Uzun yıllar boyunca kurumsal ağlarda güvenlik yaklaşımı, şirket ağına bağlanan kullanıcıların güvenilir olduğu varsayımına dayanıyordu. VPN kullanan veya şirket ağına erişen kullanıcılar, çoğu zaman içerideki sistemlere geniş yetkilerle erişebiliyordu.
Ancak günümüzde;
- Hibrit çalışma modelleri
- Bulut tabanlı uygulamalar
- Mobil cihazlar
- Üçüncü taraf iş ortakları
- Artan siber saldırılar
gibi nedenlerle bu yaklaşım yeterli olmamaktadır.
Cloudflare Zero Trust, “önce ağa bağlan, sonra her şeye eriş” anlayışı yerine “kimliğini doğrula, cihazını doğrula ve yalnızca izin verilen uygulamaya eriş” yaklaşımını benimser.
Bu dokümanda Cloudflare Zero Trust mimarisi, Access servisi, Device Posture kontrolleri ve VPN’siz güvenli erişim yöntemleri ele alınmaktadır.
Zero Trust Nedir?
Zero Trust, hiçbir kullanıcıya veya cihaza varsayılan olarak güvenmeyen bir güvenlik modelidir.
Temel prensibi şudur:
Never Trust, Always Verify
Yani;
- Ağ içinde olmanız
- VPN kullanmanız
- Şirket bilgisayarında olmanız
tek başına güvenilir olduğunuz anlamına gelmez.
Her erişim isteği;
- Kimlik
- Cihaz
- Konum
- Risk
- Politika
açısından yeniden değerlendirilir.
Geleneksel VPN ile Zero Trust Karşılaştırması
| Geleneksel VPN | Cloudflare Zero Trust |
|---|---|
| Önce ağa erişim verilir | Önce kimlik doğrulanır |
| Ağ erişimi sağlanır | Sadece uygulama erişimi sağlanır |
| Geniş yetkiler verilebilir | En az yetki (Least Privilege) uygulanır |
| IP tabanlı kontrol yaygındır | Kimlik ve cihaz tabanlı kontrol uygulanır |
| Ağ görünürlüğü yüksektir | Uygulamalar izole edilir |
Cloudflare Zero Trust Mimarisi
Kullanıcı
│
▼
Identity Provider
(Microsoft Entra ID,
Google Workspace,
Okta vb.)
│
▼
Cloudflare Access
│
Politika Kontrolü
│
▼
Cloudflare Tunnel
│
▼
Origin Application
Bu mimaride kullanıcı doğrudan uygulamaya erişemez. Önce kimliği doğrulanır, ardından erişim politikaları değerlendirilir.
Cloudflare Access Nedir?
Cloudflare Access, web uygulamalarına ve dahili servislere kimlik tabanlı erişim sağlayan bir Zero Trust bileşenidir.
Access sayesinde;
- VPN olmadan erişim sağlanabilir.
- Kullanıcı kimliği doğrulanır.
- Çok faktörlü kimlik doğrulama (MFA) desteklenir.
- Yetkisiz kullanıcılar uygulamaya ulaşamaz.
Desteklenen Kimlik Sağlayıcıları (Identity Providers)
Cloudflare Access birçok kimlik sağlayıcısı ile entegre çalışabilir.
Örnekler:
- Microsoft Entra ID
- Google Workspace
- Okta
- GitHub
- OneLogin
- Ping Identity
- Keycloak
- Generic OIDC
- SAML sağlayıcıları
Kuruluşlar mevcut kimlik altyapılarını değiştirmeden Cloudflare Access’i kullanabilir.
Kimlik Doğrulama Süreci
Bir kullanıcı korunan bir uygulamaya erişmek istediğinde süreç şu şekilde işler:
Kullanıcı
↓
Cloudflare Access
↓
Identity Provider
↓
MFA
↓
Politika Kontrolü
↓
Tunnel
↓
Origin
Origin sunucu yalnızca doğrulanmış istekleri alır.
Access Politikaları
Cloudflare Access, ayrıntılı erişim politikaları oluşturmanıza olanak tanır.
Politikalar aşağıdaki kriterlere göre tanımlanabilir:
- Kullanıcı
- Grup
- E-posta alan adı
- Kimlik sağlayıcısı
- Ülke
- IP adresi
- Servis Token
- Cihaz durumu (Device Posture)
Örnek:
IF
Grup = IT
AND
MFA = True
THEN
Allow
Device Posture Nedir?
Kimlik doğrulaması tek başına yeterli değildir. Kullanılan cihazın da güvenilir olması gerekir.
Device Posture, cihazın belirlenen güvenlik şartlarını sağlayıp sağlamadığını kontrol eder.
Örnek kontroller:
- Disk şifrelemesi etkin mi?
- Antivirüs çalışıyor mu?
- İşletim sistemi güncel mi?
- Cihaz kurumsal olarak yönetiliyor mu?
- Cloudflare WARP yüklü mü?
Device Posture Örneği
Kullanıcı
↓
MFA Başarılı
↓
Laptop Kontrolü
↓
✓ Disk Encryption
✓ Antivirus
✓ WARP
↓
Allow
Şartlardan biri sağlanmazsa erişim reddedilebilir.
Multi-Factor Authentication (MFA)
Cloudflare Access, kimlik sağlayıcısının MFA mekanizmalarını kullanabilir.
