Cisco TrustSec ile Ağda Rol Tabanlı Erişim Kontrolü — RBAC 🛡️

Geleneksel VLAN ve ACL tabanlı güvenlik modeli büyük ağlarda zamanla yönetilmesi zor bir yapıya dönüşür.

Her yeni kullanıcı grubu, cihaz tipi, uygulama veya erişim ihtiyacı için yeni VLAN, yeni ACL, yeni firewall kuralı ve yeni routing tasarımı yapmak gerekebilir. Bu durum özellikle kampüs, veri merkezi, üretim ağı ve çok lokasyonlu yapılarda ciddi operasyonel yük oluşturur.

Cisco TrustSec, bu problemi kullanıcı ve cihaz kimliğine dayalı Security Group Tag — SGT yaklaşımıyla çözer.

Basit anlatımla:

VLAN/IP odaklı erişim
→ Kimlik ve rol odaklı erişim

Yani artık “bu IP nereye gidebilir?” yerine şu soruyu sorarsınız:

Bu kullanıcı/cihaz hangi role ait ve hangi role erişebilir?

Cisco TrustSec Nedir?

Cisco TrustSec — CTS, ağda kullanıcı, cihaz veya servisleri güvenlik gruplarına ayırarak bu gruplar arasında erişim politikası uygulayan rol tabanlı segmentasyon mimarisidir.

TrustSec’in merkezinde üç ana kavram vardır:

SGT  → Security Group Tag
SXP  → Security Group Tag Exchange Protocol
SGACL / RBACL → Security Group Access Control List

Bu yapı sayesinde erişim politikası IP adresi veya VLAN yerine güvenlik grupları üzerinden tanımlanır.

Örnek:

Employees → Servers  = permit
Guests    → Servers  = deny
Guests    → Internet = permit
IoT       → Critical = deny
Admins    → Network  = permit

1️⃣ ISE ile Security Group Tag — SGT Oluşturma

Cisco TrustSec mimarisinde merkezi politika ve kimlik noktası genellikle Cisco Identity Services Engine — ISE olur.

ISE üzerinde kullanıcı, cihaz veya rol bazlı güvenlik grupları oluşturulur.

Örnek SGT grupları:

Employees
Guests
Servers
Printers
IoT
Contractors
Network-Admins
PCI-Systems
Critical-Servers

Bu gruplar kullanıcının kimliğine, cihaz tipine, sertifika bilgisine, AD grubuna, posture durumuna veya network erişim politikasına göre atanabilir.

Örnek mantık:

AD Group = Finance        → SGT = Finance
AD Group = Developers     → SGT = Developers
Device Type = Printer     → SGT = Printers
Guest Portal Login        → SGT = Guests
Critical Server VLAN      → SGT = Servers

2️⃣ SGT Atama Yöntemleri

SGT ataması tek bir yöntemle yapılmaz. Ortama göre birden fazla yöntem birlikte kullanılabilir.

Dinamik SGT Atama

Kullanıcı veya cihaz 802.1X, MAB veya WebAuth ile ağa geldiğinde ISE authorization policy sonucunda SGT dönebilir.

Örnek:

Kullanıcı 802.1X ile authenticate olur
→ ISE AD grubunu kontrol eder
→ Authorization policy çalışır
→ Switch’e SGT bilgisi döner
→ Kullanıcı trafiği ilgili SGT ile işaretlenir

Statik SGT Mapping

Bazı cihazlar kimlik doğrulaması yapamaz. Örneğin printer, kamera, IoT cihazı veya bazı legacy sistemler için statik IP/SGT mapping kullanılabilir.

Örnek konsept:

cts role-based sgt-map 10.10.10.50 sgt 20

Interface / VLAN Bazlı SGT Atama

Belirli bir interface veya VLAN altındaki trafik doğrudan belirli bir SGT ile eşleştirilebilir.

Örnek konsept:

interface GigabitEthernet1/0/10
 description PRINTER_PORT
 cts manual
  policy static sgt 30

Komut yapısı cihaz modeli ve IOS-XE sürümüne göre değişebilir. Üretimde mutlaka platform dokümanı kontrol edilmelidir.


3️⃣ SGT Yayılımı: Inline Tagging veya SXP

SGT’nin ağ içinde taşınması için iki temel yöntem vardır.

