CompTIA SY0-701: Ağ Güvenliği ve Mimarisi — Çalışma kılavuzu

Şunun bir parçası: CompTIA Security+ SY0-701 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: CompTIA sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Ağ güvenliği mimarisi, meşru iş iletişiminin engellenmeden devam etmesini sağlarken kötü amaçlı faaliyetlerin sınırlandırılması, izlenmesi ve engellenmesi için cihazları, kontrolleri ve trafik akışlarını düzenleme disiplinidir. Bu mimari; kurallar olarak ifade edilen politikayı, segmentasyon olarak ifade edilen yapısal sınırları ve tüneller olarak ifade edilen kriptografik korumaları birleştirir. Tüm bu unsurlar, ana makine (host) ve port seviyesinde sıkılaştırma ile güçlendirilir.

Güvenlik Duvarı Kuralları ve Erişim Kontrol Listeleri (ACL)

Bir güvenlik duvarı kuralı, ister durum bilgisi tutan (stateful) bir cihazda ister bir yönlendirici (router) ACL’i olarak yazılsın, trafiği beşli bir demete (five-tuple) göre değerlendirir: kaynak adres, hedef adres, kaynak port, hedef port ve protokol. Kurallar yukarıdan aşağıya doğru işlenir ve ilk eşleşen kural uygulanır. Bu sıralama son derece önemlidir. Belirli bir engelleme kuralının üzerine yerleştirilen ve any any trafiğine izin veren bir kural, o engelleme kuralını anlamsız kılar. Benzer şekilde, iyi tasarlanmış her kural seti, açıkça izin verilmeyen her şeyi düşüren, yazılı olmayan genel bir örtük reddetme (implicit deny) kuralı ile son bulur.

Yalnızca 10.50.10.25 adresindeki belirlenmiş bir dahili çözümleyicinin (resolver) UDP/53 üzerinden harici sunucuları sorgulamasına izin verecek şekilde giden DNS trafiğini kısıtlayan bir politikayı ele alalım:

access-list OUTBOUND permit udp host 10.50.10.25 any eq 53
access-list OUTBOUND deny   udp any any eq 53
access-list OUTBOUND permit ip  any any

Sıralama kritiktir: özel izin kuralı, genel engelleme kuralından önce gelir ve başka hiçbir ana makine harici DNS’e erişemez. 10.1.4.9 gibi bilinen kötü amaçlı bir gelen kaynağı engellemek için, ilgili gelen (inbound) kuralı oldukça basittir:

access-list INBOUND deny ip host 10.1.4.9 any

Gelen listesinin en başına yerleştirildiğinde, bu kural, herhangi bir izin ifadesi eşleşmeden önce adresin düşürülmesini (drop) sağlar.

Güvenlik duvarları, fail-open (cihaz arızalanırsa trafiğe izin ver) veya fail-closed (tüm trafiği reddet) olarak yapılandırılabilir. Fail-open, erişilebilirliği korur ancak güvenlikten ödün verir; fail-closed ise tam tersini yapar. Bu seçim, segmentin çalışma süresini mi (bir üretim sahası gibi) yoksa gizliliği mi (bir ödeme işleme bölgesi gibi) önceliklendirdiğine bağlı olarak bilinçli bir şekilde yapılmalıdır.

Segmentasyon, VLAN’lar ve Coğrafi Konum Kontrolleri

Segmentasyon, düz (flat) bir ağı daha küçük yayın (broadcast) ve güven alanlarına (trust domains) böler. VLAN’lar, paylaşılan anahtarlar (switch) üzerinde Katman 2 ayrımını zorunlu kılarken, yönlendirilmiş alt ağlar (routed subnets) ve güvenlik duvarları Katman 3 sınırlarını uygular. Tipik bir kurumsal yapı; kullanıcı iş istasyonlarını, sunucuları, VoIP telefonlarını, misafir Wi-Fi ağını, IoT cihazlarını ve yönetim arayüzlerini, her biri VLAN’lar arası ACL’ler tarafından yönetilen ayrı VLAN’lara ayırır. Segmentasyon, yanal hareketi (lateral movement) sınırlar: Eğer bir kullanıcı VLAN’ında fidye yazılımı (ransomware) patlarsa, filtrelenmiş sınırları aşmadan veritabanı VLAN’ına hemen geçiş yapamaz.

