Sanal Güvenlik

  1. Anasayfa
  2. »
  3. Eğitimler
  4. »
  5. Ağ Güvenliği Temelleri: Erişim Kontrol Listeleri (ACL) Rehberi

Ağ Güvenliği Temelleri: Erişim Kontrol Listeleri (ACL) Rehberi

Sanal Güvenlik Sanal Güvenlik -
44 0

Ağ güvenliğinde erişim kontrol mekanizmaları, kritik altyapıların yetkisiz erişime karşı korunmasında temel taşlardan biridir. Bu mekanizmalar arasında Erişim Kontrol Listeleri (ACL’ler), ağ trafiğini belirli kurallara göre filtreleyerek istenmeyen paketlerin ağa girişini veya ağ içindeki hareketini engellemek için yaygın olarak kullanılır. ACL’ler, ağ yöneticilerine hangi trafiğin geçmesine izin verileceğini ve hangisinin engelleneceğini detaylı bir şekilde tanımlama olanağı sunar. Bu rehber, ACL’lerin ne olduğunu, nasıl çalıştığını ve temel konfigürasyon prensiplerini adım adım açıklamayı amaçlamaktadır.

Erişim Kontrol Listeleri (ACL) Nedir?

Erişim Kontrol Listesi (ACL), bir ağ cihazı (genellikle bir yönlendirici veya güvenlik duvarı) üzerinde yapılandırılan, paketleri inceleyerek hangi trafiğin geçmesine izin verileceğini veya hangisinin reddedileceğini belirleyen bir dizi kuraldır. Her bir kural, belirli kriterlere (kaynak IP adresi, hedef IP adresi, kaynak port, hedef port, protokol tipi vb.) dayalı olarak bir paket için bir karar (izin ver veya reddet) içerir. ACL’ler, ağınızın sınırlarında, kritik iç ağ segmentlerinde veya sunuculara giden yollarda konuşlandırılarak katmanlı bir güvenlik stratejisi oluşturulabilir.

ACL’lerin Çalışma Mantığı

ACL’ler, ağ cihazının ara belleğine (interface) uygulanır. Paketler cihaza ulaştığında, ACL’deki kurallar sırayla kontrol edilir. İlk eşleşen kurala göre işlem yapılır ve diğer kurallar işleme alınmaz. Bu “ilk eşleşme” prensibi, ACL’lerin verimliliği ve doğru yapılandırılmasının önemi açısından kritiktir.

Bir ACL genellikle iki temel kural türü ile sonlanır:

  • Implicit Deny (Örtülü Red): Eğer bir paket listedeki hiçbir kurala uymuyorsa, varsayılan olarak reddedilir. Bu, yalnızca izin verilen trafiğin geçişini sağlamak için güçlü bir güvenlik katmanı oluşturur.
  • Explicit Permit/Deny (Açık İzin/Red): Belirli bir trafiğe izin vermek veya onu reddetmek için son kurallar olarak açıkça belirtilebilir.

ACL’ler, uygulandıkları ara belleğin yönüne göre iki ana kategoriye ayrılır:

  • Giriş (Inbound) ACL’ler: Paketin ara belleğe girdiği yönde uygulanır. Bu, paketin ağ cihazına ulaşmadan önce filtrelenmesini sağlar.
  • Çıkış (Outbound) ACL’ler: Paketin ara bellekten çıktığı yönde uygulanır. Bu, paketin ağ cihazından ayrılmadan önce filtrelenmesini sağlar.

ACL Türleri ve Kullanım Alanları

ACL’ler işlevselliklerine göre farklı türlerde olabilir:

1. Standart ACL’ler

Yalnızca kaynak IP adresine göre filtreleme yapar. Bu tür ACL’ler, genel olarak trafiği ağ segmentleri arasında ayırmak için kullanılır. Örneğin, belirli bir IP bloğundan gelen trafiği engellemek veya izin vermek istediğinizde standart ACL’ler tercih edilebilir.

Standart ACL Yapılandırma Adımları (Örnek Cisco IOS):

  1. ACL tanımlama: access-list {permit | deny} [wildcard_mask]
  2. ACL’i ara belleğe uygulama: interface
    ip access-group {in | out}

Örnek: 192.168.1.0/24 ağından gelen trafiği engellemek.
access-list 10 deny 192.168.1.0 0.0.0.255
access-list 10 permit any (Diğer tüm kaynaklardan gelen trafiğe izin verilir.)

2. Genişletilmiş ACL’ler

Kaynak ve hedef IP adresleri, protokoller (TCP, UDP, ICMP vb.) ve port numaraları gibi daha detaylı kriterlere göre filtreleme yapabilir. Bu, daha granüler erişim kontrolü sağlamak için kullanılır.

Genişletilmiş ACL Yapılandırma Adımları (Örnek Cisco IOS):

  1. ACL tanımlama: access-list {permit | deny} [wildcard_mask] [wildcard_mask] [operator port]
  2. ACL’i ara belleğe uygulama: interface
    ip access-group {in | out}

Örnek: 192.168.1.10 IP adresinden 10.0.0.5 IP adresine TCP port 80 (HTTP) üzerinden erişimi engellemek.
access-list 110 deny tcp host 192.168.1.10 host 10.0.0.5 eq 80
access-list 110 permit ip any any (Diğer tüm trafiğe izin verilir.)

3. NACE’ler (Network Access Control Lists) ve Diğer Gelişmiş ACL Türleri

Bazı ağ cihazları, MAC adresi filtrelemesi, zaman bazlı erişim kontrolü veya kullanıcı kimlik doğrulaması ile entegre olabilen daha gelişmiş ACL türleri sunar. Bunlar, özellikle güvenlik duvarlarında ve ağ erişim kontrol sistemlerinde kullanılır.

ACL Yapılandırmasında Dikkat Edilmesi Gerekenler

  • Kural Sıralaması: ACL’lerde kurallar yukarıdan aşağıya doğru işlenir. En spesifik kuralları listenin başına, daha genel kuralları ise sonuna yerleştirin. Implicit deny’ı unutmayın.
  • Test ve Doğrulama: ACL’leri canlı ortama uygulamadan önce test ve doğrulama yapın. Yanlış yapılandırılmış bir ACL, kritik trafiği engelleyerek ağ kesintilerine yol açabilir.
  • Belgeleme: Her ACL kuralının ne amaçla yapılandırıldığını belgeleyin. Bu, gelecekteki sorun giderme ve yönetim süreçlerinde büyük kolaylık sağlar.
  • Performans Etkisi: Çok karmaşık ve uzun ACL’ler, ağ cihazının işlemci (CPU) yükünü artırabilir ve performans düşüşlerine neden olabilir. ACL’leri olabildiğince sade ve verimli tutmaya çalışın.
  • Güvenlik Duvarı Entegrasyonu: Modern güvenlik duvarları, ACL mantığını temel alarak çok daha gelişmiş özellikler sunar. ACL’ler, güvenlik duvarı politikalarının temelini oluşturur.

Erişim kontrol listeleri, ağ güvenliğinin temel yapı taşlarından biridir. Doğru planlama, yapılandırma ve yönetim ile ağınızdaki hassas kaynakları korumak ve istenmeyen trafik akışlarını kontrol altına almak mümkündür. Bu eğitimde, ACL’lerin temel prensiplerini ve bazı yaygın kullanım senaryolarını ele aldık. Siber güvenlik eğitiminde, bu tür uygulamalı bilgilerin önemi tartışılmazdır.

Bu eğitimde hangi adım veya kavramın ağ güvenliği bilginize en fazla katkıyı sağladığını düşünüyorsunuz?

İlgili Yazılar