Inline Tagging

TrustSec destekleyen cihazlar arasında SGT etiketi doğrudan paket üzerinde taşınabilir.

Avantajları:

  • Daha doğal ve gerçek zamanlıdır.
  • SGT bilgisi veri trafiğiyle birlikte ilerler.
  • Destekleyen Catalyst/Nexus mimarilerinde güçlüdür.

SXP — Security Group Tag Exchange Protocol

SXP, IP-SGT mapping bilgisini cihazlar arasında paylaşmak için kullanılır. Özellikle inline tagging’in her yerde desteklenmediği yapılarda faydalıdır.

Örnek SXP speaker/listener yapılandırması:

Speaker cihaz

cts sxp enable
cts sxp default password Cisco123
cts sxp default source-ip 10.10.1.1
cts sxp connection peer 10.20.2.2 password default mode local speaker

Listener cihaz

cts sxp enable
cts sxp default password Cisco123
cts sxp default source-ip 10.20.2.2
cts sxp connection peer 10.10.1.1 password default mode local listener

Ne Zaman Hangisi?

Inline tagging destekleniyorsa → tercih edilir
Inline tagging yoksa veya ara cihaz desteklemiyorsa → SXP kullanılır
Hibrit yapılarda → ikisi birlikte kullanılabilir

4️⃣ Policy Enforcement: SGACL / RBACL

TrustSec’in asıl değeri SGT atamaktan değil, SGT’ler arası erişim politikasını merkezi ve ölçeklenebilir şekilde uygulamaktan gelir.

Bu politika genellikle SGACL veya RBACL olarak ifade edilir.

Örnek politika matrisi:

Kaynak SGTHedef SGTPolitika
EmployeesServersPermit HTTPS/DNS
GuestsServersDeny
GuestsInternetPermit
IoTCritical-ServersDeny
Network-AdminsNetwork-DevicesPermit SSH/HTTPS

Cisco IOS-XE tarafında statik SGACL örneği:

ip access-list role-based EMP_TO_SERVERS
 permit tcp dst eq 443
 permit udp dst eq 53
 deny ip

cts role-based enforcement
cts role-based permissions from 10 to 20 ipv4 EMP_TO_SERVERS

Örnek açıklama:

Source SGT 10 = Employees
Destination SGT 20 = Servers
SGACL = EMP_TO_SERVERS

Misafirlerin sunuculara erişimini engelleme örneği:

ip access-list role-based GUEST_TO_SERVERS
 deny ip

cts role-based permissions from 30 to 20 ipv4 GUEST_TO_SERVERS

Pratikte bu policy’ler çoğu zaman ISE TrustSec matrix üzerinden merkezi olarak yönetilir ve network cihazlarına indirilir.


5️⃣ Doğrulama ve İzleme

TrustSec dağıtımında en kritik nokta doğrulamadır. SGT atandı mı, mapping doğru mu, SXP binding geldi mi, SGACL enforce ediliyor mu mutlaka kontrol edilmelidir.

Temel doğrulama komutları

show cts
show cts role-based sgt-map all
show cts role-based permissions
show cts role-based permissions from 10 to 20
show cts role-based counters
show cts sxp
show cts sxp connections
show cts sxp sgt-map
show authentication sessions
show authentication sessions interface Gi1/0/10 details

Kontrol edilmesi gerekenler

  • Kullanıcı doğru SGT aldı mı?
  • IP-SGT mapping doğru görünüyor mu?
  • SXP peer up mı?
  • SXP speaker/listener yönü doğru mu?
  • SGACL doğru source/destination SGT için indi mi?
  • Enforcement aktif mi?
  • Trafik gerçekten permit/deny oluyor mu?
  • Counter artıyor mu?
  • Unknown SGT trafiği var mı?

48s Mini-PoC Planı

  1. ISE üzerinde 3 SGT oluşturun: Employees, Guests, Servers.
  2. Bir test kullanıcıyı Employees, bir guest kullanıcıyı Guests grubuna eşleştirin.
  3. Bir sunucu IP’sini Servers SGT ile statik map edin.
  4. Switch üzerinde SGT mapping’in geldiğini doğrulayın.
  5. Employees → Servers için HTTPS permit politikası oluşturun.
  6. Guests → Servers için deny politikası oluşturun.
  7. Test kullanıcılarıyla erişim deneyin.
  8. show cts role-based counters ile policy hit durumunu kontrol edin.
  9. ISE / switch loglarıyla kimlik, SGT ve policy sonucunu eşleştirin.

Sık Yapılan Hatalar

1️⃣ SGT’yi VLAN Gibi Tasarlamak

SGT bir VLAN değildir. Amaç L2 segment oluşturmak değil, kimlik/rol bazlı güvenlik etiketiyle politika yazmaktır.

2️⃣ Sadece SGT Atayıp Enforcement Yapmamak

SGT atamak tek başına güvenlik sağlamaz. Gerçek güvenlik SGACL/RBACL enforcement ile gelir.

3️⃣ SXP Yönünü Yanlış Yapılandırmak

Speaker mapping bilgisini gönderir, listener alır. Yanlış yön SGT bilgisinin hedef cihaza ulaşmamasına neden olur.

4️⃣ Unknown SGT Trafiğini Görmezden Gelmek

Unknown SGT trafiği yanlış mapping, eksik authentication veya desteklenmeyen cihaz zinciri anlamına gelebilir.

5️⃣ Matrix’i Çok Karmaşık Başlatmak

İlk fazda yüzlerce grup oluşturmak yerine az sayıda kritik grup ile başlanmalıdır.

Önerilen başlangıç:

Employees
Guests
Servers
Admins
IoT

6️⃣ Log ve Counter Takibi Yapmamak

Policy’nin gerçekten çalışıp çalışmadığı sadece konfigürasyona bakarak anlaşılmaz. Counter, log ve test trafiğiyle doğrulama şarttır.


Tasarım İpuçları

  • SGT sayısını başlangıçta sınırlı tutun.
  • Önce görünürlük, sonra enforcement modeli uygulayın.
  • Kritik segmentlerde monitor mode veya kademeli geçiş kullanın.
  • ISE policy matrix’i dokümante edin.
  • SGT isimlendirmesini iş rolüyle uyumlu yapın.
  • SXP peer’leri ve inline tagging destek matrisini çıkarın.
  • Unknown/Unclassified trafiği ayrı takip edin.
  • Enforcement noktalarını doğru seçin: access, distribution, border veya data center edge.
  • Mikrosegmentasyon hedefini iş riskiyle hizalayın.

Cisco TrustSec’in Faydaları

Merkezi Yönetim

SGT tanımları, grup ilişkileri ve policy matrix ISE üzerinden merkezi yönetilebilir.

Dinamik RBAC

Kullanıcı, cihaz, posture, AD grubu veya sertifika bilgisine göre dinamik erişim kararı alınabilir.

Ölçeklenebilirlik

Binlerce VLAN/ACL kombinasyonu yerine daha az sayıda güvenlik grubu ve policy matrisiyle çalışılır.

Mikrosegmentasyon

Yatay hareketi sınırlandırmak için kullanıcıdan sunucuya, cihazdan cihaza veya grup bazlı trafik kontrolü yapılabilir.

Daha Anlamlı Güvenlik Politikası

Policy şu şekilde okunabilir hale gelir:

Guests, Servers’a erişemez.
Employees, sadece gerekli uygulama portlarına erişebilir.
Admins, network cihazlarını yönetebilir.

Bu model, IP adresi ve subnet kalabalığına göre çok daha anlaşılırdır.


Sonuç

Cisco TrustSec, klasik VLAN/ACL tabanlı segmentasyon yaklaşımını kimlik ve rol tabanlı hale getirir.

SGT ile kullanıcı ve cihazlar güvenlik gruplarına ayrılır. Inline tagging veya SXP ile bu bilgiler ağ içinde taşınır. SGACL/RBACL ile gruplar arası erişim merkezi politika üzerinden kontrol edilir.

Doğru tasarlandığında TrustSec; daha sade, daha ölçeklenebilir ve daha güvenli bir mikrosegmentasyon mimarisi sağlar.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

🔖 Anlık Trafik Patlamalarında Darboğazı Hızla Tespit Etmenin 3 Yolu 🚦

Kurumsal ağlarda trafik patlamaları çoğu zaman birkaç dakika içinde kendini belli eder. Kullanıcılar şu şikayetlerle …

Bir yanıt yazın