Dağıtık Keşif Ajanları (DDA)
SecTrail CM, doğrudan erişemediği ağlardaki sistemlere, o ağlara konumlandırılan Dağıtık Keşif Ajanları (DDA) üzerinden ulaşabilir. CM ile ajan arasında SSH tüneli kurulur; uzak ağa gitmesi gereken istekler bu tünel üzerinden iletilir.
DDA iki amaçla kullanılır:
- Keşif (discovery) — keşif motorunun tarama istekleri tünel üzerinden uzak ajana iletilir ve tarama uzak ağdan yapılır.
- Cihaz entegrasyonları — sertifika dağıtımı (deploy) ve entegrasyon işlemleri, ajan üzerinde açılan SOCKS5 proxy aracılığıyla uzak ağdaki hedef cihazlara yönlendirilir.
DDA, izole edilmiş, doğrudan erişilemeyen ağ segmentlerindeki (örn. farklı bir datacenter, DMZ veya müşteri ağı) sertifikaları keşfetmenizi ve bu segmentlerdeki cihazlara sertifika dağıtmanızı sağlar. CM sunucusunun o ağa doğrudan erişimi olmasa bile, ağa konumlandırılmış bir ajan aracılığıyla hem tarama hem de entegrasyon işlemleri yürütülebilir.
Ajan Kurulumu
DDA ajanı, hazır bir sanal appliance imajı olarak dağıtılır ve hedef ağa bu imajın kurulmasıyla devreye alınır.
Ajan imajı OVA (VMware ESXi / vSphere / Workstation) ve qcow2 (KVM) formatlarında sağlanır. Ortamınıza uygun formatı seçerek import edin.
Adım 1: İmajı İçe Aktarma
- Ajan imaj dosyasını (
.ovaveya.qcow2) hedef hypervisor'a aktarın.- VMware: vSphere Client / ESXi Host Client üzerinden Deploy OVF Template ile
.ovadosyasını import edin. - KVM:
.qcow2dosyasını hedef sunucuya kopyalayıp yeni bir VM tanımına disk olarak bağlayın.
- VMware: vSphere Client / ESXi Host Client üzerinden Deploy OVF Template ile
- VM'i başlatın.
Adım 2: İlk Bağlantı ve Giriş
VM'in konsoluna bağlanın (hypervisor konsolu veya benzeri). Açılışta appliance login ekranı görüntülenir:
SecTrail Certificate Manager Distributed Discover Agent
Hostname : SecTrailCM-DDA
IP Addr : 10.34.24.198
SecTrailCM-DDA login:
Kullanıcı adı stadmin'dir. Varsayılan parola kurulum paketiyle birlikte ayrıca iletilir.
Adım 3: Appliance Menüsü ile Ağ Yapılandırması
stadmin ile giriş yapıldığında doğrudan appliance yönetim menüsü açılır:
========================================================
SecTrailCM DDA Appliance Menu
========================================================
Current Hostname : SecTrailCM-DDA
Current IP (eth0): 10.34.24.198/24
1) Configure Network with DHCP (Auto IP)
2) Configure Network with Static IP & DNS
3) Configure NTP Server
4) Configure Hostname (Default: SecTrailCM-DDA)
5) Test Network Gateway Reachability
6) Change 'stadmin' Password
7) Reboot Appliance
8) Exit (Logout)
Your Choice (1-8):
Ajanı hedef ağa dahil etmek için gereken adımlar:
| Seçenek | Ne zaman kullanılır |
|---|---|
| 1) Configure Network with DHCP | Hedef ağda DHCP varsa ve ajanın otomatik IP alması yeterliyse |
| 2) Configure Network with Static IP & DNS | Ajanın sabit bir IP'de çalışması gerekiyorsa (CM'in DDA tanımında kullanılacak IP budur) |
| 3) Configure NTP Server | Sertifika zaman doğrulaması için saatin senkron olması önerilir |
| 4) Configure Hostname | Appliance'a ağ içinde ayırt edici bir isim vermek için |
| 5) Test Network Gateway Reachability | Ağ yapılandırmasını kaydettikten sonra bağlantıyı doğrulamak için |
| 6) Change 'stadmin' Password | İlk girişten sonra varsayılan parolayı değiştirmek için |
CM tarafında DDA ajanı tanımlarken Remote IP Address alanına buradan yapılandırdığınız IP'yi girmeniz gerekir. Ajanın IP'si sonradan değişirse (ör. DHCP), CM'deki ajan tanımını da güncelleyin.
Yapılandırma tamamlandıktan sonra 8) Exit (Logout) ile çıkabilir veya ağ değişikliklerinin geçerli olması için 7) Reboot Appliance seçebilirsiniz.
Kullanım
Ajan Tanımlama
Discovery → Dağıtık Keşif Ajanları (DDA) → Create menüsüne gidin.

Add DDA Agent Formu
| Alan | Açıklama |
|---|---|
| Name | Ajan için açıklayıcı ad |
| Remote IP Address | Ajanın çalıştığı sunucunun IP adresi |
| SSH Port | Uzak sunucunun SSH portu (varsayılan 22) |
| Port Mapping | Local Port (CM tarafındaki tünel portu, varsayılan 18080, benzersiz) ve Agent Port (uzak ajan portu, sabit 8080) |
| Status | Active / Inactive — yalnızca aktif ajanlar tarama formlarında listelenir |
| SOCKS5 Proxy | Enable SOCKS5 dynamic forward — işaretlendiğinde ajan üzerinden cihaz entegrasyonları çalıştırılabilir (bkz. Entegrasyonlar için SOCKS5 Proxy) |
Formdaki Test Connection butonu, kaydetmeden önce girilen IP ve SSH portuyla SSH erişimini doğrular.
Entegrasyonlar için SOCKS5 Proxy
Ajan tanımında Enable SOCKS5 dynamic forward kutusu işaretlendiğinde, SSH tüneline ek olarak CM üzerinde bir SOCKS5 dinamik yönlendirme portu açılır. Sertifika dağıtımı ve diğer entegrasyon işlemleri bu proxy üzerinden uzak ağdaki hedef cihazlara ulaşır.
Kutu işaretlendikten sonra formda Local SOCKS port bilgisi (örn. 127.0.0.1:28080) ve portun anlık durumu (reachable / erişilemiyor) görüntülenir. SOCKS portu, tünelin Local Port değerine göre otomatik atanır; elle girilmez.
SOCKS5 proxy, tüm sistem entegrasyonları için geçerlidir — SSH/WinRM ile deploy edilen web ve uygulama sunucuları (NGINX, Apache, IIS, Tomcat, JKS vb.) ile HTTPS API üzerinden yönetilen cihazlar (F5 BIG-IP, Citrix NetScaler, Palo Alto, FortiGate vb.) dahil.
Bu kutu ajanı yalnızca entegrasyonlar için kullanılabilir hale getirir. Bir cihazın hangi ajan üzerinden yönetileceğini, cihaz tanımındaki DDA Agent alanından seçersiniz — bkz. Sistem Entegrasyonları → Uzak Ağdaki Cihazlar (DDA).
SOCKS5 proxy, ajanın SSH tüneli üzerinde çalışır. Tünel bağlı değilse proxy de kullanılamaz — entegrasyon işlemi hata verir. Ajanın Status değerinin Active ve tünel durumunun Connected olduğundan emin olun.
Tünel Yönetimi

Distributed Discovery Agents Listesi
Ajan listesindeki işlem butonları:
- 🔗 Tüneli Bağlat / Kes — tüneli elle kurar veya kapatır.
- ❤️ Ajanı Test Et — tünel üzerinden ajana health check gönderir (ajan, gövdesinde CM'in IP'sini taşıyan bir POST bekler) ve sonucu bildirir.
- ✏️ Düzenle — ajan tanımını günceller.
Listede ayrıca SSH (ip:port), Port Mapping (local_port → remote_ip:agent_port), tünel durumu (Connected / Disconnected), Tunnel Node (tüneli kuran cluster node'u, hostname (IP) biçiminde) ve Last Connected zamanı görünür.
