Geleneksel ağ segmentasyonu mikroservisler için işe yaramaz. Hizmetler konteynerler arasında dinamik olarak başlatılıp durdurulurken IP adresleri ve bağlantı noktaları API iletişimlerini koruyamaz.
Mikroservis mimarileri çalıştıran büyük kuruluşların farklı bir yaklaşıma ihtiyacı vardır: hizmetleri nerede çalışırlarsa çalışsınlar takip eden kimlik tabanlı segmentasyon.
CISO'lar şunları yapabilen açık kaynaklı mikro segmentasyon araçları arar:
- API'ler arasında yetkisiz trafiği engellemek için ağ güvenliği politikalarını uygular
- Kullanıcı ve cihaz izinlerini tanımlamak için rol tabanlı erişim kontrollerini (RBAC) etkinleştirir
En iyi 10 açık kaynak mikro segmentasyon aracını GitHub yıldızlarına ve aktif geliştirme durumuna göre sıraladık.
En İyi 10 Açık Kaynak Mikro Segmentasyon Aracı
Tablo 1: Pazar varlığı
Satıcı | GitHub yıldız sayısı | GitHub katkıda bulunan sayısı | Desteklenen diller | Önemli entegrasyonlar |
|---|---|---|---|---|
Istio | ~38.300 | 8.338 | Go, Shell, Makefile, CSS, HTML, Python | cert-manager, Grafana, Jaeger, Kiali, Prometheus, SPIRE, Apache SkyWalking, Zipkin, Üçüncü taraf yük dengeleyiciler |
HashiCorp Consul | ~30.000 | 910+ | Go, MDX, SCSS, JavaScript, Handlebars, Shell | CloudKinetics, Insight, 3Cloud, Atos, Microsoft Azure, Oracle Cloud Infrastructure, AWS, AccuKnox |
Meshery | ~10.000+ | 3.000+ | JavaScript, Go, Mustache, CSS, Makefile, Open Policy Agent | AWS, Kong, OpenEBS Mesh, SPIFFE, Prometheus |
Flannel | ~9.500 | 235 (doğrulanmadı — nota bakın) | Go, Shell, C, Makefile, Dockerfile | Belirtilmemiş |
Cilium | ~25.000 | ~1.010 | Go, C, Shell, Makefile, Dockerfile, Smarty | AWS, Google Kubernetes Engine (GKE), Dataplane V2, Anthos, Azure CNI |
Calico | ~7.300 | ~811 | Go, C, Python, Shell, Makefile, PowerShell | OpenStack, Flannel |
Linkerd | ~11.400 | 1.039 | Go, Rust, JavaScript, Shell, Smarty, Makefile | ExternalDNS, Consul, Istio, Knative |
Kuma | ~4.000 | 101 (doğrulanmadı — nota bakın) | Go, Makefile, Shell, Mustache, JavaScript, HTML | Yerel API yönetim çözümleri |
Traefik Mesh | ~2.100 | 31 (doğrulanmadı — nota bakın) | Go, Makefile, Dockerfile | Amazon EKS, K3S, Azure Kubernetes Service, Google Kubernetes Engine |
Seçim kriterleri:
- GitHub yıldızları: 2.500+
- GitHub katkıda bulunanlar: 30+
- Aktif geliştirme: son 12 ayda en az bir sürüm
1. Istio
Mikroservisleri birbirine bağlayarak API iletişimini kontrol etmeye yarayan açık platform.
RBAC Yetenekleri
Istio, aşağıdakileri ayarlayarak bir servis ağı içinde mikro segmentasyon sağlar:
Roller: Bir kullanıcının gerçekleştirebileceği etkinlikleri belirten kullanıcı izinlerini tanımlar. Rolleri işlere ve kimliklere göre sınıflandırır.
Örnek: Yönetici, rolü “Bookstore ön yüz hizmetinden çağrı yapan Mert kullanıcısı” olarak tanımlar ve çağıran hizmetin (Bookstore ön yüzü) rol kimliği ile son kullanıcıyı (Mert) birleştirir.
Erişim kısıtlamaları: RBAC politikaları oluşturur.
Örnek: Veritabanı yöneticisi, DB yöneticilerinin veritabanının arka uç hizmetlerine tam erişime sahip olduğunu, ancak web istemcisinin yalnızca ön yüz hizmetini görüntüleyebildiğini belirten kısıtlamalar oluşturur.
Şekil 1: RBAC mimarisiyle Istio mikro segmentasyonu
Kaynak: Istio1
Rol “products-viewer” salt okuma erişimine sahiptir (“GET” ve “HEAD”). Bu role atanan kullanıcı, “varsayılan” ad alanındaki mikroservise istek gönderebilir ve yanıt alabilir.
