0Pricing
Cloud & IT Cert Prep · Ders

Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler

Yanal hareketi sınırlayan ağ mikro bölümleri tasarlayın ve yazılım tanımlı çevrelerin iç kaynakları yetkisiz kullanıcılara nasıl görünmez kıldığını öğrenin.

Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Düz Ağlar Neden Tehlikelidir?

Düz bir ağda saldırgan bir uç noktaya erişim sağladığında diğer sistemlerin neredeyse tamamıyla serbestçe iletişim kurabilir. Bu durum, saldırganların ele geçirilmiş bir iş istasyonundan hassas sunuculara, etki alanı denetleyicilerine ve veri depolarına geçmek için kullandığı teknik olan hızlı yanal hareketi mümkün kılar. Mikro segmentasyon, ağı küçük ve yalıtılmış bölgelere ayırarak bu sorunu doğrudan ele alır.

Mikro Segmentasyon Nedir?

Mikro segmentasyon, iş yüklerinin yalnızca açıkça yetkilendirilmiş eşlerle iletişim kurduğu, ayrıntılı bölümlere ayrılmış ağlar oluşturur. Daha kaba düzeyde bölümlendirme yapan geleneksel VLAN'ların aksine mikro segmentasyon, Policy'leri iş yükü veya uygulama düzeyinde, hatta çoğu zaman tek tek kapsayıcılara veya sanal makinelere kadar uygular. Trafik varsayılan olarak reddedilir ve yalnızca izin verilen akışlara açıkça izin verilir.

Doğu-Batı ve Kuzey-Güney Trafiği

Ağ trafiği iki yönde akar. Kuzey-güney trafiği, kullanıcılar/internet ile iç kaynaklar arasında akar (dikey). Doğu-batı trafiği, veri merkezinin içindeki iş yükleri arasında akar (yatay). Geleneksel güvenlik duvarları öncelikle kuzey-güney trafiğini inceler. Mikro segmentasyon, ilk ihlalden sonra saldırganların iç sistemler arasında ilerlemek için kullandığı yol olan doğu-batı trafiğine odaklanır.

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

Software-Defined Networking (SDN) Temelleri

Software-Defined Networking (SDN), denetim düzlemini (trafiğin nereye gideceğine ilişkin kararlar) veri düzleminden (paketlerin fiilen iletilmesi) ayırır. Merkezi bir SDN denetleyicisi, iletim kurallarıyla ağ cihazlarını programlar; böylece fiziksel anahtarları yeniden yapılandırmadan yazılım üzerinden mikro segmentasyon uygulanabilir. Bu sayede büyük ortamlarda Policy değişiklikleri hızlı, tutarlı ve denetlenebilir olur.

Software-Defined Perimeters (SDP)

Software-Defined Perimeter (SDP), ağ kaynaklarını varsayılan olarak görünmez kılar; bu kaynaklar kimlik doğrulaması yapılmamış bağlantı denemelerine yanıt vermez. Kullanıcılar önce bir SDP denetleyicisinde kimlik doğrulaması yapar. Denetleyici kimliği ve cihaz durumunu kontrol ettikten sonra yalnızca kullanıcının erişim yetkisi bulunan belirli kaynaklara şifreli bir tünel oluşturur. Bu, ağ düzeyindeki keşfi ve yanal hareket yollarını ortadan kaldırır.

Zero Trust Network Access (ZTNA)

Zero Trust Network Access (ZTNA), SDP kavramlarını uygulayan ürün kategorisidir. Geniş ağ erişimi sağlayan VPN'in aksine ZTNA, yalnızca belirli uygulamalara erişim verir. Kullanıcı, kimliği ve cihazı doğrulayan bir ZTNA aracısına bağlanır; aracı daha sonra bağlantıları hedef uygulamaya vekil olarak iletir. Yaygın uygulamalar arasında Cloudflare Access, Zscaler Private Access ve Palo Alto Prisma Access bulunur.

