Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

Bir kurumun ağ güvenliğini değerlendirirken sorulması gereken en kritik sorulardan biri şudur:
Bir saldırgan tek bir kullanıcı bilgisayarını ele geçirirse network içerisinde nereye kadar ilerleyebilir?
Kullanıcı bilgisayarından;
sunuculara,
veritabanlarına,
yedekleme sistemlerine,
network cihazlarının yönetim arayüzlerine,
Active Directory altyapısına,
sanallaştırma ortamına
ve diğer kritik sistemlere doğrudan erişilebiliyorsa ciddi bir ağ mimarisi problemi söz konusu olabilir.
Bu problemin merkezinde çoğu zaman:
Flat Network
bulunur.
Flat Network, sistemler arasında yeterli güvenlik sınırlarının oluşturulmadığı veya network erişimlerinin gereğinden geniş olduğu ağ yapısını ifade eder.
Modern saldırılarda saldırganların hedefi çoğu zaman ilk ele geçirilen cihaz değildir.
İlk sistem yalnızca giriş noktasıdır.
Saldırgan daha sonra network içerisinde diğer sistemleri keşfetmeye ve kritik kaynaklara doğru ilerlemeye çalışabilir.
Bu hareket:
Lateral Movement
olarak adlandırılır.
Network Segmentation'ın temel amaçlarından biri de tam olarak budur:
Saldırganın network içerisinde serbestçe hareket edebilmesini engellemek veya önemli ölçüde zorlaştırmak.
Modern kurumsal ağlarda Network Segmentation;
VLAN,
ACL,
Firewall,
Security Zone,
VRF,
Internal Segmentation Firewall,
Micro-Segmentation,
NAC
ve Zero Trust
gibi birçok teknoloji ve yaklaşım kullanılarak uygulanabilir.
Ancak önemli bir ayrım vardır:
Network'ü bölmek ile network'ü güvenli şekilde segmentlere ayırmak aynı şey değildir.
Network Segmentation Nedir?
Network Segmentation, kurumsal ağ altyapısının güvenlik, iş fonksiyonu, sistem kritikliği veya erişim ihtiyacına göre farklı network segmentlerine ayrılmasıdır.
Amaç farklı güven seviyelerine sahip sistemlerin kontrolsüz biçimde birbirleriyle haberleşmesini engellemektir.
Örneğin:
User Network
Server Network
Database Network
Management Network
Backup Network
Guest Network
IoT Network
OT Network
gibi farklı segmentler oluşturulabilir.
Network Segmentation Neden Gereklidir?
Bir network'teki her sistemin diğer tüm sistemlerle iletişim kurması gerekmez.
Örneğin:
Muhasebe kullanıcısının backup server yönetim portuna erişmesine gerek yoktur.
Bir printer'ın domain controller'a geniş network erişimine ihtiyacı yoktur.
Guest Wi-Fi kullanıcısının corporate server network'e erişmemesi gerekir.
Bir web server'ın tüm database network'e erişmesi gerekmez.
Bu nedenle network erişimi:
Need-to-Communicate
prensibiyle sınırlandırılmalıdır.
Need-to-Communicate Nedir?
Sistemlerin yalnızca işlevlerini gerçekleştirmek için gerçekten ihtiyaç duydukları sistemlerle iletişim kurmasına izin verilmesidir.
Bu yaklaşım Least Privilege prensibinin network seviyesindeki karşılığı olarak düşünülebilir.
Network Least Privilege Nedir?
Bir sistemin yalnızca gerekli:
Source
Destination
Protocol
Port
Application
üzerinden iletişim kurabilmesidir.
Örneğin:
Application Server
→
PostgreSQL Server
→
TCP/5432
Allow
Ancak:
Application Server
→
Database Network
→
Any
Allow
gereğinden geniş olabilir.
Flat Network Nedir?
Flat Network, network segmentasyonu ve erişim kontrolünün sınırlı olduğu ağ mimarisidir.
Bu yapılarda çok sayıda endpoint ve server aynı geniş network alanında bulunabilir.
Flat Network Neden Risklidir?
Bir endpoint compromise edildiğinde saldırgan diğer sistemlere ulaşmak için daha az network security control ile karşılaşabilir.
Bu durum;
Reconnaissance
Scanning
Credential Attack
Lateral Movement
Data Exfiltration
gibi saldırı aşamalarını kolaylaştırabilir.
Flat Network Örneği
Bir kurumda:
User PC
Printer
Server
Database
Backup Server
IP Camera
aynı network içerisinde bulunuyorsa saldırı yüzeyi ciddi biçimde büyüyebilir.
Network Segmentation'ın Temel Güvenlik Hedefleri Nelerdir?
Network Segmentation'ın temel hedefleri:
- Attack Surface'i azaltmak
- Lateral Movement'ı sınırlandırmak
- Blast Radius'i küçültmek
- Critical Asset'leri izole etmek
- Network Visibility sağlamak
- Access Control uygulamak
- Incident Containment kolaylaştırmak
- Compliance gereksinimlerini desteklemek
şeklinde özetlenebilir.
Attack Surface Reduction Nedir?
Attack Surface Reduction, saldırganın ulaşabileceği sistem ve servis sayısını azaltma yaklaşımıdır.
Network Segmentation bunun en önemli yöntemlerinden biridir.
Lateral Movement Nedir?
Lateral Movement, saldırganın ele geçirdiği bir sistemden network içerisindeki diğer sistemlere doğru ilerlemesidir.
Lateral Movement Nasıl Gerçekleşir?
Saldırgan ilk sisteme eriştikten sonra:
Network Discovery
↓
Host Discovery
↓
Service Discovery
↓
Credential Access
↓
Remote Access
↓
Lateral Movement
şeklinde ilerleyebilir.
Network Discovery Nedir?
Network içerisindeki diğer cihaz ve servislerin belirlenmesidir.
Host Discovery Nedir?
Aktif sistemlerin tespit edilmesidir.
Service Discovery Nedir?
Sistemler üzerinde çalışan network servislerinin belirlenmesidir.
Segmentation Network Discovery'yi Engeller mi?
Tamamen engellemeyebilir ancak saldırganın görebildiği network alanını ciddi biçimde sınırlandırabilir.
Blast Radius Nedir?
Blast Radius, bir security incident'ın etkileyebileceği sistemlerin toplam kapsamını ifade eder.
Network Segmentation Blast Radius'i Nasıl Azaltır?
Compromise edilmiş sistemi belirli segment içerisinde sınırlandırabilir.
Örneğin:
Compromised User PC
↓
User VLAN
X
Database VLAN
X
Backup VLAN
X
Management VLAN
Bu durumda saldırganın kritik sistemlere doğrudan erişmesi zorlaşır.
Breach Containment Nedir?
Security breach'in diğer sistemlere yayılmasının sınırlandırılmasıdır.
Network Segmentation incident containment için kritik bir kontroldür.
VLAN Nedir?
VLAN:
Virtual Local Area Network
fiziksel switch altyapısı üzerinde mantıksal network segmentleri oluşturmayı sağlayan teknolojidir.
VLAN Ne İşe Yarar?
Aynı fiziksel switch üzerindeki cihazları farklı logical network'lere ayırabilir.
VLAN Örneği
VLAN 10 → Users
VLAN 20 → Servers
VLAN 30 → Databases
VLAN 40 → Management
VLAN 50 → Backup
VLAN 60 → Guest
VLAN Güvenlik Kontrolü müdür?
VLAN segmentation için güçlü bir araçtır.
Ancak:
VLAN oluşturmak tek başına security sağlamaz.
Neden VLAN Tek Başına Yeterli Değildir?
Çünkü farklı VLAN'lar arasında routing yapılabilir.
Eğer routing kontrolsüzse segmentler birbirine erişebilir.
Inter-VLAN Routing Nedir?
Farklı VLAN'lar arasında network iletişiminin routing üzerinden sağlanmasıdır.
Inter-VLAN Routing Nerede Yapılabilir?
Layer 3 Switch
Router
Firewall
üzerinde yapılabilir.
Inter-VLAN Trafik Firewall'dan Geçmeli mi?
Critical security segmentlerinde firewall üzerinden inspection ve access control uygulanması güçlü bir yaklaşımdır.
Layer 3 Switch ACL Yeterli Olabilir mi?
Bazı network ihtiyaçlarında ACL yeterli olabilir.
Ancak application awareness, threat detection veya advanced logging gerektiğinde firewall daha güçlü kontrol sağlayabilir.
ACL Nedir?
ACL:
Access Control List
network trafiğini source, destination, protocol ve port bilgilerine göre kontrol eden kural listesidir.
ACL Örneği
User VLAN
→
Database VLAN
→
DENY
Application VLAN
→
Database VLAN TCP/5432
→
ALLOW
ACL ile Firewall Arasındaki Fark Nedir?
ACL genellikle temel Layer 3/Layer 4 filtering sağlar.
Firewall ise stateful inspection, application control, logging ve threat prevention gibi daha gelişmiş yetenekler sağlayabilir.
Security Zone Nedir?
Security Zone, benzer güvenlik seviyesine sahip network segmentlerinin mantıksal güvenlik alanında gruplandırılmasıdır.
Örnek Security Zone'lar
Untrust
DMZ
User
Server
Database
Management
Backup
Guest
OT
Zone-Based Policy Nedir?
Firewall policy'nin source ve destination security zone üzerinden tanımlanmasıdır.
Security Zone Kullanmanın Avantajı Nedir?
Network security policy'yi daha anlaşılır ve yönetilebilir hale getirir.
DMZ Nedir?
