
Sunucularınız birbiriyle konuşuyor, siz onlara bağlanıyorsunuz, ziyaretçiler de siteye giriyor. Tüm bu trafik aynı ağ arayüzünden geçiyorsa, hem güvenlik hem performans açısından iyileştirilecek çok yer var demektir.
Bu yazı, sunucu ağını katmanlara ayırmayı ele alıyor.
Neden Ayırmak Gerekir?
Tek ağ üzerinde çalışmanın sorunları:
- Yönetim arayüzleri internete açık kalır. Saldırı yüzeyi genişler.
- Sunucular arası trafik dış hatta yük bindirir.
- Yedekleme trafiği kotayı tüketir.
- Bir sunucu ele geçirilirse diğerlerine kolay geçilir.
- Trafik ayrımı yapılamaz. Öncelik verilemez.
Dördüncü madde güvenlik açısından en kritik olanıdır: düz bir ağda ele geçirilen bir sunucu, aynı ağdaki tüm sistemlere doğrudan erişebilir — yayılma için ek bir engel yoktur.
Segmentasyonun temel amacı, bu yanal hareketi zorlaştırmaktır. Saldırgan bir sunucuya girse bile, diğerlerine ulaşmak için ek engelleri aşmak zorunda kalır.
Tipik Ağ Katmanları
Bir sunucu altyapısında ayrılması mantıklı olan trafik türleri:
| Ağ | İçeriği |
|---|---|
| Genel ağ | Ziyaretçi trafiği |
| Özel ağ | Sunucular arası iletişim |
| Yönetim ağı | Bant dışı erişim, SSH |
| Depolama ağı | Disk erişim trafiği |
| Yedekleme ağı | Yedek aktarımı |
İlk üçü çoğu kurulum için yeterlidir. Dördüncü ve beşinci, ölçek büyüdükçe anlam kazanır.
Üçüncü satır en yüksek getiriyi sağlar: yönetim arayüzlerinin internetten tamamen erişilemez olması, tek başına önemli bir güvenlik kazancıdır.
Yönetim Ağı Tasarımı
Yönetim erişimini güvenli hâle getirmenin yolları:
- Ayrı bir fiziksel arayüz kullanın. Mümkünse.
- İnternete açmayın. Yalnızca iç ağdan erişilsin.
- Atlama sunucusu kurun. Tek giriş noktası.
- VPN üzerinden erişin.
- Erişimi kayıt altına alın.
Üçüncü madde pratik ve etkili bir yapıdır: tek bir sıkı korunan sunucu üzerinden diğerlerine geçilmesi, hem saldırı yüzeyini daraltır hem tüm erişimi tek noktada kayıt altına alır.
Bu sunucu üzerinde başka hiçbir servis çalışmamalı, yalnızca erişim sağlamalıdır. Sıkı yapılandırma ve düzenli denetim bu tek makineye odaklanabilir.
Özel Ağın Faydaları
Sunucular arası trafiği ayrı bir ağa taşımanın kazançları:
- Trafik kotasına sayılmaz. Genellikle ücretsizdir.
- Gecikme düşüktür. Dış ağa çıkmaz.
- Bant genişliği daha geniştir.
- Dışarıdan erişilemez. Güvenlik kazancı.
Birinci madde somut bir maliyet farkı yaratır: uygulama sunucusu ile veritabanı sunucusu arasındaki trafik genel ağdan geçiyorsa, bu trafik kotanızı tüketir.
Yoğun bir sistemde bu trafik, ziyaretçi trafiğinden daha büyük olabilir. Özel ağa taşımak hem faturayı düşürür hem performansı artırır.
Mantıksal Ayrım
Fiziksel olarak ayrı kablo çekmek her zaman mümkün değildir. Alternatif, mantıksal ayrımdır:
| Fiziksel ayrım | Mantıksal ayrım |
|---|---|
| Ayrı kablo ve arayüz | Aynı kablo, etiketli trafik |
| Tam izolasyon | Yapılandırmaya bağlı izolasyon |
| Donanım maliyeti yüksek | Ek donanım gerekmez |
| Bant genişliği ayrılır | Bant genişliği paylaşılır |
Mantıksal ayrım çoğu ihtiyacı karşılar ama bir noktayı bilmek gerekir: aynı fiziksel bağlantıyı paylaşan ağlar, bant genişliğini de paylaşır — yoğun bir yedekleme işi ziyaretçi trafiğini etkileyebilir.
