İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 87 rehber · 52 ipucu · 8 komut RSS GitHub LinkedIn İletişim
Ara Bültene katıl
Bültene katıl 4.812 abone · yeni yazı çıkınca e-posta
SD-WAN

SD-WAN + SASE: güvenlik şubeden nereye taşınıyor?

Yerel çıkış açtığınız anda şube güvenlik duvarınız yetmez. Bulut tabanlı güvenlik katmanına geçerken sıra ve tuzaklar.

Mustafa Çelik 21 Nisan 2026 · 11 dk okuma

SD-WAN’ın en büyük kazancı yerel çıkıştır: SaaS trafiği merkeze uğramadan doğrudan internete gider. Aynı hamle en büyük güvenlik boşluğunu da açar — o trafik artık merkezdeki güvenlik yığınından geçmiyordur.

Üç seçenek

1. Şubede tam yığın. Her şubeye güvenlik duvarı, IPS, URL filtresi. Güvenli ama pahalı ve bakımı imkânsız.

2. Trafiği merkeze geri çekmek (backhaul). Güvenli, ama SD-WAN’ın kazancını iptal eder. M365 trafiğini merkeze çekmek, Microsoft’un kendi önerisine de aykırıdır.

3. Bulut güvenlik katmanı (SASE/SSE). Şube doğrudan çıkar ama trafiği bulut hizmetinden geçirir. Çoğu kurum için doğru cevap budur.

Geçiş sırası

  1. Önce misafir ağı. En düşük risk, en hızlı öğrenme.
  2. Sonra genel internet trafiği. URL filtreleme ve TLS denetimi burada devreye girer.
  3. En son SaaS. M365 gibi hizmetler için sağlayıcının önerdiği “bypass” listesini uygulayın; her paketi denetlemeye çalışmak performansı bozar.

TLS denetiminin bedeli

TLS denetimi olmadan URL filtresi sadece alan adını görür. Denetim açıldığında ise sertifika sabitleme (certificate pinning) kullanan uygulamalar kırılır: bankacılık, bazı mobil uygulamalar, güncelleme servisleri. Bu yüzden istisna listesi kaçınılmazdır ve zamanla büyür — bunu bir başarısızlık değil, normal işletme yükü sayın.

Kimlik, IP’nin yerini alır

SASE’nin asıl farkı budur: politika kaynağı IP adresi değil, kullanıcı kimliği olur. Bu da kimlik sağlayıcınızın (Entra ID, Okta) doğru gruplarla hazır olmasını gerektirir. Grup yapısı dağınıksa SASE projesi bir kimlik temizliği projesine dönüşür — ve bu, projenin en uzun kısmıdır.

Doğrulama adımı

Devreye aldıktan sonra şubeden üç test: engellenen bir kategoriye erişmeyi deneyin (engellenmeli), M365’e erişin (hızlı ve denetimsiz geçmeli), bilinen bir zararlı yazılım test dosyasını (EICAR) indirmeyi deneyin (engellenmeli). Üçü de doğrulanmadan yerel çıkış üretime açılmamalı.

Etiketler saseguvenlikmimari
Mustafa Çelik

Kıdemli Sistem Yöneticisi, Ankara. 12 yıldır Windows Server, Active Directory ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.