Skip to main content

> ZERO-TRUST // zt-arch-17

Software-Defined Perimeter (SDP) Dynamic Knocking

Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi.

Hedef Saldırgan Tehdit Modeli

Saldırganın genel IP aralıklarını tarayarak açık portları ve sunucu servislerini tespit etmeye çalışması.

Mimari Meta Verileri

CISA Sütunu:NETWORKS
Arketip Tipi:NETWORK_MICROSEGMENTATION

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓All communication is secured regardless of network location.
  • ✓All data sources and computing services are considered resources.

Engellenen MITRE ATT&CK Teknikleri

T1046Engellendi
T1190Engellendi
T1133Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Traditional bastion host with SSH keys and restricted IP allowlists.

Kimlik Doğrulama:

Static firewall rules updated manually.

Ağ Yalıtımı:

Port 22 open to corporate office IP ranges.

Telemetri & Denetim:

SSHD connection logs in `/var/log/auth.log`.

Bileşen Yığını:
opensshiptables
⚠️ Hata Riski: IP allowlist bypass when employees travel or work remotely.
ADVANCED TIER
Uygulama Kapsamı:

Single Packet Authorization (SPA) client sending encrypted HMAC packet before opening temporary port.

Kimlik Doğrulama:

Port opens strictly for caller IP for exactly 30 seconds to complete handshake.

Ağ Yalıtımı:

Default state of all external firewalls is 100% DROP.

Telemetri & Denetim:

SPA authentication attempts logged with cryptographic signature verification.

Bileşen Yığını:
fwknopiptablesgnupg
⚠️ Hata Riski: NAT gateway IP changes dropping active established SSH connections.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Full Software-Defined Perimeter mesh with dynamic mTLS session brokering and zero public IP exposure.

Kimlik Doğrulama:

Continuous multi-attribute posture attestation required throughout session duration.

Ağ Yalıtımı:

Infrastructure completely invisible to unauthorized internet scanners.

Telemetri & Denetim:

Real-time visualization of all authorization knocks and attempted scans.

Bileşen Yığını:
appgate-sdpebpf-spawireguardtpm-attest
⚠️ Hata Riski: Client SPA driver failure completely severing emergency operator access.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "aws_security_group" "sdp_gateway" {
  name        = "sdp-dark-gateway"
  description = "Closed to all unauthenticated ingress"
  vpc_id      = var.vpc_id

  # Zero default inbound rules; ports opened dynamically via SPA
  egress {
    from_port   = 0
    to_port     = 0
    protocol    = "-1"
    cidr_blocks = ["0.0.0.0/0"]
  }
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: v1
kind: ConfigMap
metadata:
  name: fwknopd-config
  namespace: security
data:
  access.conf: |
    SOURCE              ANY
    OPEN_PORTS          tcp/22, tcp/443
    KEY_BASE64          +k9PEXAMPLEBASE64KEY==
    HMAC_KEY_BASE64     hmacEXAMPLEKEY12345678==
    FW_ACCESS_TIMEOUT   30
Yapay Zekâ Özeti — Software-Defined Perimeter (SDP) Dynamic Knocking
AEO / GEO / Perplexity Indexable

Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi.

CISA Sütunu & ArketipNETWORKS // NETWORK_MICROSEGMENTATION
NIST SP 800-207 İlkeleriAll communication is secured regardless of network location.; All data sources and computing services are considered resources.
Engellenen ATT&CKT1046, T1190, T1133
Optimal Seviye Yığınıappgate-sdp, ebpf-spa, wireguard, tpm-attest

Mimarî Plan Sıkça Sorulan Sorular

Software-Defined Perimeter (SDP) Dynamic Knocking mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Software-Defined Perimeter (SDP) Dynamic Knocking, Saldırganın genel IP aralıklarını tarayarak açık portları ve sunucu servislerini tespit etmeye çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1046, T1190, T1133 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: All communication is secured regardless of network location.; All data sources and computing services are considered resources.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Traditional bastion host with SSH keys and restricted IP allowlists.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Full Software-Defined Perimeter mesh with dynamic mTLS session brokering and zero public IP exposure.). OPTIMAL seviye teknoloji yığını: appgate-sdp, ebpf-spa, wireguard, tpm-attest.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Client SPA driver failure completely severing emergency operator access.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.