Uzun yıllar boyunca kurumsal ağlarda güvenlik yaklaşımı, şirket ağına bağlanan kullanıcıların güvenilir olduğu varsayımına dayanıyordu. VPN kullanan veya şirket ağına erişen kullanıcılar, çoğu zaman içerideki sistemlere geniş yetkilerle erişebiliyordu.

Ancak günümüzde;

  • Hibrit çalışma modelleri
  • Bulut tabanlı uygulamalar
  • Mobil cihazlar
  • Üçüncü taraf iş ortakları
  • Artan siber saldırılar

gibi nedenlerle bu yaklaşım yeterli olmamaktadır.

Cloudflare Zero Trust, “önce ağa bağlan, sonra her şeye eriş” anlayışı yerine “kimliğini doğrula, cihazını doğrula ve yalnızca izin verilen uygulamaya eriş” yaklaşımını benimser.

Bu dokümanda Cloudflare Zero Trust mimarisi, Access servisi, Device Posture kontrolleri ve VPN’siz güvenli erişim yöntemleri ele alınmaktadır.


Zero Trust Nedir?

Zero Trust, hiçbir kullanıcıya veya cihaza varsayılan olarak güvenmeyen bir güvenlik modelidir.

Temel prensibi şudur:

Never Trust, Always Verify

Yani;

  • Ağ içinde olmanız
  • VPN kullanmanız
  • Şirket bilgisayarında olmanız

tek başına güvenilir olduğunuz anlamına gelmez.

Her erişim isteği;

  • Kimlik
  • Cihaz
  • Konum
  • Risk
  • Politika

açısından yeniden değerlendirilir.


Geleneksel VPN ile Zero Trust Karşılaştırması

Geleneksel VPN Cloudflare Zero Trust
Önce ağa erişim verilir Önce kimlik doğrulanır
Ağ erişimi sağlanır Sadece uygulama erişimi sağlanır
Geniş yetkiler verilebilir En az yetki (Least Privilege) uygulanır
IP tabanlı kontrol yaygındır Kimlik ve cihaz tabanlı kontrol uygulanır
Ağ görünürlüğü yüksektir Uygulamalar izole edilir

Cloudflare Zero Trust Mimarisi

Kullanıcı
      │
      ▼
Identity Provider
(Microsoft Entra ID,
Google Workspace,
Okta vb.)
      │
      ▼
Cloudflare Access
      │
Politika Kontrolü
      │
      ▼
Cloudflare Tunnel
      │
      ▼
Origin Application

Bu mimaride kullanıcı doğrudan uygulamaya erişemez. Önce kimliği doğrulanır, ardından erişim politikaları değerlendirilir.


Cloudflare Access Nedir?

Cloudflare Access, web uygulamalarına ve dahili servislere kimlik tabanlı erişim sağlayan bir Zero Trust bileşenidir.

Access sayesinde;

  • VPN olmadan erişim sağlanabilir.
  • Kullanıcı kimliği doğrulanır.
  • Çok faktörlü kimlik doğrulama (MFA) desteklenir.
  • Yetkisiz kullanıcılar uygulamaya ulaşamaz.

Desteklenen Kimlik Sağlayıcıları (Identity Providers)

Cloudflare Access birçok kimlik sağlayıcısı ile entegre çalışabilir.

Örnekler:

  • Microsoft Entra ID
  • Google Workspace
  • Okta
  • GitHub
  • OneLogin
  • Ping Identity
  • Keycloak
  • Generic OIDC
  • SAML sağlayıcıları

Kuruluşlar mevcut kimlik altyapılarını değiştirmeden Cloudflare Access’i kullanabilir.


Kimlik Doğrulama Süreci

Bir kullanıcı korunan bir uygulamaya erişmek istediğinde süreç şu şekilde işler:

Kullanıcı

↓

Cloudflare Access

↓

Identity Provider

↓

MFA

↓

Politika Kontrolü

↓

Tunnel

↓

Origin

Origin sunucu yalnızca doğrulanmış istekleri alır.


Access Politikaları

Cloudflare Access, ayrıntılı erişim politikaları oluşturmanıza olanak tanır.

Politikalar aşağıdaki kriterlere göre tanımlanabilir:

  • Kullanıcı
  • Grup
  • E-posta alan adı
  • Kimlik sağlayıcısı
  • Ülke
  • IP adresi
  • Servis Token
  • Cihaz durumu (Device Posture)

Örnek:

IF

Grup = IT

AND

MFA = True

THEN

Allow

Device Posture Nedir?

Kimlik doğrulaması tek başına yeterli değildir. Kullanılan cihazın da güvenilir olması gerekir.

Device Posture, cihazın belirlenen güvenlik şartlarını sağlayıp sağlamadığını kontrol eder.

Örnek kontroller:

  • Disk şifrelemesi etkin mi?
  • Antivirüs çalışıyor mu?
  • İşletim sistemi güncel mi?
  • Cihaz kurumsal olarak yönetiliyor mu?
  • Cloudflare WARP yüklü mü?

Device Posture Örneği

Kullanıcı

↓

MFA Başarılı

↓

Laptop Kontrolü

↓

✓ Disk Encryption

✓ Antivirus

✓ WARP

↓

Allow

Şartlardan biri sağlanmazsa erişim reddedilebilir.


Multi-Factor Authentication (MFA)

Cloudflare Access, kimlik sağlayıcısının MFA mekanizmalarını kullanabilir.

Örnek yöntemler:

  • Microsoft Authenticator
  • Google Authenticator
  • FIDO2 Security Key
  • SMS (önerilmez)
  • E-posta doğrulaması

MFA, çalınmış kullanıcı adı ve parolalara karşı önemli bir güvenlik katmanı sağlar.


Service Tokens

Bazı servisler kullanıcı girişi yapamaz.

Örneğin:

  • CI/CD sistemleri
  • API istemcileri
  • Otomasyon araçları
  • Monitoring yazılımları

Bu tür senaryolarda Service Token kullanılabilir.

Automation

↓

Service Token

↓

Cloudflare Access

↓

Application

Cloudflare WARP

Cloudflare WARP istemcisi;

  • Kimlik doğrulama
  • Device Posture
  • Özel ağ erişimi
  • DNS güvenliği

gibi özellikleri destekler.

WARP, klasik VPN istemcisine benzer görünse de tüm ağı açmak yerine yalnızca izin verilen uygulama ve kaynaklara erişim sağlar.


VPN’siz Güvenli Erişim

Geleneksel yapı:

Laptop

↓

VPN

↓

Kurumsal Ağ

↓

Sunucu

Cloudflare Access ile:

Laptop

↓

Cloudflare

↓

Kimlik

↓

Politika

↓

Tunnel

↓

Uygulama

Bu model, gereksiz ağ erişimini ortadan kaldırır.


Kullanım Senaryoları

Cloudflare Zero Trust aşağıdaki sistemlerde yaygın olarak kullanılabilir:

  • VMware vCenter
  • FortiGate Yönetim Arayüzü
  • Proxmox
  • GitLab
  • Jenkins
  • Grafana
  • Kibana
  • NAS Sistemleri
  • İç Portal
  • Wiki
  • ERP
  • CRM

Bu sistemler doğrudan internete açılmadan güvenli şekilde erişilebilir.


Audit Log

Cloudflare Access aşağıdaki olayları kaydedebilir:

  • Başarılı girişler
  • Başarısız girişler
  • Politika ihlalleri
  • Device Posture sonuçları
  • MFA olayları
  • Erişim denemeleri

Bu kayıtlar güvenlik ekipleri için önemli bir görünürlük sağlar.


Best Practices

✅ Kimlik sağlayıcınızı entegre edin

Kurumsal kullanıcı hesaplarını merkezi olarak yönetin.


✅ MFA zorunlu olsun

Yönetici hesaplarında çok faktörlü kimlik doğrulamayı devre dışı bırakmayın.


✅ Device Posture kullanın

Kimliği doğrulanmış ancak güvenli olmayan cihazlara erişim vermeyin.


✅ Least Privilege uygulayın

Her kullanıcı yalnızca görevini yerine getirmek için gerekli uygulamalara erişebilmelidir.


✅ Tunnel ile birlikte kullanın

Access ve Tunnel birlikte kullanıldığında origin sunucuların internete açılmasına gerek kalmaz.


✅ Erişim kayıtlarını düzenli inceleyin

Beklenmeyen oturum açma denemeleri veya başarısız kimlik doğrulama girişleri güvenlik olaylarının erken tespitine yardımcı olabilir.


Sık Yapılan Hatalar

❌ VPN’i tamamen kaldırmadan erişim politikalarını planlamamak

❌ Tüm kullanıcıları tek bir “Allow” kuralına dahil etmek

❌ MFA’yı isteğe bağlı bırakmak

❌ Device Posture kontrollerini devre dışı bırakmak

❌ Yönetici hesapları için ek doğrulama uygulamamak

❌ Eski veya kullanılmayan erişim politikalarını temizlememek


Sorun Giderme İpuçları

Belirti Olası Neden Çözüm
Kullanıcı giriş ekranına ulaşamıyor DNS veya Tunnel yapılandırması DNS kaydını ve Tunnel durumunu kontrol edin.
MFA tamamlanıyor ancak erişim reddediliyor Access politikası kullanıcıyı kapsamıyor Grup üyeliklerini ve politika önceliğini doğrulayın.
Device Posture başarısız WARP yüklü değil veya cihaz koşulları sağlanmıyor İstemci yapılandırmasını ve güvenlik gereksinimlerini kontrol edin.
Otomasyon erişemiyor Service Token eksik veya hatalı Uygun Service Token oluşturun ve uygulamada kullanın.

Sonuç

Cloudflare Zero Trust ve Access, geleneksel VPN tabanlı güvenlik modeline modern bir alternatif sunar. Kullanıcılar yalnızca kimlikleri doğrulandıktan ve belirlenen güvenlik koşullarını sağladıktan sonra ihtiyaç duydukları uygulamalara erişebilir. Böylece ağ erişimi yerine uygulama erişimi sağlanır ve saldırı yüzeyi önemli ölçüde azaltılır.

Cloudflare Tunnel, Access ve Device Posture birlikte kullanıldığında; uzaktan çalışma, üçüncü taraf erişimi ve dahili uygulamaların korunması gibi senaryolarda güvenli, ölçeklenebilir ve yönetilebilir bir çözüm elde edilir.


T-Cloud Önerilen Referans Mimarisi

                Kullanıcı
                    │
                    ▼
          Microsoft Entra ID
           (veya başka IdP)
                    │
                    ▼
          Cloudflare Access
         (MFA + Politikalar)
                    │
                    ▼
          Device Posture Check
                    │
                    ▼
           Cloudflare Tunnel
                    │
                    ▼
        Dahili Web Uygulaması
         (Public IP olmadan)

Bu mimari, hem küçük ölçekli işletmeler hem de kurumsal yapılar için güvenli ve sürdürülebilir bir Zero Trust erişim modeli sunar.

Tagged: