Klasik VPN çoğu zaman ağı “açar”: kullanıcı içeri girince (yetkisi kadar) geniş bir yüzeye temas eder. ZTNA (Zero Trust Network Access) ise “ağa erişim” yerine uygulamaya erişim verir: kimlik + cihaz durumu (posture) + bağlam ile mikro yetkilendirme yapar. SASE tarafında ise bu güvenli erişim yaklaşımı, buluttan sunulan SWG/FWaaS/CASB/Universal ZTNA gibi katmanlarla ölçeklenir.
Neden şimdi?
🧩 Hibrit çalışma & SaaS patlaması: kullanıcılar her yerden, her cihazdan uygulamaya gidiyor.
🛡️ Ağa değil uygulamaya erişim: “blast radius” küçülür, yatay yayılma riski azalır.
🤖 Posture/etiket ile dinamik politika: cihaz “sağlıklıysa” izin, değilse kısıt/karantina.
Nasıl işler? (ZTNA + FortiSASE akış mantığı)
1) 👤 Kimlik (Identity)
- SAML/OIDC ile IdP üzerinden kimlik doğrulama (grup/rol eşlemesi)
2) 💻 Posture (Cihaz Sağlığı)
- FortiClient EMS tarafında security posture tag kuralları tanımlanır (OS sürümü, domain, süreçler vb. kriterlerle etiketleme yapılabilir).
3) 🎯 ZTNA Kuralı (Uygulama başına erişim)
- FortiGate üzerinde ZTNA access proxy ile uygulama bazlı erişim kurgulanır: istemci proxy gateway’e bağlanır, hedef host/uygulamaya policy ile yönlendirilir.
- EMS’de üretilen posture tag’ler FortiGate’e senkronize edilerek ZTNA politikasında koşul olarak kullanılabilir.
4) ☁️ SASE (Bulut POP üzerinden denetim)
- FortiSASE; buluttan SWG ve FWaaS gibi kontroller (örn. SSL inspection, sandbox/tehdit tespiti gibi kabiliyetler), ayrıca Universal ZTNA ve (dokümantasyona göre) CASB katmanlarını sunar.
Hızlı Checklist (sahada en çok iş gören)
🔗 Entegrasyon
- FortiGate (ZTNA / Access Proxy)
- FortiClient EMS (posture + tag)
- FortiAuthenticator veya mevcut IdP (SAML/OIDC)
🏷️ ZTNA Etiketleri (örnek model)
CORP-OWNEDBYODHIGH-RISKHEALTHY / UNHEALTHY(posture sonucuna göre)
🧭 Uygulama Eşlemesi
app.hr.local(HTTPS)git.corp.local(HTTPS)ssh-jump(SSH / TCP)
📜 Politika
- “Kimlik + posture + konum + zaman” koşulları
- Varsayılan: least privilege + deny by default
📊 Metrikler (başarıyı ölçmek için)
- Başarılı auth sayısı
- Posture nedeniyle reddedilen oturumlar
- Uygulama bazlı erişim logları (kim erişti / ne zaman / hangi tag ile)
48s Mini-PoC (2 uygulama ile) — hızlı doğrulama senaryosu
- 🔑 IdP bağla → grupları eşle
- 🧪 EMS posture: AV/Firewall açık + disk şifreli + minimum OS seviyesi
- 🛣️ ZTNA policy:
- HR-Portal (HTTPS)
- Dev-SSH (SSH)
- 🚦 “Sağlıklı” ve “sağlıksız” cihazla test et → erişim farkını ölç
- ✅ Başarı kriterleri:
- latency kabul edilebilir
- yetkisiz “ağa yayılma” yok (uygulama bazlı)
- posture reddi doğru ve tutarlı
Not: “48 saniye” burada PoC’nin özet akışıdır; gerçek kurulum süresi ortam/IdP/sertifika gereksinimlerine göre değişir.
Sonuç
ZTNA, “VPN alternatifi” olmanın ötesinde; uygulama bazlı segmentasyon + sürekli doğrulama ile erişimi kökten değiştirir. SASE ise bunu buluttan ölçekleyip web/uygulama/SaaS trafiğini tek bir denetim düzleminde toplar.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler