Bir şube yönlendiricisi kendisine ulaşan her kaynak adresini dışarı taşımak zorunda değildir. Kaynak adres filtrelemesi, belirli bir bağlantıdan gelmesi beklenmeyen adresleri sınırlandırmaya yardımcı olur. Bu kontrol hedef hizmet izninden farklıdır: bir paket izin verilen hedefe gidiyor olsa bile kaynak adresi ağın tasarımıyla uyuşmayabilir. Sağlam bir politika için önce gerçek adres kapsamını bilmek gerekir.

Beklenen kaynakları çıkarın

Kullanıcı, sunucu, misafir, yönetim ve VPN ağlarını ayrı yazın. Adres çevriminin hangi noktada yapıldığını belirleyin; filtre NAT öncesinde ve sonrasında farklı adres görür. İkinci internet hattı, yedek tünel ve geçiş sırasında kullanılan adres blokları unutulmamalıdır. Ağ planının yanında gerçek rota ve bağlantı kayıtlarını incelemek, kâğıt üzerindeki planla çalışma arasındaki farkı ortaya çıkarır.

Örnek: iki bağlantılı şube

Şubenin birincil hattı ve merkez üzerinden çıkan yedek VPN'i olduğunu düşünün. Yalnızca birincil hattaki normal kaynakları izin listesine almak, yedek yol devreye girdiğinde doğru trafiği kesebilir. Kabul testini bu nedenle iki durumu da kapsayacak biçimde yazın. Örnekteki amaç her yola geniş izin vermek değil, her arayüzde beklenen kaynağı açıkça tanımlamaktır. Asimetrik yönlendirme kullanan sistemlerde ters yol denetimi seçenekleri ayrıca değerlendirilmelidir.

Önce gözlem, sonra daraltma

Ürün destekliyorsa değişiklikten önce uygun kayıt veya sayaçlarla mevcut kaynak dağılımını gözleyin. Beklenmeyen adresi hemen saldırı diye sınıflandırmayın; yanlış yapılandırılmış cihaz da aynı belirtiyi oluşturabilir. Adresin hangi port, tünel veya alt ağdan geldiğini araştırın. Üretim dışındaki kontrollü denemelerle izinli kaynakların çalıştığını ve kapsam dışı kaynakların reddedildiğini doğrulayın. Başkalarına ait ağlarda sahte paket denemesi yapmak bu bakım planının parçası değildir.

Politikayı adres yaşam döngüsüne bağlayın

Yeni VLAN veya şube eklendiğinde filtre listesi güncelleme kontrolü otomatik iş adımı olsun. Kullanımdan çıkan bloklar da kaldırılmalıdır. Sayaç artışı güvenlik olayının tek başına kanıtı değildir; zaman, arayüz ve diğer günlüklerle ilişkilendirin. Filtreleme bütün kötü amaçlı trafiği önlemez, fakat kaynak kapsamını açık bir sınıra dönüştürür. Son raporda test edilen yolları ve test edilemeyen yedek senaryoları ayırmak, gerçek korumayı olduğundan büyük göstermeyi engeller.

Saha notu

Adres planında taşınan bir blok için eski arayüzde kalan izni unutmayın. Geçiş tamamlandığında aynı kaynağın iki ayrı yerde gereksiz biçimde kabul edilmesi, sonraki incelemede hangi yolun meşru olduğunu açıklamayı zorlaştırır.

Kaynak ve devam okuması

Teknik başvuru: RFC 2827 — Network Ingress Filtering. Kaynak kontrolü: 11 Ekim 2026. Uygulama senaryoları IPScans için hazırlanmış örneklerdir; ölçülmüş ürün performansı veya kurumunuza özgü doğrulama sonucu değildir.

Temel kavramları pekiştirmek için IP adreslerinin çalışma biçimini ve ağ bakım kontrol listesini inceleyin.