İçeriğe geç
Siber Kale by Labris Networks

Soru · Segmentasyon ve Zero Trust

IP Adresine Göre Kural ile Kullanıcı Kimliğine Göre Kural Arasındaki Fark Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

IP adresi bir konumdur, kimlik değildir. DHCP ile değişir, VPN'de havuzdan atanır, ortak bilgisayarda birden çok kişiyi temsil eder ve mobil kullanıcıda gün içinde birkaç kez farklılaşır. Kimliğe bağlanan bir kural, kullanıcı nereden bağlanırsa bağlansın aynı yetkiyi uygular.

Kural setlerinin büyük kısmı adres blokları üzerine kuruludur. “Muhasebe alt ağından şu sunucuya izin ver” gibi.

Cümlenin gerçekte kastettiği şey ise farklıdır: muhasebe ekibinin o sunucuya erişmesi istenmektedir. Adres bloğu, o ekibin nerede oturduğuna dair bir varsayımdır.

Varsayım eskidiğinde kural yanlış şeyi ifade etmeye başlar.

Karşılaştırma

Adrese göre kural Kimliğe göre kural
Kuralın dayandığı şey Makinenin ağdaki yeri Kullanıcının kim olduğu
Örtük varsayım O kişinin hep orada oturduğu Yok
DHCP, VPN ve mobil kullanıcıda Varsayım bozulur Etkilenmez
Adres çevirisinin arkasında Yüzlerce kullanıcı tek adres Kullanıcı ayrımı korunur
Ortak kullanılan terminalde Adres sabit, kullanıcı değişir Oturuma göre değişir
Kurulum gereksinimi Yok Kimlik kaynağıyla entegrasyon
Kural okunduğunda Neyi kastettiği yorum gerektirir Kastettiğini yazar

Adresin Kimlik Olmadığı Durumlar

DHCP. Adresler havuzdan dağıtılır ve kira süresi dolduğunda değişebilir. Bir makinenin adresi haftalar içinde birkaç kez farklılaşır.

VPN. Uzaktan bağlanan kullanıcılar bir havuzdan adres alır. Aynı adres, farklı zamanlarda farklı kişilere düşer.

Ortak bilgisayar. Üretim sahasındaki bir terminal, vardiya boyunca birden çok kişi tarafından kullanılır. Adres sabittir, kullanıcı değişir.

Mobil kullanıcı. Aynı kişi masasında kablolu ağdan, toplantı odasında kablosuz ağdan, evde VPN üzerinden bağlanır. Üç farklı adres, tek kişi.

Adres çevirisi. Çeviri sonrası tek bir adres, arkasında yüzlerce kullanıcıyı taşır.

IPv6 mahremiyet adresleri. Tek bir makine gün içinde birden çok adres kullanır ve hepsi aynı anda geçerlidir.

Kimliğe Bağlı Kuralın Yaptığı

Kural şöyle yazılır: muhasebe grubundaki kullanıcılar şu sunucuya erişebilir.

Kullanıcı masasından bağlansa da, VPN üzerinden bağlansa da, ortak bir terminalden oturum açsa da aynı yetki uygulanır. Adres değiştiğinde kural güncellenmez.

Log tarafındaki karşılığı da doğrudandır. Kayıt bir adres yerine bir kullanıcı adı taşır ve erişimden kullanıcıya gitmek için ayrı bir eşleştirme zinciri kurmak gerekmez.

Eşleme Nasıl Kurulur

Güvenlik duvarının bir adresi bir kullanıcıya bağlayabilmesi için bir bilgi kaynağına ihtiyacı vardır. Yaygın yöntemler şunlardır:

  • Dizin servisi oturum kayıtlarının okunması. Kullanıcı ağa oturum açtığında hangi makineden yaptığı öğrenilir.
  • Kimlik doğrulama ajanı. Bir sunucu üzerinde çalışır ve oturum bilgisini güvenlik duvarına bildirir.
  • Tarayıcı üzerinden doğrulama. Kullanıcı bir portala yönlendirilir ve kimliğini orada kanıtlar.
  • 802.1X oturumu. Kimlik ağa girişte doğrulanır ve eşleme oradan beslenir.

Yöntemlerin güvenilirliği ve gecikmesi farklıdır. Hangisinin kullanıldığı, eşlemenin ne kadar hızlı kurulduğunu ve ne kadar sürede eskidiğini belirler.

Sorulacak Kritik Soru

Eşleme kaybolduğunda ne olur?

Kullanıcı oturumu kapatmadan makineyi kapatırsa, ajan çökerse ya da dizin servisiyle bağlantı kesilirse, güvenlik duvarı o adresi kime ait bilemez.

Bu durumda uygulanacak davranış önceden kararlaştırılmalıdır. Bilinmeyen kullanıcı için varsayılan reddetmek, güvenli ama kesintiye açıktır. Adres tabanlı bir yedek kurala düşmek, sürekliliği korur ama denetimi zayıflatır.

Karar yazılmadığında ürünün varsayılanı geçerli olur ve o varsayılanın ne olduğu genellikle bilinmez.

Neyin Yerine Geçmez

Kimliğe bağlı kural, ağ katmanındaki segmentasyonun yerine geçmez.

Kullanıcı kimliği doğrulanmadan önce bir bağlantı kurulmuş olması gerekir. Bir sunucunun yönetim portu ağdaki herkese açıksa, kimlik tabanlı politika o portu korumaz.

İki denetim üst üste biner. Ağ katmanı ulaşılabilir yüzeyi daraltır, kimlik katmanı o yüzeyde ne yapılabileceğini sınırlar.

Ne yapmalı

  1. Adres bloğuna bağlı kurallarınızın kaçının aslında bir kullanıcı grubunu kastettiğini sayın.
  2. Güvenlik duvarınızın dizin servisiyle entegrasyonunu kurun.
  3. Kimlik eşlemesinin nasıl beslendiğini ve ne kadar sürede eskidiğini öğrenin.
  4. Eşleme kaybolduğunda uygulanacak varsayılan davranışı önceden kararlaştırın.

Bu soruyu şöyle de soranlar var

  • Identity-aware firewall nedir?
  • Kullanıcı bazlı kural nasıl yazılır?
  • IP adresi kimlik sayılır mı?