01_WindowsServer_Kapak

Network Yapısı

  • netlab.lc: 10.200.120.0/24
  • newlab.lc: 10.200.124.0/24

Her iki domain controller kendi network segmentinde çalışmaktadır.

Yapılan İşlemler

  1. DNS Forwarding yapılandırıldı newlab.lc → netlab.lc netlab.lc → newlab.lc
  2. Two‑Way External Trust oluşturuldu Domainler birbirine karşılıklı güvenecek şekilde yapılandırıldı.
  3. Cross‑Domain Login Testi newlab.lc tarafındaki bir terminalden:
    • newlab.lc kullanıcıları ile login
    • netlab.lc kullanıcıları ile login işlemleri yapılarak trust doğrulandı.

Bu test, Kerberos ticket’larının doğru şekilde karşı domain controller’a iletildiğini ve DNS çözümlemesinin sorunsuz çalıştığını gösterir.

🧩 Domain Trust Nedir? Kurumsal Mimari İçinde Nasıl Çalışır? (Ayrıntılı Teknik Rehber)

Active Directory Domain Services (AD DS), çoklu domain veya çoklu forest yapılarında kimlik doğrulama ve kaynak paylaşımını güvenli şekilde yönetebilmek için trust (güven ilişkisi) mekanizmasını kullanır. Trust, iki domain arasında “bu domainin kimlik doğrulamasına güveniyorum” anlamına gelen kriptografik bir ilişkidir.

Trust olmadan:

  • Kerberos ticket’ları karşı domain’e iletilemez
  • SID çözümlemesi yapılamaz
  • Cross-domain login çalışmaz
  • Kaynak paylaşımı yapılamaz

Bu nedenle trust, çok lokasyonlu veya çok organizasyonlu yapılarda kimlik federasyonunun temelidir.

Domain Trust Türleri (En Derin Teknik Seviyede)

A) Trust Yönü (Direction)

One-Way Trust

  • Domain A → Domain B’ye güvenir
  • Domain B → Domain A’ya güvenmez
  • Kullanıcı akışı tek yönlüdür
  • Güvenlik sınırlarını sıkı tutmak için kullanılır

Two-Way Trust

  • Her iki domain de birbirine güvenir
  • Cross-domain authentication çift yönlüdür
  • En yaygın senaryodur
  • Forest içi domainlerde otomatik olarak two-way transitive trust vardır

B) Trust Kapsamı (Scope)

1) External Trust

  • Farklı forest’lar arasında kurulur
  • Non-transitive (geçişsiz)
  • Sadece iki domain arasında geçerlidir
  • Senin senaryon (netlab.lc ↔ newlab.lc) buna örnektir

2) Forest Trust

  • İki forest arasında kurulur
  • Transitive olabilir
  • Forest-wide authentication destekler
  • Büyük organizasyon birleşmelerinde kullanılır

3) Realm Trust

  • AD DS ↔ Kerberos tabanlı UNIX/Linux realm’leri arasında
  • Cross-platform kimlik doğrulama sağlar

4) Shortcut Trust

  • Büyük forest yapılarında authentication süresini kısaltmak için
  • Özellikle çok katmanlı OU/domain hiyerarşilerinde kullanılır

C) Authentication Seviyeleri

1) Forest-Wide Authentication

  • Karşı forest’taki tüm kullanıcılar kimlik doğrulayabilir
  • En geniş erişim modelidir
  • Güvenlik açısından daha gevşektir

2) Selective Authentication

  • Sadece izin verilen kullanıcılar karşı forest’a erişebilir
  • Zero-trust yaklaşımına daha uygundur
  • Güvenlik seviyesi yüksektir
  • Büyük şirketlerde tercih edilir

Trust’ın Çalışması İçin Gereken Temel Bileşenler

Trust’ın çalışması için üç kritik bileşen vardır:

A) DNS Çözümlemesi

Trust’ın %80’i DNS’tir.

Her domain, diğer domainin:

  • SRV kayıtlarını
  • DC IP adreslerini
  • Kerberos endpoint’lerini
  • LDAP/GC servislerini

çözebilmelidir.

Bu nedenle genelde şu yöntemler kullanılır:

  • Conditional Forwarder
  • Stub Zone
  • Secondary Zone
  • DNS Forwarding

Senin senaryonda DNS forwarding kullanılmıştır.

B) Kerberos Zaman Senkronizasyonu

Kerberos’un en katı kuralı:

Client–DC zaman farkı 5 dakikayı geçerse authentication reddedilir.

Bu nedenle:

  • Her iki domainin PDC Emulator’ları aynı zaman kaynağından beslenmelidir
  • Hyper-V/VMware host time sync DC’lerde kapalı olmalıdır
  • NTP portu (UDP 123) açık olmalıdır

Trust’ın çalışmamasının en yaygın nedeni time skew’dür.

C) Güvenlik Duvarı ve Portlar

Trust için gerekli başlıca portlar:

  • TCP/UDP 88 (Kerberos)
  • TCP/UDP 389 (LDAP)
  • TCP 636 (LDAPS)
  • TCP 3268/3269 (GC)
  • TCP 445 (SMB)
  • TCP/UDP 53 (DNS)

Bu portlardan biri bile kapalıysa trust bozulur.

Trust Tasarımında Dikkat Edilmesi Gerekenler

✔ Zaman senkronizasyonu tek zincir olmalı

✔ DNS çözümlemesi çift yönlü olmalı

✔ DC’ler arasında firewall engeli olmamalı

✔ Selective Authentication gerekiyorsa önceden planlanmalı

✔ SID filtering davranışı bilinmeli

✔ Trust password düzenli olarak yenilenmeli (varsayılan 30 gün)

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir