Referans
Agent olmadan kaynak bağlama
Windows Agent kurulmadan Linux sunucu, ağ cihazı, terminal hedefi, Kubernetes endpoint'i ve mevcut RDP/SSH/VNC kaynaklarının CerberusD karar, oturum ve kayıt akışına bağlanma modeli.
CerberusD’de her kaynak Windows Agent kurulumu ile başlamaz. Bugünkü agent kapsamı Windows makineleridir. Linux sunucu, ağ cihazı, terminal hedefi, Kubernetes endpoint’i veya Windows Agent kurulamayan diğer kaynaklar özel ağ gateway’i, mevcut onaylı ağ yolu ya da manuel kaynak tanımı üzerinden yönetilen kaynak haline gelir.
Agent olmadan kaynak bağlama, hedefi CerberusD’nin karar ve kayıt düzlemine alır. Oturum kişi, rol, kaynak ataması, süre, politika ve session gateway davranışıyla açılır. Makinenin içinden çalışan agent olmadığı için endpoint içi sağlık, hazırlık ve temizlik sinyalleri daha sınırlı kalır.
Bağlantı modelleri
Windows Agent + güvenli ağ bağlayıcısı
- Özel ağ üretir mi?
- Kurulum akışı Tailscale istemcisini hazırlayabilir ve Headscale/Tailscale uyumlu ayarla özel ağ erişimi üretebilir.
- Kullanım yeri
- Windows makinede sağlık sinyali, RDP hazırlığı, yönetilen yerel hesap veya makine içi temizlik gerektiğinde kullanılır.
- Güvenlik sınırı
- Agent heartbeat, servis durumu, yerel hazırlık ve özel bağlantı sinyali oturum kararına girer.
Özel ağ gateway'i
- Özel ağ üretir mi?
- Gateway özel ağa katılır ve hedefe CerberusD adına ulaşır. Bu model Headscale/Tailscale uyumlu özel ağ davranışına dayanabilir.
- Kullanım yeri
- Windows dışı kaynaklarda, endpoint agent kurulmadan özel ağ üzerinden hedefe ulaşmak gerektiğinde kullanılır.
- Güvenlik sınırı
- Kaynak agent sinyali üretmez; yetki CerberusD atama ve oturum kararında kalır.
Manuel kaynak
- Özel ağ üretir mi?
- Kendiliğinden üretmez. Hedef tanımlı ve onaylı erişim yoluyla zaten ulaşılabilir durumdadır.
- Kullanım yeri
- Var olan RDP, SSH, VNC, terminal veya Kubernetes hedefi hızlıca yönetilen kaynak haline getirilir.
- Güvenlik sınırı
- CerberusD oturumu ve kaydı yönetir; hedefin ağ maruziyeti dağıtım sorumluluğunda kalır.
Mevcut ağ yolu veya dış hedef
- Özel ağ üretir mi?
- Hayır. Bu yol CerberusD tarafından özel ağ haline getirilmiş sayılmaz.
- Kullanım yeri
- Kaynak açık DNS/IP veya mevcut ağ yoluyla erişilebilir durumdadır.
- Güvenlik sınırı
- Kullanıcıya ham bağlantı hedefi normal akış olarak dağıtılmaz; açık port riski CerberusD özel ağ sınırı değildir.
Bu modeller birbirinin rakibi değildir. Aynı çalışma alanı içinde Windows Agent kullanan makineler, özel ağ gateway’i arkasındaki kaynaklar ve manuel tanımlanmış hedefler birlikte yönetilebilir.
Ön koşul tablosu
| Çalışma yüzeyi | Portalda tanımlanan alanlar | Hazırlık ve sorumluluk |
|---|---|---|
| RDP | Görünen ad, hedef, port, credential türü, atama, süre | Hedefte RDP hazır; ağ/gateway erişimi dağıtım sahibinde |
| SSH / terminal | Görünen ad, hedef, port, credential türü, atama, süre | SSH veya terminal erişimi gateway tarafından doğrulanır |
| VNC | Görünen ad, hedef, port, credential türü, atama, süre | VNC servisi ve erişilebilirlik dağıtım sahibinde |
| Kubernetes | Görünen ad, hedef, port veya gateway yolu, credential türü, atama, süre | Kubernetes endpoint’i ve yetkili erişim yolu hazır olmalı; kubeconfig ve token hazırlığı dağıtım sahibinde kalır |
Görünen kayıtlar
Agent olmadan tanımlanan kaynaklarda CerberusD şu kayıt ve durumları gösterebilir:
- kaynak adı, protokol ve hedef bilgisi,
- port ve bağlantı parametresi,
- özel ağ gateway’i veya node durumu, bu bağlantı modeli kullanılıyorsa,
- kaynak ataması,
- oturum isteği ve karar sonucu,
- oturum lifecycle ve kapanış kaydı,
- gateway ya da bağlantı yolu sağlığı, bu sinyal dağıtım tarafından sağlanıyorsa.