Örnek yöntemler:
- Microsoft Authenticator
- Google Authenticator
- FIDO2 Security Key
- SMS (önerilmez)
- E-posta doğrulaması
MFA, çalınmış kullanıcı adı ve parolalara karşı önemli bir güvenlik katmanı sağlar.
Service Tokens
Bazı servisler kullanıcı girişi yapamaz.
Örneğin:
- CI/CD sistemleri
- API istemcileri
- Otomasyon araçları
- Monitoring yazılımları
Bu tür senaryolarda Service Token kullanılabilir.
Automation
↓
Service Token
↓
Cloudflare Access
↓
Application
Cloudflare WARP
Cloudflare WARP istemcisi;
- Kimlik doğrulama
- Device Posture
- Özel ağ erişimi
- DNS güvenliği
gibi özellikleri destekler.
WARP, klasik VPN istemcisine benzer görünse de tüm ağı açmak yerine yalnızca izin verilen uygulama ve kaynaklara erişim sağlar.
VPN’siz Güvenli Erişim
Geleneksel yapı:
Laptop
↓
VPN
↓
Kurumsal Ağ
↓
Sunucu
Cloudflare Access ile:
Laptop
↓
Cloudflare
↓
Kimlik
↓
Politika
↓
Tunnel
↓
Uygulama
Bu model, gereksiz ağ erişimini ortadan kaldırır.
Kullanım Senaryoları
Cloudflare Zero Trust aşağıdaki sistemlerde yaygın olarak kullanılabilir:
- VMware vCenter
- FortiGate Yönetim Arayüzü
- Proxmox
- GitLab
- Jenkins
- Grafana
- Kibana
- NAS Sistemleri
- İç Portal
- Wiki
- ERP
- CRM
Bu sistemler doğrudan internete açılmadan güvenli şekilde erişilebilir.
Audit Log
Cloudflare Access aşağıdaki olayları kaydedebilir:
- Başarılı girişler
- Başarısız girişler
- Politika ihlalleri
- Device Posture sonuçları
- MFA olayları
- Erişim denemeleri
Bu kayıtlar güvenlik ekipleri için önemli bir görünürlük sağlar.
Best Practices
✅ Kimlik sağlayıcınızı entegre edin
Kurumsal kullanıcı hesaplarını merkezi olarak yönetin.
✅ MFA zorunlu olsun
Yönetici hesaplarında çok faktörlü kimlik doğrulamayı devre dışı bırakmayın.
✅ Device Posture kullanın
Kimliği doğrulanmış ancak güvenli olmayan cihazlara erişim vermeyin.
✅ Least Privilege uygulayın
Her kullanıcı yalnızca görevini yerine getirmek için gerekli uygulamalara erişebilmelidir.
✅ Tunnel ile birlikte kullanın
Access ve Tunnel birlikte kullanıldığında origin sunucuların internete açılmasına gerek kalmaz.
✅ Erişim kayıtlarını düzenli inceleyin
Beklenmeyen oturum açma denemeleri veya başarısız kimlik doğrulama girişleri güvenlik olaylarının erken tespitine yardımcı olabilir.
Sık Yapılan Hatalar
❌ VPN’i tamamen kaldırmadan erişim politikalarını planlamamak
❌ Tüm kullanıcıları tek bir “Allow” kuralına dahil etmek
❌ MFA’yı isteğe bağlı bırakmak
❌ Device Posture kontrollerini devre dışı bırakmak
❌ Yönetici hesapları için ek doğrulama uygulamamak
❌ Eski veya kullanılmayan erişim politikalarını temizlememek
Sorun Giderme İpuçları
| Belirti | Olası Neden | Çözüm |
|---|---|---|
| Kullanıcı giriş ekranına ulaşamıyor | DNS veya Tunnel yapılandırması | DNS kaydını ve Tunnel durumunu kontrol edin. |
| MFA tamamlanıyor ancak erişim reddediliyor | Access politikası kullanıcıyı kapsamıyor | Grup üyeliklerini ve politika önceliğini doğrulayın. |
| Device Posture başarısız | WARP yüklü değil veya cihaz koşulları sağlanmıyor | İstemci yapılandırmasını ve güvenlik gereksinimlerini kontrol edin. |
| Otomasyon erişemiyor | Service Token eksik veya hatalı | Uygun Service Token oluşturun ve uygulamada kullanın. |
Sonuç
Cloudflare Zero Trust ve Access, geleneksel VPN tabanlı güvenlik modeline modern bir alternatif sunar. Kullanıcılar yalnızca kimlikleri doğrulandıktan ve belirlenen güvenlik koşullarını sağladıktan sonra ihtiyaç duydukları uygulamalara erişebilir. Böylece ağ erişimi yerine uygulama erişimi sağlanır ve saldırı yüzeyi önemli ölçüde azaltılır.
Cloudflare Tunnel, Access ve Device Posture birlikte kullanıldığında; uzaktan çalışma, üçüncü taraf erişimi ve dahili uygulamaların korunması gibi senaryolarda güvenli, ölçeklenebilir ve yönetilebilir bir çözüm elde edilir.
T-Cloud Önerilen Referans Mimarisi
Kullanıcı
│
▼
Microsoft Entra ID
(veya başka IdP)
│
▼
Cloudflare Access
(MFA + Politikalar)
│
▼
Device Posture Check
│
▼
Cloudflare Tunnel
│
▼
Dahili Web Uygulaması
(Public IP olmadan)
Bu mimari, hem küçük ölçekli işletmeler hem de kurumsal yapılar için güvenli ve sürdürülebilir bir Zero Trust erişim modeli sunar.
