Skip to main content

> ZERO-TRUST // zt-arch-05

Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation

Yavaş iptables kurallarını ortadan kaldıran, çekirdek seviyesinde Cilium eBPF ile kriptografik kimlik tabanlı L3/L4/L7 paket filtreleme ve şeffaf WireGuard şifrelemesi sağlayan mikro-segmentasyon mimarisi.

Hedef Saldırgan Tehdit Modeli

Ele geçirilen web konteynerinin pod ağı üzerinde port taraması ve veritabanlarına yetkisiz sızma girişiminde bulunması.

Mimari Meta Verileri

CISA Sütunu:NETWORKS
Arketip Tipi:NETWORK_MICROSEGMENTATION

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓All communication is secured regardless of network location.
  • ✓Access to resources is determined by dynamic policy including client identity and application characteristics.

Engellenen MITRE ATT&CK Teknikleri

T1046Engellendi
T1021Engellendi
T1090Engellendi
T1567Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Cilium installed in kube-proxy replacement mode across single cluster.

Kimlik Doğrulama:

L3/L4 NetworkPolicies blocking cross-namespace traffic by default.

Ağ Yalıtımı:

Pod-to-pod network separation without in-transit encryption.

Telemetri & Denetim:

Hubble CLI monitoring active network flows.

Bileşen Yığını:
cilium-cnihubble-relay
⚠️ Hata Riski: Accidental default-deny breaking internal CoreDNS resolution.
ADVANCED TIER
Uygulama Kapsamı:

Multi-cluster Cilium ClusterMesh with transparent node-to-node WireGuard encryption.

Kimlik Doğrulama:

L7 HTTP/gRPC method and path authorization enforced via eBPF.

Ağ Yalıtımı:

DNS-aware egress policies restricting pods to explicit external FQDNs.

Telemetri & Denetim:

Hubble UI and Prometheus flow metrics exported to enterprise Grafana dashboard.

Bileşen Yığını:
cilium-clustermeshwireguard-kernelhubble-uigrafana
⚠️ Hata Riski: DNS TTL mismatch causing temporary false-positive egress drops.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Zero-trust runtime fabric with eBPF-enforced SPIFFE identity validation and BGP peering.

Kimlik Doğrulama:

Cryptographic mutual authentication per packet with automated revocation.

Ağ Yalıtımı:

Complete isolation of control plane, tenant workloads, and GPU compute fabrics.

Telemetri & Denetim:

Kernel-level real-time flow tracing integrated with automated SIEM threat blocking.

Bileşen Yığını:
cilium-enterprisetetragonspirehubble-timescape
⚠️ Hata Riski: Kernel version incompatibility requiring phased node OS rollouts.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "helm_release" "cilium" {
  name       = "cilium"
  repository = "https://helm.cilium.io/"
  chart      = "cilium"
  namespace  = "kube-system"

  set {
    name  = "kubeProxyReplacement"
    value = "true"
  }
  set {
    name  = "encryption.enabled"
    value = "true"
  }
  set {
    name  = "encryption.type"
    value = "wireguard"
  }
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: "cilium.io/v2"
kind: CiliumNetworkPolicy
metadata:
  name: "secure-payment-gateway"
  namespace: "production"
spec:
  endpointSelector:
    matchLabels:
      app: payment-api
  ingress:
  - fromEndpoints:
    - matchLabels:
        app: checkout-frontend
    toPorts:
    - ports:
      - port: "8443"
        protocol: TCP
      rules:
        http:
        - method: "POST"
          path: "/v1/charges"
  egress:
  - toFQDNs:
    - matchName: "api.stripe.com"
    toPorts:
    - ports:
      - port: "443"
        protocol: TCP
Yapay Zekâ Özeti — Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation
AEO / GEO / Perplexity Indexable

Yavaş iptables kurallarını ortadan kaldıran, çekirdek seviyesinde Cilium eBPF ile kriptografik kimlik tabanlı L3/L4/L7 paket filtreleme ve şeffaf WireGuard şifrelemesi sağlayan mikro-segmentasyon mimarisi.

CISA Sütunu & ArketipNETWORKS // NETWORK_MICROSEGMENTATION
NIST SP 800-207 İlkeleriAll communication is secured regardless of network location.; Access to resources is determined by dynamic policy including client identity and application characteristics.
Engellenen ATT&CKT1046, T1021, T1090, T1567
Optimal Seviye Yığınıcilium-enterprise, tetragon, spire, hubble-timescape

Mimarî Plan Sıkça Sorulan Sorular

Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation, Ele geçirilen web konteynerinin pod ağı üzerinde port taraması ve veritabanlarına yetkisiz sızma girişiminde bulunması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1046, T1021, T1090, T1567 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: All communication is secured regardless of network location.; Access to resources is determined by dynamic policy including client identity and application characteristics.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Cilium installed in kube-proxy replacement mode across single cluster.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Zero-trust runtime fabric with eBPF-enforced SPIFFE identity validation and BGP peering.). OPTIMAL seviye teknoloji yığını: cilium-enterprise, tetragon, spire, hubble-timescape.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Kernel version incompatibility requiring phased node OS rollouts.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.