Bulutta Mikro Segmentasyon Uygulama

Bulut platformları yerel mikro segmentasyon araçları sunar. AWS Security Groups, her EC2 örneği için hassas gelen ve giden kurallara izin verir. Azure NSGs (Network Security Groups), alt ağ veya NIC düzeyinde uygulanır. Google VPC Firewall Rules, etiketlerle sınırlandırılabilir. Bunların tümü örtük reddetme modeliyle çalışır; yalnızca açıkça izin verilen trafik akışlarına izin verilir. Bu nedenle bulut ortamlarında mikro segmentasyon için doğal yapı taşlarıdır.

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

Kapsayıcı Mikro Segmentasyonu için Hizmet Ağları

Kapsayıcılaştırılmış ortamlarda Istio ve Linkerd gibi hizmet ağları, bölmeler arasındaki karşılıklı TLS (mTLS) aracılığıyla mikro segmentasyon uygular. Her hizmetler arası çağrının kimliği doğrulanır ve çağrı şifrelenir; yetkilendirme Policy'leri hangi hizmetlerin iletişim kurabileceğini açıkça tanımlar. Bu, Zero Trust'ın doğu-batı denetimlerini Kubernetes kümelerindeki tek tek mikro hizmetlere kadar genişletir.

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

Ağ Bölümlendirme ve Mikro Segmentasyon

Geleneksel ağ bölümlendirme, geniş güvenlik bölgeleri oluşturmak için VLAN'ları, DMZ'leri ve alt ağları kullanır. Mikro segmentasyon çok daha ayrıntılıdır; Policy'ler alt ağ düzeyinde değil, iş yükü veya işlem düzeyinde uygulanır. Bir VLAN, iletişim kurmasına güvenilen 50 sunucu içerebilir; mikro segmentasyon ise bu VLAN'daki yalnızca belirli sunucuların belirli eşlerdeki belirli bağlantı noktalarına ulaşabilmesini sağlayarak yanal hareket yollarını büyük ölçüde azaltır.

Görünürlük ve Policy Yönetimi

Etkili mikro segmentasyon, Policy'ler uygulanmadan önce mevcut ağ akışlarına ilişkin kapsamlı görünürlük gerektirir. Keşif araçları, iş yükleri arasındaki gerçek iletişim modellerini haritalar. Yaygın bir yaklaşım, önce izleme modunda dağıtım yapmaktır: tüm trafik gözlemlenir ve önerilen Policy'ler oluşturulur; ardından yetkisiz akışları reddetmek için uygulama moduna geçilir. Bu yöntem, dağıtım sırasında meşru trafiğin yanlışlıkla engellenmesini önler.

Bölümlendirmeyle Etki Alanını Sınırlama

Mikro segmentasyonun birincil güvenlik faydası, etki alanını azaltmaktır. Saldırgan satış VLAN'ındaki bir iş istasyonunu ele geçirirse mikro segmentasyon Policy'leri bu iş istasyonunun finans veritabanı, HR sistemi veya etki alanı denetleyicileriyle iletişim kurmasını engeller. Saldırgan, erişim sağladığı bölümde yalıtılmış kalır; böylece olayın geniş çaplı hasar oluşmadan önce kontrol altına alınması ve düzeltilmesi kolaylaşır.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: mikro segmentasyon, ağları iş yükü düzeyinde böler ve yanal hareketi sınırlar; yazılım tanımlı çevreler, kimlik doğrulanana kadar kaynakları görünmez kılar; ZTNA, VPN'lerin yerini alır ve ağ düzeyinde erişim yerine uygulama düzeyinde erişim sağlar. Sırada, koşullu erişim politikaları aracılığıyla kimliğin yeni çevre hâline gelmesini inceleyeceğiz.

Sıkça Sorulan Sorular

“Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler” dersi ücretsiz mi?

Evet — “Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler” dersinde ne öğreneceğim?

Yanal hareketi sınırlayan ağ mikro bölümleri tasarlayın ve yazılım tanımlı çevrelerin iç kaynakları yetkisiz kullanıcılara nasıl görünmez kıldığını öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sıfır Güven İlkeleri: Asla Güvenme, Daima Doğrula
  2. Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler
  3. Yeni Çevre Olarak Kimlik: Koşullu Erişim
  4. Sıfır Güven Olgunluk Modeli ve Geçiş Planlaması
← Cloud & IT Cert Prep Sayfasına Dön