Ağ Segmentasyonu Neden Artık Bir Seçenek Değil, Zorunluluk
Kurumsal ağların büyük bölümü hâlâ "düz" (flat) yapıda çalışıyor. Yani muhasebe departmanındaki bir bilgisayar, üretim hattındaki bir SCADA sistemine veya sunucu odasındaki dosya sunucusuna teorik olarak erişebiliyor. Bu yapı, saldırganların bir uç noktayı ele geçirdiği anda ağın tamamına sızmasını kolaylaştırıyor. Fidye yazılımı vakalarının büyük çoğunluğunda ilk giriş noktası tek bir çalışan bilgisayarı olurken, yanal hareket (lateral movement) sayesinde saldırı dakikalar içinde dosya sunucularına, yedekleme sistemlerine ve hatta domain controller'a kadar ilerliyor. Ağ segmentasyonu, bu yayılımı fiziksel veya mantıksal sınırlarla kesen en temel savunma katmanıdır.
VLAN (Virtual Local Area Network), IEEE 802.1Q standardı üzerinden çalışan ve tek bir fiziksel switch altyapısında birden fazla mantıksal ağ oluşturmayı sağlayan bir teknolojidir. 12 bitlik VLAN ID alanı sayesinde teorik olarak 4096 farklı segment tanımlanabilir; kurumsal ortamlarda bu genellik departman (Finans, İK, Üretim), cihaz tipi (Sunucu, İstemci, IoT/Kamera) ve güvenlik seviyesi (DMZ, İç Ağ, Misafir Ağı) bazında 8-20 VLAN ile başlar.
VLAN Nedir, Neden Tek Başına Yeterli Değildir
VLAN tanımlamak, güvenliğin sadece ilk adımıdır. Bir işletmenin 10 VLAN'ı olsa ve bunların arasında inter-VLAN routing tüm trafiğe açık şekilde çalışsa, VLAN'lar sadece broadcast trafiğini ayırır, güvenlik sağlamaz. Gerçek segmentasyon; VLAN'lar arası geçişin bir Layer 3 cihaz veya next-generation firewall üzerinden, kural bazlı olarak kontrol edilmesiyle sağlanır.
Ayrıca "VLAN hopping" adı verilen saldırı tekniği, yanlış yapılandırılmış trunk portları veya double-tagging açıkları üzerinden bir VLAN'dan diğerine izinsiz geçişi mümkün kılabilir. Bu nedenle native VLAN'ın kullanılmaması, trunk portlarında explicit tagging zorunluluğu ve access portlarda gereksiz VLAN'ların kapatılması, projelerimizde standart olarak uyguladığımız teknik önlemlerdendir.
Tipik Müşteri Senaryosu: Düz Ağ Yapısının Getirdiği Riskler
AFN Teknoloji'ye gelen müşterilerin yaklaşık %60'ı bize ilk temasta "bir cihazımız enfekte oldu, tüm ağ etkilendi" diyerek ulaşıyor. Yapılan analizde genellikle şu tablo çıkıyor: 80-150 cihazlık bir ofiste tek bir /24 subnet (örneğin 192.168.1.0/24) kullanılıyor, IP kameralar, IoT cihazları, muhasebe bilgisayarları ve sunucular aynı broadcast domain'inde. Bu durumda bir fidye yazılımı SMB (445 portu) üzerinden dakikalar içinde 100'den fazla cihaza yayılabiliyor.
Bir diğer sık senaryo, üretim tesislerinde kullanılan endüstriyel kontrol sistemlerinin (PLC, SCADA) ofis ağıyla aynı segmentte olması. Bu cihazlar genellikle güncellenemeyen eski işletim sistemleri çalıştırır ve segmentasyon olmadan doğrudan internet erişimi olan istemcilerle aynı ağda bulunmaları, kritik üretim altyapısını doğrudan riske atar.
AFN Teknoloji'nin Ağ Segmentasyonu Yaklaşımı ve Kullanılan Çözümler
AFN Teknoloji olarak segmentasyon projelerine her zaman bir ağ envanteri ve trafik analiziyle başlıyoruz. Huawei CloudEngine ve S5735 serisi switchler üzerinde VLAN tasarımını yaparken, kritik segmentler arası trafiği Fortinet FortiGate serisi next-generation firewall'lar üzerinden yönlendiriyor ve inter-VLAN kurallarını Layer 7 seviyesinde (uygulama bazlı) tanımlıyoruz. Böylece sadece "hangi IP hangi IP'ye gidebilir" değil, "hangi uygulama hangi porttan hangi servise erişebilir" seviyesinde kontrol sağlanıyor.
500'den fazla kurumsal müşterimizin bir kısmında uyguladığımız tipik bir proje şu şekilde ilerliyor: Önce mevcut ağ 3-5 iş günlük bir keşif sürecinde haritalanıyor, ardından 6-12 VLAN'lık bir segmentasyon planı çıkarılıyor (Sunucu VLAN, Yönetim VLAN, Kullanıcı VLAN'ları, Misafir VLAN, IoT/Kamera VLAN, DMZ). Kritik sistemler için ayrıca 802.1X port bazlı kimlik doğrulama ve NAC (Network Access Control) devreye alınarak, ağa fiziksel olarak bağlanan her cihazın önce kimlik doğrulaması yapması sağlanıyor.
AFN Teknoloji olarak, segmentasyon projelerinin sadece switch ve firewall konfigürasyonundan ibaret olmadığını her müşteriyle açıkça konuşuyoruz. Doğru segmentasyon, aynı zamanda VMware NSX gibi sanallaştırma katmanında mikro-segmentasyon uygulamasını da kapsayabiliyor. Özellikle VMware altyapısı üzerinde çalışan sanal sunucu farmlarında, fiziksel VLAN'lara ek olarak sanal switch seviyesinde uygulanan mikro-segmentasyon kuralları, sunucular arası yanal hareketi de büyük ölçüde engelliyor.
Segmentasyon Projesinde Adımlar ve Zaman Çizelgesi
Ortalama 100-300 cihazlık bir kurumsal ortamda tam segmentasyon projesi, keşif, tasarım, pilot uygulama ve tam devreye alma dahil 4-8 hafta sürüyor. Pilot aşamasında genellikle önce misafir ağı ve IoT/kamera segmenti ayrılıyor; bu, en düşük riskli ve en hızlı uygulanabilir adım olduğu için müşteriye erken bir güvenlik kazanımı sağlıyor. Ardından sunucu segmenti ve kritik uygulama VLAN'ları devreye alınıyor.
Bu süreçte kesinti riskini minimize etmek için değişiklikler her zaman mesai saatleri dışında, geri alma (rollback) planı hazır şekilde uygulanıyor. Projelerimizde downtime hedefimiz VLAN geçişleri için segment başına 15 dakikanın altında tutulacak şekilde planlanıyor.
Sonuç: Segmentasyon Bir Proje Değil, Süreklilik Gerektiren Bir Disiplin
Ağ segmentasyonu tek seferlik bir kurulum değil, düzenli gözden geçirilmesi gereken canlı bir yapıdır. Yeni cihazlar, yeni uygulamalar ve değişen iş süreçleri, VLAN kurallarının periyodik olarak güncellenmesini gerektirir. AFN Teknoloji olarak, segmentasyon projelerini teslim ettikten sonra da ShamashAI izleme platformumuz üzerinden ağ trafiğini sürekli takip ediyor, beklenmeyen inter-VLAN trafik anomalilerini gerçek zamanlı olarak raporluyoruz.
Ağınızın ne kadar güvenli segmente edildiğini bilmiyor musunuz? AFN RiskScan ile ağınızda kaç segment olduğunu, hangi cihazların birbirine gereksiz erişimi olduğunu ve VLAN yapılandırmanızdaki zayıf noktaları ücretsiz bir taramayla tespit edebiliriz. Detaylı bilgi ve ücretsiz risk taraması talebi için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
