Soru · Segmentasyon ve Zero Trust
Yönetim Ağı Neden Kullanıcı Ağından Ayrılmalıdır?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Çünkü yönetim arayüzüne erişen, cihazın kendisini denetler. Güvenlik duvarının, anahtarın, hipervizörün ve sunucuların yönetim arabirimleri kullanıcı bölümünden ulaşılabilir durumdaysa, ele geçirilen tek bir kullanıcı makinesi bütün altyapıya deneme yapabilecek konuma gelir.
Ağ segmentasyonu tartışmalarında yönetim ağı genellikle sonra ele alınır. Trafiği azdır, kullanıcıyı etkilemez, aciliyeti düşük görünür.
Riskin büyüklüğü ise ters orantılıdır.
Neden Ayrı Bir Güven Bölgesi
Yönetim arayüzü, cihazın kendisini denetleme yetkisidir. Güvenlik duvarının yönetim arayüzüne erişen biri kural yazabilir, log silebilir, trafiği yönlendirebilir.
Bu, “bir sunucuya erişmek” ile aynı kategoride değildir. Bir sunucuyu ele geçiren o sunucudaki veriye ulaşır; yönetim düzlemini ele geçiren, politikanın kendisini değiştirir.
Bu yüzden yönetim erişimi ayrı bir güven bölgesi olarak ele alınır ve o bölgenin sınırları, veri bölgelerinin sınırlarından daha dardır.
Kapsamı
Yönetim düzlemi yalnız ağ cihazlarından ibaret değildir. Kapsama girenler:
- Güvenlik duvarları, anahtarlar ve yönlendiriciler.
- Hipervizörler ve sanallaştırma yönetim sunucuları.
- Sunucuların donanım yönetim arabirimleri; bunlar işletim sisteminden bağımsız çalışır ve kapalı bir sunucuyu bile açabilir.
- Depolama sistemleri ve yedekleme sunucuları.
- Kesintisiz güç kaynakları ve iklimlendirme kontrolcüleri.
Donanım yönetim arabirimleri en sık atlanan sınıftır. Kendi işletim sistemleri vardır, ayrı yamalanır ve çoğu kurumda hiç envantere alınmamıştır.
Basit Bir Test
Bu ayrımın var olup olmadığı tek bir denemeyle anlaşılır.
Sıradan bir kullanıcı makinesinden, bir anahtarın ya da güvenlik duvarının yönetim adresine bağlanmayı deneyin. Giriş ekranı geliyorsa ayrım yoktur.
Parolanın güçlü olması bu sonucu değiştirmez. Ekranın görünüyor olması, deneme yapılabildiği anlamına gelir ve yanal hareketin en verimli basamağı budur.
Nasıl Kurulur
Üç yaklaşım vardır ve maliyetleri farklıdır.
Ayrı yönetim bölümü. Yönetim arayüzleri kendi VLAN’ında toplanır ve o bölüme erişim yalnız belirli kaynaklardan açılır. En yaygın uygulamadır.
Atlama sunucusu. Yönetim erişimi tek bir sunucu üzerinden yapılır. Bütün oturumlar orada başlar, kaydedilir ve denetlenir. Erişim yüzeyini tek bir noktaya indirir; o noktanın kendisi ayrıca sıkılaştırılmalıdır.
Ayrı fiziksel ağ. Yönetim trafiği üretim ağından tamamen bağımsız bir altyapıdan geçer. En güçlü ayrımı verir ve en pahalısıdır. Üretim ağı çöktüğünde bile yönetim erişiminin sürmesi gibi bir yan faydası vardır.
Çoğu kurumda ilk ikisi birlikte uygulanır.
Kendi Kimlik Zinciri
Yönetim ağı yalnız bir adres bölümü değildir. Kendi kimlik doğrulama ve kayıt düzeni olmalıdır.
Erişim çok adımlı doğrulamayla korunur. Yetkiler rol tabanlı tanımlanır; yardım masası, operatör, güvenlik yöneticisi ve denetçi ayrılır. Her oturum ve her değişiklik kaydedilir, kayıtlar yönetim ağının dışında saklanır.
Son madde önemlidir. Kayıtlar aynı düzlemde tutuluyorsa, düzlemi ele geçiren onları da siler.
İnternete Çıkış
Yönetim ağının internete çıkışı varsayılan olarak kapatılır.
İstisnalar olacaktır: yazılım güncellemesi, lisans doğrulama, üreticinin destek erişimi. Bunlar tek tek yazılır, hedef bazında sınırlanır ve bir gözden geçirme tarihi taşır.
Yönetim arayüzünün doğrudan internete açılması ise ayrı bir tartışmadır ve kendi başlığında ele alınır.
Yedekliliğe Etkisi
Yüksek erişilebilirlik çiftlerinde kalp atışı trafiği de bu düzlemde taşınır.
Yönetim ağı tek bir yol üzerinden kurulmuşsa, o yol çiftin ortak arıza noktası olur. Bir anahtar yapılandırması ya da bakım sırasında çekilen bir kablo ikiye bölünme durumunu tetikleyebilir.
Yönetim ağı tasarlanırken bu bağımlılık ayrıca düşünülmelidir.
Ne yapmalı
- Kullanıcı bölümünden yönetim portlarına erişimin açık olup olmadığını test edin.
- Yönetim erişimini ayrı bir bölüme ya da atlama sunucusuna indirin.
- Yönetim ağının kendi kimlik doğrulama ve kayıt zincirini kurun.
- Yönetim ağının internete çıkışını varsayılan olarak kapatın.
Bu soruyu şöyle de soranlar var
- Out-of-band yönetim nedir?
- Jump host gerekli mi?
- Management VLAN nasıl kurulur?