Hizmetler
Bize Ulaşın

Demilitarized Zone (DMZ): Örnekler ve Mimari

Cem Dilmegani
Cem Dilmegani
Güncellenme tarihi: 6 Ağu 2026

Bir Demilitarized Zone (DMZ) ağı, bir kuruluşun herkese açık hizmetlerini barındıran bir alt ağdır. Genellikle İnternet olmak üzere güvenilmeyen bir ağa maruz kalan bir nokta görevi görür.

DMZ'ler, ev yönlendiricilerinden kurumsal ağlara kadar çeşitli ortamlarda, herkese açık hizmetleri yalıtmak ve dahili sistemleri korumak için kullanılır. DMZ'ler (demilitarized zones), herkese açık hizmetleri barındırırken onları bir kuruluşun dahili LAN'ından yalıtır. Kuruluşlar, DMZ çevrelerini Zero Trust mikro segmentasyon ve sıkı erişim kontrolleriyle birleştirir.1

Gerçek dünyadan DMZ örneklerini ve farklı DMZ mimarilerini (tek ve çift güvenlik duvarı) keşfedin:

DMZ ağ güvenliğinde neden önemlidir?

DMZ'ler, dahili özel ağı korumak için bir ağ segmentasyonu katmanı ekler. Herkese açık İnternet ile kuruluşun özel ağları arasında bir tampon bölge oluşturur.

Bu alt ağlar, dahili sunuculara ve varlıklara dış erişimi sınırlayarak saldırganların dahili ağa sızmasını zorlaştırır.

Tipik yapılandırmalarda (yukarıdaki şekle bakın), DMZ alt ağı iki güvenlik duvarı arasına veya birden fazla arayüze sahip tek bir güvenlik duvarının özel bir bölümüne yerleştirilir. Bu şunları sağlar:

  • DMZ'de barındırılan bir hizmet ele geçirilse bile dahili ağa yetkisiz erişim engellenir.
  • İnternetten gelen tüm gelen trafik önce filtrelenir ve incelenir, ardından DMZ sunucularına ulaşır.
  • DMZ'ye giden ve DMZ'den gelen dahili ağ trafiği sıkı bir şekilde kontrol edilir ve izlenir.

DMZ örnekleri

DMZ örneği 1: Tek güvenlik duvarı ile DMZ uygulaması

Şekil 1'de görüldüğü gibi, DMZ ağı ne güvenlik duvarının içinde ne de dışındadır. Hem dahili hem de harici ağlar üzerinden erişilebilir.

Bu ağ şemasının başlıca avantajlarından biri yalıtımdır. Örneğin, e-posta sunucusu hacklenirse saldırgan dahili ağa erişemeyecektir. Bu senaryoda saldırgan, aynı fiziksel ağı paylaştıkları için DMZ'deki çeşitli sunuculara erişebilir.

Şekil 1. Basit DMZ diyagramı

Kaynak: International Journal of Wireless and Microwave Technologies2

Bu yapılandırmada DMZ aşağıdaki erişim kontrollerini uygular:

  • Dış ağ: Dış ağ, iç ağ ile bağlantı kuramaz, ancak dış ağ DMZ'ye bağlantı başlatabilir.
  • İç ağ: Dahili ağ, dış ağlara bağlantı başlatabilir. Dış ağlar, dahili ağa bağlantı başlatamaz.

DMZ örneği 2: Üçüncü taraf bir cihaza bağlı DMZ

Bir diğer tipik DMZ yaklaşımı, satıcı gibi üçüncü taraf bir cihaza bağlanmaktır. Şekil 2, bir T1 bağlantısı üzerinden DMZ'deki bir yönlendiriciye bağlı bir satıcının bulunduğu bir ağı göstermektedir.

Bu DMZ örneği, şirketler sistemlerini dış bir tarafa dış kaynak olarak verdiklerinde, bu kurulum aracılığıyla satıcının sunucusuna doğrudan erişim sağlamak için kullanılabilir.

