Ağ altyapısı — hizmet detayı

Ağ Erişim Kontrolü (NAC) ve 802.1X

Binaya girebilen herkes ağa da girebiliyorsa, dışarıdaki savunmanın değeri düşer. NAC bu boşluğu kapatır: prize takılan her cihaz önce kim olduğunu söyler, sonra yetkisi kadar ağ görür.

Done Dynamics ağ erişim kontrolü projeleri yürütüyor: 802.1X tabanlı kimlik doğrulama, RADIUS sunucu kurulumu, Cisco ISE ile cihaz profilleme, dinamik VLAN atama, misafir ağı ve BYOD akışları. Ofis, otel, hastane, fabrika ve çok şubeli işletmelerde; Alanya ve Antalya çevresinde yerinde, İstanbul ve Türkiye genelinde uzaktan çalışıyoruz.

NAC'ın çözdüğü sorun tek cümleyle anlatılabilir: ağ, kendisine takılan cihazın ne olduğunu bilmiyor. Kurumun kendi dizüstü bilgisayarı, taşeronun makinesi, lobideki IP kamera, personelin kişisel telefonu ve toplantı odasında bir ziyaretçinin taktığı cihaz aynı anahtarın portlarında yan yana duruyor ve ağ hepsine aynı şeyi veriyor. Erişim kontrolü, o eşiği kimlik sorulan bir kapıya çeviriyor.

Bu sayfa bir ürün tanıtımı değil, bir uygulama planı. Aşağıda 802.1X'in nasıl çalıştığını, hangi kimlik doğrulama yönteminin neye mal olduğunu, konuşamayan cihazların nasıl ele alındığını ve devreye almanın neden monitor moddan başlaması gerektiğini anlatıyoruz. Segmentasyon ve kural yönetimi tarafını ayrı yazdık: ağ güvenliği ve VLAN segmentasyonu. Bulut yönetimli erişim katı arayanlar için Cisco Meraki sayfasına da bakmakta fayda var.

Sorunun kendisi

Ağ, prize takılan şeyin ne olduğunu bilmiyor

Aşağıdaki altı durum kurumdan kuruma neredeyse hiç değişmiyor. Ortak nokta şu: hepsi aynı erişim katına bağlanıyor ve hepsi aynı güveni görüyor.

Toplantı odasındaki boş priz

Neredeyse her kurumda var: masanın altında, kimsenin takip etmediği, çoğu zaman erişim katındaki bir anahtara doğrudan inen bir kablo ucu. Oraya bir dizüstü takıldığında ağ hiçbir soru sormaz. Adres verilir, ağ geçidi verilir, DNS verilir. Ziyaretçinin cihazı o andan itibaren muhasebe sunucusunu görebilen bir iç cihazdır.

Taşeronun bilgisayarı

Bakım için gelen firmanın teknisyeni kendi makinesini getirir. O makinenin yaması ne durumda, üzerinde ne çalışıyor, en son hangi ağa bağlandı — hiçbiri bilinmiyor. Ama ağ onu kurumun kendi bilgisayarından ayırt edemediği için aynı yetkiyle karşılar. En sık gördüğümüz bulaşma yolu bu.

IP kamera, NVR, kartlı geçiş paneli

Bu cihazların çoğu ağa kurulum günü takılır ve bir daha dokunulmaz. Yazılımları yıllarca güncellenmez, varsayılan parolaları çoğu zaman durur. Fiziksel olarak da en savunmasız yerlerdedir: kamera kablosunu duvardan çekip yerine bir bilgisayar takmak dakikalar sürer ve kimse fark etmez.

Personelin kişisel telefonu

Kablosuz ağın parolası bir kez öğrenildikten sonra kurum içinde yayılır. Kablosuz tarafta erişim tek bir ortak parolaya bağlıysa, o parolayı bilen herkes ağın içindedir. Personel ayrıldıktan aylar sonra bile içeride kalabilir; parolayı değiştirmek yüzlerce cihazı yeniden yapılandırmak demektir, bu yüzden hiç değiştirilmez.

Depodaki el terminali

Barkod okuyucular, terazi bilgisayarları, üretim hattındaki kontrol panelleri. Modern kimlik doğrulama konuşamazlar, işletme onlarsız duramaz ve kimse üzerlerinde deneme yapmak istemez. Bir NAC projesinin kolayca çıkmaza girdiği yer burasıdır — çözüm bu cihazları kapsam dışı bırakmak değil, ayrı bir kurala bağlamaktır.

Sahibi olmayan anahtar

Departmanın kendi aldığı, masaya konmuş beş portlu bir anahtar. Tek prizi beşe çevirir, kimse haberdar değildir, envanterde yoktur. Erişim kontrolü olmayan bir ağda bu cihaz görünmez bir genişleme noktasıdır; erişim kontrolü olan bir ağda ise ilk gün karşınıza çıkar ve kayıt altına alınır.

Bu listeye bakıp "bizde de var" demek kolay. Zor olan, kaç tane olduğunu bilmek. Devraldığımız ağların neredeyse tamamında envanterde görünen cihaz sayısı ile ağda gerçekten trafik üreten cihaz sayısı arasında belirgin bir fark çıkıyor. Bu fark kötü niyetten değil, zamandan kaynaklanıyor: cihazlar yıllar içinde eklendi, ekleyenler değişti, kayıt tutan kalmadı.

Kurumsal ağ güvenliği tartışmalarında dikkat genellikle çevreye — güvenlik duvarına, dışarıya açık servislere — yoğunlaşıyor. Oysa çevre savunması "içeri girdi mi" sorusunu cevaplıyor; erişim kontrolü ise "ağa kim girebiliyor" sorusunu, segmentasyon da "girdikten sonra nereye kadar gidebiliyor" sorusunu. Üçü birbirinin yerine geçmiyor ve ikincisi çoğu kurumda hiç yanıtlanmamış durumda.

Yaygın yanlış cevap

MAC adresine dayalı port güvenliği neden tutmuyor

Port güvenliği hemen her kurumsal anahtarda var ve kurulması birkaç satır. Bu yüzden NAC yerine sıkça tercih ediliyor: her porta izin verilen MAC adresi yazılır, başkası takılırsa port kapanır. Kâğıt üzerinde makul; sahada dört ayrı yerden çatlıyor.

Bunu bir güvenlik önlemi olarak değil, kazara yapılan yanlış bağlantıları yakalayan bir düzen aracı olarak görmek daha doğru. Kötü niyetli bir cihaza karşı işlevi sınırlı.

