![]() |
|
|||||
| |
|
|||||
|
|
|
Ağ Erişiminde Güvenlik Uygulamaları Sinan Korkmaz Günümüzde kurumsal ağlarda güvenlik kavramı büyük bir değişim geçiriyor.. Internet'in yaygınlaşmaya başladığı günlerde, sadece "dış dünya"dan gelebileceği varsayılan belirgin tehditlere karşı önlem almakla eşdeğer kabul edilen ağ güvenliği, günümüzde hem iç hem dış tehditlere karşı önlemler almaya, hatta önlem almaktan öte, ağ davranışını aktif biçimde gözleyerek beklenmeyen aktiviteleri engelleme ve böylelikle henüz belirgin biçimde bilinmeyen tehditleri dahi etkisiz kılmaya varan bir gelişme gösterdi. Olası saldırıların nereden geleceği sorusuna kesin bir yanıt vermek zorlaşırken, ağların temel hizmet alıcısı durumundaki kullanıcılar, saldırıların hedefi konumundan hem hedef hem de kaynak olma konumuna doğru kayıyor. Ağ güvenliğine yönelik saldırıların kaynakları konusunda yapılan araştırmalar, iç tehditlerin giderek dış tehditler boyutuna geldiğini gösteriyor. "Ağın içi", artık sadece korunan bir yer değil, aynı zamanda kendisine karşı tedbir alınan bir yer olarak algılanmalıdır. Kurumsal ağlarda güvenlik adına ilk yapılması gereken, kurumsal bir güvenlik politikasının oluşturulması ve uygulamaya konmasıdır. Bu uygulama sadece güvenlik için alınan/kullanılan ciha ve yazılımlar olarak algılanmamalı, kişileri, iş süreçlerini, kullanılan araçları içeren ve değişen ihtiyaçlara göre sürekli yenilenen bir yapıda ele alınmalıdır. Belirlenen bir güvenlik politikasının önemli uygulama noktalarından biri kullanılan tüm sunucu ve istemci bilgisayarlarının kurumsal politikalara uygun hale getirilmesidir. Ekran koruyucu kullanımının zorunlu tutulması, kullanıcı şifrelerinin belirli uzunlukta ve karmaşıklıkta olmasının sağlanması gibi temel adımların yanısıra Anti-Virüs yazılımları, kişisel güvenlik duvarı yazılımları gibi yardımcı araçlara başvurulması da gereklidir. Kurum içerisinde kullanılan tüm bilgisayarların istenen güvenlik seviyesinde olmasının sağlanması başlı başına bir yönetim yükü getiren, ciddiyetle planlanması gereken bir faaliyettir. Gerekli güvenlik seviyesinde bulunmayan bir bilgisayarın ağa serbestçe bağlanması, tüm ağ üzerinde zararlı sonuçlar doğurabilecek bir saldırı için mükemmel bir fırsattır. Bu tür bir saldırı, sözkonusu bilgisayarı kullanan kişi farkına bile varmadan hızla yayılabilir ve basit önlemlerle engellenebilecek iş kayıplarına sebep olabilir. Ağa Erişim”
Çeşitleniyor Bu nedenle, "ağa erişim" artık kablolamanın ulaştığı noktalar ile sınırlanamaz hale gelmiştir. Dolayısıyla ağa erişen cihazların kurumsal güvenlik politikalarına uygun olup olmadığı sadece kablolu ağa bağlanan kullanıcı makinalarının denetlenmesi ile sınırlı tutulamaz. Erişim biçimi ne olursa olsun, ağa dahil olan tüm bilgisayarların güvenlik politikasına uygun olup olmadığı denetlenebilmelidir. Kullanıcı nerede olursa olsun, nasıl bir erişim yöntemi ile ağa bağlanırsa bağlansın aynı güvenlik denetiminden geçirilebilmeli, gerekli güvenlik kriterlerine uygun değilse kullanıcıya gerekli güncelleme ve düzeltmeleri yapmasına yönelik yönergeler iletilebilmelidir. Bu amaçla her tür uzak erişim yönteminde, Kablosuz Yerel Alan Ağı (WLAN), IPSec veya SSL temelli uzak erişim, Kablolu Yerel Alan Ağı (LAN) bağlantılarında aynı denetimlerin yapılabildiği, kurumsal politikaların uygulanmasını zorunlu hale getirebilen bir ağ erişim denetimi yapısı kurulmalıdır. Güvenli
Erişim için Kullanılan Bazı Uygulamalar Bu çözümler, yukarıda bahsedilen şekilde, bağlanan her bilgisayarın güvenlik taramasında geçirilmesi noktasında eksik kalmasına rağmen, bilinen/güvenilen kullanıcıların ağa bağlanabilmesine olanak verir, ilgili olmadıkları ağ kaynaklarına erişimlerini engelleyerek kaynakların etkin kullanımını sağlar. Hiçbir güvenlik önleminin uygulanmadığı bir durumla kıyaslandığında, daha ileri bir güvenlik durumuna geçilmesini kolaylaştırır. IEEE 802.1X
(EAP) Bu olumsuz yanlarına rağmen 802.1X uygulaması standartlaşmış olması, basit bir konfigürasyona sahip olması ve daha önce güvenlik tedbiri alınmayan bir noktada kullanıcı kimliğini sorgulayan bir tedbir alabilmesi nedeniyle önerilen bir uygulamadır. MAC Adres
Temelli Güvenlik MAC adres temelli güvenlik uygulaması, kullanıcı bilgisayarlarında özel bir yazılım veya versiyon gerektirmediğinden kullanıcıdan bağımsız bir uygulama fırsatı vermekte, günlük uygulamayı basitleştirmektedir. Bu uygulamanın ağ yönetimine getirdiği ek iş yükü, kullanıcı bilgisayarlarının MAC adreslerinin bulunması, bu bilginin gerekli yerlerdeki pek çok Ethernet anahtara girilmesi ve bu bilgilerin güncel tutulmasındaki zorluktur. Bu yükün azaltılması amacıyla bazı anahtarlarda "Öğrenme" modu bulunmaktadır. Ethernet anahtarı öncelikle öğrenme moduna alınmakta, MAC adres tablosu öğrenildikten sonra anahtar güvenli moda alınmaktadır. Bu sayede MAC adres listesinin elle girilmesine gerek kalmadığı gibi, çok sayıda değişikliğin yapılması gerektiğinde (örneğin departmanların yer değiştirmesi, veya bir anahtarın değiştirilmesi gibi) MAC adres tablosunun tek tek değiştirilmesinin de önüne geçilebilmektedir. Bu sayede günlük işletim son derece kolaylaşmaktadır. Her iki yöntemde de, "bilinen" ve "güvenilen" kullanıcı bilgisayarlarının ağa erişimine izin verilmesi, tanınmayan bilgisayarların ağa alınmaması temelinde özetlenebilen bir güvenlik önleminden bahsedilmektedir. Bu tür bir önlem, hiçbir güvenlik önleminin alınmadığı bir ağ uygulamasına göre elbette ileri bir adımdır. Bununla birlikte, yukarıda bahsettiğimiz erişim güvenliği kavramına yönelik bütünsel bir bakıştan yoksundur:
Nortel
Güvenli Ağ Erişimi Çözümü Endüstride benzer amaca hizmet eden ürünler, genellikle tek bir erişim biçim üzerinde yoğunlaşmıştır. LAN erişimi konusunda birkaç çözüm bulunmaktadır. VPN erişimi konusunda da çeşitli üreticilerin kendine has çözümlerine rastlamak mümkündür. Fakat bunların tümünü kapsayan, aynı yaklaşım, aynı teknoloji ve aynı kural seti ile çalışabilen benzer bir çözüm bulunmamaktadır. Tunnel
Guard Teknolojisi NSNA çözümünün en önemli avantajlarından biri, kullanıcı bilgisayarı üzerine özel bir yazılım kurulmasına ihtiyaç duymamasıdır. Kullanıcıların bilgisayarlarına önceden bir yazılım yüklenmeden gerekli kontrollerin yapılmasını sağlayan Tunnel Guard yazılım parçacığı, ağa erişim sırasında Java teknolojisi sayesinde kullanıcının müdahalesine gerek kalmaksızın otomatik olarak yüklenmektedir. Bu yaklaşım bir yandan kullanıcılara ağ altyapısını daha iyi tanımaları gibi bir zorunluluk getirmeden iş yapmaya devam etmeleri imkanı verirken, diğer yandan ağ yöneticilerini her tür kullanıcı bilgisayarına özel bir yazılımın yüklenmesi, bu yazılımın sürümlerinin kontrol edilmesi ve diğer yazılımlarla birlikte çalışabilme testleri yapılması gibi büyük bir iş yükünden kurtarmaktadır. Tunnel Guard yazılımı, kullanıcı bilgisayarı kurumsal ağa bağlanmaya çalıştığında bilgisayara yüklenmekte, önceden ağ yöneticisi tarafından belirlenmiş olan kontrolleri gerçekleştirmekte, bilgisayar gerekli şartları sağlıyorsa merkezdeki kontrol ünitesi ile (bu ünite VPN geçidi, NSNA anahtarı olabilir) haberleşerek kullanıcının ağa erişimine izin vermektedir. Kullanılan teknoloji aynı olduğundan bir erişim yöntemi için belirlenen erişim kuralları tümüyle diğer erişim yöntemleri için kullanılabilir hale gelmektedir. Bu sayede erişim yönteminden bağımsız bir Ağ Erişim Politikası oluşturabilmek ve bu politikayı tüm erişim noktalarında uygulayabilmek mümkün olmaktadır. Uygulanan güvenlik politikalarınýn sürekli kontrol edilmesi bir gerekliliktir. Bu kontrolün sadece ilk bağlantı sırasında bir kez yapılması, zamanla onay almış bir bilgisayarda oluşacak değişikliklerin fark edilememesine neden olur. Tunnel Guard teknolojisi, güvenlik kontrollerini periyodik olarak yapmaktadır. Bu sayede sürekli açık kalan bilgisayarların da güncel politikalar uyumlu tutulduğundan emin olunabilmektedir. Güvenli
Ağ Erişimi Çözümü'nün Bileşenleri ve Çalışma Şekli VPN erişimi konusunda Nortel VPN Gateway ürün ailesi, aynı cihaz üzerinde hem IPSec temelli, hem SSL temelli kullanıcı erişimi sunabilmektedir. Buna ek olarak Nortel VPN Yönlendirici portföyü, IPSec temelli kullanıcı ve ofis bağlantıları sağlayabilen ve gelişmiş yünlendirici özellikleri bulunan bir ürün ailesidir. Her iki ürün ailesinde de Tunnel Guard teknolojisi mevcuttur, erişim güvenlik kontrolü ve kimlik doğrulama amacıyla kurumsal sunucu platformları kullanılabilmektedir. Kablolu ve Kablosuz Yerel Alan Ağları erişiminde ise aynı teknoloji, Güvenli Ağ Erişimi Anahtarı (Secure Network Access Switch - SNAS) sayesinde kullanılabilmektedir. SNAS, kullanıcıların bağlandıkları Ethernet anahtarları ile entegre çalışarak kullanıcıların ağa erişmeden önce denetlenebilmelerini sağlamaktadır. | |
|
||
|
|
|
|||||
|
|
|
|
||||
|
Ana Sayfa | Bize Ulaşmak İçin | Site Haritası | English | Telif Hakkı/Kullanım Şartları | Gizlilik Sözleşmesi Copyright © Nortel Networks Netaş 2003. Tüm Hakları Saklıdır. |
|
|||||