Şekil 2. Bir satıcıya bağlanan DMZ

Kaynak: Network Warrior3

DMZ örneği 3: Üçüncü taraf bir cihaza bağlı birden fazla DMZ

Bazen tek bir DMZ, karmaşık ağlar işleten kuruluşlar için yetersiz kalır. Şekil 3, birden fazla DMZ'ye sahip bir ağı göstermektedir. Tasarım, ilk iki örneği birleştirir: İnternet dışarıdadır ve kullanıcılar ağın içindedir.

Şekil 3. Birden fazla DMZ

Kaynak: Network Warrior3

  • DMZ-1, bir satıcıya erişim noktasıdır.
  • DMZ-2, İnternet sunucularının bulunduğu yerdir.

Güvenlik gereksinimleri önceki örnekle (Örnek 2) tutarlıdır, ancak ek bir husus dikkate alınmalıdır: DMZ-1'in DMZ-2'ye bağlantı başlatmasına izin verilip verilmeyeceği ve bunun tersi.

Bu çift yönlü erişimin değerlendirilmesi, karmaşık ağ ortamlarında ayrıntılı güvenlik kontrollerinin uygulanmasına yardımcı olur.

DMZ mimarileri

Bir DMZ, tek bir güvenlik duvarından ikili veya çoklu güvenlik duvarlarına kadar çeşitli şekillerde yapılandırılabilir. Günümüzdeki çoğu DMZ mimarisi, karmaşık ağları destekleyecek şekilde ölçeklenebilen iki güvenlik duvarı kullanır.

1. Tek güvenlik duvarı

DMZ içeren bir ağ mimarisi oluşturmak için en az üç ağ arayüzüne sahip tek bir güvenlik duvarı gereklidir.

Şekil 4. Tek güvenlik duvarı mimarisinin gösterimi

Kaynak: SAP4

Neden tek güvenlik duvarı kullanılmalı: Tek bir güvenlik duvarı, trafik kontrolünü, politika uygulamasını ve günlük kaydını tek bir cihazda birleştirerek ağ mimarisini basitleştirir. Bu, yönetimsel karmaşıklığı azaltır ve hem sermaye hem de işletme maliyetlerini düşürür. Çok katmanlı çevre savunmalarına ihtiyaç duyulmayan daha küçük ortamlar için en uygunudur.

2. Çift güvenlik duvarı

Bu uygulama, iki güvenlik duvarı kullanarak bir DMZ oluşturur.

Şekil 5. Çift güvenlik duvarı mimarisinin gösterimi

Kaynak: SAP4

Neden çift güvenlik duvarı kullanılmalı: Çift güvenlik duvarı daha güvenli bir sistem sunar. Bazı şirketlerde iki güvenlik duvarı farklı sağlayıcılar tarafından sunulur. Harici bir saldırı ilk güvenlik duvarını aşabilirse, farklı bir üretici tarafından üretilmişse ikinci güvenlik duvarını aşmak daha uzun sürebilir ve bu da aynı güvenlik açıklarına kurban gitme olasılığını azaltır.

Son donanım sürümleri, DMZ güvenlik duvarı dağıtımları için yeni seçenekler sunmuştur; bunlar arasında Aralık 2025'te piyasaya sürülen, Intel Core i7-14701E işlemciye sahip ve büyük ortamlar için yüksek verim (45 Gbps ham) sağlayan WatchGuard Firebox M695 bulunur.5

Küçük ve orta ölçekli işletme dağıtımları için WatchGuard Firebox T185 (Ocak 2026'da piyasaya sürüldü), yaklaşık 5.7 Gbps ham güvenlik duvarı verimi ve şube ofis ağları için kurumsal sınıf güvenlik özellikleriyle çoklu gigabit performansı sağlar.6

Ekibimiz, iş süreçlerinizden birini yapay zeka ajanlarıyla ücretsiz olarak otomatikleştirsin.
Bir süreci otomatikleştir

Demilitarized Zone (DMZ) faydaları

Bir DMZ'nin temel değeri, herkese açık İnternet kullanıcılarına belirli dışa dönük hizmetlere erişim sağlarken, kuruluşun dahili ağını koruyan bir bariyer görevi görmesidir.

