Ağ Segmentasyonu ve VLAN'lar
Alt ağların, VLAN'ların, DMZ'lerin ve mikro segmentasyonun yanal hareketi nasıl sınırladığını ve bir ihlalin etki alanını nasıl daralttığını öğrenin.
Ağ Segmentasyonu ve VLAN'lar, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Ağ Bölümlendirme Neden Önemlidir
Ağ bölümlendirme, büyük ve düz bir ağı daha küçük, yalıtılmış bölgelere ayırır. Bölümlendirme olmadan ele geçirilen tek bir Host, ağdaki diğer tüm cihazlarla iletişim kurabilir; bu da saldırganlara içeri girdikten sonra serbestçe hareket etme olanağı verir. Bölümlendirme, en az ayrıcalık ilkesini ağ katmanında uygular: bir iş istasyonu doğrudan veritabanı sunucusuna ulaşamamalı, konuk Wi-Fi cihazı da dahili dosya paylaşımlarını hiçbir zaman görememelidir. Bölümlendirme, bir ihlalin etki alanını büyük ölçüde küçültür.
VLAN'lar: Sanal Yerel Alan Ağları
Bir VLAN (Virtual Local Area Network), fiziksel konumdan bağımsız olarak bağlantı noktalarını birlikte gruplayan ve anahtar üzerinde oluşturulan mantıksal bir ağdır. Aynı VLAN'daki cihazlar aynı fiziksel kesimdeymiş gibi iletişim kurar; farklı VLAN'lardaki cihazlar ise erişim denetimini uygulayan bir yönlendirici veya Layer 3 anahtarı üzerinden geçmeden iletişim kuramaz. VLAN'lar, bir VLAN ID (1-4094) taşıyan 802.1Q başlığı ile etiketlenir. Böylece tek bir fiziksel bağlantı (Trunk bağlantı noktası), birden çok VLAN'ın trafiğini aynı anda taşıyabilir.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkAlt Ağlar ve Katman 3 Segmentasyonu
VLAN'lar Katman 2'de segmentasyon sağlarken, alt ağlar Katman 3'te (IP) segmentasyon sağlar. Her VLAN genellikle kendine ait bir alt ağa karşılık gelir ve alt ağlar arasındaki yönlendirme, erişim denetim listelerini uygulayan bir güvenlik duvarı veya yönlendirici tarafından denetlenir. Böylece net bir ayrım oluşturulur: VLAN 10, kurumsal kullanıcılar için 10.10.10.0/24; VLAN 20 ise konuklar için 10.20.20.0/24 olabilir. Alt ağlar arasındaki güvenlik duvarı kuralları, IP düzeyinde hangi trafiğe izin verileceğini ve hangisinin engelleneceğini belirler.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: Filtrelenmiş Alt Ağ
DMZ (Demilitarized Zone) olarak da adlandırılan filtrelenmiş alt ağ, internet ile dahili ağ arasında bulunan bir ağ bölgesidir. Dışarıya açık sunucular — web sunucuları, posta sunucuları ve DNS sunucuları — DMZ'ye yerleştirilir. Böylece dış kullanıcılar, dahili sistemlere doğrudan erişmeden bu sunuculara ulaşabilir. Bir DMZ konağı ele geçirilirse dahili güvenlik duvarı, saldırganın hassas dahili kaynaklara ulaşmasını engeller. DMZ, Security+ sınavında kapsamlı biçimde test edilen kritik bir segmentasyon kavramıdır.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Mikro Segmentasyon
Mikro segmentasyon, ağ yalıtımını iş yükü düzeyine taşır ve yalnızca ağ bölgeleri arasında değil, tek tek sanal makineler, konteynerler veya uygulamalar arasında da güvenlik ilkeleri uygular. Yazılım tanımlı ağ (SDN) ve hipervizör tabanlı araçlar (VMware NSX, AWS Security Groups), donanım değişikliği gerektirmeden ilkeleri uygular. Mikro segmentasyon, sıfır güven mimarisinin temel bileşenlerinden biridir; çünkü aynı veri merkezinde veya bulut bölgesinde çalışan iş yükleri arasındaki örtük güveni ortadan kaldırır.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseVLAN Atlama Saldırıları
VLAN atlama, trafiğin yönlendiriciden geçmeden kendi VLAN'ından çıkıp başka bir VLAN'a ulaşmasını sağlayan bir saldırıdır. İki yöntem vardır: Birincisi, saldırganın NIC'sini 802.1Q trunking konuşacak şekilde yapılandırıp Switch ile trunk bağlantısı üzerinde anlaşarak tüm VLAN'lara erişim kazandığı Switch taklidi; ikincisi ise saldırganın bir çerçeveyi iki adet 802.1Q başlığıyla sararak farklı bir VLAN'a gönderilmiş gibi görünmesini sağladığı çift etiketleme yöntemidir. Savunmalar arasında dinamik trunking Protocol (DTP) özelliğini devre dışı bırakmak, erişim bağlantı noktalarını açıkça yapılandırmak ve kullanıcı trafiği için yerel VLAN'ı kullanmamak yer alır.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Hava Boşlukları ve Fiziksel Segmentasyon
Ağ segmentasyonunun en uç biçimi, harici ağlarla fiziksel veya mantıksal bağlantısı olmayan bir ağ olan hava boşluğudur. Hava boşluklu sistemler, yüksek gizlilik dereceli devlet ağlarında, endüstriyel denetim sistemlerinde ve nükleer tesis denetimlerinde kullanılır. Veri aktarımı, fiziksel ortam gerektirir (USB sürücüleri, CD'ler); bu durum da başlı başına risk oluşturur (Stuxnet, hava boşluklu İran santrifüjlerine ulaşmak için USB üzerinden yayıldı). Hava boşluklu sistemlerde bile sıkı ortam yönetimi, donanımsal yazma engelleyiciler ve uç nokta koruması gibi denetimler gerekir.
