İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 55 XP · 5 etkinlik

Ağ bölümleme

Çoğu kurum ağı düzdür. Muhasebe bilgisayarı, üretim sunucusu, kamera kaydedicisi ve yazıcı aynı düzlemde durur. Herhangi bir makineye giren saldırgan, hepsine doğrudan ulaşır. Yanal hareket için hiçbir engel yoktur.

Bölümleme bu düzlüğü katlara ayırır. Her bölüm ayrı bir ağ dilimidir ve aralarında yalnız gerekli trafik geçer. Saldırgan bir bölüme girse bile ötekine geçmek için ayrı bir açık bulmak zorunda kalır.

Bölümlemeyi kurmanın en yaygın yolu VLAN'dır. VLAN, aynı anahtara bağlı makineleri mantıksal olarak ayrı ağlara böler; her VLAN kendi adres bloğunu taşır. Dilimler arası geçiş anahtar üzerinden değil, güvenlik duvarı kuralı üzerinden olur. Bu yüzden bölünme sanal görünse de saldırganın hareketini gerçek biçimde sınırlar. Tasarım basittir: her dilim yalnız işini yapmak için gereken trafiği görür, geri kalanı kapalı kalır. Aşağıdaki tablo beş VLAN'ı ve aralarında izin verilen trafiği gösterir.

VLAN 10  Kullanici  10.20.10.0/24   -> Sunucuya yalniz 443 ve 445
VLAN 20  Sunucu     10.20.20.0/24   -> Veritabanina yalniz 5432
VLAN 30  Veritabani 10.20.30.0/24   -> Disariya cikis YOK
VLAN 40  Yonetim    10.20.40.0/24   -> Her yere 22 ve 3389, atlama sunucusundan
VLAN 50  IoT/Kamera 10.20.50.0/24   -> Yalniz kendi kaydedicisine
Beş bölüm ve aralarındaki izin kuralları. Veritabanı diliminin internete çıkışı yoktur; sızdırma orada kesilir.