Eklenen bu katman çeşitli faydalar sağlar:

1. Erişim kontrolleri sağlar

Bir DMZ ağı, bir şirketin çevre ağı içinde olmayan, İnternet üzerinden erişilebilen hizmetlere erişimi kontrol eder. Ayrıca, bir kullanıcının bir şirketin özel ağına giriş yapmadan önce aşması gereken engel sayısını artırarak bir ağ segmentasyonu katmanı ekler.

2. Ağ keşfini önler

Bir DMZ, saldırganın ağdaki olası hedefleri değerlendirme yeteneğini sınırlar. DMZ'deki bir makine hacklense bile, dahili güvenlik duvarı DMZ'den yalıtarak özel ağı korur. Bu yapılandırma, dış ağ saldırılarını daha zor hale getirir.

3. İnternet Protokolü (IP) sahteciliğini sınırlar

IP sahteciliği, yetkisiz erişim elde etmek için paketlerin kaynak IP adresinin taklit edilmesini içerir. Bir DMZ, özellikle IP kimliğini doğrulayan ek güvenlik önlemleriyle birleştirildiğinde, sahte trafiği tespit etmeye ve engellemeye yardımcı olarak dahili ağı kimlik taklidi saldırılarından daha fazla korur.

Ağ güvenliğinde DMZ'lerin en önemli 5 açığı

DMZ faydalıdır, ancak zayıf yönleri vardır. Bu zayıflıklar saldırganların sorun bulmasını kolaylaştırabilir.

1. Herkese açık kısımlar İnternetten kolayca görülebilir

DMZ'deki sunucular, insanların kullanabilmesi için açık olmalıdır. Bilgisayar korsanları, zayıflıkları aramak için bu herkese açık sistemleri bulabilir ve tarayabilir.

2. Yanlış yapılandırma risk oluşturur

DMZ yapılandırması ve yönetimi karmaşık olabilir. Güvenlik duvarı kuralları veya erişim kontrolleri yanlışsa, saldırganlar içeri girebilir.

3. Karmaşıklık hataları artırır

Bir DMZ, yönetilecek daha fazla cihaz, kural ve ayar ekler. Daha fazla karmaşıklık, daha fazla insan hatası şansı demektir.

4. Sahte bir güvenlik hissi

Bazı insanlar bir DMZ'nin ağı tamamen güvenli hale getirdiğini düşünür. Getirmez. Bir DMZ riski azaltır, ancak tüm saldırıları tek başına durduramaz.

5. DMZ'ler daha yeni teknolojilerle zorlanabilir

Bir DMZ bir sınır varsayar: dışarısı güvenilmez, içerisi güvenilirdir. Üç değişim bu varsayımı zayıflattı.

  • Uygulamalar bulut platformlarına taşındı, bu nedenle daha az web sunucusu şirket tarafından işletilen bir DMZ'de bulunuyor.
  • Personel ofis dışından çalışıyor, bu nedenle sınır artık insanların bulunduğu yerle eşleşmiyor.
  • Bağlı cihazlar çoğaldı ve bir çevrenin kapsaması gereken alan genişledi.

Zero Trust, varsayımı bırakarak buna yanıt verir. Her isteği, istek nereden gelirse gelsin kimlik ve cihaz durumuna göre kontrol eder. Bir DMZ esas olarak IP adreslerine ve portlara göre filtreleme yapar; Zero Trust Network Access (ZTNA) kullanıcıyı ve cihazı doğrular, ardından yalnızca bir kaynağa erişim verir, başka hiçbir şeye değil.

İkisi pratikte birlikte çalışır. Bir DMZ herkese açık hizmetleri yalıtır ve Zero Trust içerideki her isteği kontrol eder.

Zero-Trust hakkında daha fazla bilgi edinin: ZTNA Solutions, ZTNA Open Source Components.

Şubat 2026'da ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Polonya'nın elektrik şebekesine yapılan bir siber saldırının ardından kritik altyapı işletmecileri için yeni rehberlik yayınladı.7 Tavsiye, operasyonel teknoloji (OT) ağlarındaki tehditleri kontrol altına almaya yardımcı olmak için sıkı ağ segmentasyonu ve diğer kontrolleri vurgulamaktadır.