Ağ Erişim Denetimi (NAC)
NAC (Network Access Control), bir cihazın ağa alınmasına izin verilmeden önce güvenlik ilkelerini uygular. NAC sistemleri, tam ağ erişimi vermeden önce cihazın durumunu — yama düzeyini, antivirüs durumunu ve sertifikasını — kontrol eder. Denetimleri geçemeyen cihazlar, yalnızca güncelleme sunucularına erişebildikleri bir düzeltme VLAN'ında karantinaya alınır. NAC, kimlik doğrulama için 802.1X ile bütünleşir ve kullanıcı rolü ile cihaz türüne göre ilkeleri uygulamak üzere dizin hizmetleriyle iletişim kurar.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Doğu-Batı ve Kuzey-Güney Trafiği
Geleneksel çevre güvenliği, dış kaynaklardan veri merkezine giren ve veri merkezinden çıkan kuzey-güney trafiğine odaklanıyordu. Modern saldırganlar, geçmişte denetimden yoksun olan ve veri merkezi veya bulut ortamındaki sunucular arasındaki yatay hareketi sağlayan doğu-batı trafiğinden yararlanır. Mikro segmentasyon ve dahili güvenlik duvarları, doğu-batı trafiğinden kaynaklanan riskleri ele alır. SIEM ilişkilendirme kuralları, bir iş istasyonunun aniden düzinelerce dahili ana bilgisayarla iletişim kurması gibi olağandışı doğu-batı bağlantı modellerini izlemelidir; bu durum bir solucana veya etkin bir saldırgana işaret edebilir.
Endüstriyel Denetim Sistemlerinde Segmentasyon
Fiziksel altyapıyı (elektrik şebekeleri, su arıtma tesisleri ve üretim sistemleri) denetleyen ICS/SCADA ağlarının, kurumsal IT ağlarından kesin biçimde ayrılması gerekir. Purdue Modeli, field devices (Level 0) düzeyinden tesis denetimine (Level 2) ve kurumsal IT'ye (Level 4) kadar seviyeleri tanımlar; doğrudan bağlantıyı önlemek için Level 2 ile Level 3 arasında bir DMZ bulunur. NERC CIP standartları, enerji sektörü kuruluşları için bu ayrımı zorunlu kılar. Kurumsal ağdaki bir ihlal, fiziksel aktüatörleri veya sensörleri hiçbir zaman doğrudan değiştirememelidir.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityEtki Alanı ve Savunma Derinliği
Ağ segmentasyonunun nihai amacı, tek bir ele geçirmenin etki alanını — bir saldırganın tek bir segmente girdikten sonra verebileceği zararın kapsamını — en aza indirmektir. Diğer denetimlerle (uç nokta tespiti, sıkı IAM ve yama yönetimi) birlikte kullanıldığında segmentasyon, savunma derinliği oluşturur: saldırganın art arda aşması gereken birden çok bağımsız katman. Segmentasyon tek başına ilk ele geçirmeyi önlemez; ancak saldırganları yavaşlatır, tespit fırsatları oluşturur ve sınırsız yatay harekete dayanan fidye yazılımları ile solucanların etkisini sınırlar.
Hızlı Kontrol
Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: VLAN'lar, yayın etki alanlarını ve yatay hareketi sınırlayan mantıksal Katman 2 segmentasyonu sağlar; bir DMZ (filtrelenmiş alt ağ), dış ve dahili güvenlik duvarları arasında dışarıya açık sunucuları yalıtır; VLAN atlama saldırıları ise dinamik trunking'i devre dışı bırakarak, yerel VLAN'ı değiştirerek ve kullanılmayan bağlantı noktalarını etkisiz bir VLAN'a atayarak önlenebilir. Sırada DoS, spoofing ve MITM gibi yaygın ağ saldırılarını inceleyeceğiz.
Sıkça Sorulan Sorular
“Ağ Segmentasyonu ve VLAN'lar” dersi ücretsiz mi?
Evet — “Ağ Segmentasyonu ve VLAN'lar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Ağ Segmentasyonu ve VLAN'lar” dersinde ne öğreneceğim?
Alt ağların, VLAN'ların, DMZ'lerin ve mikro segmentasyonun yanal hareketi nasıl sınırladığını ve bir ihlalin etki alanını nasıl daralttığını öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Ağ Segmentasyonu ve VLAN'lar” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- TCP/IP Modeli ve Yaygın Bağlantı Noktaları
- Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları
- Ağ Segmentasyonu ve VLAN'lar
- Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM