DMZ Nedir?

DMZ, internetten erişilmesi gereken web, e-posta, DNS, VPN veya uygulama geçidi gibi servisleri doğrudan iç kullanıcı ve sunucu ağında barındırmak yerine ayrı bir güvenlik bölgesine yerleştiren mimaridir. Amaç tek başına bir VLAN oluşturmak değil, farklı güvenlik seviyelerindeki ağlar arasında açıkça tanımlanmış trafik kuralları ve izleme noktaları kurmaktır. Başarılı bir DMZ tasarımı servis envanteri, veri akışı, firewall politikası, yönetim yolu, güncelleme, loglama ve olay anında izolasyon adımlarını birlikte içerir.

İnternet ile iç kurumsal ağ arasında firewall sınırlarıyla ayrılmış web, e-posta ve proxy sunucularından oluşan DMZ
DMZ, internete açık servisleri ayrı bir güvenlik bölgesinde tutar; iç ağa geçiş yalnız tanımlı kaynak, hedef, port ve iş akışı üzerinden verilir.

DMZ, internetten erişilen servisleri iç ağdan ayırır

İnternete açık bir sunucu saldırı yüzeyi taşır ve ele geçirilme olasılığı iç kullanıcı bilgisayarından farklı değerlendirilir. Sunucu doğrudan iç ağdaysa bu olay saldırganın diğer sistemlere geçişini kolaylaştırabilir. DMZ, söz konusu servisi ayrı arayüz veya güvenlik bölgesine alır. İnternetten DMZ’ye yalnız yayımlanan hizmet portları, DMZ’den iç ağa ise uygulamanın gerçekten gerektirdiği sınırlı bağlantılar açılır. Geri kalan trafik varsayılan olarak reddedilir ve kayda alınır.

Klasik tasarım tek firewall üzerinde internet, DMZ ve iç ağ arayüzlerini kullanabilir; daha yüksek ayrım gereken ortamlarda dış ve iç sınırlar farklı firewall katmanlarıyla kurulabilir. Sanal veri merkezinde aynı ilke sanal firewall, dağıtık güvenlik politikası veya bulut güvenlik gruplarıyla uygulanabilir. Ürünün adı değişse de güvenlik hedefi aynıdır: internetten erişilen iş yükü ile kritik iç kaynak arasında doğrudan ve geniş bir güven ilişkisi bırakmamak.

Dış sınır
İnternetten DMZ’ye yalnız yayımlanan servis ve koruyucu geçit trafiği kabul edilir.
DMZ bölgesi
Web, reverse proxy, mail gateway, authoritative DNS veya VPN geçidi gibi dışa açık roller burada konumlanır.
İç sınır
DMZ’den iç ağa yalnız uygulamanın zorunlu kaynak, hedef ve port akışları verilir.
Yönetim yolu
Yönetici erişimi internetten açık bırakılmaz; ayrı yönetim ağı, bastion veya güvenli VPN üzerinden sağlanır.
Kayıt
İzin verilen ve reddedilen kritik trafik, uygulama ve sistem logları ortak zamanla izlenir.

Servis akışı kaynak, hedef ve iş amacıyla belgelenir

Firewall kuralı yalnız port numarası listesi değildir. Her kuralın kaynak ağı, hedef sistemi, protokolü, yönü, sahibi ve iş gerekçesi bulunmalıdır. Örneğin internetten reverse proxy’ye HTTPS, proxy’den iç uygulamaya belirli port ve iç uygulamadan veritabanına ayrı bir akış gerekebilir. “DMZ’den iç ağa izin ver” gibi geniş kurallar bu zincirin sağladığı ayrımı ortadan kaldırır. NAT, gerçek istemci IP’sinin loglarda korunması ve yük dengeleyici sağlık kontrolleri de akış tablosuna eklenir.

Web uygulaması mümkünse reverse proxy veya WAF arkasında yayımlanır; ancak bu katman işletim sistemi güncellemesi, güvenli kod, kimlik doğrulama ve veritabanı yetkisini ikame etmez. E-posta geçidi, DNS sunucusu veya VPN cihazı için gereken dış ve iç bağlantılar birbirinden farklıdır. Standart bir DMZ şablonunu her servise uygulamak yerine uygulama sahibiyle gerçek bağımlılıklar doğrulanır. Kullanılmayan geçici kuralların otomatik olarak kalıcı hale gelmemesi için bitiş tarihi ve gözden geçirme kaydı tutulur.

Kaynak ve hedef
IP grubu ya da servis etiketi açıkça tanımlanır; any-any kuralı istisna ve süreli olmalıdır.
Port ve yön
Yalnız uygulama tarafından kullanılan protokol ve bağlantı yönü açılır.
Kural sahibi
İş uygulaması veya altyapı sorumlusu erişim ihtiyacını ve kapatma kararını sahiplenir.
Log gereksinimi
Kritik kabul ve ret olaylarının hangi sistemde ne kadar süre saklanacağı belirlenir.

DMZ sunucusu iç ağdaki sunucudan daha sıkı işletilir

DMZ’deki sistem doğrudan dış tehditlere maruz kaldığı için en az servisle kurulmalı, gereksiz paket ve yönetim arayüzleri kaldırılmalı, güvenlik yamaları öncelikli uygulanmalıdır. Yerel yönetici hesabı, servis hesabı ve özel anahtarlar korunur. EDR veya sunucu koruma ajanı, dosya bütünlüğü, yapılandırma izleme ve zafiyet taraması platform uyumluluğuna göre devreye alınır. Yedeklerin DMZ sunucusundan yazılabilir ve sürekli bağlı bir alanda tutulması saldırı durumunda yedekleri de riske atabilir.

Yönetim trafiği kullanıcı internetiyle aynı yoldan gelmemelidir. Yetkili ekip ayrı yönetim VLAN’ı, VPN ve çok faktörlü kimlik doğrulama üzerinden bağlanır; kaynak adres ve zaman kısıtı uygulanabilir. DMZ sunucusunun Active Directory üyeliği iş gereksinimi olmadan yapılmaz. Üye olması gerekiyorsa domain controller erişimleri protokol düzeyinde sınırlandırılır ve ayrı güvenlik modeli değerlendirilir. DNS, NTP, güncelleme deposu ve log hedefleri için dışa doğru bağlantılar da en az yetkiyle tanımlanır.

  • Gereksiz servisleri, varsayılan hesapları ve açık yönetim panellerini kaldırın.
  • İşletim sistemi, uygulama bileşeni ve internet yüzeyini düzenli zafiyet taramasına dahil edin.
  • Yönetim erişimini ayrı ağ ve güçlü kimlik doğrulamayla sınırlandırın.
  • Yedekleri DMZ’den doğrudan silinemeyen veya değiştirilemeyen ayrı hedefte koruyun.
  • Sunucu, WAF/reverse proxy ve firewall loglarını ortak zaman kaynağıyla merkezileştirin.

Kabul testleri saldırı yolunu değil iş akışını açtığınızı doğrular

Yayın öncesinde internetten yalnız beklenen servislerin açık olduğu dış taramayla doğrulanır. DMZ sunucusunun iç ağda erişebildiği hedefler ayrı test edilir; tanımsız sunucu, kullanıcı VLAN’ı ve yönetim arayüzüne ulaşamaması beklenir. Uygulamanın sağlık kontrolü, gerçek kullanıcı akışı, sertifika zinciri, DNS çözümlemesi ve kaynak IP logları birlikte incelenir. Sadece web sayfasının açılması güvenlik kabulü için yeterli değildir.

Olay senaryosunda DMZ sunucusunun firewall üzerinden hızlıca izole edilmesi, temiz imajdan yeniden kurulması ve logların korunması denenir. Yedek geri dönüşü, yapılandırma dosyaları ve sertifika yenileme süreci belgelenir. Firewall kural seti periyodik olarak servis envanteriyle karşılaştırılır; sahibi kalmayan, kullanılmayan veya geçici süresi dolmuş kurallar kaldırılır. Bu işletim disiplini olmadan başlangıçta temiz tasarlanan DMZ zamanla geniş ve belirsiz bir geçiş alanına dönüşebilir.

Dış yüzey testi
İnternetten yalnız tanımlı servislerin ve doğru sertifika zincirinin görüldüğü doğrulanır.
İç erişim testi
DMZ’den yalnız gerekli iç hedeflere ulaşılır; kullanıcı ve yönetim ağları reddedilir.
Log testi
İzin, ret ve uygulama olaylarında kaynak, hedef ve zaman bilgisi izlenebilir durumdadır.
İzolasyon testi
Şüpheli sunucunun iş akışı kontrol edilerek hızlı biçimde ağdan ayrılabildiği görülür.

Sık Sorulan Sorular

DMZ ile VLAN aynı şey midir?

Hayır. VLAN Layer 2 seviyesinde mantıksal ağ ayrımı sağlar. DMZ ise farklı güvenlik seviyesindeki bölgeyi firewall politikası, servis akışı, yönetim, loglama ve işletim kurallarıyla tanımlar. Bir DMZ VLAN üzerinde kurulabilir ancak yalnız VLAN oluşturmak DMZ güvenliği sağlamaz.

Web sunucusu mutlaka DMZ’de mi olmalıdır?

İnternetten doğrudan erişilen iş yükleri iç ağdan ayrılmalıdır. Bu ayrım fiziksel DMZ, sanal segment, bulut güvenlik katmanı veya yönetilen platform mimarisiyle sağlanabilir. Uygun model veri, uygulama bağımlılığı ve barındırma ortamına göre seçilir.

DMZ’den iç ağa hiç bağlantı verilmez mi?

Bazı uygulamalar iç API, kimlik veya veritabanı hizmetine ihtiyaç duyabilir. Bu durumda bağlantı tamamen açılmaz; yalnız belirli kaynak, hedef, port ve yön için verilir, loglanır ve uygulama sahibiyle doğrulanır.

DMZ sunucusu Active Directory üyesi olabilir mi?

Teknik olarak olabilir ancak internet yüzeyindeki sistemin domain üyeliği ek bağımlılık ve saldırı yolu oluşturabilir. İş gerekçesi, gerekli domain portları, ayrı yönetim modeli ve olası ihlal etkisi değerlendirilmeden varsayılan tercih yapılmamalıdır.

Reverse proxy veya WAF varsa DMZ gerekli midir?

Reverse proxy ve WAF uygulama katmanında önemli kontrol sağlar fakat iç ağ ayrımının yerini tutmaz. Proxy’nin kendisi de dışa açık bir iş yüküdür; ayrı bölgede, sınırlı iç bağlantılar ve güvenli yönetimle çalıştırılmalıdır.

Tek firewall ile DMZ güvenli kurulabilir mi?

Evet, uygun kapasite ve güvenlik özelliklerine sahip firewall üzerinde ayrı internet, DMZ, iç ağ ve yönetim zonlarıyla kurulabilir. Kritik ortamda iki katman değerlendirilebilir; asıl ölçüt kural ayrımı, yönetim güvenliği, görünürlük ve test edilmiş işletimdir.

Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.

Teknik Değerlendirme İçin Bize Ulaşın

İnternete açık servislerinizi, iç sistem bağımlılıklarını ve mevcut firewall kurallarını inceleyerek ölçülebilir bir DMZ ve güvenli yayın mimarisi oluşturalım.