Kıyaslamalarımızı ve veri odaklı içgörülerimizi kaçırmayın. Düğme Google'ı açar; AIMultiple'ı seçmeniz, Google arama sonuçlarında AIMultiple'ı daha sık görmek istediğinizi onaylar.
GoogleTercih edilen kaynak olarak ekle

DMZ'lerin uygulamaları

1. Bulut hizmetleri

Bulut platformları DMZ fikrini iki şekilde kullanır.

Şirket içi ve bulut arasında. Bazı şirketler hizmetleri kısmen şirket içinde ve kısmen bir bulut ağında çalıştırır. İkisi arasına yerleştirilen bir DMZ, neyin geçtiğini kontrol eder.

Bulut içinde. Bir sanal özel bulut, herkese açık ve özel alt ağlara ayrılır. Herkese açık alt ağlar, İnternetten erişilebilen yük dengeleyicileri ve ağ geçitlerini barındırır. Özel alt ağlar, doğrudan gelen rotası olmayan uygulama sunucularını ve veritabanlarını barındırır. Güvenlik grupları ve ağ erişim kontrol listeleri, ikisi arasındaki güvenlik duvarı kurallarının yerini alır.

Her ikisinde de hedef aynı kalır: herkese açık bir bileşene ulaşan bir saldırgan, arkasındaki verilere giden doğrudan bir yol bulamaz.

Bulut sağlayıcıları ayrıca bu sınırlar için yönetilen güvenlik duvarları sunar. AWS Network Firewall, VPC'ler için yönetilen, durum bilgisi olan bir güvenlik duvarı hizmetidir. Google Cloud'un Next-Generation Firewall'ı, alan adı tabanlı trafik kontrolü için URL filtreleme ve ayrıntılı segmentasyon için hiyerarşik politikalar ekler.

2. Ev ağları

Bir DMZ, LAN ayarları ve geniş bant yönlendiriciler kullanan ev ağları için de faydalı olabilir. Birçok ev yönlendiricisi DMZ seçenekleri veya DMZ ana bilgisayar ayarları içerir. Bu seçenekler, kullanıcıların bir cihazı İnternete bağlamasını sağlar.

3. Endüstriyel DMZ (IDMZ)

Endüstriyel ağlar DMZ'ye sabit bir adres verir. Purdue modeli, endüstriyel sistemleri seviyelere ayırır:8

  • Seviye 0–3: sensörler, kontrolörler ve SCADA gibi operasyonel teknoloji
  • Seviye 4–5: kurumsal BT
  • Seviye 3.5: endüstriyel DMZ veya IDMZ

OT ve BT arasındaki trafik Seviye 3.5'ten geçer. NIST SP 800-82, IEC 62443 ve NERC CIP bu katmanı kodifiye etmiştir.9

İçeride ne var

Bir IDMZ çift güvenlik duvarı tasarımını kullanır: bir güvenlik duvarı BT'ye, ikincisi OT'ye bakar. Aralarındaki bölge, atlama sunucuları, yama sunucuları ve replika historian'lar gibi paylaşılan hizmetleri barındırır.

Historian, modeli gösterir. Bir tesis historian'ı, IDMZ'deki bir replikaya veri aktarır. BT sistemleri replikayı sorgular. Hiçbir şey kontrol ağına ulaşmaz.

IEC 62443 bunu nasıl çerçeveliyor

Standart iki terim kullanır:

  • Bölge: aynı güvenlik gereksinimlerini paylaşan bir varlık grubu
  • Kanal: bölgeler arasındaki, güvenlik duvarları tarafından uygulanan kontrollü yol

Her bölge, SL 1'den SL 4'e kadar, kontrollerinin ne kadar güçlü olması gerektiğini belirleyen bir hedef Güvenlik Seviyesi taşır.

Bazı tesisler bir veri diyotu ekler. Donanım, trafiğe tek yönde izin verir ve dönüş yolunu fiziksel olarak engeller. NERC CIP-005 ve IEC 62443-3-3, en yüksek güvenlik seviyelerinde diyotları bir kontrol olarak kabul eder.

