> ZERO-TRUST // zt-arch-05
Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation
Yavaş iptables kurallarını ortadan kaldıran, çekirdek seviyesinde Cilium eBPF ile kriptografik kimlik tabanlı L3/L4/L7 paket filtreleme ve şeffaf WireGuard şifrelemesi sağlayan mikro-segmentasyon mimarisi.
Hedef Saldırgan Tehdit Modeli
Ele geçirilen web konteynerinin pod ağı üzerinde port taraması ve veritabanlarına yetkisiz sızma girişiminde bulunması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓All communication is secured regardless of network location.
- ✓Access to resources is determined by dynamic policy including client identity and application characteristics.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Cilium installed in kube-proxy replacement mode across single cluster.
L3/L4 NetworkPolicies blocking cross-namespace traffic by default.
Pod-to-pod network separation without in-transit encryption.
Hubble CLI monitoring active network flows.
Multi-cluster Cilium ClusterMesh with transparent node-to-node WireGuard encryption.
L7 HTTP/gRPC method and path authorization enforced via eBPF.
DNS-aware egress policies restricting pods to explicit external FQDNs.
Hubble UI and Prometheus flow metrics exported to enterprise Grafana dashboard.
Zero-trust runtime fabric with eBPF-enforced SPIFFE identity validation and BGP peering.
Cryptographic mutual authentication per packet with automated revocation.
Complete isolation of control plane, tenant workloads, and GPU compute fabrics.
Kernel-level real-time flow tracing integrated with automated SIEM threat blocking.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "helm_release" "cilium" {
name = "cilium"
repository = "https://helm.cilium.io/"
chart = "cilium"
namespace = "kube-system"
set {
name = "kubeProxyReplacement"
value = "true"
}
set {
name = "encryption.enabled"
value = "true"
}
set {
name = "encryption.type"
value = "wireguard"
}
}apiVersion: "cilium.io/v2"
kind: CiliumNetworkPolicy
metadata:
name: "secure-payment-gateway"
namespace: "production"
spec:
endpointSelector:
matchLabels:
app: payment-api
ingress:
- fromEndpoints:
- matchLabels:
app: checkout-frontend
toPorts:
- ports:
- port: "8443"
protocol: TCP
rules:
http:
- method: "POST"
path: "/v1/charges"
egress:
- toFQDNs:
- matchName: "api.stripe.com"
toPorts:
- ports:
- port: "443"
protocol: TCPYavaş iptables kurallarını ortadan kaldıran, çekirdek seviyesinde Cilium eBPF ile kriptografik kimlik tabanlı L3/L4/L7 paket filtreleme ve şeffaf WireGuard şifrelemesi sağlayan mikro-segmentasyon mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation, Ele geçirilen web konteynerinin pod ağı üzerinde port taraması ve veritabanlarına yetkisiz sızma girişiminde bulunması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1046, T1021, T1090, T1567 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: All communication is secured regardless of network location.; Access to resources is determined by dynamic policy including client identity and application characteristics.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Cilium installed in kube-proxy replacement mode across single cluster.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Zero-trust runtime fabric with eBPF-enforced SPIFFE identity validation and BGP peering.). OPTIMAL seviye teknoloji yığını: cilium-enterprise, tetragon, spire, hubble-timescape.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: Kernel version incompatibility requiring phased node OS rollouts.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
