Bir Kurumun Tüm Ağını Tek Seferde Taramak Neden İyi Bir Fikir Değildir?
“Bütün ağı bulalım” cümlesi iyi bir envanter hedefi gibi duyulur, ancak kapsam tek bir çok geniş CIDR ile ifade edildiğinde teknik anlamı değişir. Milyonlarca olası adresin çoğu kullanılmıyor olabilir; uzak lokasyonlar düşük bant genişlikli tünellerle bağlıdır ve bazı endüstriyel cihazlar yoğun sorguya dayanacak şekilde tasarlanmamıştır. Daha fazla adres taramak her zaman daha fazla doğru bilgi üretmez.
20 Temmuz 2026 tarihinde çok lokasyonlu bir kurum için otomatik keşif konuşurken, tek seferlik geniş tarama yerine bilinen subnet envanterinden başlayan bir program tasarladık. Amaç tarama aracı çalıştırmak değil, sahibi belli ve güncel bir varlık görünümü oluşturmaktı. Bunun için adres uzayını lokasyon, güven bölgesi ve cihaz hassasiyetine göre böldük; pasif kaynaklarla doğruladık ve aktif kontrolleri değişiklik yönetimine bağladık.
Sorunun ortaya çıkışı
Merkez, uzak ofisler, üretim ve saha ağlarında hangi cihazların bulunduğu tek ekranda bilinmiyordu. Öneri, özel adres uzayının büyük bir bölümünü merkezi izleme sunucusundan taratıp otomatik envanter çıkarmaktı. Bu yaklaşım kolay başlıyor görünse de hedef sayısı, tünel kapasitesi, tekrar sıklığı ve cihaz tipleri hesaplanmamıştı. Yetkili kapsam ile teknik olarak yönlendirilebilir kapsam da birbirine karıştırılmıştı.
Envanter eksikliğinin nedeni yalnızca keşif yapılmaması değildi. IP adres yönetimi, DHCP kiraları, switch komşulukları ve saha teslim kayıtları farklı ekiplerdeydi. Geniş tarama bu yönetişim açığını kapatmayacak, yalnızca çok sayıda geçici yanıt üretecekti. Önce hangi soruya cevap aradığımızı belirledik: canlı host sayısı mı, yönetilebilir cihazlar mı, servis görünürlüğü mü, yoksa sahiplik bilgisi mi?
İlk belirtiler ve yanlış varsayımlar
İlk varsayım yanıt vermeyen adresin boş olduğuydu. Host firewall, ICMP politikası, uyku modu veya tek yönlü rota nedeniyle aktif cihaz sessiz kalabilir. Tersi de mümkündür: NAT, proxy ya da geçici istemci yanıt verir ancak kalıcı envanter varlığı değildir. Tek protokol ve tek zaman dilimi ile yapılan keşif bu nedenle hem eksik hem de gürültülüdür.
İkinci varsayım düşük hız ayarının tüm operasyonel riski kaldıracağıydı. Çok geniş hedef kümesi düşük hızda bile günler sürebilir, güvenlik cihazlarında oturum tablosu ve alarm yükü oluşturabilir. WAN optimizasyonu, uydu bağlantısı veya endüstriyel ağ geçidi beklenmeyen davranış gösterebilir. Tarama izni de “kurum ağı” gibi belirsiz bir ifadeyle değil subnet, protokol, zaman ve kaynak sistemiyle tanımlanmalıdır.
Teknik analiz
CIDR büyüklüğünü önce adres sayısına, sonra gerçek paket ve süre bütçesine çevirdik. Her hedefe yalnızca bir sorgu gitmeyeceği; tekrar, port, zaman aşımı ve servis tanıma adımlarının yükü katlayacağı görüldü. Merkezi kaynaktan yapılan taramanın her lokasyon tünelini iki yönlü kullanacağını ve gecikmenin toplam işi uzatacağını hesapladık. Üretim ağı için aktif test toleransı ayrıca sorgulandı.
Pasif kaynaklar daha düşük riskle güçlü başlangıç sağladı: IPAM kayıtları, DHCP kiraları, yönlendirici ARP/ND tabloları, switch MAC tabloları, DNS ve mevcut NMS verisi eşleştirildi. Sonuçlar lokasyon ve VLAN bazında normalize edildi. Aktif keşif yalnızca bu bilinen subnetleri doğrulamak, boşlukları ölçmek ve yönetim protokollerini tanımak için kullanıldı; rastgele servis denemesi veya yetkisiz zafiyet taraması yapılmadı.