Şekil 2: Istio ile mikroservis sorgu örneği
Kaynak: Istio1
2. Consul
HashiCorp’un API iletişimini yönetmeye yönelik mikro segmentasyon özelliklerine sahip mikroservis ağ çözümü. Mikroservis keşfi ve servis ağı sağlar.
Yöneticiler şunları yapabilir:
- Komut satırını veya API'yi kullanarak veri isteklerini elle tanımlayabilir
- Kubernetes'te “mikroservis keşfi ve servis ağı” sürecini otomatikleştirebilir
Bu, hizmetten hizmete iletişimin yetkili olmasını sağlar.
Video 1: HashiCorp Consul'a karşılıklı proxy kimlik doğrulamasıyla mikro segmentasyona giriş
Kaynak: HashiCorp2
3. Cillium
Servis keşfi, mikro segmentasyon ve ağ güvenliği politikası yönetimi için çoklu küme Kubernetes dağıtımlarını etkinleştirir.
Önemli fark: Güvenlik kurallarını IP adresi yerine hizmet/konteyner kimliğine göre uygular. Yöneticiler, Kubernetes kümesi içindeki trafiği kontrol etmek için çeşitli katmanlardaki politikaları kullanır.
Örnek: Tatil Uçuşu Mikro Segmentasyonu
Senaryo: Farklı sınıflara sahip tatil uçuşundaki yolcular.
Ad alanları:
- Ekonomi sınıfı yolcular için “Economy”
- Business sınıfı yolcular için “Business”
- First sınıfı yolcular için “First”
Kural: Yolcular yalnızca kendi sınıflarına (ad alanına) ait hizmetlere erişebilir.
İletişim desenleri (elle yapılandırılmıştır):
- Aynı ad alanındaki (economy) iş yüklerinden giriş
- Aynı ad alanındaki (economy) iş yüklerine çıkış
Ekonomi sınıfı bir müşteri aynı ad alanında hizmet istediğinde, Cilium erişime izin verir.
4. Linkerd
Mikro segmentasyon yeteneklerine sahip servis ağı yazılım katmanı. Proxy aracılığıyla hizmetler veya mikroservisler arasında hizmetten hizmete iletişimi kolaylaştırır.
Video 2: Linkerd nedir
Kaynak: Linkerd3
5. Flannel
Kubernetes için geliştirilmiş açık kaynaklı sanal ağ projesi. Yöneticilerin trafiğin konteynerler arasında nasıl yönlendirildiğine dayalı politikalar uygulamasını sağlar.
Sınırlama: Ağları segmentlere ayırmaya odaklanır. Konteynerlerin ana makineyle nasıl ağ iletişimi kurduğunu düzenleyen bir politika uygulama özelliği sunmaz. Konteynerleri yapılandırmak için bir eklenti konteyner ağ arabirimi (CNI) sağlar.
6. Calico
Tigera'nın, Kubernetes ve Kubernetes dışı/eski iş yüklerinin sıfır güven mimarisine dayalı yalıtılmış ağlar sürdürmesine olanak tanıyan açık kaynaklı ağ projesi.
Aşağıdakiler dahil birden çok güvenlik alanını yalıtır, korur ve güvence altına alır:
- Kubernetes iş yükleri
- Ad alanları
- Kiracılar
- Ana makineler
Bileşenler
Calico CNI: Yöneticilerin mikro sunucuları yapılandırmasına olanak tanıyan L3/L4 ağ kontrol düzlemi. Ana makineden ana makineye iletişim akışlarında yalıtılmış ortamlar oluşturur. Aşağıdakileri korumak için iletişim protokolleri arasında politika tabanlı daha küçük segmentler oluşturur:
- Konteynerler
- Kubernetes kümeleri
- Sanal makineler
- Yerel ana makine iş yükleri
Calico ağ politikası paketi: Mikroservisleri yapılandırırken politikaların ayarlanmasını sağlar. Yöneticiler şunları yapabilir:
- Yalıtılmış konteynerler veya sanal ortamlar arasında belirli IP adreslerine izin atamak için “ad alanı” kullanabilir
- IP adreslerini kısıtlayan bölünmüş ağlar için ağ ayarları oluşturabilir
Video 3: Calico ile iş yükü mikro segmentasyonunu etkinleştirme
Kaynak: Tigera4
7. Meshery
Açık kaynaklı, bulut tabanlı mikroservis yöneticisi.
Yöneticiler mikroservisleri yönetirken şunları oluşturur:
Mantıksal gruplama: İlgili bağlantıları ve kimlik bilgilerini mantıksal olarak gruplamak için ortamları segmentlere ayırır. Tüm bağlantılarla ayrı ayrı uğraşmak yerine kaynakları yönetmek daha kolaydır.
Kaynak paylaşımı: Çalışma Alanları tahsis etmek için ortamları bağlar. Ekip üyeleri kaynakları paylaşır.
Video 4: Meshery tasarımı
Kaynak: Meshery5
8. Kuma
Servis ağı için mikroservis iletişimi ve yönlendirme sağlayan açık kaynaklı kontrol düzlemi.
Kuruluşlar, kimlik ve şifrelemeye dayalı servis ağları oluşturur. Yöneticiler Kubernetes'te gelen isteklere izin verebilir/reddedebilir.
Şekil 6: Kuma kullanıcı arayüzü
Kaynak: Kuma6
9. Traefik Mesh
Mikro segmentasyon özelliklerine sahip açık kaynaklı servis ağı. Konteyner tabanlıdır, Kubernetes kümenizde çalışır.
Video 6: Mikroservislerin Traefik Enterprise gösterimi
Kaynak: 7
Açık Kaynak Mikro Segmentasyon Aracı Nasıl Seçilir
1. Aracın İtibarını Değerlendirin
GitHub yıldızlarının ve katkıda bulunanların sayısı popülerliği gösterir. Daha yüksek popülerliğe sahip araçlar şunları alır:
- Daha güncel sektör haberleri, trendler ve gelişmeler
- Daha fazla topluluk desteği
2. Aracın Özelliklerini Analiz Edin
Çoğu açık kaynak mikro segmentasyon çözümü mikroservis yönetimi, politika uygulama ve oturum açma seçeneklerini içerir.
İşletmeniz mikro segmentasyonu birden fazla uygulama için kullanıyorsa kapsamlı bir çözüm arayın.
Örnek: Kimlik tabanlı erişim kısıtlamaları arayan bir şirket, rol tabanlı erişim kontrolü (RBAC) yeteneklerine sahip bir sistem seçmelidir.
3. Açık Kaynak ve Kapalı Kaynak Alternatiflerini Karşılaştırın
Açık kaynak sınırlamaları:
- Sınırlı entegrasyonlar
- Daha az gelişmiş işlevsellik
Kapalı kaynak avantajları:
- Daha kişiye özel çözüm
- Daha kapsamlı özellikler (bulut güvenlik duruşu yönetimi (CSPM))
- Ağ değişikliği otomasyonu
- Yapılandırma izleme
- Ağ topolojisi haritalama
- Bulut keşfi ve risk yönetimi (CDEM)
Şirketiniz için daha üretken olabilir.
Daha fazla okuma
- Siber Güvenlik İçin Agentic AI: Kullanım Örnekleri ve Örnekler
- Demilitarize Bölge (DMZ): Örnekler ve Mimari
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{En İyi 10 Açık Kaynak Mikro Segmentasyon Aracı}},
year = {2026},
month = jul,
howpublished = {\url{https://aimultiple.com/open-source-micro-segmentation-tools}},
note = {AIMultiple. Erişim tarihi: 28 Temmuz 2026}
}Referans Linkleri
Cem'in çalışmaları Business Insider, Forbes, Washington Post gibi önde gelen küresel yayınlar, Deloitte, HPE gibi küresel firmalar, Dünya Ekonomik Forumu gibi STK'lar ve Avrupa Komisyonu gibi uluslarüstü kuruluşlar tarafından alıntılanmıştır.
Cem, kariyeri boyunca teknoloji danışmanı, teknoloji alıcısı ve teknoloji girişimcisi olarak görev yapmıştır. On yıldan fazla bir süre McKinsey & Company ve Altman Solon'da işletmelere teknoloji kararlarında danışmanlık yapmıştır. Ayrıca dijitalleşme üzerine bir McKinsey raporu yayımlamıştır.
CEO'ya rapor verirken bir telekomünikasyon şirketinin teknoloji stratejisini ve satın alımını yönetmiştir. Ayrıca, 2 yıl içinde 0'dan 7 haneli yıllık yinelenen gelire ve 9 haneli değerlemeye ulaşan derin teknoloji şirketi Hypatos'un ticari büyümesini yönetmiştir. Cem'in Hypatos'taki çalışmaları TechCrunch ve Business Insider gibi önde gelen teknoloji yayınları tarafından ele alınmıştır.
Cem, uluslararası teknoloji konferanslarında düzenli olarak konuşma yapmaktadır. Boğaziçi Üniversitesi'nden bilgisayar mühendisi olarak mezun olmuş ve Columbia Business School'dan MBA derecesine sahiptir.



Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.