IP coğrafi konum belirleme (geolocation), segmentasyonu mantıksal olarak genişletir. Eğer işletme yalnızca Kuzey Amerika’da faaliyet gösteriyorsa, güvenlik duvarı kuralları veya coğrafi IP (geo-IP) beslemeleri, diğer bölgelerden kaynaklanan bağlantıları düşürerek kaba kuvvet (brute-force) ve keşif (reconnaissance) trafiği için saldırı yüzeyini büyük ölçüde daraltabilir. Coğrafi konum belirleme, kimlik doğrulamanın yerini tutmaz — saldırganlar VPN’ler ve proxy’ler kullanır — ancak etkili bir kaba filtredir.

Çevre Cihazları: NGFW, IDS/IPS ve WAF

Yeni nesil güvenlik duvarı (NGFW), geleneksel durum bilgisi tutan denetimi (stateful inspection); uygulama farkındalığı, kullanıcı kimliği entegrasyonu, TLS şifre çözme ve tehdit istihbaratı beslemeleri ile genişletir. Eski tip bir güvenlik duvarının “8.8.8.8’e giden TCP/443” olarak gördüğü bir trafiği, bir NGFW “jsmith kullanıcısı, PII olarak sınıflandırılmış bir dosyayı Dropbox’a yüklüyor” olarak görür.

Saldırı Tespit Sistemleri (IDS) ve Saldırı Önleme Sistemleri (IPS), trafiği imzalara ve davranışsal temel çizgilere (behavioral baselines) göre analiz eder. Aralarındaki kritik ayrım şudur: Bir IDS, bant dışıdır (out-of-band) ve pasiftir — genellikle bir SPAN portu veya ağ TAP’ı (network tap) ile beslenir — ve yalnızca uyarı (alert) üretebilir. Bir IPS ise hat üzerindedir (inline), yani trafik yolunda bulunur ve kötü amaçlı akışları gerçek zamanlı olarak düşürebilir (drop), sıfırlayabilir (reset) veya karantinaya alabilir. Önleme gereken bir yere IDS kurmak, saldırıları görünür kılar ancak engellemez; dikkatli bir ayarlama yapmadan bir IPS kurmak ise meşru trafiği engelleme riski taşır. Seçim göreve göre yapılmalıdır: izleme ve adli bilişim (forensics) için IDS, aktif yaptırım için ise IPS gerekir.

Bir Web Uygulama Güvenlik Duvarı (WAF), Katman 7’de çalışır ve özellikle HTTP/HTTPS semantiğini anlar. SQL enjeksiyonu, siteler arası betik çalıştırma (cross-site scripting) ve uygulama mantığı kötüye kullanımını tespit etmek için istekleri ayrıştırır (parse). Bir WAF, genel amaçlı bir IPS değildir: özellikle web uygulamalarını korur ve doğrudan web sunucularının önüne veya bir ters proxy (reverse proxy) ya da CDN içine yerleştirilir. Buna karşılık, bir IPS daha geniş protokolleri kapsar ancak bir POST gövdesine gömülmüş, özel olarak hazırlanmış bir UNION SELECT yükünü yakalamak için gereken derin uygulama bağlamından yoksundur.

Yük Dengeleyiciler ve İçerik Filtreleme

Yük dengeleyiciler (Load balancer), istemci bağlantılarını round-robin, en az bağlantı (least-connections) veya ağırlıklı hashing (weighted hashing) gibi algoritmalar kullanarak bir arka uç (backend) sunucu havuzuna dağıtır. Performansın ötesinde, elastik erişilebilirlik sağlarlar: bir arka uç sunucu eklemek veya değiştirmek, istemci tarafından görülebilir bir kesinti olmaksızın yalnızca havuzun güncellenmesini gerektirir. Bu durum, kapasite eklemek veya değiştirmek için minimum operasyonel çaba gereksinimi olduğunda yük dengeleyicileri başvurulacak çözüm haline getirir. Modern yük dengeleyiciler ayrıca TLS sonlandırma, sağlık kontrolleri (health checks) yapar ve WAF ile DDoS temizleme (scrubbing) servisleriyle entegre olur.

İçerik filtreleri ve güvenli web ağ geçitleri (secure web gateways), giden kullanıcı trafiğini denetleyerek kötü amaçlı yazılım, kimlik avı (phishing) veya politika ihlali yapan içerik gibi kategorilere erişimi engeller ve genellikle ek bir savunma hattı olarak DNS katmanı filtrelemesini uygular.

VPN’ler ve Şifreli Tüneller

Sanal Özel Ağlar (VPN), güvenilmeyen ağlardan geçen trafik için gizlilik ve bütünlük sağlar. IPsec, Katman 3’te çalışır ve herhangi bir IP trafiğini koruyabilir; anlaşma (negotiation) için IKE (Internet Key Exchange) ve ya AH (Authentication Header, sadece bütünlük) ya da ESP (Encapsulating Security Payload, bütünlük ve gizlilik) kullanır. SSL/TLS VPN’ler Katman 4–7’de, genellikle bir web tarayıcısı veya hafif bir istemci (lightweight client) aracılığıyla çalışır ve IPsec’e göre NAT ve güvenlik duvarlarından geçecek şekilde dağıtımı daha kolaydır. WireGuard, anahtar değişimi için Curve25519 ve şifreleme için ChaCha20-Poly1305 kullanan, modern ve minimal kod tabanına sahip bir VPN protokolüdür. Birçok senaryoda OpenVPN veya IPsec’ten önemli ölçüde daha iyi performans sunar.

Ayrık tünelleme (Split tunneling), yalnızca şirket hedefine giden trafiği VPN üzerinden yönlendirirken, internet trafiğinin yerel olarak çıkmasını sağlar. Bu, VPN bant genişliği yükünü azaltır ancak internete yönelik tehditlerin kurumsal güvenlik kontrollerini atladığı anlamına gelir. Tam tünel (Full-tunnel) VPN, tüm trafiği kurumsal ağ geçidi (gateway) üzerinden yönlendirerek, daha yüksek gecikme süresi ve bant genişliği maliyetiyle içerik filtreleme ve DLP denetimini mümkün kılar.

Pratik Senaryo: Düz Ağ Üzerinden Yanal Hareket (Lateral Movement)

Bir profesyonel hizmetler firması, tüm iş istasyonlarını, sunucuları ve yazıcıları dahili segmentasyon olmaksızın tek bir /16 alt ağında çalıştırıyordu. Bir saldırgan, kıdemsiz bir analistin iş istasyonuna gönderilen bir oltalama (phishing) e-postası yoluyla ilk erişimi elde ettiğinde, nmap kullanarak ulaşılabilir 847 ana bilgisayarı (host) keşfetti, yamalanmamış bir Windows Server 2012 R2 dosya sunucusu tespit etti, SYSTEM erişimi elde etmek için MS17-010 (EternalBlue) zafiyetini istismar etti ve ardından bu dayanak noktasını (foothold) alan adı denetleyicisine (domain controller) ulaşmak için kullandı. Tüm yanal hareket aşaması dört saatten az sürdü. Eğer ağ bölümlere ayrılmış olsaydı — iş istasyonları sunuculardan ayrı bir VLAN’da ve VLAN’lar arası güvenlik duvarı kuralları yalnızca gerekli protokollere izin verecek şekilde yapılandırılmış olsaydı — analistin iş istasyonu dosya sunucusuna SMB/445 üzerinden ulaşamaz ve saldırı zinciri ilk atlama noktasında (pivot) kırılmış olurdu.



Tehditler · Tüm alanlar · Güvenlik Operasyonları

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar