> ZERO-TRUST // zt-arch-17
Software-Defined Perimeter (SDP) Dynamic Knocking
Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi.
Hedef Saldırgan Tehdit Modeli
Saldırganın genel IP aralıklarını tarayarak açık portları ve sunucu servislerini tespit etmeye çalışması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓All communication is secured regardless of network location.
- ✓All data sources and computing services are considered resources.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Traditional bastion host with SSH keys and restricted IP allowlists.
Static firewall rules updated manually.
Port 22 open to corporate office IP ranges.
SSHD connection logs in `/var/log/auth.log`.
Single Packet Authorization (SPA) client sending encrypted HMAC packet before opening temporary port.
Port opens strictly for caller IP for exactly 30 seconds to complete handshake.
Default state of all external firewalls is 100% DROP.
SPA authentication attempts logged with cryptographic signature verification.
Full Software-Defined Perimeter mesh with dynamic mTLS session brokering and zero public IP exposure.
Continuous multi-attribute posture attestation required throughout session duration.
Infrastructure completely invisible to unauthorized internet scanners.
Real-time visualization of all authorization knocks and attempted scans.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "aws_security_group" "sdp_gateway" {
name = "sdp-dark-gateway"
description = "Closed to all unauthenticated ingress"
vpc_id = var.vpc_id
# Zero default inbound rules; ports opened dynamically via SPA
egress {
from_port = 0
to_port = 0
protocol = "-1"
cidr_blocks = ["0.0.0.0/0"]
}
}apiVersion: v1
kind: ConfigMap
metadata:
name: fwknopd-config
namespace: security
data:
access.conf: |
SOURCE ANY
OPEN_PORTS tcp/22, tcp/443
KEY_BASE64 +k9PEXAMPLEBASE64KEY==
HMAC_KEY_BASE64 hmacEXAMPLEKEY12345678==
FW_ACCESS_TIMEOUT 30Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Software-Defined Perimeter (SDP) Dynamic Knocking mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Software-Defined Perimeter (SDP) Dynamic Knocking, Saldırganın genel IP aralıklarını tarayarak açık portları ve sunucu servislerini tespit etmeye çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1046, T1190, T1133 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: All communication is secured regardless of network location.; All data sources and computing services are considered resources.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Traditional bastion host with SSH keys and restricted IP allowlists.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Full Software-Defined Perimeter mesh with dynamic mTLS session brokering and zero public IP exposure.). OPTIMAL seviye teknoloji yığını: appgate-sdp, ebpf-spa, wireguard, tpm-attest.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: Client SPA driver failure completely severing emergency operator access.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
