Geleneksel VLAN ve ACL tabanlı güvenlik modeli büyük ağlarda zamanla yönetilmesi zor bir yapıya dönüşür.
Her yeni kullanıcı grubu, cihaz tipi, uygulama veya erişim ihtiyacı için yeni VLAN, yeni ACL, yeni firewall kuralı ve yeni routing tasarımı yapmak gerekebilir. Bu durum özellikle kampüs, veri merkezi, üretim ağı ve çok lokasyonlu yapılarda ciddi operasyonel yük oluşturur.
Cisco TrustSec, bu problemi kullanıcı ve cihaz kimliğine dayalı Security Group Tag — SGT yaklaşımıyla çözer.
Basit anlatımla:
VLAN/IP odaklı erişim
→ Kimlik ve rol odaklı erişim
Yani artık “bu IP nereye gidebilir?” yerine şu soruyu sorarsınız:
Bu kullanıcı/cihaz hangi role ait ve hangi role erişebilir?
Cisco TrustSec Nedir?
Cisco TrustSec — CTS, ağda kullanıcı, cihaz veya servisleri güvenlik gruplarına ayırarak bu gruplar arasında erişim politikası uygulayan rol tabanlı segmentasyon mimarisidir.
TrustSec’in merkezinde üç ana kavram vardır:
SGT → Security Group Tag
SXP → Security Group Tag Exchange Protocol
SGACL / RBACL → Security Group Access Control List
Bu yapı sayesinde erişim politikası IP adresi veya VLAN yerine güvenlik grupları üzerinden tanımlanır.
Örnek:
Employees → Servers = permit
Guests → Servers = deny
Guests → Internet = permit
IoT → Critical = deny
Admins → Network = permit
1️⃣ ISE ile Security Group Tag — SGT Oluşturma
Cisco TrustSec mimarisinde merkezi politika ve kimlik noktası genellikle Cisco Identity Services Engine — ISE olur.
ISE üzerinde kullanıcı, cihaz veya rol bazlı güvenlik grupları oluşturulur.
Örnek SGT grupları:
Employees
Guests
Servers
Printers
IoT
Contractors
Network-Admins
PCI-Systems
Critical-Servers
Bu gruplar kullanıcının kimliğine, cihaz tipine, sertifika bilgisine, AD grubuna, posture durumuna veya network erişim politikasına göre atanabilir.
Örnek mantık:
AD Group = Finance → SGT = Finance
AD Group = Developers → SGT = Developers
Device Type = Printer → SGT = Printers
Guest Portal Login → SGT = Guests
Critical Server VLAN → SGT = Servers
2️⃣ SGT Atama Yöntemleri
SGT ataması tek bir yöntemle yapılmaz. Ortama göre birden fazla yöntem birlikte kullanılabilir.
Dinamik SGT Atama
Kullanıcı veya cihaz 802.1X, MAB veya WebAuth ile ağa geldiğinde ISE authorization policy sonucunda SGT dönebilir.
Örnek:
Kullanıcı 802.1X ile authenticate olur
→ ISE AD grubunu kontrol eder
→ Authorization policy çalışır
→ Switch’e SGT bilgisi döner
→ Kullanıcı trafiği ilgili SGT ile işaretlenir
Statik SGT Mapping
Bazı cihazlar kimlik doğrulaması yapamaz. Örneğin printer, kamera, IoT cihazı veya bazı legacy sistemler için statik IP/SGT mapping kullanılabilir.
Örnek konsept:
cts role-based sgt-map 10.10.10.50 sgt 20
Interface / VLAN Bazlı SGT Atama
Belirli bir interface veya VLAN altındaki trafik doğrudan belirli bir SGT ile eşleştirilebilir.
Örnek konsept:
interface GigabitEthernet1/0/10
description PRINTER_PORT
cts manual
policy static sgt 30
Komut yapısı cihaz modeli ve IOS-XE sürümüne göre değişebilir. Üretimde mutlaka platform dokümanı kontrol edilmelidir.
3️⃣ SGT Yayılımı: Inline Tagging veya SXP
SGT’nin ağ içinde taşınması için iki temel yöntem vardır.