DMZ:
Demilitarized Zone
internet-facing sistemlerin internal network'ten ayrıldığı güvenlik segmentidir.
DMZ'de Hangi Sistemler Bulunabilir?
Reverse Proxy
Web Server
Mail Gateway
VPN Gateway
gibi dış erişime açık servisler bulunabilir.
DMZ'deki Sistem Internal Network'e Tam Erişim Almalı mı?
Hayır.
Yalnızca gerekli destination ve portlara izin verilmelidir.
DMZ Compromise Olursa Ne Olur?
Doğru segmentation varsa saldırganın internal network'e geçmesi daha zor olur.
Server Segmentation Nedir?
Sunucuların kullanıcı ve diğer network alanlarından ayrılmasıdır.
Tüm Server'lar Aynı Segmentte Olmalı mı?
Her zaman değil.
Criticality ve communication ihtiyacına göre daha detaylı segmentasyon yapılabilir.
Application Tier Segmentation Nedir?
Uygulamanın farklı katmanlarının ayrı network segmentlerinde tutulmasıdır.
Örneğin:
Web Tier
↓
Application Tier
↓
Database Tier
Three-Tier Architecture Güvenlik Açısından Neden Faydalıdır?
Her application layer arasında farklı access control uygulanabilir.
Web Server Database'e Doğrudan Erişmeli mi?
Architecture'a bağlıdır.
Birçok tasarımda web tier yalnızca application tier ile iletişim kurar.
Database Segmentation Nedir?
Database sistemlerinin ayrı ve daha yüksek güvenlik seviyesine sahip segmentlerde tutulmasıdır.
Database Network'e Kimler Erişebilmeli?
Yalnızca gerekli;
Application Server
DBA Management System
Backup System
Monitoring System
gibi kaynaklar.
Kullanıcı Bilgisayarları Database Network'e Erişmeli mi?
Genellikle doğrudan erişim minimum seviyede tutulmalıdır.
Database Portları Tüm Network'e Açık Olmalı mı?
Hayır.
Backup Network Segmentation Nedir?
Backup infrastructure'ın production ve user network'lerden ayrılmasıdır.
Backup Network Neden Ayrılmalıdır?
Ransomware saldırılarında saldırganlar backup sistemlerini hedefleyebilir.
Backup Server User Network'ten Erişilebilir Olmalı mı?
Mümkün olduğunca sınırlandırılmalıdır.
Backup Management Interface Nasıl Korunmalı?
Dedicated Management Network
MFA
PAM
Firewall
gibi kontroller kullanılabilir.
Management Network Nedir?
Firewall, switch, router, hypervisor ve server management interface'lerinin bulunduğu özel network segmentidir.
Management Network Neden Kritik?
Bu interface'ler yüksek ayrıcalıklı kontrol sağlar.
Management Network User VLAN'dan Erişilebilir Olmalı mı?
Mümkün olduğunca hayır.
Dedicated Management VLAN Nedir?
Yönetim trafiği için ayrılmış VLAN'dır.
Out-of-Band Management Nedir?
Production network'ten bağımsız yönetim altyapısıdır.
Out-of-Band Management Neden Güçlüdür?
Production network problemi yaşansa bile cihazlara ayrı yönetim yoluyla erişilebilir.
Jump Server Nedir?
Administrator'ların kritik sistemlere erişmek için kullandığı kontrollü ara sistemdir.
Bastion Host Nedir?
Hassas network veya sistemlere yönetim erişiminin kontrollü olarak gerçekleştirildiği hardened sistemdir.
PAM ile Network Segmentation Birlikte Kullanılabilir mi?
Evet.
Administrator:
User Network
↓
PAM / Bastion
↓
Management Network
↓
Critical System
şeklinde kontrollü erişebilir.
Guest Network Nedir?
Misafir kullanıcıların internet erişimi için oluşturulan ayrı network'tür.
Guest Network Corporate Network'e Erişmeli mi?
Hayır.
Guest Wi-Fi Isolation Nedir?
Guest cihazlarının corporate network'e ve gerektiğinde birbirlerine erişiminin engellenmesidir.
IoT Segmentation Nedir?
IoT cihazlarının ayrı network segmentinde tutulmasıdır.
IoT Cihazları Neden Ayrılmalı?
Firmware desteği sınırlı olabilir.
Default credential bulunabilir.
Security agent kurulamayabilir.
Printer Network Ayrılabilir mi?
Evet.
Printer gibi shared devices ayrı segmentlerde tutulabilir.
Camera Network Ayrılmalı mı?
IP camera ve NVR sistemleri risk bazlı olarak ayrı segmentte tutulabilir.
Voice VLAN Nedir?
IP telefon trafiğinin ayrı VLAN üzerinde taşınmasıdır.
VoIP Security İçin Segmentasyon Faydalı mı?
Evet.
Voice sistemlerini user traffic'ten ayırabilir.
OT Network Segmentation Nedir?
Operational Technology sistemlerinin IT network'ten güvenlik sınırlarıyla ayrılmasıdır.
IT/OT Segmentation Neden Kritik?
IT network'teki malware veya compromise'ın production environment'a yayılmasını azaltabilir.
OT DMZ Nedir?
IT ve OT ortamları arasında kontrollü iletişim sağlayan ara güvenlik bölgesidir.
Purdue Model Nedir?
Industrial Control Systems ve OT network architecture için yaygın kullanılan katmanlı referans modellerden biridir.
IT'den PLC'ye Doğrudan Erişim Olmalı mı?
Critical OT environment'larda doğrudan ve geniş erişim ciddi risk oluşturabilir.
Industrial Firewall Nedir?
OT/ICS protokollerini ve endüstriyel network gereksinimlerini destekleyen firewall çözümleridir.
Cloud Network Segmentation Nedir?
Cloud environment'taki workload ve servislerin farklı network security boundary'lere ayrılmasıdır.
Cloud'da VLAN Var mı?
Cloud provider'a göre farklı network abstraction'ları kullanılır.
Örneğin:
VPC
VNet
Subnet
Security Group
Network ACL
VPC Nedir?
Virtual Private Cloud, cloud içerisinde mantıksal olarak izole edilmiş network environment'tır.
Subnet Nedir?
VPC/VNet içerisindeki network alt bölümüdür.
Security Group Nedir?
Cloud workload'lara uygulanan network access control mekanizmasıdır.
Cloud Network ACL Nedir?
Subnet seviyesinde network filtering sağlayabilen kontroldür.
Cloud Segmentation ile On-Premises Segmentation Aynı mı?
Temel prensip aynıdır:
Gereksiz communication'ı engelle.
Ancak uygulanan teknolojiler farklıdır.
Hybrid Cloud Segmentation Nedir?
On-premises ve cloud network'lerin güvenlik sınırlarıyla birlikte yönetilmesidir.
Cloud Peering Riskli Olabilir mi?
Yanlış configuration geniş network erişimi oluşturabilir.
Transit Gateway Security Nedir?
Birden fazla cloud network arasındaki merkezi routing'in güvenlik policy'leriyle kontrol edilmesidir.
Micro-Segmentation Nedir?
Micro-Segmentation, network segmentation'ın workload veya application seviyesinde daha granular uygulanmasıdır.
Geleneksel Segmentation ile Micro-Segmentation Arasındaki Fark Nedir?
Geleneksel segmentation:
Network / VLAN seviyesinde.
Micro-Segmentation:
Workload / Application seviyesinde.
Micro-Segmentation Örneği
Aynı Server VLAN içerisinde:
Server A
→
Server B
Allow
Server A
→
Server C
Deny
şeklinde policy uygulanabilir.
Micro-Segmentation Neden Gereklidir?
Aynı VLAN içerisindeki sistemlerin birbirine sınırsız erişmesini engeller.
Same-VLAN Traffic Neden Önemlidir?
Geleneksel firewall mimarisinde aynı VLAN içindeki traffic firewall'dan geçmeyebilir.
Bu durum East-West visibility gap oluşturabilir.
East-West Traffic Nedir?
Internal workload'lar arasındaki network trafiğidir.
East-West Traffic Neden Kritik?
Modern data center ve cloud ortamlarında trafik hacminin önemli bölümü internal system'ler arasında gerçekleşebilir.
East-West Visibility Nedir?
Internal sistemlerin birbirleriyle nasıl iletişim kurduğunun görülebilmesidir.
East-West Traffic Nasıl Kontrol Edilir?
Internal Segmentation Firewall
Distributed Firewall
Host-Based Firewall
Micro-Segmentation
gibi teknolojiler kullanılabilir.
Distributed Firewall Nedir?
Security policy'nin workload'a yakın noktada dağıtık şekilde uygulanmasıdır.
Host-Based Firewall Nedir?
Endpoint veya server üzerinde çalışan local firewall'dur.
Host-Based Firewall Micro-Segmentation İçin Kullanılabilir mi?
Evet.
Merkezi policy yönetimiyle granular access control sağlayabilir.
Software-Defined Segmentation Nedir?
Network segmentation'ın software-defined policy üzerinden uygulanmasıdır.
SDN Nedir?
SDN:
Software-Defined Networking
network control plane'in merkezi veya programlanabilir şekilde yönetilmesini sağlayan mimari yaklaşımdır.
Micro-Segmentation Zero Trust'ın Parçası mı?
Evet.
Zero Trust Architecture içerisinde önemli bir kontroldür.
Zero Trust Segmentation Nedir?
Network location yerine identity, workload ve context üzerinden erişim kararlarının verilmesidir.
“Inside = Trusted” Yaklaşımı Neden Değişti?
Cloud, remote work ve modern saldırılar nedeniyle network içerisinde bulunmak artık güven göstergesi değildir.
Never Trust, Always Verify Ne Demektir?
Her access request'in doğrulanmasını ifade eden Zero Trust prensibidir.
Zero Trust Network Access ile Segmentation Aynı mı?
Hayır.
ZTNA kullanıcı-to-application erişimine odaklanabilir.
Micro-Segmentation workload-to-workload iletişimini sınırlandırabilir.
Identity-Based Segmentation Nedir?
Network policy'nin IP yerine kullanıcı veya cihaz kimliğine göre uygulanmasıdır.
Device-Based Segmentation Nedir?
Cihaz tipi veya security posture'a göre network erişiminin belirlenmesidir.
NAC Segmentation'da Nasıl Kullanılır?
NAC cihazın;
kimliğini,
tipini,
kullanıcısını,
security posture'unu
belirleyerek uygun VLAN veya policy atayabilir.
Dynamic VLAN Assignment Nedir?
Kullanıcı veya cihaz özelliklerine göre otomatik VLAN atanmasıdır.
Quarantine VLAN Nedir?
Güvenlik şartlarını karşılamayan cihazların izole edildiği segmenttir.
Adaptive Network Segmentation Nedir?
Risk veya context değiştikçe erişim policy'sinin dinamik olarak değiştirilmesidir.
Network Segmentation ve Ransomware
Ransomware saldırıları yalnızca ilk endpoint'i şifrelemekle kalmayabilir.
Saldırganlar network üzerinde diğer sistemlere yayılmaya çalışabilir.
Bu nedenle segmentation ransomware resilience açısından önemlidir.
Ransomware Lateral Movement Nasıl Sınırlandırılır?
Örneğin:
User-to-User SMB restriction
User-to-Server restriction
Backup Network Isolation
Management Network Isolation
gibi kontroller kullanılabilir.
SMB Segmentation Neden Önemlidir?
SMB network üzerinden file sharing ve bazı Windows servisleri için kullanılır.
Gereksiz SMB erişimi lateral movement riskini artırabilir.
RDP Segmentation Neden Önemlidir?
TCP/3389 erişimi yalnızca gerekli administrator kaynaklarıyla sınırlandırılmalıdır.
SSH Segmentation Neden Önemlidir?
TCP/22 erişimi yalnızca authorized management systems üzerinden sağlanabilir.
Database Port Segmentation Neden Önemlidir?
Database portları yalnızca ilgili application ve yönetim sistemlerine açılmalıdır.
Örneğin:
PostgreSQL → TCP/5432
MSSQL → TCP/1433
Oracle → TCP/1521
Active Directory Network Segmentation
Domain Controller'lar kurumun en kritik sistemleri arasındadır.
Bu nedenle DC network access kontrolü kritik öneme sahiptir.
Domain Controller Her Sistemle Haberleşmek Zorunda mı?
Hayır.
Gerekli AD protocol ve servisleri dikkate alınarak erişim matrisi oluşturulmalıdır.
Tiered Administration Nedir?
Farklı kritik seviyedeki sistemlerin farklı administrator hesapları ve yönetim yollarıyla yönetilmesidir.
Privileged Access Workstation – PAW Nedir?
Administrator işlemleri için kullanılan hardened ve dedicated workstation yaklaşımıdır.
PAW Network Segmentation ile Birlikte Kullanılabilir mi?
Evet.
Örneğin:
PAW
↓
Management Network
↓
Critical Server
Network Access Matrix Nedir?
Hangi network segmentinin hangi segment veya servise erişebileceğini gösteren matristir.
Örnek Access Matrix
| Source | Destination | Service | Policy |
|---|---|---|---|
| User | Internet | HTTPS | Allow |
| User | Database | Any | Deny |
| App | Database | DB Port | Allow |
| Guest | Corporate | Any | Deny |
| Admin | Management | Required | Allow |
Network Access Matrix Neden Önemlidir?
Firewall rule'larının business requirement ile eşleşmesini sağlar.
Application Dependency Mapping Nedir?
Application'ların hangi sistemlerle hangi network servisleri üzerinden iletişim kurduğunun belirlenmesidir.
Segmentation Öncesi Dependency Mapping Neden Gereklidir?
Yanlış bir firewall rule application outage oluşturabilir.
Network Flow Analysis Nedir?
Network'teki gerçek communication pattern'lerinin analiz edilmesidir.
NetFlow Segmentation İçin Kullanılabilir mi?
Evet.
Hangi sistemlerin birbirleriyle iletişim kurduğunu belirlemeye yardımcı olur.
IPFIX Kullanılabilir mi?
Evet.
Flow telemetry application dependency discovery için kullanılabilir.
PCAP Gerekli mi?
Detaylı protocol analizi gerektiğinde kullanılabilir.
Segmentation Projesi Nasıl Başlatılır?
Sağlıklı bir yaklaşım şu olabilir:
Discover → Map → Classify → Design → Enforce → Monitor → Optimize
1. Discover
Network asset'leri belirlenir.
2. Map
System communication ve dependencies çıkarılır.
3. Classify
Asset'ler criticality ve function'a göre sınıflandırılır.
4. Design
Network segmentleri ve access matrix oluşturulur.
5. Enforce
Firewall, ACL, NAC veya micro-segmentation policy uygulanır.
6. Monitor
Blocked ve allowed traffic analiz edilir.
7. Optimize
Gereksiz access sürekli azaltılır.
Segmentation Policy Önce Monitor Mode'da Çalıştırılabilir mi?
Teknoloji destekliyorsa evet.
Policy enforcement öncesi gerçek communication behavior gözlemlenebilir.
Policy Simulation Nedir?
Yeni segmentation rule'un uygulanmadan önce olası etkisinin analiz edilmesidir.
Segmentation Change Management Neden Önemlidir?
Yanlış rule production outage oluşturabilir.
Segmentation Rollback Plan Nedir?
Değişiklik sorun oluşturursa önceki configuration'a dönme planıdır.
Network Segmentation Test Edilmeli mi?
Kesinlikle.
Segmentation Validation Nedir?
Tanımlanan güvenlik sınırlarının gerçekten çalışıp çalışmadığının test edilmesidir.
Segmentation Test Nasıl Yapılır?
Authorized test kapsamında farklı segmentlerden erişim kontrolleri doğrulanabilir.
Penetration Test Segmentation'ı Test Eder mi?
Evet.
Internal penetration test sırasında network segmentation effectiveness değerlendirilebilir.
Segmentation Bypass Nedir?
Saldırganın network security boundary'yi beklenmeyen bir yol üzerinden aşabilmesidir.
Segmentation Bypass Neden Oluşur?
Yanlış firewall rule
Alternative network path
Dual-homed server
Misconfigured routing
Unauthorized VPN
gibi nedenlerle oluşabilir.
Dual-Homed Server Nedir?
Birden fazla network interface ile farklı network'lere bağlı sistemdir.
Dual-Homed Server Riskli Olabilir mi?
Evet.
İki güvenlik segmenti arasında istenmeyen bridge oluşturabilir.
Shadow IT Segmentation'ı Etkiler mi?
Evet.
Bilgi işlem ekibinin bilmediği cihaz veya servisler network architecture'ı bozabilir.
Rogue Access Point Segmentation'ı Aşabilir mi?
Yanlış yapılandırılmış rogue device alternatif erişim yolu oluşturabilir.
Network Path Analysis Nedir?
Bir source ile destination arasındaki gerçek network yolunun analiz edilmesidir.
Asymmetric Routing Nedir?
Gidiş ve dönüş trafiğinin farklı network yollarını kullanmasıdır.
Asymmetric Routing Firewall'ı Etkiler mi?
Stateful firewall'larda problem oluşturabilir.
VRF Nedir?
VRF:
Virtual Routing and Forwarding
aynı network cihazında birbirinden bağımsız routing table'lar oluşturmayı sağlar.
VRF Segmentation İçin Kullanılabilir mi?
Evet.
Özellikle routing-level isolation için kullanılabilir.
VRF ile VLAN Aynı mı?
Hayır.
VLAN Layer 2 segmentation sağlar.
VRF Layer 3 routing isolation sağlar.
VRF Lite Nedir?
MPLS gerektirmeden bir cihaz üzerinde birden fazla routing instance oluşturulmasıdır.
Network Segmentation ile Firewall Arasındaki İlişki
Segmentation güvenlik sınırını oluşturur.
Firewall bu sınırdan geçen trafiği kontrol eder.
Bu nedenle iki kavram birbirini tamamlar.
Network Segmentation ile NDR Arasındaki İlişki
Segmentation trafiği sınırlar.
NDR ise segmentler arasındaki ve internal network'teki davranışı izler.
NDR Lateral Movement'ı Tespit Edebilir mi?
Network telemetry yeterliyse şüpheli East-West behavior tespitine yardımcı olabilir.
Network Segmentation ile SIEM
Firewall deny logları,
NAC events,
NDR alerts
ve authentication logları
SIEM üzerinde correlate edilebilir.
Segmentation Violation Nedir?
Bir sistemin policy dışı network erişimi denemesidir.
Segmentation Violation SOC Alarmı Olabilir mi?
Evet.
Özellikle critical segmentlere beklenmeyen erişim denemeleri high-value detection use case olabilir.
Örnek Detection Senaryosu
User Workstation
↓
Database VLAN
↓
Repeated Connection Attempt
↓
Firewall Deny
↓
SIEM Alert
Bu davranış normal kullanıcı aktivitesi değilse araştırılabilir.
Network Segmentation ve Incident Response
Incident sırasında compromise edilmiş sistemin hızla izole edilmesi gerekir.
Network Isolation Nedir?
Compromise edilmiş cihazın diğer network kaynaklarına erişiminin kesilmesidir.
NAC Incident Response'ta Kullanılabilir mi?
Evet.
Cihaz quarantine VLAN'a taşınabilir.
EDR Network Isolation Yapabilir mi?
Bazı EDR çözümleri endpoint network communication'ını sınırlandırabilir.
Dynamic Containment Nedir?
Security event sonucunda cihaz veya workload'un otomatik izole edilmesidir.
SOAR ile Segmentation Otomasyonu Yapılabilir mi?
Uygun entegrasyon varsa evet.
Örneğin:
NDR Alert
↓
SIEM Correlation
↓
SOAR Playbook
↓
NAC Quarantine
Segmentation ile Compliance İlişkisi
Network segmentation çeşitli güvenlik ve compliance framework'lerinde risk azaltıcı kontrol olarak kullanılabilir.
Özellikle kritik veri işleyen sistemlerin diğer network alanlarından ayrılması güçlü bir güvenlik yaklaşımıdır.
PCI DSS ve Network Segmentation
Payment Card Environment'ın diğer network alanlarından ayrılması scope reduction açısından önemli olabilir.
ISO 27001 ve Network Segmentation
ISO/IEC 27001 kapsamındaki bilgi güvenliği kontrolleri açısından network security ve segregation önemli teknik konular arasındadır.
Zero Trust ve Network Segmentation
Zero Trust yaklaşımında network location tek başına trust göstergesi değildir.
Bu nedenle modern segmentation:
IP-Based
yaklaşımdan
Identity + Device + Workload + Context-Based
yaklaşıma doğru ilerlemektedir.
Network Segmentation KPI'ları
Kurumlar aşağıdaki metrikleri takip edebilir:
Critical Asset Segmentation Coverage
Unrestricted Network Paths
Segmentation Policy Violations
Unknown Device Count
Firewall Rule Risk
Segmentation Coverage Nedir?
Critical asset'lerin ne kadarının uygun network security boundary ile korunduğunu gösterir.
Unrestricted Network Path Nedir?
Bir source'tan critical destination'a gereğinden geniş erişim bulunmasıdır.
Segmentation Risk Score Nedir?
Network erişimlerinin criticality ve exposure üzerinden risk seviyesinin ölçülmesidir.
Network Segmentation Dashboard
Bir dashboard şu bilgileri gösterebilir:
Critical Segments
Open Network Paths
Policy Violations
Lateral Movement Alerts
Unknown Devices
Segmentation Coverage
Network Segmentation'da En Sık Yapılan Hatalar
Kurumlarda sık görülen hatalar şunlardır:
- Flat Network kullanmak
- VLAN oluşturmayı yeterli security sanmak
- Inter-VLAN routing'i kontrol etmemek
- User ve Server network'ü ayırmamak
- Database segmentini korumamak
- Backup network'ü izole etmemek
- Management interface'lerini User VLAN'dan erişilebilir bırakmak
- Guest Wi-Fi'ı corporate network'ten ayırmamak
- IoT cihazlarını User Network'te tutmak
- Same-VLAN traffic'i dikkate almamak
- East-West traffic'i izlememek
- Any-Any firewall rule kullanmak
- Application dependency mapping yapmadan segmentation uygulamak
- Dual-homed system'leri kontrol etmemek
- Segmentation policy'yi test etmemek
Network Segmentation Checklist
- Network topology güncel mi?
- Asset inventory mevcut mu?
- Critical asset'ler belirlenmiş mi?
- User ve Server network ayrılmış mı?
- Database segmenti ayrı mı?
- Backup segmenti ayrı mı?
- Management network ayrı mı?
- Guest Wi-Fi izole mi?
- IoT network ayrılmış mı?
- OT network ayrılmış mı?
- VLAN'lar arasında firewall kullanılıyor mu?
- Inter-VLAN access kontrol ediliyor mu?
- Any-Any access var mı?
- East-West traffic görünür mü?
- Micro-Segmentation değerlendirildi mi?
- NAC kullanılıyor mu?
- Quarantine VLAN var mı?
- Access Matrix mevcut mu?
- Application dependency mapping yapıldı mı?
- Segmentation test ediliyor mu?
- Firewall logs SIEM'e gidiyor mu?
- Lateral Movement detection var mı?
Network Segmentation Maturity Model
Seviye 1 – Flat Network
Sistemler geniş ölçüde birbirine erişebilir.
Seviye 2 – VLAN Segmentation
User, server ve guest gibi temel VLAN'lar ayrılmıştır.
Seviye 3 – Security Zone Enforcement
VLAN ve zone'lar arasındaki traffic firewall policy ile kontrol edilir.
Seviye 4 – Micro-Segmentation
Workload-to-workload erişim granular seviyede kontrol edilir.