MAC adresi taklit edilebilir

Bir ağ kartının MAC adresini değiştirmek yönetici yetkisi ve tek satır komut ister. Ağa takılı çalışan bir yazıcının adresini okumak için özel bir araç bile gerekmez; çoğu yazıcı adresini kendi web arayüzünde ve hatta kapağındaki etikette yazar. Saldırgan o adresi kendi kartına verir ve port ona açılır. Port güvenliği bu senaryoda hiçbir uyarı üretmez, çünkü gördüğü şey beklediği adrestir.

Yönetim yükü kısa sürede taşınmaz olur

İki yüz kişilik bir kurumda her yeni bilgisayar, her arızalanıp değişen ağ kartı, her yer değişikliği bir kayıt güncellemesi demektir. İlk ay disiplinli tutulur, üçüncü ay aksamaya başlar, altıncı ay kimse dokunmaz. Sahada devraldığımız port güvenliği yapılandırmalarının çoğu bu yüzden ya kapatılmış ya da her portta izin verilen adres sayısı yükseltilerek etkisiz hale getirilmiş oluyor.

Kimliği değil kabloyu doğrular

MAC tabanlı kontrol cihazın kim olduğunu değil, hangi porta hangi adresin takıldığını bilir. Kullanıcı kavramı yoktur. Muhasebe müdürünün bilgisayarıyla stajyerin bilgisayarı aynı porta takıldığında ağ ikisine de aynı şeyi verir. Kullanıcıya göre yetki, kullanıcıya göre VLAN, kullanıcıya göre kayıt — hiçbiri mümkün değildir.

İhlal anındaki davranış işletmeyi vurur

Port güvenliği ihlali gördüğünde portu kapatır ve elle açılmayı bekler. Pratikte bunun anlamı şudur: yanlış bir cihaz takıldığı için kapanan port yüzünden bir çalışan sabah boyunca çalışamaz ve bilgi işlem her seferinde fiziksel olarak müdahale eder. Bir süre sonra kural ya gevşetilir ya kaldırılır. Çalışmayan güvenlik, olmayan güvenliktir.

Mekanizma

802.1X gerçekte nasıl çalışıyor

802.1X, portu kapalı bir kapı gibi ele alır. Cihaz takıldığında anahtar hemen adres vermez; portu yalnızca kimlik doğrulama mesajlarına açar ve geri kalan trafiği düşürür. Kimlik konuşması yerel ağ üzerinde EAP over LAN (EAPoL) çerçeveleriyle yürür. Anahtar bu konuşmayı kendisi değerlendirmez — RADIUS protokolüyle arkadaki kimlik doğrulama sunucusuna taşır ve gelen karara göre portu açar ya da kapalı bırakır.

Bu üçlü yapı, NAC tasarımını anlamanın anahtarı. Bir sorunun nerede çözüleceği bu ayrımdan çıkar: cihazın kimliğini gösterememesi supplicant sorunudur, portun hiç kimlik istememesi anahtar yapılandırmasıdır, doğru kimliğin yanlış yetki alması ise politika seti meselesidir. Bu üçü karıştığında ekipler günlerce yanlış cihazda hata arar.

Supplicant

Bağlanmak isteyen taraf

Ağa girmek isteyen cihazın üzerindeki yazılım. Windows, macOS ve Linux'ta işletim sistemine gömülü gelir; kurumsal ortamda merkezi olarak yapılandırılıp dağıtılır. Kimlik bilgisini — sertifikayı ya da kullanıcı adı ve parolayı — sunan taraf budur. Supplicant yapılandırması bir NAC projesinin en çok emek isteyen ve en çok küçümsenen kalemidir.

Authenticator

Kapıyı tutan taraf

Cihazın takıldığı erişim anahtarı ya da kablosuz denetleyici. Kendisi kimlik doğrulamaz; aracıdır. Port açılana kadar üzerinden yalnızca kimlik doğrulama trafiğine izin verir, geri kalan her şeyi düşürür. Kararı verecek sunucudan gelen yanıtı uygular: portu açar, belirli bir VLAN'a atar, üzerine indirilebilir bir erişim listesi yazar ya da reddeder.

Authentication Server

Kararı veren taraf

RADIUS protokolü konuşan sunucu — Cisco ISE, FreeRADIUS ya da bir başkası. Kimlik kaynağına (Active Directory, LDAP, sertifika otoritesi) danışır, politika setini işletir ve anahtara ne yapması gerektiğini söyler. Bütün zekâ buradadır; anahtar yalnızca uygular. Bu ayrım NAC tasarımının temelidir ve doğru anlaşılmadığında proje boyunca yanlış yere bakılır.

Kimlik doğrulama başarılı olduğunda sunucunun döndürdüğü yanıt yalnızca "kabul" demez. Yanıtın içinde cihazın hangi VLAN'a atanacağı, üzerine hangi erişim listesinin yazılacağı ve oturumun ne kadar sonra yeniden değerlendirileceği de bulunur. Dinamik VLAN atamanın çalışma biçimi budur: portun kimliği artık anahtar yapılandırmasında sabit durmaz, her oturumda yeniden belirlenir.

Aynı yapı kablosuz tarafta da geçerlidir. Kurumsal kablosuz ağda erişim noktası authenticator rolünü üstlenir, konuşma aynı sunucuya gider ve aynı politika seti işler. Kullanıcının kabloyla mı kablosuzla mı bağlandığı yetkiyi değiştirmez — tasarımda hedeflediğimiz durum tam olarak budur.

Kimlik doğrulama yöntemi

EAP-TLS mi, PEAP mi — ve bu seçim neye mal oluyor

Doğru cevap ile yaygın cevap burada ayrışıyor. Sertifika tabanlı yöntem daha güçlü; parola tabanlı yöntem daha kolay kurulduğu için daha sık seçiliyor.

EAP-TLS

İstemci ve sunucu sertifikası

Her iki taraf da birbirine sertifika gösterir. Ortada paylaşılabilecek, ele geçirilebilecek, sızdırılabilecek bir parola yoktur. Cihaz kaybolduğunda ilgili sertifika iptal edilir ve o cihaz aynı saat içinde ağın dışında kalır. Sertifika özel anahtarı cihazdan çıkarılamayacak şekilde saklandığında, kimlik bilgisinin başka bir cihaza kopyalanması pratikte mümkün olmaz.

Bedeli: Bir sertifika otoritesi kurmak, dağıtım ve yenileme sürecini otomatikleştirmek, süresi dolan sertifikaları takip etmek gerekir. Kurulum eforu yüksektir. Karşılığında işletme dönemi sakindir.

PEAP-MSCHAPv2

Sunucu sertifikası + kullanıcı parolası

Yalnızca sunucu sertifika gösterir; kullanıcı adı ve parola bu şifreli tünelin içinden geçer. Kurumun zaten var olan dizin parolaları kullanıldığı için ek altyapı istemez, bu yüzden çok tercih edilir. Kritik nokta şudur: istemci tarafında sunucu sertifikası doğrulaması açık değilse, sahte bir erişim noktası kendini sunucu gibi tanıtıp parola özetini toplayabilir.

Bedeli: Doğrulama ayarı her cihazda doğru yapılmak zorundadır ve bunu elle yapmak güvenilir değildir. Ayrıca parola kurum içinde paylaşılabilir bir şeydir — bir kullanıcının parolası, bir başkasının cihazını da ağa sokar.

EAP-TTLS ve diğerleri

Tünel içinde çeşitli iç yöntemler

Karma ortamlarda, özellikle Windows dışı istemcilerin yoğun olduğu ağlarda karşımıza çıkar. Sertifika altyapısına geçilene kadar geçici bir köprü olarak işe yarar. Davranışı PEAP'e benzer; aynı sunucu doğrulama uyarısı burada da geçerlidir.

Bedeli: İstemci desteği markadan markaya değişir. Karma bir filoda tek bir yöntemle her cihazı kapsamak zorlaşır ve politika seti gereğinden karmaşık hale gelir.

Pratikte verdiğimiz tavsiye şu: kurum bilgisayarları için EAP-TLS hedeflenmeli. Sertifika altyapısı henüz yoksa ve proje takvimi sıkışıksa, PEAP ile başlayıp sertifikaya geçen iki aşamalı bir plan yazıyoruz. Ama bu geçişin tarihi baştan konmazsa hiç yapılmıyor — sahada gördüğümüz PEAP kurulumlarının çoğu "geçici" olarak başlamış ve yıllardır öyle duruyor.

PEAP tercih edildiğinde vazgeçmediğimiz tek şey, istemci tarafında sunucu sertifikası doğrulamasının açık olması ve güvenilecek otoritenin adının açıkça yazılmasıdır. Bu ayar kapalıyken kurulan bir PEAP ağı, parolayı korumak için kurulmuş ama parolayı toplanabilir hale getirmiş bir yapıya dönüşüyor. Ayarın her cihazda doğru olduğundan emin olmanın tek güvenilir yolu da merkezi dağıtım; elle yapılan yapılandırma bu ölçekte tutmuyor.

Konuşamayan cihazlar

MAB: yazıcı, kamera, kartlı geçiş paneli

Her ağda 802.1X konuşamayan bir cihaz kümesi var ve bu küme küçülmüyor. MAC Authentication Bypass bu cihazlar için bir yan kapı açar. Yan kapının nasıl açıldığı, NAC projesinin ciddiyetini gösteren ayrıntıdır.

Aşağıdaki beş maddede, MAB'ı bir açık kapıya dönüştürmeden nasıl kullandığımızı anlatıyoruz.

  • MAB, 802.1X konuşamayan cihazlar için bir yan kapıdır: anahtar belirli bir süre kimlik bekler, cevap gelmezse cihazın MAC adresini RADIUS sunucusuna kimlik olarak gönderir. Yazıcı, kamera, kartlı geçiş paneli, asansör panosu ve endüstriyel kontrolcüler için pratikte tek yol budur.
  • MAB tek başına kullanıldığında, sayfanın başında anlattığımız MAC taklidi sorununu aynen geri getirir. Bir kameranın adresini alıp kendi dizüstünüze verdiğinizde ağ sizi kamera sanar. Bu yüzden çıplak MAB kurmuyoruz.
  • Doğru kurgu MAB ile profillemenin birlikte çalışmasıdır. Cihazın yalnızca adresi değil, davranışı da kontrol edilir: DHCP isteğindeki üretici imzası, açık portları, ürettiği trafiğin şekli, üreticiye ait adres öneki. Kamera gibi görünen ama Windows gibi davranan bir cihaz eşleşmeyi bozar ve politika onu kamera VLAN'ında tutmaz.
  • MAB ile açılan portun yetkisi mutlaka daraltılır. Kamera VLAN'ındaki bir cihazın yalnızca kayıt sunucusunun belirli portlarıyla konuşmasına izin verilir; internete çıkışı ve diğer segmentlere erişimi kapalıdır. Taklit başarılı olsa bile saldırgan yalnızca kameranın yetkisini kazanır, kurumun tamamını değil.
  • MAB kayıtları düzenli okunur. Aynı MAC adresinin iki farklı portta aynı anda görünmesi, ya bir yapılandırma hatasıdır ya da taklittir. İkisi de araştırılmayı hak eder ve ikisi de yalnızca kayıt tutuluyorsa fark edilir.
Cisco ISE

Kimlik doğrulamanın ötesinde ne getiriyor

Yalnızca "kim bu" sorusunu cevaplamak isteyen bir ağ için sade bir RADIUS sunucusu yeter. ISE'yi ayıran şey, cihazın ne olduğunu ve hangi durumda olduğunu da hesaba katması.

Cihaz profilleme

ISE, ağdaki cihazın ne olduğunu kendisi çıkarır: DHCP isteğinin içindeki parmak izi, HTTP kullanıcı ajanı, açık portlar, üreticiye ait MAC öneki, DNS ve NetFlow verisi. Sonuç bir tahmin değil, kaynağı belli bir sınıflandırmadır. Envanteri ilk kez gerçekten görmek çoğu kurumda projenin en çarpıcı anıdır — kimsenin bilmediği cihazlar listeye düşer.

Duruş denetimi (posture)

Kimliğin doğrulanması cihazın sağlıklı olduğunu göstermez. Duruş denetimi bağlantı anında sorar: zararlı yazılım koruması çalışıyor mu, imza veritabanı güncel mi, disk şifreli mi, işletim sistemi yaması hangi seviyede. Uygun değilse cihaz bir düzeltme segmentine alınır, yalnızca güncelleme sunucusuna erişebilir ve şart sağlandığında normal ağa geçer.

Dinamik VLAN atama

Portun hangi VLAN'a ait olduğu artık anahtarın yapılandırmasında sabit durmaz; kimlik doğrulama sonucunda belirlenir. Aynı priz, muhasebe personeli takıldığında muhasebe segmentine, saha ekibi takıldığında saha segmentine, tanınmayan bir cihaz takıldığında karantinaya düşer. Ofis içi yer değişiklikleri bir anda anahtar yapılandırması olmaktan çıkar.