Bu kayıtlar erişim operasyonunu denetlenebilir kılar. Kayıt, kaynağın hangi karar ile kullanıldığını ve çalışmanın hangi oturum yolu üzerinden açıldığını gösterir.
Sınırlı kalan endpoint sinyalleri
Endpoint içinde agent çalışmadığı için şu sinyaller Windows Agent modelindeki kadar zengin değildir:
- makine içi servis sağlığı,
- Windows DPAPI ile korunan agent kimliği,
- agent heartbeat,
- RDP hazırlık kontrolleri,
- yönetilen yerel hesap hazırlığı,
- endpoint tarafı temizlik sonucu.
Bu ayrım kanıt kapsamını netleştirir. CerberusD oturum kararını ve kayıt akışını yönetir; makine içi hazırlık kanıtı agentli kaynaklarda daha güçlüdür.
Güvenlik sınırı
Manuel kaynak ekleme hedef tarama davranışı üretmez. Hedef dağıtım sahibi tarafından bilinen, izin verilen ve CerberusD çalışma modeline bağlanan bir kaynaktır.
Normal çalışma modelinde kullanıcıya ham IP, hostname veya port bilgisi dağıtılmaz. CerberusD oturumu kişi, rol, kaynak ataması, süre, politika ve session gateway davranışıyla açar.
Özel ağ iddiası yalnızca özel ağ gateway’i veya Windows Agent güvenli bağlayıcısı gerçekten kullanıldığında geçerlidir. Manuel kaynak ve mevcut ağ yolu modelleri CerberusD karar ve kayıt akışına girer; açık port, firewall ve ağ maruziyeti dağıtım tarafında ayrıca yönetilir.
Agentli ve agent olmadan model farkı
Windows Agent
- Windows makineyi kayıt ve sahiplenme akışıyla yönetilen kaynağa çevirir.
- Tailscale istemcisi kurulumu ve Headscale/Tailscale uyumlu ayarla özel erişim üretebilir.
- Heartbeat, servis durumu, RDP hazırlığı, yönetilen yerel hesap ve endpoint tarafı temizlik sinyali verir.
- Oturum CerberusD kararı, session gateway ve agent hazırlığıyla açılır.
Özel ağ gateway'i
- Windows dışı sunucu, terminal, ağ hedefi veya gateway arkasındaki kaynaklar için kullanılır.
- Gateway veya ağ düğümü özel ağa katıldığı için özel erişim sağlayabilir.
- Kaynak agent sinyali üretmez; gateway veya node durumu ve oturum kaydı görünür olur.
- Yetki yine CerberusD atama, süre, politika ve oturum kararında kalır.
Manuel kaynak
- Mevcut RDP, SSH, VNC, terminal veya Kubernetes hedefi kaynak olarak tanımlanır.
- Özel erişim CerberusD tarafından üretilmiş sayılmaz; hedefin ağ durumu dağıtıma bağlıdır.
- Kullanıcıya ham hedef normal çalışma yolu olarak dağıtılmaz; çalışma session gateway ve kayıt akışında görünür.
- Son görülme ve kapanış bilgisi genelde oturum denemesi, kaynak tanımı veya dağıtım sinyaliyle sınırlıdır.
Bu ayrım operasyon kapsamını net tutar: agent olmadan bağlanan kaynaklar CerberusD’nin oturum ve kanıt modeline girer; agentli kaynaklar buna ek olarak makine tarafı hazırlık ve sağlık sinyali üretir.
Windows dışı agent desteği geldiğinde bu karşılaştırma genişler. O zamana kadar Windows dışı kaynaklarda güvenli model, özel ağ gateway’i veya dağıtım tarafından yönetilen manuel kaynak yolu üzerinden kurulur.
Hangi modeli seçmeliyim?
- Windows makine yönetilecekse Windows Agent modeli en zengin hazırlık ve sağlık sinyalini verir.
- Linux sunucu, ağ cihazı, terminal hedefi veya Kubernetes endpoint’i özel ağdan ulaşacaksa özel ağ gateway’i kullanılır.
- Hedef mevcut onaylı ağ yoluyla zaten ulaşılabilir ve hızlıca CerberusD karar/kayıt akışına alınacaksa manuel kaynak tanımı kullanılır.
- Hedef açık portla ulaşılıyorsa CerberusD oturumu ve kaydı yönetir; firewall, allowlist, gateway tasarımı ve ağ maruziyeti dağıtım tarafında kalır.