Uygulanan çözüm veya önerilen mimari
Her lokasyon için sahibi, amacı, kritikliği ve bakım penceresi yazılı subnet listesi oluşturuldu. Keşif işleri küçük bloklara bölündü; uzak sahalarda merkezi tarama yerine yerel poller kullanılarak tünel trafiği azaltıldı. Önce ICMP veya güvenli yönetim protokolü gibi düşük etkili sinyaller, sonra yalnızca tanımlı cihaz sınıfları için servis doğrulaması planlandı. Endüstriyel segmentler üretici ve OT sorumlusu onayı olmadan aktif kapsama alınmadı.
Sonuçlar otomatik olarak üretim envanterine kesin kayıt olarak yazılmadı. Yeni bulunan varlıklar sahiplik, seri bilgi kaynağı ve lokasyon verisiyle doğrulama kuyruğuna alındı. Tarama zamanı, kaynak düğüm, kapsam ve sürüm olay kaydında tutuldu. Günlük küçük delta keşfi ile daha seyrek kapsamlı doğrulama ayrıldı; böylece hem güncellik hem de öngörülebilir trafik sağlandı.
Alternatifler ve karar gerekçesi
Yalnızca agent tabanlı envanter ayrıntılı işletim sistemi verisi sağlayabilir, fakat agent yüklenemeyen ağ cihazlarını ve sahipsiz varlıkları göremez. Sadece pasif keşif operasyonu etkilemez; trafiği sensöre ulaşmayan veya uzun süre sessiz kalan cihazları kaçırır. Bu nedenle pasif veriyle kapsam oluşturup düşük etkili aktif doğrulamayla tamamlayan hibrit model seçildi.
Tek merkezi tarayıcı yönetimi kolaylaştırır ancak uzak bağlantıları gereksiz kullanır ve kaynak adresi tüm sahalarda aynı görünür. Dağıtık poller modeli ek bakım getirir; buna karşılık lokasyon içi gecikme ve trafik kontrolü sağlar. Kurumun çok lokasyonlu yapısında bu maliyet kabul edildi. En geniş olası tarama yerine en küçük anlamlı subnet listesi, ölçülebilir ve denetlenebilir olduğu için tercih edildi.
Güvenlik ve operasyonel riskler
Ağ taraması savunma sistemlerinde keşif faaliyeti olarak alarm üretebilir. Kaynak adresi, pencere ve kapsam SOC ile önceden paylaşılmalı; alarmlar tamamen susturulmak yerine beklenen etkinlikle eşleştirilmelidir. Tarama hesabı varsa yalnızca gerekli protokollerde, salt okunur ve kasada yönetilen kimlik kullanılmalıdır. SNMP topluluk bilgisi veya benzeri sırlar komut satırı geçmişine ve rapora yazılmamalıdır.
Eski yazıcılar, çevresel kontrol cihazları ve OT bileşenleri yoğun veya beklenmeyen sorguda kilitlenebilir. Hız sınırı tek koruma değildir; dışlama listesi, lokal pencere, durdurma eşiği ve saha iletişim kişisi gereklidir. Keşif çıktısı ağ topolojisi ve varlık bilgisi içerdiği için hassas kabul edilmeli, rol tabanlı erişim ve saklama süresiyle korunmalıdır.
Çıkarılan Dersler
- Yönlendirilebilir adres uzayı ile tarama yetkisi aynı kapsam değildir.
- Çok geniş CIDR, düşük hızda dahi ciddi süre ve trafik üretir.
- Pasif kaynaklar güvenli bir başlangıç, aktif keşif kontrollü doğrulama sağlar.
- Bulunan IP, doğrulanmış ve sahibi belli varlık anlamına gelmez.
- OT ve eski cihazlar standart ofis tarama politikasından ayrılmalıdır.
Kontrol Listesi
- Subnet, protokol, kaynak ve zaman penceresi için yazılı onay al.
- IPAM, DHCP, ARP ve mevcut NMS verisini önce birleştir.
- Kapsamı lokasyon bazında küçük ve durdurulabilir işlere böl.
- Hız, hata ve cihaz etkisi eşiklerini izleyip sonuçları doğrula.