SOCKS5 proxy'si açık ajanlarda Tunnel sütununda ayrıca bir SOCKS etiketi belirir ve Port Mapping sütununda proxy yönlendirmesi (SOCKS5 127.0.0.1:28080 → <ajan_ip>:*) gösterilir. Bu etiket, ajanın entegrasyon işlemleri için de kullanılabilir durumda olduğunu belirtir.
Tüneli elle açmayın — uygulama portu yönetemez ve durumu yanlış raporlar. Tünelin tek sahibi uygulamadır.
Tarama Başlatma
- Otomatik keşif (Add Discovery formu) ve manuel keşif formlarında Scan Location alanı bulunur: Local (this server) veya aktif DDA ajanlarından biri.
- Ajan seçildiğinde tarama job'ı, tarama başlamadan önce tünelin ayakta olduğunu doğrular; tünel kopuksa otomatik yeniden kurmayı dener, kurulamazsa süreç "DDA agent is not reachable" mesajıyla hata verir.
- Discover Processes sayfasındaki Source Server sütununda taramanın kaynağı görünür: yerel taramada CM sunucusunun hostname'i (
SecTrailCM), ajan taramasındaDDA: <ajan adı> (<ip>).
Uzak Ağdaki Cihazlara Sertifika Dağıtımı
Doğrudan erişilemeyen bir ağdaki cihaza sertifika dağıtmak için:
- O ağdaki DDA ajanını, SOCKS5 Proxy kutusu işaretli olacak şekilde tanımlayın veya mevcut tanımı düzenleyin.
- Ajanın tünel durumunun Connected ve SOCKS etiketinin göründüğünden emin olun.
- Automation → Devices sayfasında hedef cihazı tanımlayın; IP alanına cihazın uzak ağdaki IP adresini/hostname'ini girin.
- Aynı formdaki DDA Agent alanından ilgili ajanı seçin.
- Sertifika dağıtımını her zamanki gibi başlatın — bağlantı, tüneli tutan sunucudan çıkarak ajanın SOCKS5 proxy'si üzerinden yönlendirilir.
Bağlantı artık CM sunucusundan değil, ajanın bulunduğu ağdan çıkar. Hedef cihaz üzerindeki erişim kuralları (firewall, izinli IP listeleri, cihaz üzerindeki yönetim arayüzü kısıtlamaları) CM sunucusunun IP'sine değil, ajanın IP'sine izin verecek şekilde yapılandırılmalıdır.
Otomatik İyileşme (Self-Healing)
Tünel koptuğunda (ör. ajan sunucusu ya da CM yeniden başladığında) sistem "bağlı olması gereken" tünelleri otomatik olarak yeniden kurar — genellikle saniyeler içinde. Kullanıcının bilinçli olarak kestiği tünellere dokunmaz. Tünel yeniden kurulduğunda, ajan için tanımlıysa SOCKS5 proxy de birlikte ayağa kaldırılır.
Cluster Davranışı
SecTrail CM, ortak veritabanı kullanan çok sunuculu (cluster) kurulumda çalışabilir. Bu durumda:
- Tünel hangi node'dan kurulduysa, arayüzde Tünel Sunucusu sütununda görünür.
- Tarama, tünelin sahibi olan node'dan başlatılır: job'lar o node'un tükettiği kuyruğa yönlendirilir. Manuel keşifte tünel başka node'daysa tarama senkron değil, sahibin kuyruğuna asenkron gönderilir (sonuç Discover Processes'ten izlenir).
- Watchdog her node'da yalnızca kendi sahip olduğu tünelleri yönetir; diğer node'lar tünel durumunu paylaşılan veritabanından okur.
- Tüneli hiç kurulmamış bir ajanla tarama başlatılırsa, job hangi node'da çalışırsa o node tüneli kurar ve sahibi olur.
- DDA seçimiyle tarama başlatma hakkında daha fazla bilgi için Keşif Yapılandırması sayfasındaki Scan Location alanına bakın.
- Uzak ağdaki cihazlara sertifika dağıtımı için Entegrasyonlar bölümündeki ilgili cihaz sayfasına bakın.