İndirilebilir erişim listesi (dACL)

VLAN kaba bir araçtır: aynı VLAN'daki herkes birbirini görür. dACL bir adım öteye gider ve kimlik doğrulanan portun üzerine o oturuma özel bir erişim listesi indirir. Kullanıcı bazında port ve hedef sınırı yazılabilir. Anahtar üzerinde yüzlerce statik erişim listesi biriktirmek yerine kural merkezde durur ve merkezde güncellenir.

Güvenlik grubu etiketleri (TrustSec)

Yetkiyi IP adresinden koparan yaklaşım. Kimlik doğrulanan her oturuma bir etiket verilir ve kurallar adres blokları yerine etiketler arasında yazılır: "yüklenici etiketi, üretim etiketiyle konuşamaz". Adres planı değiştiğinde kural setini yeniden yazmak gerekmez. Kavramsal olarak güçlüdür ama altyapının bunu uçtan uca desteklemesi gerekir; her ağda ilk gün gündeme almıyoruz.

Misafir portalı ve sponsor akışı

Ziyaretçi kablosuz ağa bağlandığında bir karşılama sayfasına düşer. Hesabı ya kendisi kısa bir kayıtla açar ya da içerideki bir personel — sponsor — kendi yetkisiyle süreli bir hesap üretir. Hesap tanımlı sürenin sonunda kendiliğinden kapanır. Ortak parola dağıtmanın ve o parolanın yıllarca dolaşmasının sonu budur.

BYOD kayıt akışı

Personelin kendi telefonunu ya da tabletini kuruma bağlaması için kontrollü bir yol. Cihaz ilk bağlantıda kayıt akışına yönlendirilir, kimlik doğrulaması yapılır, cihaza kendi sertifikası verilir ve o cihaz kişiye bağlı olarak envantere girer. Kişi ayrıldığında ya da cihaz kaybolduğunda tek bir kayıt iptal edilir; kimsenin parola değiştirmesi gerekmez.

Merkezî oturum görünürlüğü

Kim, hangi cihazla, hangi anahtarın hangi portundan, saat kaçta bağlandı ve hangi politika uygulandı — hepsi tek ekranda. Bir olay incelemesinde bu kaydın olması ile olmaması arasındaki fark, saatler ile günler arasındaki farktır. Kayıtların ne kadar saklanacağı ve kimin erişeceği kurulumla birlikte yazılır.

Devreye alma

Monitor mode, low-impact mode, closed mode

Bu sayfadaki en önemli bölüm bu. Başarısız olan NAC projelerinin ortak özelliği teknik yetersizlik değil, bu üç aşamanın atlanmasıdır. Doğrudan closed modda başlayan bir kurulumun ilk sabahı şöyle geçer: yüzlerce cihaz ağ dışında kalır, çağrı merkezi kilitlenir, öğleye kalmadan yapılandırma geri alınır ve kurumda "NAC bizde çalışmadı" cümlesi yıllarca dolaşır. Oysa çalışmayan NAC değil, sıralamaydı.

  1. 01

    Monitor mode

    Hiçbir portu kapatmadan, ağda ne olduğunu öğrenmek. Kimlik doğrulama çalışır, sonuç kaydedilir, ama başarısız olan cihaz da ağa girer. Kullanıcı hiçbir şey hissetmez.

    Ne izliyoruz: Kaç cihaz başarısız oluyor ve neden; hangi cihazlarda supplicant hiç yapılandırılmamış; hangi MAC adresleri hiçbir profile oturmuyor; hangi portlarda birden çok cihaz görünüyor; yazıcı ve kamera envanterinin gerçekte ne kadar eksik olduğu.

    Ne kadar kalınır: Tipik olarak birkaç hafta. Ölçü takvim değil, kayıt eğrisidir: yeni ve açıklanamayan cihaz görülmesi durana ve başarısızlık listesi sıfıra yaklaşana kadar bu modda kalınır. Erken çıkmak, bir sonraki aşamada ödenecek bir borçtur.

  2. 02

    Low-impact mode

    Portta baştan dar bir erişim listesi durur; kimlik doğrulanmadan yalnızca temel servislere — DHCP, DNS, alan adı denetleyicisi, yama sunucusu — izin verilir. Doğrulama başarılı olursa yetki genişler. Başarısız olan cihaz ağdan atılmaz ama çok az şey görebilir.

    Ne izliyoruz: Açılışta ağdan başlayan bilgisayarların (PXE) davranışı; alan adına yeni katılan makinelerin ilk açılışı; uzaktan uyandırma çalışıyor mu; toplantı odası ve eğitim salonu portlarında ne oluyor. Şikâyetlerin sayısı değil, türü izlenir — her şikâyet politika setinde eksik bir satırdır.

    Ne kadar kalınır: Birkaç hafta ile birkaç ay arası. Bu aşama, kapatmadan önce hataların ortaya çıktığı yerdir ve aceleye getirilmemesi gereken kısımdır.

  3. 03

    Closed mode

    Kimlik doğrulanmayan cihaz ağa girmez. Port, yetkilendirme gelene kadar kimlik doğrulama trafiğinden başka hiçbir şeyi geçirmez. NAC'ın vaat ettiği durum budur ve ancak önceki iki aşama düzgün yürütülmüşse sancısız olur.

    Ne izliyoruz: Geçiş bir gecede tüm binada değil, kat kat ya da bölüm bölüm yapılır. Her dalgadan sonra oturum kayıtları ve çağrı merkezi kayıtları birlikte okunur. Bir sonraki dalga, önceki dalganın şikâyetleri kapandıktan sonra açılır.

    Ne kadar kalınır: Kalıcı işletme durumu. Yeni cihaz türleri geldikçe politika seti güncellenir; bu bir bitiş değil, sürdürülen bir yapıdır.

Monitor modda topladığımız kaydın değeri, güvenlikten önce envanterdir. İlk hafta çıkan liste çoğu kurumda şaşırtıcı olur: kimsenin hatırlamadığı sunucular, hâlâ ağda duran eski kamera kayıt cihazları, envanterde olmayan onlarca mobil cihaz. Bu liste temizlenmeden yetkilendirmeye geçmek, bilmediğiniz bir ağı kilitlemek anlamına gelir.

İkinci aşamada dikkat ettiğimiz nokta şikâyetlerin sayısı değil türü. Her şikâyet, politika setinde eksik bir satırı gösteriyor. Aynı türden ikinci şikâyet geldiğinde kural yazılır, gelmezse bir sonraki dalgaya geçilir. Bu yüzden takvimi gün gün taahhüt etmiyoruz; ilerlemeyi kayıt eğrisi belirliyor. Hazır olmayan bir ağı takvime uydurmak için kapatmak, projeyi baştan almaktan daha pahalıya mal oluyor.

Kimsenin vaktinde sormadığı sorular

Bozulduğunda ne oluyor

Bu başlıklar genellikle kurulumdan sonra, ilk arıza gecesinde gündeme geliyor. Biz kurulumdan önce cevaplayıp yazıya döküyoruz.

Kimlik doğrulama sunucusu erişilemez olursa

Bu sorunun cevabı kurulumdan önce yazılmalıdır, sonra değil. Anahtar, sunucudan yanıt alamadığında ne yapacağını bilmiyorsa varsayılan davranışı portu kapalı tutmaktır — yani sunucunun kaybı tüm ağın kaybına dönüşür. Kritik kimlik doğrulama (critical authentication) yapılandırıldığında anahtar, sunucu ulaşılamazken portları önceden tanımlı bir VLAN'a alır ve iş devam eder. Sunucu döndüğünde oturumlar yeniden değerlendirilir.

Kritik VLAN neye açık olacak

Kritik VLAN'ın kapsamı bir güvenlik kararıdır. Tam yetki vermek, sunucuyu düşürmeyi bilerek yapılan bir atlatma yöntemine dönüştürür. Hiçbir şey vermemek ise kesintiyi ağ kesintisine çevirir. Uygulamada bu VLAN'ı işin devamı için gereken asgari servislere açıyoruz: dosya sunucusu, uygulama sunucusu, yazıcılar. Yönetim arayüzleri ve hassas segmentler kapalı kalır.

Kimlik doğrulama sunucusunun kendisi tek nokta

Ağa girişi tek bir sunucuya bağlarsanız, o sunucu artık ağın en kritik bileşenidir. Kurulumu en az iki düğümle, mümkünse iki ayrı fiziksel konumda planlıyoruz. Yedekleme, sürüm yükseltme penceresi ve sertifika yenileme takvimi baştan tanımlanır. Sürüm yükseltmesi sırasında ne olacağını bilmeden ilk yükseltmeye girmek, çoğu kurumun bir kez yaşayıp bir daha unutmadığı bir gecedir.

IP telefon ve arkasına takılı bilgisayar

Klasik masa düzeni: tek priz, telefon prizde, bilgisayar telefonun arkasında. Bu port artık iki cihaz taşır ve ikisi ayrı kimlik doğrulamak zorundadır. Çok alanlı kimlik doğrulama (multi-domain authentication) ile telefon ses alanında, bilgisayar veri alanında ayrı ayrı doğrulanır ve farklı VLAN'lara düşer. Yapılandırılmadığında ya telefon çalışmaz ya bilgisayar; ikisi birden hiç olmaz.

Ağdan açılış (PXE) ve görüntü dağıtımı

Bilgisayarı ağdan başlatıp işletim sistemi kuran ekipler için bu, projeyi durdurabilecek bir ayrıntıdır. Açılış anında henüz supplicant yoktur; makine kimlik gösteremez. Çözüm, kurulum yapılan portlara ya da o dönemdeki MAC adreslerine özel bir politika yazmak ve kurulum tamamlandıktan sonra cihazın normal akışa geçmesini sağlamaktır. Bunu planlamadan closed moda geçen ekipler kurulum odasını çalışmaz halde bulur.

Uzaktan uyandırma ve gece bakımı

Kapalı bir bilgisayarı ağdan uyandırıp yama geçmek yaygın bir yönetim alışkanlığıdır. Kimlik doğrulanmamış bir portta uyandırma paketi hedefe ulaşmayabilir. Bu senaryo yaşanmadan önce test edilir; gerekirse portun kapalı durumdayken belirli bir yönde trafiğe izin verecek şekilde yapılandırılması ya da yama penceresinin başka bir yöntemle tetiklenmesi kararlaştırılır.

Toplantı odası, eğitim salonu, lobi

Bu portlar kurumun kendi cihazlarını değil, sürekli değişen misafir cihazlarını görür. Closed modda bir misafirin dizüstü bilgisayarı hiçbir zaman doğrulanamayacağı için port kapalı kalır ve toplantı yarım kalır. Doğru kurgu, bu portlara doğrulama başarısız olduğunda otomatik olarak misafir segmentini veren bir politika yazmaktır: internete çıkar, kurum içine giremez, kaydı tutulur.

Devralınan anahtarların yaş ve sürüm durumu

Erişim katındaki anahtarların bir kısmı gerekli özellikleri desteklemiyor ya da destek dışı bir yazılım sürümünde olabiliyor. Bu keşifte çıkar ve projenin donanım kalemini belirler. Yaşı ilerlemiş bir anahtarı zorlayarak elde edilen kısmi destek, ilerleyen aylarda açıklaması zor davranışlar üretiyor; o yüzden değişmesi gerekenleri baştan söylüyoruz.

Entegrasyon

NAC tek başına durmaz

Erişim kontrolü, ağın geri kalanıyla konuştuğu ölçüde işe yarar. Kimlik kaynağı, kablosuz denetleyici, güvenlik duvarı ve izleme sistemi aynı politikanın parçası olarak planlanır.

  • Active Directory ve LDAP kimlik kaynağı olarak bağlanır. Kullanıcı grubu, bilgisayar hesabı ve organizasyon birimi doğrudan politika koşuluna dönüşür: pazarlama grubundaki bir kullanıcı pazarlama segmentine düşer, işten ayrılan personelin hesabı kapandığında ağ erişimi de kapanır. Ayrı bir liste tutmak gerekmez.
  • Kablosuz denetleyici aynı politika setine bağlanır. Kullanıcının kablolu ya da kablosuz bağlanması yetkiyi değiştirmez — aynı kimlik, aynı segment, aynı kural. İki ayrı yerde iki ayrı kural seti tutmak, zaman içinde birbirinden ayrışan ve kimsenin karşılaştırmadığı iki politika demektir.
  • Güvenlik duvarı ile NAC birbirini tamamlar: NAC kimin ağa girdiğine, güvenlik duvarı içeri girenin nereye gidebildiğine karar verir. Segmentler arası kural setini duvarda topluyoruz. Bu ikisinin birlikte planlanması gerektiği için firewall kurulumu ile NAC projesini çoğu kurumda tek çalışma olarak yürütüyoruz.
  • Ağ izleme tarafı NAC'ı görünür kılar. Kimlik doğrulama başarısızlıklarının saatlik eğrisi, kimlik doğrulama sunucusunun yanıt süresi ve düğümlerin sağlığı izleme sistemine alınır. Başarısızlık sayısındaki ani sıçrama, bir yapılandırma hatasının ya da sertifika süresinin dolduğunun ilk işaretidir.
  • Sertifika altyapısı EAP-TLS kullanılan her kurulumun omurgasıdır. Sertifika üretimi, cihaza dağıtımı, yenilenmesi ve iptali bir takvime bağlanır. Süresi dolan bir sunucu sertifikası, sabah aynı anda ağa giremeyen yüzlerce cihaz demektir ve bu tür kesintilerin tamamı önceden görülebilir.
  • Kayıt toplama ve saat senkronizasyonu ayrıca kurulur. Oturum kayıtları cihazın kendi diskinde değil ayrı bir toplayıcıda tutulur; tüm cihazların saati ortak bir kaynağa bağlanır. Saat kayması olan kayıtlar bir olayın sıralamasını okunamaz hale getirir ve incelemeyi işe yaramaz kılar.
Lisans ve ölçek gerçeği

