TR EN RU
Teknik Görüşme
Bağlantı bağımlılıkları Segmentasyon ve erişim Yedeklilik rotası Network

Network Segmentasyonu İçin En İyi Pratikler

Kurumsal ağlarda segmentasyon stratejileri, lateral hareket riskini azaltma ve operasyon etkisini dengeleme rehberi.

Yayınlayan: AnatoliaCore Teknik Editör Ekibi

Network segmentasyonu neden iş kritiktir?

Segmentasyon, güven sınırlarını ve olası bir ihlalin yayılma alanını küçültür; ancak yalnız VLAN oluşturmak yeterli değildir. Varlık sahibi, işlev, risk ve gerekli trafik akışları bilinmeden yapılan ayrım uygulamaları bozabilir.

VLAN, ACL ve mikro segmentasyon modeli

Kullanıcı, sunucu, yönetim, misafir ve OT/IoT varlıkları zone/VLAN gruplarına ayrılır. Inter-VLAN routing, firewall/ACL uygulama noktası ve mikro segmentasyon ihtiyacı görünür akışlarla belirlenir; kimlik veya workload etiketi kullanılacaksa yaşam döngüsü süreci yazılır.

Kural setini sadeleştirme yaklaşımı

Kaynak, hedef, servis, yön, iş gerekçesi, sahip ve süre bilgisi olmayan kurallar envanterlenir. Kullanım logları ve iş sahibi onayıyla gölge/tekrarlı veya gereksiz kurallar küçük paketler halinde temizlenir; değişiklik sonrası izinli ve engelli akış test edilir.

Segmentasyon denetim checklisti

Aşağıdaki kısa kontrol tablosu network segmentasyonu projelerinde saha uygulaması için pratik bir referans sağlar:

Kontrol AlanıBeklenen Çıktı
Varlıkİşlev, sahip, risk ve zone
AkışKaynak, hedef, servis ve iş gerekçesi
PolitikaUygulama noktası, onay ve süre
Testİzin, engel, log ve geri dönüş

Gözlemden Kademeli Engellemeye

İlk politika, yalnız mevcut trafiği kopyalayan geniş bir izin listesi olmamalıdır. Her akışın kaynak, hedef, port/protokol, uygulama amacı ve sahibi doğrulanmalı; bilinmeyen veya geçici akışlar kalıcı kurala dönüşmeden ayrı izlenmelidir.

Önce varlık ve trafik gözlemi, ardından politika matrisi ve izleme/pilot modu kullanılır. Kritik akışlar doğrulandıktan sonra engelleme kademeli yaygınlaştırılır; geçici istisnalar süre ve sahibiyle kayıt altına alınır.

Segmentasyon Kabul Testi

Her zone için izinli iş akışı, reddedilmesi gereken akış, DNS/DHCP, yönetim, log üretimi ve geri dönüş senaryosu test edilir. Politika matrisi güncel topoloji ve konfigürasyonla sürüm kontrollü tutulur.

İlgili Hizmet Sayfaları

Bu rehberi doğrudan projeye dönüştürmek için aşağıdaki hizmet sayfalarını inceleyin.

Teknoloji Perspektifi

Bu konu kapsamında teknoloji bileşenlerinin seçiminde Cisco sayfamızdaki uygulama notları referans alınabilir.

Cisco Detayı

Teklif ve İletişim

Kuruma özel kapsamlandırma için teknik ön görüşme planlayabilirsiniz.

Segmentasyon Modelleri

  • Makro segmentasyon: VLAN ve subnet ile bölgeleme; doğu-batı (east-west) trafiğin kontrolü.
  • Mikro-segmentasyon: iş yükü/kimlik tabanlı politikalarla yatay hareketin sınırlanması.
  • Zero Trust ile hizalama: ACL ve güvenlik gruplarıyla segmentler arası denetimli geçiş.
  • Segmentasyon; kritik sistemleri, PCI/KVKK kapsamındaki verileri ve OT/IoT ağlarını ayırmak için kullanılır.

Resmi dokümanla doğrulama

Segmentasyonu yalnız ağ konumuna dayalı güven olarak kurmamak; kimlik, cihaz ve kaynak odaklı erişim kararlarıyla birlikte değerlendirmek için NIST Zero Trust Architecture yayınını kullanın.

NIST SP 800-207 — Zero Trust Architecture