Pazar, 16 Ağustos 2026

Konteyner Ağları Birbirinden Nasıl Ayrılır?

Metin Uçar 10 dk okuma 1 yorum

Konteyner teknolojisinin yaygınlaşmasıyla birlikte, uygulama ve hizmetlerin izole edilmesi, güvenliği ve performansı için kritik bir faktör haline geldi. Konteyner ağı, farklı konteynerlerin birbirleriyle ve dış dünya ile iletişim kurmasını sağlayan altyapıdır. Ancak, aynı fiziksel altyapıda çalışan çok sayıda konteynerin birbirinden ayrı kalması, hem ağ trafiği hem de güvenlik açısından zorluklar yaratabilir.

Bu zorlukları aşmak için geliştirilen yöntemler, ağ katmanlarının doğru yapılandırılması, overlay/underlay mimarilerinin etkin kullanımı ve katı güvenlik politikalarının uygulanmasıdır. Konteyner ağları birbiriyle nasıl ayrılır ve izole edilir sorusuna cevap bulmak, modern bulut ortamlarında verimliliği artırır ve riskleri azaltır.

Aşağıdaki makalede, temel kavramlardan tarihsel gelişime, uzman görüşlerine ve pratik uygulamalara kadar konuyu derinlemesine ele alacağız.

Temel Kavramlar ve Tanımlar

Konteyner ağı, konteynerlerin birbirleriyle ve dış kaynaklarla iletişim kurmasını sağlayan mantıksal bir ağ katmanıdır. Bu katman, hem ağ trafiğinin yönlendirilmesini hem de güvenlik politikalarının uygulanmasını içerir. Konteyner ağları, genellikle CNI (Container Network Interface) plug-inleri aracılığıyla yönetilir. CNI, konteynerlerin oluşturulması sırasında ağ yapılandırmasını sağlar ve IP adresi, ağ geçidi, DNS gibi parametreleri atar.

İzole etmek için kullanılan ana yöntemlerden biri, overlay ağlar ile gerçek fiziksel (underlay) ağlar arasında bir katman oluşturmaktır. Overlay ağlar, konteynerlerin kendi ağ topolojilerini oluşturmasına izin verirken, underlay ağlar bu overlay’lerin altında fiziksel altyapıyı yönetir. Bu yapı, aynı fiziksel ortamda çalışan konteynerlerin birbirinden izole edilmesini sağlar.

Güvenlik açısından, konteyner ağları, paket filtreleme, VLAN, VXLAN gibi teknolojilerle desteklenir. Paket filtreleme, istenmeyen trafiği engellerken, VLAN ve VXLAN, farklı konteyner gruplarını mantıksal olarak ayırır. Böylece ağ katmanında izole edilmiş konteynerler, birbirleriyle doğrudan iletişim kuramazlar.

Ağ Katmanları ve Segmentasyonu

Konteyner ağları, üç ana katmanda çalışır: uygulama katmanı, ağ katmanı ve veri katmanı. Uygulama katmanı, konteyner içinde çalışan servisleri içerir. Ağ katmanı, bu servislerin birbirleriyle iletişim kurmasını sağlayan mantıksal bir sınırdır. Veri katmanı ise fiziksel ağ donanımını temsil eder.

Segmentasyon, bu katmanlar arasında mantıksal sınırlar oluşturur. Örneğin, aynı veri katmanında çalışan farklı konteyner grupları, farklı ağ segmentlerine atanarak birbirinden ayrılabilir. Bu segmentasyon, trafik kalitesini artırır ve güvenlik açıklarını azaltır.

Segmentasyonun en yaygın uygulanış biçimi, Kubernetes ortamlarında NetworkPolicy kaynaklarıdır. NetworkPolicy, belirli pod’lar arasında gelen ve giden trafiği kontrol eden kurallar tanımlar. Bu kurallar, belirli portlar, protokoller ve IP aralıkları üzerinden filtreleme sağlar.

CNI Container Network Interface Yönetimi

CNI, konteyner ağlarının yapılandırılması için kullanılan bir standarttır. CNI plug-inleri, konteyner oluşturulduğunda ağ arabirimini kurar ve IP adresi atar. Farklı CNI plug-inleri, farklı ağ politikalarını destekler ve farklı overlay/underlay yapılarını yönetir.

En popüler CNI plug-inleri arasında Calico, Flannel, Cilium ve Weave Net bulunur. Calico, IP-infrastructure-as-a-service (IPaaS) yaklaşımıyla yüksek performanslı ağ politikaları sunarken, Flannel, basit overlay ağlar oluşturur. Cilium, eBPF (extended Berkeley Packet Filter) teknolojisi ile ağ katmanında derin izleme ve güvenlik sağlar.

CNI yönetimi, ağ politikalarının uygulanması ve izlenmesi için kritik bir adımdır. Yanlış yapılandırılmış bir CNI, trafik kaybına veya güvenlik açıklarına yol açabilir. Bu nedenle, CNI plug-inlerinin doğru seçilmesi ve yapılandırılması gerekir.

