Geleneksel ağ segmentasyonu mikroservisler için işe yaramaz. IP adresleri ve portlar, servisler konteynerler arasında dinamik olarak başlatılıp durdurulurken API iletişimlerini koruyamaz.
Mikroservis mimarileri çalıştıran büyük kuruluşlar farklı bir yaklaşıma ihtiyaç duyar: servisleri nerede çalışırlarsa çalışsınlar takip eden kimlik tabanlı segmentasyon.
CISO'lar şunları yapabilen açık kaynak mikro segmentasyon araçları arar:
- Yetkisiz trafiği engellemek için API'ler arasında ağ güvenlik politikalarını uygulamak
- Kullanıcı ve cihaz izinlerini tanımlamak için rol tabanlı erişim kontrollerini (RBAC) etkinleştirmek
En iyi 10 açık kaynak mikro segmentasyon aracını GitHub yıldızları ve aktif geliştirme durumuna göre sıraladık.
En İyi 10 Açık Kaynak Mikro Segmentasyon Aracı
Tablo 1: Pazar varlığı
Sağlayıcı | GitHub yıldız sayısı | GitHub katkıda bulunan sayısı | Desteklenen diller | Önemli entegrasyonlar | Kaynak kod |
|---|---|---|---|---|---|
Istio | 35,098 | 1,025 | Go, Shell, Makefile, CSS, HTML, Python | cert-manager, Grafana, Jaeger, Kiali, Prometheus, SPIRE, Apache SkyWalking, Zipkin, Üçüncü taraf yük dengeleyiciler | |
HashiDays | 27,874 | 910 | Go, MDX, SCSS., JavaScript, Handlebars, Shell | CloudKinetics, Insight, 3Cloud, Atos, Microsoft Azure, Oracle Cloud Infrastructure, AWS, ACCUKNOX | |
Cilium | 18,731 | 745 | Go, C, Shell, Makefile, Dockerfile, Smarty | AWS, Google Kubernetes Engine (GKE), Dataplane V2, Anthos, Azure CNI | |
Linkerd | 10,453 | 354 | Go, Rust, JavaScript, Shell, Smarty, Makefile | ExternalDNS, Consul, Istio, Knative | |
Flannel | 8,530 | 235 | Go, Shell, C, Makefile, Dockerfile | Belirtilmemiş | |
Tigera | 5,536 | 345 | Go, C, Python, Shell, Makefile , PowerShell | OpenStack, Flannel | |
Meshery | 4,927 | 605 | JavaScript, Go, Mustache, CSS, Makefile, Open Policy Agent | AWS, Kong . OpenEBSMesh. SPIFFE. Prometheus | |
Kumahq | 3,535 | 101 | Go, Makefile, Shell, Mustache, JavaScript, HTML | Yerel API yönetim çözümleri | |
Open Service Mesh | 2,583 | 374 | Go, Shell, Makefile, C++, Starlark | Dapr, Prometheus, Flagger, Pyroscope | |
Traefik Mesh | 2,004 | 31 | Go, Makefile, Dockerfile | Amazon EKS, K3S, Azure Kubernetes Service, Google Kubernetes Engine |
Seçim kriterleri:
- GitHub yıldızları: 2,500+
- GitHub katkıda bulunanlar: 30+
- Güncel güncellemeler: Son hafta içinde en az bir sürüm
- GitHub yıldızlarına göre sıralanmıştır (azalan)
1. Istio
Mikroservisleri bağlayarak API iletişimini kontrol etmek için açık platform.
RBAC Yetenekleri
Istio, aşağıdakileri ayarlayarak bir mesh içinde mikro segmentasyonu mümkün kılar:
Roller: Bir kullanıcının gerçekleştirebileceği aktiviteleri belirten kullanıcı izinlerini tanımlar. Rolleri işlere ve kimliklere göre kategorize edin.
Örnek: Yönetici, rolü çağıran servisin (Bookstore frontend) ve son kullanıcının (Mert) birleşik rol kimliği olarak "Bookstore frontend servisinden çağrı yapan kullanıcı Mert" şeklinde tanımlar.
Erişim kısıtlamaları: RBAC politikaları oluşturun.
Örnek: Veritabanı yöneticisi, DB yöneticilerinin veritabanının backend servislerine tam erişimi olduğunu, ancak web istemcisinin yalnızca frontend servisini görüntüleyebileceğini belirten kısıtlamalar oluşturur.
Şekil 1: RBAC mimarisiyle Istio mikro segmentasyonu
Kaynak: Istio1
"products-viewer" rolü okuma erişimine sahiptir ("GET" ve "HEAD"). Bu role atanan kullanıcı, "default" ad alanındaki mikroservise istek gönderebilir ve yanıt alabilir.
Şekil 2: Istio ile mikroservis sorgulama örneği
Kaynak: Istio2
2. Consul
HashiCorp'un API iletişimini yönetmek için mikro segmentasyon özelliklerine sahip mikroservis ağ çözümü. Mikroservis keşfi ve mesh sağlar.
Yöneticiler şunları yapabilir:
- Komut satırı veya API kullanarak veri isteklerini manuel olarak tanımlamak
- Kubernetes'te "mikroservis keşfi ve mesh" sürecini otomatikleştirmek
Bu, servisten servise iletişimin yetkilendirilmesini sağlar.
Video 1: HashiCorp Consul'a karşılıklı proxy kimlik doğrulaması ile mikro segmentasyona giriş
Kaynak: HashiCorp3
3. Cillium
Servis keşfi, mikro segmentasyon ve ağ güvenlik politikası yönetimi için çoklu küme Kubernetes dağıtımlarını mümkün kılar.
Temel fark: Güvenlik kurallarını IP adresi yerine servis/konteyner kimliğine dayalı olarak uygular. Yöneticiler, Kubernetes kümesi içindeki trafiği kontrol etmek için çeşitli katmanlarda politikalar kullanır.
Örnek: Tatil Uçuşu Mikro Segmentasyonu
Senaryo: Farklı sınıflara sahip bir tatil uçuşundaki yolcular.
Ad alanları:
- Ekonomi sınıfı yolcuları için "Economy"
- Business sınıfı yolcuları için "Business"
- First class yolcuları için "First"
Kural: Yolcular yalnızca kendi sınıflarına (ad alanına) ait servislere erişebilir.
Şekil 3: Cillium ile üç ayrı ad alanı oluşturan yöneticiler
Şekil 4: Cillium ile her kullanıcının o ad alanında (ör. economy) eriştiği servisleri oluşturan yöneticiler
İletişim desenleri (manuel olarak yapılandırılmış):
- Aynı ad alanı (economy) içindeki iş yüklerinden giriş
- Aynı ad alanı (economy) içindeki iş yüklerine çıkış
Ekonomi sınıfı müşterisi aynı ad alanı içinde servis talep ettiğinde, Cilium erişime izin verir.
Şekil 5: Cillium ile mikro segmentasyon politikası eylemde
Kaynak: Isovalent4
4. Linkerd
Mikro segmentasyon yeteneklerine sahip servis mesh yazılım katmanı. Proxy aracılığıyla servisler veya mikroservisler arasında servisten servise iletişimi kolaylaştırır.
Video 2: Linkerd nedir
Kaynak: Linkerd5
5. Flannel
Kubernetes için oluşturulmuş açık kaynak sanal ağ projesi. Yöneticilerin, trafiğin konteynerler arasında nasıl yönlendirildiğine dayalı politikalar uygulamasını sağlar.
Sınırlama: Ağları segmentlere ayırmaya odaklanmıştır. Konteynerlerin host ile nasıl ağ kuracağını düzenlemek için politika uygulama özelliği sağlamaz. Konteynerleri yapılandırmak için eklenti konteyner ağ arayüzü (CNI) sağlar.
6. Calico
Tigera'nın, Kubernetes ve Kubernetes dışı/eski iş yüklerinin sıfır güven mimarisine dayalı izole ağları sürdürmesini sağlayan açık kaynak ağ projesi.
Aşağıdakiler dahil birden fazla güvenlik alanını izole edin, koruyun ve güvence altına alın:
- Kubernetes iş yükleri
- Ad alanları
- Kiracılar
- Hostlar
Bileşenler
Calico CNI: Yöneticilerin mikro sunucuları yapılandırmasını sağlayan L3/L4 ağ kontrol düzlemi. Hosttan hosta iletişim akışları arasında izole ortamlar oluşturur. Aşağıdakileri korumak için iletişim protokolleri arasında politika tabanlı daha küçük segmentler oluşturun:
- Konteynerler
- Kubernetes kümeleri
- Sanal makineler
- Yerel host iş yükleri
Calico ağ politikası paketi: Mikroservisleri yapılandırırken politikaların belirlenmesini sağlar. Yöneticiler şunları yapabilir:
- İzole konteynerler veya sanal ortamlar arasında belirli IP adreslerine izin atamak için "ad alanı" kullanmak
- IP adreslerini kısıtlayan bölünmüş ağlar için ağ ayarları oluşturmak
Video 3: Calico ile iş yükü mikro segmentasyonunu etkinleştirme
Kaynak: Tigera6
7. Meshery
Açık kaynak, bulut tabanlı mikroservis yöneticisi.
Mikroservisleri yönetirken, yöneticiler şunları oluşturur:
Mantıksal gruplandırma: İlgili bağlantıları ve kimlik bilgilerini mantıksal olarak gruplandırmak için ortamları segmentlere ayırın. Tüm bağlantılarla ayrı ayrı uğraşmaya kıyasla kaynakları yönetmek daha kolaydır.
Kaynak paylaşımı: Çalışma Alanlarını tahsis etmek için ortamları bağlayın. Ekip üyeleri kaynakları paylaşır.
Video 4: Meshery tasarımı
Kaynak: Meshery7
8. Kuma
Mikroservis iletişimi ve yönlendirmesi sağlayan servis mesh için açık kaynak kontrol düzlemi.
Kuruluşlar, kimlik ve şifrelemeye dayalı servis mesh'leri oluşturur. Yöneticiler Kubernetes'te gelen istekleri kabul edebilir/reddedebilir.
Şekil 6: Kuma kullanıcı arayüzü
Kaynak: Kuma8
9. Open Service Mesh (OSM)
Kullanıcıların mikroservisleri yönetmesini sağlayan bulut tabanlı servis mesh.
Kubernetes üzerinde API'ler kullanılarak yapılandırılan Envoy tabanlı kontrol katmanını çalıştırır. Kullanıcılar şunları yapabilir:
- API'ler arasındaki ağ trafiği iletişimi için reddetme/izin verme istekleri göndermek
- Kümeler arasında servisten servise iletişimi güvence altına almak
- Servisler için ince taneli erişim kontrol politikaları tanımlamak
Video 5: Open Service Mesh (OSM) ile servisler için ince taneli erişim kontrol politikaları tanımlama
Kaynak: Microsoft Azure9
10. Traefik Mesh
Mikro segmentasyon özelliklerine sahip açık kaynak servis mesh. Konteyner tabanlıdır, Kubernetes kümenizde çalışır.
Video 6: Mikroservislerin Traefik Enterprise gösterimi
Kaynak: 10
Açık Kaynak Mikro Segmentasyon Aracı Nasıl Seçilir
1. Aracın İtibarını Değerlendirin
GitHub yıldızlarının ve katkıda bulunanların sayısı popülerliği gösterir. Daha yüksek popülerliğe sahip araçlar şunları alır:
- Daha güncel sektör haberleri, trendler, gelişmeler
- Daha fazla topluluk desteği
2. Aracın Özelliklerini Analiz Edin
Çoğu açık kaynak mikro segmentasyon çözümü mikroservis yönetimi, politika uygulama, oturum açma seçeneklerini içerir.
İşletmeniz mikro segmentasyonu birden fazla uygulama için kullanıyorsa, kapsamlı bir çözüm arayın.
Örnek: Kimlik tabanlı erişim kısıtlamaları arayan bir şirket, rol tabanlı erişim kontrolü (RBAC) yeteneklerine sahip bir sistem seçmelidir.
3. Açık Kaynak ve Kapalı Kaynak Alternatifleri Karşılaştırın
Açık kaynak sınırlamaları:
- Sınırlı entegrasyonlar
- Daha az gelişmiş işlevsellik
Kapalı kaynak faydaları:
- Daha kişiye özel çözüm
- Daha kapsamlı özellikler (bulut güvenlik duruş yönetimi (CSPM))
- Ağ değişikliği otomasyonu
- Yapılandırma izleme
- Ağ topolojisi haritalama
- Bulut keşfi ve maruziyet yönetimi (CDEM)
Şirketiniz için daha üretken olabilir.
İleri okuma
- Siber Güvenlik için Agentic AI: Kullanım Durumları ve Örnekler
- Ağ Segmentasyonu: 6 Fayda ve 8 En İyi Uygulama
- 4,000+ Yoruma Dayalı En İyi 10 SDP Yazılımı
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dilmegani2026,
author = {Dilmegani, Cem},
title = {{En İyi 10 Açık Kaynak Mikro Segmentasyon Aracı}},
year = {2026},
month = jan,
howpublished = {\url{https://aimultiple.com/open-source-micro-segmentation-tools}},
note = {AIMultiple. Erişim tarihi: 28 Ocak 2026}
}





Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.