---
title: "Chapter 03: eBPF ve Cilium ile Çekirdek Düzeyinde Ağ Mikro-Segmentasyonu | TinyCTO Zero-Trust Canon"
description: "Düz VPC ağlarının zaaflarını çekirdek seviyesinde eBPF paket işleme ile yok etme; varsayılan-kapalı politikalar, Katman 7 denetimi ve şeffaf WireGuard şifrelemesi."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_manuals_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/manuals/03-cekirdek-mikro-segmentasyon-ebpf-cilium"
locale: "tr"
---

# Chapter 03: eBPF ve Cilium ile Çekirdek Düzeyinde Ağ Mikro-Segmentasyonu

> **Kanonik Sıfır Güven Mühendislik Kılavuzu**
> **Okuma Süresi**: 20 min read | **Olgunluk Seviyesi**: ADVANCED | **NIST SP 800-207**: NIST SP 800-207 Tenet 2

## Yönetici Özeti

Düz VPC ağlarının zaaflarını çekirdek seviyesinde eBPF paket işleme ile yok etme; varsayılan-kapalı politikalar, Katman 7 denetimi ve şeffaf WireGuard şifrelemesi.

## Bölüm İçeriği

# eBPF ve Cilium ile Çekirdek Düzeyinde Ağ Mikro-Segmentasyonu

## Eski iptables Yapısının Darboğazları
Geleneksel Linux paket filtreleme aracı iptables, kural zincirlerini doğrusal $O(N)$ karmaşıklıkla tarar. 5.000 servisi aşan Kubernetes kümelerinde bu kural taraması ciddi CPU tüketimine ve ağ gecikmelerine neden olur. En önemlisi iptables yalnızca IP adresi ve portlara bakar; uygulama protokolü bağlamını (HTTP metotları, URL yolları veya gRPC çağrıları) göremez.

## eBPF Devrimi
Extended Berkeley Packet Filter (eBPF), Linux çekirdeği içerisinde çekirdek kodunu değiştirmeden güvenli programlar çalıştırmayı sağlar. Cilium, tanımlanan ağ kurallarını doğrudan çekirdek içi BPF bayt koduna derler ve kuralları çekirdek hash tabloları üzerinden sabit $O(1)$ sürede işletir.

## Kritik Yetenekler
1. **Katman 7 Protokol Filtreleme:** Pod'ları belirli HTTP metotları ve URL yolları ile sınırlandırın (örneğin sadece `POST /v1/charge` işlemine izin verip `DELETE /v1/customers` çağrısını engelleyin).
2. **Şeffaf WireGuard Şifrelemesi:** Düğümler arası tüm pod trafiğini uygulama koduna dokunmadan veya sidecar vekili kurmadan çekirdek seviyesinde otomatik şifreleyin.
3. **DNS Duyarlı Çıkış (Egress) Kuralları:** Dış ağa erişimi yalnızca belirli alan adları (FQDN) ile sınırlandırarak DNS tabanlı veri sızıntılarını engelleyin.

```yaml
apiVersion: "cilium.io/v2"
kind: CiliumNetworkPolicy
metadata:
  name: secure-payment-api
  namespace: production
spec:
  endpointSelector:
    matchLabels:
      app: payment-api
  ingress:
    - fromEndpoints:
        - matchLabels:
            app: checkout-gateway
      toPorts:
        - ports:
            - port: "8080"
              protocol: TCP
          rules:
            http:
              - method: "POST"
                path: "/v1/charge"
  egress:
    - toFQDNs:
        - matchName: "api.stripe.com"
      toPorts:
        - ports:
            - port: "443"
              protocol: TCP
```


### Kanonik Bağlantılar & Çapraz Referanslar

- **Kılavuzlar Kütüphanesi**: https://tinycto.tv/tr/zero-trust/manuals
- **18 Referans Mimarisi**: https://tinycto.tv/tr/zero-trust/architectures
- **Duruş Değerlendirme Sihirbazı**: https://tinycto.tv/tr/zero-trust/wizard
- **Güvenlik Araçları Matrisi**: https://tinycto.tv/tr/zero-trust/matrix

```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Chapter 03: eBPF ve Cilium ile Çekirdek Düzeyinde Ağ Mikro-Segmentasyonu | TinyCTO Zero-Trust Canon",
  "description": "Düz VPC ağlarının zaaflarını çekirdek seviyesinde eBPF paket işleme ile yok etme; varsayılan-kapalı politikalar, Katman 7 denetimi ve şeffaf WireGuard şifrelemesi.",
  "url": "https://tinycto.tv/tr/zero-trust/manuals/03-cekirdek-mikro-segmentasyon-ebpf-cilium",
  "inLanguage": "tr"
}
```