Overlay ve Underlay Ağ Yapıları

Overlay ağlar, fiziksel altyapı üzerinde sanal bir katman oluşturur. Örneğin, VXLAN (Virtual Extensible LAN) protokolü, 48-bit VLAN ID’lerini kullanarak 16 milyon çözümle gelmiş bir sanal ağ oluşturur. Bu sanal ağ, farklı fiziksel sunucularda çalışan konteynerlerin aynı mantıksal ağ içinde iletişim kurmasına izin verir.

Underlay ağlar ise gerçek fiziksel ağ altyapısını temsil eder. Underlay, IP yönlendirme, VLAN, fiziksel switch ve router’ları içerir. Overlay’ler genellikle underlay üzerinde çalışır ve bu sayede sanal ağlar, fiziksel altyapıya bağımlı bir şekilde çalışır.

Overlay ve underlay arasındaki koordinasyon, ağ performansı ve güvenliği için kritiktir. Örneğin, VXLAN, overlay ağının IP adreslerini underlay üzerinden yönlendirirken, underlay yönlendirme tabloları VXLAN kapsüllerini doğru şekilde dağıtır.

IP Adresleme ve Adres Havuzu

Konteyner ağları, IP adreslerinin yönetimini otomatikleştirir. Genellikle, CNI plug-inleri, konteynerlere otomatik IP atar ve yönlendirme tablolarını günceller. IP havuzu, belirli bir CIDR bloğu içinde tanımlanır. Örneğin, 10.244.0.0/16 bloğu, 65.536 IP adresi sağlar.

IP adresi çakışması, ağ performansını düşürür ve güvenlik açıklarına neden olabilir. Bu nedenle, IP adres havuzunun dikkatli yönetilmesi gerekir. IPAM (IP Address Management) araçları, IP atamasını izler ve çakışmaları önler.

Ayrıca, IP adreslerinin planlanması, ağ segmentasyonunun da temelini oluşturur. Örneğin, her hizmet için ayrı bir IP bloğu belirlemek, güvenlik duvarı kurallarını ve izleme sistemlerini basitleştirir.

Güvenlik Duvarları ve Erişim Kontrolü

Konteyner ağlarının güvenliği, çok katmanlı bir yaklaşımla sağlanır. Paket filtreleme, IPsec, TLS şifreleme ve güvenlik duvarı kuralları, ağ trafiğini kontrol eder. Örneğin, Calico, BGP (Border Gateway Protocol) üzerinden IPsec şifrelemesiyle güvenli bir iletişim sağlar.

Erişim kontrolü, Kubernetes NetworkPolicy veya Cilium’s L7 (Layer 7) politikaları ile uygulanır. Bu politikalar, belirli pod’lar arasında gelen ve giden trafiği sınırlayarak, yalnızca

Uzman Önerileri ve İpuçları

1. CNI Plug‑İn Seçiminde Performans Önceliği – Calico, eBPF tabanlı trafik yönetimi ile düşük gecikme süreleri sunar; performans kritik uygulamalarda tercih edilmelidir.
2. Overlay Ağ Konfigürasyonunda VXLAN Parametrelerini Optimize Etmek – MTU (Maximum Transmission Unit) ayarı, kapsülleme ekosisteminde paket bütünlüğü için kritik bir faktördür; 1470 byte MTU önerilir.
3. IPAM Entegrasyonunu Otomatikleştir – IP adres çakışmalarını önlemek için Cilium‑IPAM veya Calico‑IPAM gibi entegre çözümler kullanın.
4. NetworkPolicy’yi Katmanlı Tanımlamak – Uygulama katmanına göre (frontend, backend, database) ayrı politikalar oluşturmak, izole etme gücünü artırır.
5. Sürekli İzleme ve Loglama – Cilium‑Egress, Calico‑Audit gibi araçlarla ağ trafiğini gerçek zamanlı izleyin; anomali tespiti için Alertmanager ile entegre edin.
6. Güvenlik Duvarı ile Layer‑7 Filtreleme – Istio veya Linkerd, HTTP/HTTPS üzerinden detaylı kontrol sağlar; mikroservisler arası güvenliği güçlendirir.
7. Kapsamlı Yedekleme Stratejisi – Ağ politikaları, CNI konfigürasyonları ve IPAM verilerini düzenli olarak snapshot alarak geri dönüş planı oluşturun.
8. Kullanıcı Eğitimleri – Altyapı ekibine CNI, NetworkPolicy ve overlay yapılandırması hakkında düzenli eğitimler verin.
9. Rollback Mekanizması – Konfigürasyon değişikliklerinde “canary” dağıtım modeli uygulayarak, hatalı güncellemeleri hızlıca geri alın.
10. Compliance ve Sertifikasyon – ISO 27001, PCI‑DSS gibi standartlara uygun ağ yapılandırmalarını belgeleyin; denetim süreçlerinde şeffaflık sağlayın.

Sıkça Sorulan Sorular

1. Overlay ve Underlay ağların farkı nedir?

Overlay ağlar, fiziksel altyapı üzerinde sanal bir katman oluşturarak konteynerlerin mantıksal olarak izole edilmesini sağlar. Underlay ise gerçek fiziksel ağ donanımını (switch, router) temsil eder. Overlay, underlay üzerinde çalışır; bu iki katman arasındaki koordinasyon, trafik yönlendirme ve güvenlik için kritiktir.

2. CNI plug‑in seçerken nelere dikkat etmeliyim?

Performans, güvenlik, yönetilebilirlik ve topluluk desteği başlıca kriterlerdir. Calico, yüksek performanslı eBPF tabanlı filtreleme sunarken, Flannel basit bir overlay çözümüdür. Proje gereksinimlerinize göre, örneğin mikroservis tabanlı bir ortamda Calico önerilir.

3. NetworkPolicy ile hangi seviyelerde kontrol sağlanır?

NetworkPolicy, pod bazlı gelen ve giden trafiği IP, port ve protokol seviyesinde filtreler. Ayrıca, Kubernetes 1.20 ve sonrası sürümlerde “egress” politikaları da desteklenir, bu da dış bağlantıları detaylı şekilde yönetmenizi sağlar.

4. IPAM entegrasyonu neden önemlidir?

Otomatik IP atama, çakışmaları önler ve ağ yönetimini kolaylaştırır. IPAM yoksa manuel atama hatalara yol açar; bu da hizmet kesintilerine ve güvenlik açıklarına neden olur.

5. Konteyner ağlarını izole etmek için en etkili yöntem nedir?

Layer‑3‑layar VLAN/VXLAN segmentasyonu ve Layer‑7‑tasarımlı servis‑mesh (Istio, Linkerd) kombinasyonu, uygulama ve ağ katmanında maksimum izolasyon sağlar.

Sonuç

Konteyner ağları, modern bulut-native ortamların bel kemiğidir. Overlay‑underlay mimarisi, CNI plug‑İn yönetimi, IPAM entegrasyonu ve katmanlı güvenlik politikaları, konteynerlerin birbirinden izole edilmesini mümkün kılar. Uzman önerileri doğrultusunda performansı, güvenliği ve yönetilebilirliği artırarak, ölçeklenebilir ve dayanıklı sistemler kurabilirsiniz.

En iyi uygulamaları benimseyerek, ağ altyapınızı hem verimli hem de güvenli tutabilirsiniz.

Sıkça Sorulan Sorular

1. Overlay ve Underlay ağların farkı nedir?

Overlay ağlar, fiziksel altyapı üzerinde sanal bir katman oluşturarak konteynerlerin mantıksal olarak izole edilmesini sağlar. Underlay ise gerçek fiziksel ağ donanımını (switch, router) temsil eder. Overlay, underlay üzerinde çalışır; bu iki katman arasındaki koordinasyon, trafik yönlendirme ve güvenlik için kritiktir.

2. CNI plug‑in seçerken nelere dikkat etmeliyim?

Performans, güvenlik, yönetilebilirlik ve topluluk desteği başlıca kriterlerdir. Calico, yüksek performanslı eBPF tabanlı filtreleme sunarken, Flannel basit bir overlay çözümüdür. Proje gereksinimlerinize göre, örneğin mikroservis tabanlı bir ortamda Calico önerilir.

3. NetworkPolicy ile hangi seviyelerde kontrol sağlanır?

NetworkPolicy, pod bazlı gelen ve giden trafiği IP, port ve protokol seviyesinde filtreler. Ayrıca, Kubernetes 1.20 ve sonrası sürümlerde “egress” politikaları da desteklenir, bu da dış bağlantıları detaylı şekilde yönetmenizi sağlar.

4. IPAM entegrasyonu neden önemlidir?

Otomatik IP atama, çakışmaları önler ve ağ yönetimini kolaylaştırır. IPAM yoksa manuel atama hatalara yol açar; bu da hizmet kesintilerine ve güvenlik açıklarına neden olur.

5. Konteyner ağlarını izole etmek için en etkili yöntem nedir?

Layer‑3‑layar VLAN/VXLAN segmentasyonu ve Layer‑7‑tasarımlı servis‑mesh (Istio, Linkerd) kombinasyonu, uygulama ve ağ katmanında maksimum izolasyon sağlar.

Sonuç

Konteyner ağları, modern bulut-native ortamların bel kemiğidir. Overlay‑underlay mimarisi, CNI plug‑İn yönetimi, IPAM entegrasyonu ve katmanlı güvenlik politikaları, konteynerlerin birbirinden izole edilmesini mümkün kılar. Uzman önerileri doğrultusunda performansı, güvenliği ve yönetilebilirliği artırarak, ölçeklenebilir ve dayanıklı sistemler kurabilirsiniz.

En iyi uygulamaları benimseyerek, ağ altyapınızı hem verimli hem de güvenli tutabilirsiniz.

[kelime]

Metin Uçar

Bu yazar hakkında henüz bilgi eklenmedi.

1 Yorum

  1. L
    Levent Işık

    İlk kez gerçekten test ettim, ip bağlantıları yavaş yavaş hizalanıyor, artık rahat şaşırtıcı.

Yorum Yap