Seviye 5 – Zero Trust Segmentation
Identity, device posture, workload ve risk context üzerinden dinamik access control uygulanır.
Sık Sorulan Sorular
Network Segmentation nedir?
Network Segmentation, ağın güvenlik ve iş gereksinimlerine göre farklı segmentlere ayrılması ve segmentler arasındaki erişimin kontrol edilmesidir.
VLAN nedir?
VLAN, fiziksel network üzerinde mantıksal network segmentleri oluşturmayı sağlayan teknolojidir.
VLAN güvenlik sağlar mı?
VLAN segmentation sağlar ancak tek başına yeterli security control değildir. Segmentler arasındaki erişimin firewall veya ACL ile kontrol edilmesi gerekir.
Inter-VLAN Routing nedir?
Farklı VLAN'ların birbirleriyle network üzerinden iletişim kurmasını sağlayan routing işlemidir.
Flat Network nedir?
Network security boundary'lerinin sınırlı olduğu ve çok sayıda sistemin birbirine geniş erişebildiği ağ yapısıdır.
Micro-Segmentation nedir?
Workload veya application seviyesinde granular network access control uygulanmasıdır.
Lateral Movement nedir?
Saldırganın ele geçirdiği ilk sistemden network içerisindeki diğer sistemlere ilerlemeye çalışmasıdır.
Blast Radius nedir?
Bir security incident'ın etkileyebileceği sistemlerin toplam kapsamıdır.
East-West Traffic nedir?
Internal server, endpoint ve workload'lar arasındaki network trafiğidir.
North-South Traffic nedir?
Kurum ağı ile internet veya dış sistemler arasındaki trafiktir.
Management Network nedir?
Firewall, switch, router, hypervisor ve server gibi sistemlerin yönetim interface'leri için kullanılan ayrı network segmentidir.
Backup Network neden ayrılmalıdır?
Ransomware ve lateral movement saldırılarının backup infrastructure'a ulaşmasını zorlaştırmak için.
Zero Trust Segmentation nedir?
Network location yerine identity, device, workload ve context üzerinden erişim policy uygulanmasıdır.
Network Segmentation ransomware saldırılarını engeller mi?
Tek başına engellemez ancak ransomware'ın network içerisinde yayılmasını ve kritik sistemlere ulaşmasını ciddi biçimde zorlaştırabilir.
Sonuç: Network Segmentation Bir VLAN Projesi Değil, Güven Sınırı Tasarımıdır
Network Segmentation çoğu zaman:
“VLAN'ları ayıralım.”
şeklinde ele alınır.
Ancak gerçek network segmentation bundan çok daha fazlasıdır.
Asıl soru:
Hangi sistem hangi sistemle, hangi nedenle ve hangi servis üzerinden haberleşebilmelidir?
olmalıdır.
Güçlü segmentation mimarisinin temel mantığı:
Discover
↓
Classify
↓
Segment
↓
Restrict
↓
Monitor
↓
Validate
şeklindedir.
Örneğin bir kurumda:
User Network
Server Network
Database Network
Backup Network
Management Network
Guest Network
IoT Network
OT Network
ayrı olabilir.
Ancak bu segmentler arasındaki erişim kontrol edilmiyorsa yalnızca farklı IP subnet'leri oluşturulmuş olur.
Gerçek security değeri:
Segmentler arasındaki güven ilişkilerinin sınırlandırılmasıyla ortaya çıkar.
Modern saldırılarda perimeter'ın aşılabileceği kabul edilmelidir.
Bu nedenle asıl hedef:
“Saldırgan içeri giremez.”
demekten çok:
“İçeri girse bile nereye ulaşabilir?”
sorusuna cevap vermektir.
Bir kullanıcı bilgisayarı compromise edildiğinde saldırgan;
Database,
Backup,
Management,
Domain Controller,
Hypervisor
gibi kritik sistemlere doğrudan ulaşamıyorsa segmentation saldırının Blast Radius'ini küçültür.
Bu nedenle modern Network Security mimarisinde:
Segmentation = Lateral Movement Control
olarak düşünülebilir.
Daha ileri olgunluk seviyesinde ise klasik VLAN yaklaşımı:
VLAN → Security Zone → Internal Firewall → Micro-Segmentation → Zero Trust Segmentation
yoluyla gelişir.
Sonuçta iyi tasarlanmış bir network'ün amacı her sistemi birbirine bağlamak değildir.
Amaç:
yalnızca gerçekten iletişim kurması gereken sistemleri, yalnızca ihtiyaç duydukları servisler üzerinden birbirine bağlamaktır.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?

Kablosuz Ağ Güvenliği: Wi-Fi Security, WPA3, Rogue AP ve Evil Twin Riskleri
Kablosuz ağ güvenliği: WPA3, 802.1X, EAP-TLS, rogue AP ve Evil Twin risklerine karşı kurumsal Wi-Fi nasıl korunur?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.