Her ağa Cisco ISE gerekmiyor

Bunu bir satış sayfasında yazmak alışıldık değil ama doğrusu bu: kırk uç noktalı bir ofiste ISE boyutundaki bir çözüm, çözdüğü sorundan büyük bir yük getirir.

Cisco ISE

Nereye uyar: Cisco ağırlıklı erişim katı, yüzlerce ve üzeri uç nokta, duruş denetimi ve ayrıntılı profilleme ihtiyacı, misafir ve BYOD akışlarının aynı üründen yönetilmesi beklentisi.

Dikkat: Uç nokta sayısına göre boyutlandırılır ve katmanlı lisanslanır: temel kimlik doğrulama ve misafir işlevleri bir katmanda, profilleme ve duruş denetimi gibi ileri yetenekler üst katmanlarda yer alır. Küçük bir ağda bu maliyet çoğu zaman gereksizdir. Güncel lisans yapısını ve boyutlandırmayı proje başında birlikte doğruluyoruz.

FreeRADIUS

Nereye uyar: Kimlik doğrulamanın kendisi yeterli olduğunda: 802.1X, EAP-TLS, dizin entegrasyonu, VLAN atama. Sunucu tarafında yetkin bir ekibin bulunduğu ya da işletmeyi bize devrettiğiniz ortamlar.

Dikkat: Hazır bir yönetim arayüzü, profilleme motoru, duruş denetimi ya da hazır misafir portalı beklemeyin. Bunların bir kısmı ek bileşenlerle kurulabilir ama entegrasyon işi size ya da bize kalır. Lisans maliyeti yoktur; işletme maliyeti vardır.

PacketFence

Nereye uyar: Açık kaynak bir NAC arayüzü isteyen, misafir portalı ve temel profilleme yeteneği arayan orta ölçekli ağlar. Karma marka anahtar filosu olan kurumlarda tek üreticiye bağlanmadan çalışabilme avantajı sağlar.

Dikkat: Kurulum ve ince ayar emek ister; anahtar modeline göre destek seviyesi değişir. Ürün olgun olsa da arkasında bir kurumsal destek sözleşmesi yoksa sorumluluk tamamen işleten tarafta kalır.

Aruba ClearPass

Nereye uyar: Erişim katı ve kablosuz altyapısı Aruba ağırlıklı olan kurumlar. Yetenek kümesi ISE ile büyük ölçüde örtüşür; profilleme, misafir ve BYOD akışları olgun.

Dikkat: Değerlendirme mevcut altyapıya göre yapılır. Ağın çoğunluğu hangi üreticiyse, o üreticinin NAC ürünü genellikle daha az sürtünme üretir. Bunu ideolojik değil pratik bir seçim olarak ele alıyoruz.

Boyutlandırma iki değişkene bakar: aynı anda ağda bulunan uç nokta sayısı ve hangi yeteneklerin kullanılacağı. Yalnızca kimlik doğrulama ile profilleme, duruş denetimi ve BYOD akışlarının hepsini birden işleten bir kurulum aynı kaynağı tüketmez. ISE tarafında lisanslama katmanlı ilerler — temel kimlik doğrulama ve misafir işlevleri bir seviyede, profilleme ve duruş denetimi gibi ileri yetenekler üst seviyelerde konumlanır. Bu yapı üretici tarafından zaman zaman güncellendiği için sayfada fiyat ya da paket adı yazmıyoruz; proje başında güncel yapıyı birlikte doğruluyor ve ihtiyacınız olmayan katmanı almamanız için ne gerekiyorsa onu söylüyoruz.

Uç nokta sayısı düşükse ve ihtiyaç yalnızca kimlik doğrulama ile VLAN atamaysa, FreeRADIUS ile kurulan bir RADIUS sunucu kurulumu aynı güvenlik kazancının büyük kısmını lisans maliyeti olmadan verir. Misafir portalı ve temel profilleme de gerekiyorsa PacketFence devreye girer. Bunları söylememizin sebebi mütevazılık değil: yanlış boyutlandırılmış bir NAC, işletilemediği için birkaç yıl içinde kapatılıyor ve o zaman ne yatırım kalıyor ne güvenlik.

Teslim kapsamı

Done Dynamics ne yapıyor

Altı adım. Sonuncusu diğerleri kadar önemli: kurumun kendi ekibinin bu yapıyı işletebilmesi.

  1. 01

    Mevcut durumun çıkarılması

    Erişim katındaki anahtarların modeli, yazılım sürümü ve özellik desteği; kablosuz denetleyicinin durumu; kimlik kaynağının yapısı; ağdaki cihaz türleri ve yaklaşık sayıları. Bu adımın çıktısı bir envanter ve bir uygunluk raporudur. Neyin bugünkü donanımla yapılabileceği, neyin donanım gerektirdiği burada netleşir.

  2. 02

    Kimlik kaynağı ve sertifika tasarımı

    Kullanıcı ve cihaz kimliği nereden gelecek, gruplar politikaya nasıl çevrilecek, sertifika kullanılacaksa otorite nasıl kurulacak ve dağıtım hangi araçla yapılacak. Sertifika yaşam döngüsü — üretim, dağıtım, yenileme, iptal — yazıya dökülür. Bu adım atlandığında proje bir yıl sonra süresi dolan sertifikalarla geri gelir.

  3. 03

    Politika seti tasarımı

    Hangi kullanıcı hangi segmente düşer, hangi cihaz sınıfı hangi yetkiyi alır, başarısız doğrulamada ne olur, misafir akışı nasıl işler, MAB hangi cihazlar için ve hangi sınırla açılır. Politika seti kurulumdan önce belge olarak onaylanır; ekranda ilk kez tartışılmaya başlanan bir politika, hiçbir zaman tamamlanmaz.

  4. 04

    Laboratuvar doğrulaması

    Sınırlı bir alanda — birkaç port, birkaç cihaz türü — tüm akışlar denenir. Doğru kullanıcı, yanlış kullanıcı, kayıtsız cihaz, IP telefon ve arkasındaki bilgisayar, sunucu erişilemez durumu. Beklenen davranışlar bir test tablosuna işlenir ve gerçekleşen sonuçla karşılaştırılır.

  5. 05

    Kademeli devreye alma

    Monitor moddan başlayarak low-impact ve closed moda geçiş; kat kat ya da bölüm bölüm dalgalar; her dalgadan sonra kayıtların okunması ve politika setinin düzeltilmesi. Bu takvimi baştan gün gün vermiyoruz — ölçüme göre ilerliyoruz ve bir sonraki dalgayı önceki dalganın verisi açıyor.

  6. 06

    Belgeleme ve operatör eğitimi

    Politika setinin gerekçeleriyle birlikte yazılı hali, yapılandırma yedekleri, kayıt okuma rehberi ve tipik arıza senaryolarının çözüm adımları. Ardından kurumun kendi ekibine uygulamalı devir: yeni cihaz nasıl eklenir, misafir hesabı nasıl açılır, bir kullanıcı neden giremiyor sorusuna nereden bakılır. Amaç kurumun bize bağımlı kalmaması; destek istenirse ayrıca veriyoruz, mecbur olduğu için değil.

Ekibimizde Cisco CyberOps Associate sertifikasyonuna ve CCNA seviyesinde ağ eğitimine sahip mühendisler çalışıyor. Bunlar kişisel sertifikasyonlar; kurumsal bir üretici ortaklığımız olduğunu iddia etmiyoruz. Yaptığımız iş tasarım, kurulum, kademeli devreye alma, belgeleme ve devir. Lisans ya da donanım gerektiğinde bunu ayrı ve şeffaf bir kalem olarak yürütüyor, gerektiğinde üreticinin kendi kanallarına yönlendiriyoruz.

Belgeleme ve eğitimi son adıma koymamızın sebebi, en sık atlanan kalem olması. Politika setinin neden o şekilde yazıldığını bilmeyen bir ekip, ilk sorunda kuralı kaldırıyor. Devir sırasında verdiğimiz şey bir ekran görüntüsü listesi değil: her politika kararının gerekçesi, kayıt okuma rehberi, tipik arıza senaryolarının adım adım çözümü ve yeni cihaz eklemenin prosedürü. Ardından destek isterseniz veriyoruz; mecbur olduğunuz için değil.

Sık sorulan sorular

NAC ve 802.1X hakkında

NAC kurulumu mevcut ağımızı kesintiye uğratır mı?

Kademeli geçiş yapıldığında hayır. Çalışma monitor modda başlar: kimlik doğrulama çalışır ve sonuçlar kaydedilir, ama başarısız olan cihaz da ağa girmeye devam eder. Yani ilk haftalarda kullanıcı tarafında hiçbir şey değişmez, biz ise ağda ne olduğunu öğreniriz. Sonra low-impact moda geçilir, en son closed moda. Kesinti riski neredeyse tamamen bu sıranın atlanmasından doğuyor; doğrudan closed modda başlayan projelerin ilk sabahında yüzlerce cihaz ağ dışında kalıyor ve proje genellikle o gün geri alınıyor. Bizim ilerleme ölçümüz takvim değil kayıt: başarısızlık listesi temizlenmeden bir sonraki aşamaya geçmiyoruz.

Cisco ISE almak zorunda mıyız, daha ucuz bir yolu var mı?

Zorunda değilsiniz ve her ağda gerekli de değil. İhtiyacınız sadece kimlik doğrulama, dizin entegrasyonu ve VLAN atamaysa FreeRADIUS bunu lisans maliyeti olmadan yapar; işletme sorumluluğu artar, o kadar. Misafir portalı ve temel profilleme istiyorsanız PacketFence açık kaynak bir alternatif sunar. Altyapınız Aruba ağırlıklıysa ClearPass genellikle daha az sürtünme üretir. Cisco ISE, erişim katı Cisco ağırlıklıysa, uç nokta sayısı yüksekse ve duruş denetimi, ayrıntılı profilleme, misafir ve BYOD akışlarını tek üründen yönetmek istiyorsanız anlamlı hale gelir. Keşif sonunda hangi seçeneğin sizin ağınıza uyduğunu gerekçesiyle yazıyoruz; başka bir ürün doğru cevapsa onu söylüyoruz.

Yazıcılarımız ve kameralarımız 802.1X desteklemiyor, ne olacak?

Bu cihazlar için MAC Authentication Bypass kullanılır: anahtar bir süre kimlik bekler, cevap gelmediğinde cihazın MAC adresini kimlik olarak sunucuya gönderir. Ama MAB tek başına kurulmaz, çünkü MAC adresi taklit edilebilir. İki şeyi birlikte uyguluyoruz: profilleme ile cihazın gerçekten iddia ettiği tür olup olmadığı davranışından doğrulanır, ve MAB ile açılan porta dar bir erişim listesi yazılır. Kamera yalnızca kayıt sunucusunun belirli portlarıyla konuşur; internete çıkamaz, diğer segmentleri göremez. Böylece taklit başarılı olsa bile kazanılan yetki bir kameranın yetkisidir.

EAP-TLS mi PEAP mi seçmeliyiz?

Doğru cevap EAP-TLS, yaygın cevap PEAP. Sertifika tabanlı yöntemde ortada paylaşılabilecek bir parola yoktur; cihaz kaybolduğunda sertifika iptal edilir ve o cihaz aynı gün ağın dışında kalır. Bedeli, bir sertifika otoritesi kurmak ve dağıtım ile yenilemeyi otomatikleştirmektir. PEAP-MSCHAPv2 kurumun mevcut parolalarını kullandığı için hızlı başlar, ama iki maliyeti vardır: istemcide sunucu sertifikası doğrulaması açık değilse sahte bir erişim noktası kimlik bilgisi toplayabilir, ve parola paylaşılabilir bir şey olduğu için kimlik cihazdan koparılabilir. Zaman kısıtlıysa PEAP ile başlayıp sertifika altyapısını kurduktan sonra EAP-TLS'e geçen bir plan yazıyoruz; bu geçişi baştan planlamak, sonra hiç yapmamaktan iyidir.

Kimlik doğrulama sunucusu çökerse tüm ağ durur mu?

Doğru yapılandırılmamışsa evet, durur — ve bu, NAC projelerinde en geç sorulan sorudur. Anahtar sunucudan yanıt alamadığında ne yapacağını bilmiyorsa portları kapalı tutar. Bunun için kritik kimlik doğrulama yapılandırılır: sunucu ulaşılamazken portlar önceden tanımlı bir VLAN'a alınır ve iş devam eder, sunucu döndüğünde oturumlar yeniden değerlendirilir. Kritik VLAN'ın neye açık olacağı ayrı bir karardır; işin devamı için gereken asgari servisleri açıyor, yönetim arayüzlerini ve hassas segmentleri kapalı tutuyoruz. Ayrıca sunucu tarafını en az iki düğümle kuruyoruz — ağa girişi tek bir makineye bağlamak, çözdüğünüzden büyük bir risk yaratır.

Misafirlere internet vermeye devam edebilecek miyiz?

Evet, ve daha düzgün şekilde. Ortak bir kablosuz parolası dağıtmak yerine misafir portalı kurulur: ziyaretçi bağlandığında karşılama sayfasına düşer, hesabı ya kendisi kısa bir kayıtla açar ya da içerideki bir personel sponsor olarak süreli hesap üretir. Hesap süresi dolduğunda kendiliğinden kapanır. Misafir trafiği kurum ağından tamamen ayrı bir segmentte akar ve yalnızca internete çıkar. Halka açık erişim sağlayan işletmelerde kayıt tutma yükümlülüğü de bu yapıyla düzgün karşılanır; kayıtlar cihazın kendi diskinde değil ayrı bir toplayıcıda ve saat senkronizasyonu sağlanmış olarak tutulur.

Personelin kendi telefonunu ağa bağlamasını nasıl yönetiyorsunuz?

BYOD kayıt akışıyla. Cihaz ilk bağlantıda kayıt sayfasına yönlendirilir, kullanıcı kurum kimliğiyle doğrulanır ve cihaza kendine ait bir sertifika verilir. O andan sonra telefon kişiye bağlı olarak envanterde durur ve bir daha parola sormaz. Kazanç iki taraflı: kullanıcı ortak parola öğrenmek zorunda kalmaz, kurum ise cihazı tek tek iptal edebilir. Personel ayrıldığında ya da telefon kaybolduğunda o cihazın sertifikası iptal edilir; kimsenin kablosuz parolasını değiştirmesi ve yüzlerce cihazı yeniden ayarlaması gerekmez. Kişisel cihazların erişim kapsamı ayrıca daraltılır — kurum bilgisayarıyla aynı yetkiyi vermiyoruz.

Done Dynamics Cisco ürünlerinde ne kadar yetkin?

Ekibimizde Cisco CyberOps Associate sertifikasyonu ve CCNA seviyesinde ağ eğitimi almış mühendisler var; bunlar kişisel sertifikasyonlardır. Kurumsal bir üretici ortaklığımız ya da bayilik statümüz olduğunu söylemiyoruz, çünkü yok. Yaptığımız iş tasarım, kurulum, kademeli devreye alma, belgeleme ve devir. Lisans ve donanım temini gerekiyorsa bunu şeffaf biçimde ayrı bir kalem olarak yürütüyoruz ve gerektiğinde üreticinin kendi kanallarına yönlendiriyoruz. Ürün seçiminde de aynı yaklaşımı koruyoruz: ağınıza FreeRADIUS yetiyorsa bunu söylemek bizim işimiz.

İlgili hizmetler

Ağ altyapısı ve yönetimi →

Tasarım, kablolama, VLAN şeması ve sürekli yönetim — erişim kontrolünün üzerine oturduğu katman.

Ağ güvenliği ve segmentasyon →

NAC kimin girdiğine karar verir, segmentasyon girenin nereye kadar gidebileceğine. İkisi tek proje olarak yürür.

Firewall kurulumu →

Segmentler arası kural setinin yazıldığı yer: kim nereye erişebilir, hangi trafik kayıt altına alınır.

Router ve switch yapılandırması →

802.1X'i taşıyan erişim katının yapılandırması: port ayarları, VLAN, yönlendirme ve sürüm kontrollü config.

Cisco Meraki →

Bulut yönetimli anahtar ve erişim noktası altyapısı; çok lokasyonlu kurumlarda erişim katının merkezden yönetimi.

Ağ izleme →

Kimlik doğrulama başarısızlıklarını, sunucu sağlığını ve sertifika takvimini görünür kılan izleme katmanı.

VPN kurulumu →

Uzaktaki kullanıcı ve şube erişimi; NAC ile aynı kimlik kaynağına bağlanan tünel tarafı.

Ağ tasarımı →

Erişim, dağıtım ve çekirdek katmanların planlanması; NAC'ın oturacağı topolojinin çizildiği aşama.

Siber güvenlik →

Erişim kontrolünün parçası olduğu geniş güvenlik çalışması: tespit, müdahale ve olay incelemesi.

Dış kaynak BT desteği →

Politika bakımı, sertifika yenileme ve kimlik doğrulama arızalarını üstlenen sürekli destek.

Bulut güvenliği →

Kimlik ve erişim yönetiminin bulut tarafındaki karşılığı; aynı kimlik kaynağının iki dünyada tutarlı çalışması.

İletişim →

Mevcut anahtar filonuzun NAC'a uygunluğunu konuşmak için kısa bir keşif görüşmesi.

Bir sonraki yazılım projenize hazır mısınız?

Ekibimizle 30 dakikalık ücretsiz bir keşif görüşmesi planlayın.

Sertifikalar

Ağ ve siber güvenlik işlerini, uluslararası geçerli Cisco sertifikasyonuna sahip ekiple yürütüyoruz.

Cisco CyberOps Associate rozeti

Cisco CyberOps Associate

Veren kurum: Cisco · Sahibi: Devrim Tunçer

Güvenlik operasyon merkezi (SOC) yetkinliğini belgeleyen sertifika: güvenlik izleme, olay müdahalesi ve ağ saldırılarının analizi. Sızma tespiti, log korelasyonu ve olay sonrası müdahale gerektiren işlerde dayandığımız temel budur.

Cisco CCNA Eğitimi

süresi doldu

Cisco eğitim sertifikası · Ocak 2023'te tamamlandı

Ağ temellerini kapsar: yönlendirme, anahtarlama, IP adresleme ve ağ güvenliği. Kurumsal ağ kurulumu ile segmentasyon işlerinde kullandığımız bilgi tabanı.