Bu yüzden yedekleme ve depolama trafiği için fiziksel ayrım tercih edilir; yönetim ağı ise mantıksal ayrımla güvenle kurulabilir.
Ağlar Arası Kurallar
Segmentasyon, ağlar arasında geçiş kuralları tanımlamadan tamamlanmaz:
- Varsayılan olarak reddedin. Yalnızca gerekene izin verin.
- Yönü belirtin. Tek yönlü izinler tanımlayın.
- Port bazında sınırlayın. Tüm portları açmayın.
- Kaynağı sınırlayın. Hangi sunucu hangisine erişebilir?
- Kuralları belgeleyin. Neden eklendiği yazılsın.
İkinci madde ince ama önemli bir korumadır: uygulama sunucusunun veritabanına erişmesi gerekir, ancak veritabanı sunucusunun uygulama sunucusuna bağlanmasına gerek yoktur.
Tek yönlü izin tanımlamak, veritabanı sunucusu ele geçirilse bile saldırganın geriye doğru hareket etmesini engeller.
Kademeli Uygulama
Mevcut bir altyapıda segmentasyona geçerken:
- Önce mevcut trafiği haritalayın. Hangi sunucu hangisiyle konuşuyor?
- Kuralları önce kayıt modunda çalıştırın. Ne engellenecekti?
- Yönetim ağıyla başlayın. En yüksek getiri, en düşük risk.
- Her adımdan sonra doğrulayın.
- Geri alma planı hazır tutun.
Beşinci madde hayati bir önlemdir: yanlış bir ağ kuralı, sunucuya erişiminizi tamamen kesebilir — özellikle uzaktan çalışıyorsanız.
Bu riski azaltmak için değişiklikleri bant dışı yönetim erişimi hazırken yapın veya belirli bir süre sonra otomatik geri alan bir mekanizma kurun. Dedicated sunucu kiralama hizmetlerinde konsol erişiminin bulunup bulunmadığı bu noktada belirleyici olur.
Sonuç
Ağ segmentasyonunun temel amacı, saldırganın yanal hareketini zorlaştırmaktır — düz bir ağda ele geçirilen bir sunucu, aynı ağdaki tüm sistemlere doğrudan erişebilir. En yüksek getirili ilk adım yönetim ağını ayırmaktır; yönetim arayüzlerinin internetten erişilemez olması tek başına önemli bir kazançtır. Özel ağ ise hem maliyet hem performans getirisi sağlar: uygulama ile veritabanı arasındaki trafik genel ağdan geçiyorsa kotanızı tüketir. Kuralları tanımlarken yönü belirtin ve geri alma planı hazır tutun.
Sıkça Sorulan Sorular (SSS)
Segmentasyona nereden başlamalıyım?
Yönetim ağından. En yüksek getiriyi en düşük riskle sağlar: bant dışı yönetim arayüzlerinin ve SSH erişiminin internetten ulaşılamaz olması, saldırı yüzeyinizi belirgin şekilde daraltır. Diğer katmanları sonra ekleyebilirsiniz.
Özel ağ kullanmanın maliyet etkisi nedir?
Genellikle tasarruf sağlar. Sunucular arası trafik — özellikle uygulama ile veritabanı arasındaki ve yedekleme trafiği — genel ağdan geçiyorsa kotanızı tüketir. Yoğun sistemlerde bu trafik ziyaretçi trafiğinden büyük olabilir. Özel ağ trafiği genellikle kotaya sayılmaz.
Fiziksel mi mantıksal ayrım mı?
Yönetim ağı için mantıksal ayrım yeterlidir. Yedekleme ve depolama trafiği için fiziksel ayrım tercih edilir, çünkü aynı bağlantıyı paylaşan ağlar bant genişliğini de paylaşır — yoğun bir yedekleme işi ziyaretçi trafiğini etkileyebilir.
Kendimi kilitlemekten nasıl korunurum?
Değişiklikleri bant dışı yönetim erişimi hazırken yapın. Alternatif olarak, belirli bir süre sonra kuralları otomatik geri alan bir mekanizma kurun — böylece yanlış bir kural erişiminizi kestiğinde sistem kendini kurtarır. Kuralları önce kayıt modunda çalıştırmak da neyin engelleneceğini önceden gösterir.