Mimari
Mesh ve özel ağ bağlantısı
Windows Agent, gateway ve Tailscale uyumlu özel ağ yolunun kaynak erişilebilirliği ile oturum yetkisini nasıl ayrı tuttuğunu açıklar.
Mesh ve özel ağ bağlantısı, kaynağın CerberusD tarafından ulaşılabilir ve değerlendirilebilir hale gelmesini sağlar. Yetki yine çalışma alanı, kaynak ataması, rol, süre, oturum politikası ve kayıt modeliyle kurulur.
Bu ayrım temel güvenlik modelidir: ulaşılabilirlik başka, çalışma yetkisi başkadır. Kaynak kendi ortamında kalır; kullanıcıya normal çalışma modeli olarak ham adres, port veya geniş ağ üyeliği verilmez.
Hangi bağlantı modelleri var?
CerberusD aynı üründe birden fazla kaynak yolunu destekler:
- Windows Agent: makine içinden sağlık, hazırlık, yerel işlem ve güvenli bağlantı sinyali üretir.
- Gateway yolu: deployment içindeki kontrollü geçiş noktası hedefe ulaşır; Windows dışı kaynaklarda agent kurulmadan özel erişim için ana modeldir.
- Manuel kaynak: dışarıdan veya deployment içinden erişilebilir hedef yönetilen kaynak olarak tanımlanır.
- Tailscale uyumlu özel ağ yolu: kaynak özel ağda kalır; erişilebilirlik mesh bağlantısıyla taşınır.
Bu yollar oturum yetkisinin yerine geçmez. Hepsi, session gateway’in onaylı oturum için hedefe kontrollü şekilde ulaşmasını sağlar.
Tailscale uyumluluğu ve açık kaynak sınırı
Uygun deployment’larda CerberusD özel ağ bağlayıcısı Tailscale uyumlu teknik entegrasyon noktalarıyla çalışabilir. Bu entegrasyon Tailscale’in açık kaynak istemci, daemon ve CLI ekosistemiyle ilişkili teknik yüzeyi kullanır.
CerberusD burada Tailscale markasını teknik uyumluluk ve üçüncü taraf sınırı için kullanır. İfade edilen şey şudur:
- bağlantı yolu Tailscale uyumlu mesh modelini anlayabilir,
- istemci katmanı açık kaynak Tailscale bileşenleriyle uyumlu çalışır,
- Windows Agent kurulum paneli resmi Tailscale Windows istemcisini indirebilir, imza kontrolünden geçirip makineye kurabilir,
- Tailscale hizmetleri veya organizasyon hesabı kullanılan deployment’larda ilgili Tailscale şartları ayrıca geçerlidir.
Bu sınır nettir: CerberusD erişim yetkisini Tailscale’e devretmez; Tailscale uyumlu yol yalnızca özel ağ erişimi katmanıdır.
Windows dışı kaynaklarda bugünkü model agent kurmak değildir. Bu kaynaklar Headscale/Tailscale uyumlu node veya gateway yoluyla özel ağa katılır, ya da deployment tarafından erişilebilir hedef olarak manuel tanımlanır. İleride Windows dışı agent desteği geldiğinde bu ayrım genişleyebilir.
Kurulumdan sonra doğrulanan durum
Özel ağ bağlayıcısı seçildiğinde bağlantı şu sırayla doğrulanır:
- Tailscale uyumlu istemci makinede kurulu ve servis çalışır durumdadır.
- Dağıtım node onayı kullanıyorsa doğru node, yetkili yönetim yüzeyinde onaylanır.
- Node veya gateway beklenen özel ağ kimliğiyle görünür.
- Bağlantı durumu çevrimiçi hale gelir.
- Gateway veya session gateway, atanacak kaynağa özel ağ üzerinden ulaşabildiğini doğrular.
Bu kontroller kaynağın ulaşılabilirliğini kanıtlar. Oturum açılması için kişi-kaynak ataması, süre, rol ve politika kararı ayrıca olumlu sonuçlanır.
Kaynak neden açık hedef olmaz?
Doğrudan açık port düzeninde adres, port, bağlantı dosyası veya parola erişim kararından kopar. Bu durumda kimin hangi kapsamla çalıştığını ve iş bitince erişimin nasıl kapandığını açıklamak zorlaşır.
CerberusD bu nedenle kaynak erişimini şu sıraya bağlar:
- Kaynak agent, gateway, manuel tanım veya özel ağ yolu ile görünür olur.
- Kaynak çalışma alanına kabul edilir.
- Kaynak hazırlığı ve ulaşılabilirlik sinyali okunur.
- Kişi-kaynak ataması yapılır.
- Oturum isteği kimlik, rol, süre ve politika ile değerlendirilir.
- Onaylı çalışma session gateway üzerinden açılır.
- Kapanış, geri alma ve kayıt aynı operasyon zincirinde kalır.
Agentli ve agent olmadan mesh davranışı
Agentli modelde Windows Agent makine tarafında servis sağlığı, sürüm, son görülme, güvenli bağlantı ve yerel hazırlık sonucu üretebilir. Kurulum sırasında güvenli ağ bağlayıcısı seçildiğinde Tailscale istemcisi makineye kurulup Headscale/Tailscale uyumlu bağlantı ayarıyla hazırlanabilir. Bu sinyaller oturum kararını daha somut hale getirir.
Agent olmadan modelde hedefe ulaşım deployment gateway’i, Headscale/Tailscale uyumlu özel ağ, manuel kaynak tanımı veya mevcut ağ yolu ile sağlanır. Bu durumda CerberusD oturum, atama ve kayıt akışını yönetir; makine içi yerel hazırlık sinyali daha sınırlı kalır.
Doğrudan/dış hedef modeli ayrıca okunur: CerberusD oturum kararını ve kayıt akışını yönetebilir, fakat hedef açık port veya mevcut ağ üzerinden ulaşılabilir durumdaysa bu özel mesh ile aynı güvenlik sınırı değildir. Özel erişim iddiası yalnızca gateway, özel ağ veya agent güvenli bağlayıcısı gerçekten kullanıldığında geçerlidir.
Detaylı farklar için Agent olmadan kaynak bağlama sayfasına bakın.
Offline ve geri alma
Kaynak offline olduğunda, bağlantı sinyali eski kaldığında veya kaynak geri alınmış durumdayken yeni oturum açılmaz. Kaynak envanterde görünebilir; fakat çalışma yüzeyi için yeniden geçerli karar gerekir.
Geri alma sonrası kayıt şu soruları cevaplar:
- kaynak en son ne zaman görüldü?
- hazırlık veya bağlantı hangi durumda kaldı?
- oturum neden açıldı, kapandı veya reddedildi?
- erişim geri alındığında hangi sonuç üretildi?