Inline Tagging
TrustSec destekleyen cihazlar arasında SGT etiketi doğrudan paket üzerinde taşınabilir.
Avantajları:
- Daha doğal ve gerçek zamanlıdır.
- SGT bilgisi veri trafiğiyle birlikte ilerler.
- Destekleyen Catalyst/Nexus mimarilerinde güçlüdür.
SXP — Security Group Tag Exchange Protocol
SXP, IP-SGT mapping bilgisini cihazlar arasında paylaşmak için kullanılır. Özellikle inline tagging’in her yerde desteklenmediği yapılarda faydalıdır.
Örnek SXP speaker/listener yapılandırması:
Speaker cihaz
cts sxp enable
cts sxp default password Cisco123
cts sxp default source-ip 10.10.1.1
cts sxp connection peer 10.20.2.2 password default mode local speaker
Listener cihaz
cts sxp enable
cts sxp default password Cisco123
cts sxp default source-ip 10.20.2.2
cts sxp connection peer 10.10.1.1 password default mode local listener
Ne Zaman Hangisi?
Inline tagging destekleniyorsa → tercih edilir
Inline tagging yoksa veya ara cihaz desteklemiyorsa → SXP kullanılır
Hibrit yapılarda → ikisi birlikte kullanılabilir
4️⃣ Policy Enforcement: SGACL / RBACL
TrustSec’in asıl değeri SGT atamaktan değil, SGT’ler arası erişim politikasını merkezi ve ölçeklenebilir şekilde uygulamaktan gelir.
Bu politika genellikle SGACL veya RBACL olarak ifade edilir.
Örnek politika matrisi:
| Kaynak SGT | Hedef SGT | Politika |
|---|---|---|
| Employees | Servers | Permit HTTPS/DNS |
| Guests | Servers | Deny |
| Guests | Internet | Permit |
| IoT | Critical-Servers | Deny |
| Network-Admins | Network-Devices | Permit SSH/HTTPS |
Cisco IOS-XE tarafında statik SGACL örneği:
ip access-list role-based EMP_TO_SERVERS
permit tcp dst eq 443
permit udp dst eq 53
deny ip
cts role-based enforcement
cts role-based permissions from 10 to 20 ipv4 EMP_TO_SERVERS
Örnek açıklama:
Source SGT 10 = Employees
Destination SGT 20 = Servers
SGACL = EMP_TO_SERVERS
Misafirlerin sunuculara erişimini engelleme örneği:
ip access-list role-based GUEST_TO_SERVERS
deny ip
cts role-based permissions from 30 to 20 ipv4 GUEST_TO_SERVERS
Pratikte bu policy’ler çoğu zaman ISE TrustSec matrix üzerinden merkezi olarak yönetilir ve network cihazlarına indirilir.
5️⃣ Doğrulama ve İzleme
TrustSec dağıtımında en kritik nokta doğrulamadır. SGT atandı mı, mapping doğru mu, SXP binding geldi mi, SGACL enforce ediliyor mu mutlaka kontrol edilmelidir.
Temel doğrulama komutları
show cts
show cts role-based sgt-map all
show cts role-based permissions
show cts role-based permissions from 10 to 20
show cts role-based counters
show cts sxp
show cts sxp connections
show cts sxp sgt-map
show authentication sessions
show authentication sessions interface Gi1/0/10 details
Kontrol edilmesi gerekenler
- Kullanıcı doğru SGT aldı mı?
- IP-SGT mapping doğru görünüyor mu?
- SXP peer up mı?
- SXP speaker/listener yönü doğru mu?
- SGACL doğru source/destination SGT için indi mi?
- Enforcement aktif mi?
- Trafik gerçekten permit/deny oluyor mu?
- Counter artıyor mu?
- Unknown SGT trafiği var mı?
48s Mini-PoC Planı
- ISE üzerinde 3 SGT oluşturun:
Employees,Guests,Servers. - Bir test kullanıcıyı
Employees, bir guest kullanıcıyıGuestsgrubuna eşleştirin. - Bir sunucu IP’sini
ServersSGT ile statik map edin. - Switch üzerinde SGT mapping’in geldiğini doğrulayın.
Employees → Serversiçin HTTPS permit politikası oluşturun.Guests → Serversiçin deny politikası oluşturun.- Test kullanıcılarıyla erişim deneyin.
show cts role-based countersile policy hit durumunu kontrol edin.- ISE / switch loglarıyla kimlik, SGT ve policy sonucunu eşleştirin.
Sık Yapılan Hatalar
1️⃣ SGT’yi VLAN Gibi Tasarlamak
SGT bir VLAN değildir. Amaç L2 segment oluşturmak değil, kimlik/rol bazlı güvenlik etiketiyle politika yazmaktır.
2️⃣ Sadece SGT Atayıp Enforcement Yapmamak
SGT atamak tek başına güvenlik sağlamaz. Gerçek güvenlik SGACL/RBACL enforcement ile gelir.
3️⃣ SXP Yönünü Yanlış Yapılandırmak
Speaker mapping bilgisini gönderir, listener alır. Yanlış yön SGT bilgisinin hedef cihaza ulaşmamasına neden olur.
4️⃣ Unknown SGT Trafiğini Görmezden Gelmek
Unknown SGT trafiği yanlış mapping, eksik authentication veya desteklenmeyen cihaz zinciri anlamına gelebilir.
5️⃣ Matrix’i Çok Karmaşık Başlatmak
İlk fazda yüzlerce grup oluşturmak yerine az sayıda kritik grup ile başlanmalıdır.
Önerilen başlangıç:
Employees
Guests
Servers
Admins
IoT
6️⃣ Log ve Counter Takibi Yapmamak
Policy’nin gerçekten çalışıp çalışmadığı sadece konfigürasyona bakarak anlaşılmaz. Counter, log ve test trafiğiyle doğrulama şarttır.
Tasarım İpuçları
- SGT sayısını başlangıçta sınırlı tutun.
- Önce görünürlük, sonra enforcement modeli uygulayın.
- Kritik segmentlerde monitor mode veya kademeli geçiş kullanın.
- ISE policy matrix’i dokümante edin.
- SGT isimlendirmesini iş rolüyle uyumlu yapın.
- SXP peer’leri ve inline tagging destek matrisini çıkarın.
- Unknown/Unclassified trafiği ayrı takip edin.
- Enforcement noktalarını doğru seçin: access, distribution, border veya data center edge.
- Mikrosegmentasyon hedefini iş riskiyle hizalayın.
Cisco TrustSec’in Faydaları
Merkezi Yönetim
SGT tanımları, grup ilişkileri ve policy matrix ISE üzerinden merkezi yönetilebilir.
Dinamik RBAC
Kullanıcı, cihaz, posture, AD grubu veya sertifika bilgisine göre dinamik erişim kararı alınabilir.
Ölçeklenebilirlik
Binlerce VLAN/ACL kombinasyonu yerine daha az sayıda güvenlik grubu ve policy matrisiyle çalışılır.
Mikrosegmentasyon
Yatay hareketi sınırlandırmak için kullanıcıdan sunucuya, cihazdan cihaza veya grup bazlı trafik kontrolü yapılabilir.
Daha Anlamlı Güvenlik Politikası
Policy şu şekilde okunabilir hale gelir:
Guests, Servers’a erişemez.
Employees, sadece gerekli uygulama portlarına erişebilir.
Admins, network cihazlarını yönetebilir.
Bu model, IP adresi ve subnet kalabalığına göre çok daha anlaşılırdır.
Sonuç
Cisco TrustSec, klasik VLAN/ACL tabanlı segmentasyon yaklaşımını kimlik ve rol tabanlı hale getirir.
SGT ile kullanıcı ve cihazlar güvenlik gruplarına ayrılır. Inline tagging veya SXP ile bu bilgiler ağ içinde taşınır. SGACL/RBACL ile gruplar arası erişim merkezi politika üzerinden kontrol edilir.
Doğru tasarlandığında TrustSec; daha sade, daha ölçeklenebilir ve daha güvenli bir mikrosegmentasyon mimarisi sağlar.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler