---
title: "Software-Defined Perimeter (SDP) Dynamic Knocking | Zero-Trust Architecture Canon"
description: "Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_architectures_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/architectures/software-defined-perimeter-appgate"
locale: "tr"
---

# Software-Defined Perimeter (SDP) Dynamic Knocking (`zt-arch-17`)

> **Sütun**: NETWORKS | **Arketip**: NETWORK_MICROSEGMENTATION
> **Engellenen MITRE ATT&CK Teknikleri**: T1046, T1190, T1133

## Mimari Özeti

Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi.

## Saldırgan Modeli

Saldırganın genel IP aralıklarını tarayarak açık portları ve sunucu servislerini tespit etmeye çalışması.

## NIST SP 800-207 Temel İlkeleri

- All communication is secured regardless of network location.
- All data sources and computing services are considered resources.

## 3 Kademeli Olgunluk Yapılandırmaları

### INITIAL Seviyesi

- **Uygulama Kapsamı**: Traditional bastion host with SSH keys and restricted IP allowlists.
- **Kimlik Doğrulama Zorlaması**: Static firewall rules updated manually.
- **Ağ İzolasyonu**: Port 22 open to corporate office IP ranges.

### ADVANCED Seviyesi

- **Uygulama Kapsamı**: Single Packet Authorization (SPA) client sending encrypted HMAC packet before opening temporary port.
- **Kimlik Doğrulama Zorlaması**: Port opens strictly for caller IP for exactly 30 seconds to complete handshake.
- **Ağ İzolasyonu**: Default state of all external firewalls is 100% DROP.

### OPTIMAL Seviyesi

- **Uygulama Kapsamı**: Full Software-Defined Perimeter mesh with dynamic mTLS session brokering and zero public IP exposure.
- **Kimlik Doğrulama Zorlaması**: Continuous multi-attribute posture attestation required throughout session duration.
- **Ağ İzolasyonu**: Infrastructure completely invisible to unauthorized internet scanners.

## Terraform HCL Manifest

```hcl
resource "aws_security_group" "sdp_gateway" {
  name        = "sdp-dark-gateway"
  description = "Closed to all unauthenticated ingress"
  vpc_id      = var.vpc_id

  # Zero default inbound rules; ports opened dynamically via SPA
  egress {
    from_port   = 0
    to_port     = 0
    protocol    = "-1"
    cidr_blocks = ["0.0.0.0/0"]
  }
}
```

## Kubernetes / Tetragon Policy Manifest

```yaml
apiVersion: v1
kind: ConfigMap
metadata:
  name: fwknopd-config
  namespace: security
data:
  access.conf: |
    SOURCE              ANY
    OPEN_PORTS          tcp/22, tcp/443
    KEY_BASE64          +k9PEXAMPLEBASE64KEY==
    HMAC_KEY_BASE64     hmacEXAMPLEKEY12345678==
    FW_ACCESS_TIMEOUT   30
```


```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Software-Defined Perimeter (SDP) Dynamic Knocking | Zero-Trust Architecture Canon",
  "description": "Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi.",
  "url": "https://tinycto.tv/tr/zero-trust/architectures/software-defined-perimeter-appgate"
}
```
