESXi/Proxmox), Switch, Storage, iDRAC. Yalnızca PAW (Yönetim İstasyonu) erişebilir. |
| VLAN 20 | Sunucular (Servers) | 10.10.20.0/24 | AD DC, Veritabanı, ERP, Dosya Sunucuları. |
| VLAN 30 | Kullanıcılar (Users) | 10.10.30.0/24 | Kurumsal istemci PC'ler. Birbirleri arası SMB (445) ve RDP (3389) blokludur. |
| VLAN 40 | IP Kamera & IoT | 10.10.40.0/24 | Yalnızca NVR sunucusuna erişir, dış internet çıkışı kapalıdır. |
| VLAN 50 | DMZ | 10.10.50.0/24 | Dış dünyaya açık web ve posta sunucuları. |
| VLAN 90 | Misafir (Guest Wi-Fi) | 10.10.90.0/24 | Yalnızca internete çıkabilir; tüm iç IP bloklarına erişim yasaktır. |
Private VLAN (PVLAN) ve İstemci İzolasyonu
Aynı VLAN içindeki kullanıcı bilgisayarlarının birbiriyle konuşmasına (East-West traffic) gerek yoktur. Switch üzerinde Port Isolation / Private VLAN veya Windows Defender Firewall GPO ile istemciler arası SMB/RDP erişimi engellenmelidir.
Ağınızı profesyonelce yapılandırmak için ağ altyapısı hizmetlerimizi inceleyebilirsiniz.
3. Next-Generation Firewall (NGFW) ve UTM Kurgusu
Geleneksel port tabanlı güvenlik duvarları yalnızca IP ve Port (L3/L4) kontrolü yapar. Ancak modern tehditler meşru HTTPS (Port 443) trafiği içine gizlenir.
Next-Generation Firewall (NGFW) çözümleri (Fortinet FortiGate, pfSense, Palo Alto, Sophos) şu katmanları zorunlu kılar:
- Derin Paket İnceleme (DPI & SSL/TLS Inspection): Şifreli HTTPS trafiği araya girilerek taranır; dosya indirme zararlıları ve C2 (Command & Control) bağlantıları çözümlenir.
- Uygulama Kontrolü (Application Control): Kullanıcının 443 portundan web sitelerine mi girdiği, yoksa AnyDesk/TeamViewer/BitTorrent gibi yetkisiz uzaktan erişim araçları mı çalıştırdığı tespit edilip engellenir.
- IPS/IDS (Intrusion Prevention System): CVE zafiyetlerini hedefleyen istismar paketleri ve port taramaları gerçek zamanlı bloklanır.
4. Geleneksel VPN'den ZTNA (Zero Trust Network Access) Mimarisine Geçiş
Geleneksel SSL-VPN çözümlerinde (örneğin evden çalışan bir personelin VPN ile bağlanması) kullanıcıya iç ağdan bir IP adresi verilir ve kullanıcı neredeyse tüm şirket subnet'ine erişim hakkı kazanır.
Evdeki virüslü bir şahsi bilgisayar VPN üzerinden şirket ağına bağlandığında, saldırgan doğrudan iç ağda konumlanmış olur.
[ Geleneksel VPN ] ──> [ Tüm Şirket Ağına Geniş Erişim (10.10.0.0/16) ] ──> Yüksek Risk
[ Modern ZTNA ] ──> [ Yalnızca Yetkili Tek Bir Uygulama / Servis ] ──> Minimum Yetki
ZTNA (Sıfır Güven Ağ Erişimi) Yaklaşımı
- Ağa Değil, Uygulamaya Erişim: Kullanıcı şirket ağına komple bağlanmaz; yalnızca yetkisi olan tek bir iç web paneline veya ERP servisine erişir.
- Cihaz Sağlık Denetimi (Posture Check): Bağlanmaya çalışan cihazın güncel bir antivirüse sahip olup olmadığı, disk şifrelemesinin (BitLocker) aktifliği ve işletim sistemi yama durumu doğrulanmadan oturum açılmaz.
- Zorunlu MFA & Koşullu Erişim (Conditional Access): Coğrafi konum, IP itibarı ve risk skoru analiz edilerek anlık doğrulama istenir.
5. DNS Güvenliği ve DNS Sinkholing
Zararlı yazılımlar ve fidye yazılımları, bulaştıkları sistemde komuta kontrol (C2) sunucusuyla iletişim kurmak veya şifreleme anahtarını almak için DNS sorguları yaparlar.
- DNS Sinkholing: Kurumsal DNS sunucunuz (veya Cloudflare Gateway / Cisco Umbrella gibi DNS güvenlik katmanları), bilinen zararlı alan adlarına (DGA domainleri) yapılan sorguları yakalar ve bunları zararsız bir yerel IP'ye (Sinkhole) yönlendirir.
- İç Ağda Yetkisiz DNS'i Engelleyin: Kullanıcı bilgisayarlarının firewall'u atlayarak doğrudan
8.8.8.8veya1.1.1.1gibi dış DNS sunucularına sorgu atması engellenmeli; tüm DNS trafiği şirket içi güvenlik filtreli DNS sunucusuna zorlanmalıdır.
Kurumsal Ağ Güvenliği Kontrol Listesi (Checklist)
Ağınızın Zero Trust prensiplerine uygunluğunu aşağıdaki 10 madde ile denetleyin:
- [ ] Tüm şirket switch portlarında ve Wi-Fi ağlarında 802.1X / RADIUS doğrulaması devrede mi?
- [ ] Sunucu, kullanıcı, yönetim, kamera ve misafir ağları farklı VLAN'lara ayrıldı mı?
- [ ] Yönetim VLAN'ı (ESXi/Switch/Storage) standart kullanıcı trafiğine tamamen kapalı mı?
- [ ] Kullanıcı bilgisayarları arasında (East-West) SMB (445) ve RDP (3389) iletişimi engellendi mi?
- [ ] Dışarıdan doğrudan açık hiçbir RDP portu bulunmuyor mu?
- [ ] Uzaktan erişimlerde (VPN / ZTNA) MFA (2FA) zorunlu mu?
- [ ] Firewall üzerinde IPS/IDS ve Uygulama Kontrolü (Application Control) aktif mi?
- [ ] Misafir Wi-Fi ağı iç kurumsal ağlardan tamamen izole mi?
- [ ] DNS sorguları merkezi güvenlik filtrelerinden geçiyor ve harici DNS çıkışları bloklu mu?
- [ ] Ağ cihazlarının logları merkezi bir Syslog / SIEM sunucusuna gerçek zamanlı iletiliyor mu?
Sonuç ve Profesyonel Ağ Danışmanlığı
Sıfır Güven (Zero Trust) tek bir ürün veya kutu cihaz değildir; kimlik doğrulama, ağ segmentasyonu, sıkı firewall kuralları ve sürekli denetimi birleştiren bir güvenlik mimarisidir. Şirket ağınızı bu prensipler doğrultusunda yeniden kurgulamak, fidye yazılımları ve hedefli saldırıların kurumunuza vereceği zararı en aza indirir.
Kurumsal ağ altyapınızı modernize etmek, VLAN/802.1X mimarisini projelendirmek ve güvenlik duvarınızı sıkılaştırmak isterseniz ağ altyapısı hizmetlerimizi ve siber güvenlik çözümlerimizi inceleyebilir veya doğrudan benimle iletişime geçebilirsiniz.