Sınır neden önemli

Saldırılar bu sınırı geçer. Raporlar, OT olaylarının yaklaşık %75'inin BT tarafında başladığını belirtmektedir.10 IBM X-Force 2026 Endeksi'ne göre, üretim sektörü 2025'te tüm siber saldırıların %27,7'sini çekti ve bu, üst üste beşinci yıl herhangi bir sektörün en yüksek payı oldu.11

4. Web ve e-posta barındırma

Web sunucuları gibi herkese açık hizmetler, dahili ağın güvenliğini korurken harici kullanıcılara temel kaynaklara erişim sağlamak için genellikle bir DMZ içinde dağıtılır.

5. Saldırı tespit ve önleme sistemleri (IDS/IPS)

Bazı güvenlik mimarileri, dahili ağa ulaşmadan önce gelen ve giden trafiği kötü amaçlı davranışlara karşı incelemek için DMZ'ye IDS/IPS sensörleri yerleştirir.

6. İş ortağı ve satıcı erişimi

Üçüncü taraf iş ortaklarına veya satıcılara ağ erişimi sağlayan kuruluşlar, paylaşılan hizmetleri (ör. API'ler, SFTP portalları) barındırmak için genellikle bir DMZ kullanır. Bu, harici tarafın erişiminin ele geçirilmesi durumunda dahili ağın maruziyetini sınırlar.

7. Uzaktan erişim ağ geçitleri

VPN yoğunlaştırıcıları, uzak masaüstü ağ geçitleri veya sanal masaüstü altyapısı (VDI) aracıları, dahili sistemlere doğrudan İnternete maruz bırakmadan güvenli uzaktan erişim sağlamak için genellikle bir DMZ'de dağıtılır.

Bu araştırmayı kaynak gösterin

Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.

Cem Dilmegani (2026) - "Demilitarized Zone (DMZ): Örnekler ve Mimari". AIMultiple.com adresinde çevrimiçi yayımlanmıştır. Erişim tarihi: 6 Ağustos 2026, kaynak: https://aimultiple.com/dmz [Çevrimiçi Kaynak]

Dilmegani, C. (2026, 6 Ağustos). Demilitarized Zone (DMZ): Örnekler ve Mimari. AIMultiple. https://aimultiple.com/dmz

@misc{dilmegani2026,
  author = {Dilmegani, Cem},
  title  = {{Demilitarized Zone (DMZ): Örnekler ve Mimari}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/dmz}},
  note   = {AIMultiple. Erişim tarihi: 6 Ağustos 2026}
}
Cem Dilmegani
Cem Dilmegani
Baş Analist
Cem, 2017'den beri AIMultiple'da baş analisttir. AIMultiple, her ay Fortune 500'ün %60'ı dahil olmak üzere (similarWeb'e göre) yüz binlerce işletmeyi bilgilendirmektedir.

Cem'in çalışmaları Business Insider, Forbes, Washington Post gibi önde gelen küresel yayınlar, Deloitte, HPE gibi küresel firmalar, Dünya Ekonomik Forumu gibi STK'lar ve Avrupa Komisyonu gibi uluslarüstü kuruluşlar tarafından alıntılanmıştır.

Cem, kariyeri boyunca teknoloji danışmanı, teknoloji alıcısı ve teknoloji girişimcisi olarak görev yapmıştır. On yıldan fazla bir süre McKinsey & Company ve Altman Solon'da işletmelere teknoloji kararlarında danışmanlık yapmıştır. Ayrıca dijitalleşme üzerine bir McKinsey raporu yayımlamıştır.

CEO'ya rapor verirken bir telekomünikasyon şirketinin teknoloji stratejisini ve satın alımını yönetmiştir. Ayrıca, 2 yıl içinde 0'dan 7 haneli yıllık yinelenen gelire ve 9 haneli değerlemeye ulaşan derin teknoloji şirketi Hypatos'un ticari büyümesini yönetmiştir. Cem'in Hypatos'taki çalışmaları TechCrunch ve Business Insider gibi önde gelen teknoloji yayınları tarafından ele alınmıştır.

Cem, uluslararası teknoloji konferanslarında düzenli olarak konuşma yapmaktadır. Boğaziçi Üniversitesi'nden bilgisayar mühendisi olarak mezun olmuş ve Columbia Business School'dan MBA derecesine sahiptir.
Tam Profili Görüntüle

Yorum yapan ilk kişi olun

E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.

0/450