Erişim Kontrol Listeleri, yani ACL’ler, ağ güvenliğinin en temel kontrol mekanizmalarından biridir. Ancak kötü yazılmış ACL’ler sadece güvenlik riski oluşturmaz; aynı zamanda cihaz CPU’sunu, TCAM/ACL donanım kaynaklarını ve operasyonel yönetilebilirliği de olumsuz etkiler. Özellikle router, switch, firewall veya L3 core katmanında büyüyen ACL tabloları şu sorunlara yol açabilir: Gereksiz uzun …
Read More »Cisco
🔐 Telnet’i Unutun — SSH + AAA ile Cihaz Yönetimini Güvence Altına Alın
Ağ cihazlarının yönetim arayüzleri zayıf korunuyorsa risk yalnızca cihaz konfigürasyonu değildir. Router, switch veya firewall yönetimi ele geçirilirse routing, VLAN, ACL, NAT, VPN, logging ve hatta tüm servis sürekliliği tehlikeye girer. Bu yüzden ilk yapılması gerekenlerden biri nettir: Telnet’i kapatın, SSHv2 kullanın, AAA ile merkezi kimlik doğrulama ve komut takibi …
Read More »🔒 BGP Peering’inizi Ele Geçirmek Zor Mu? 5 Adımda Güvenli Peering Yapın! 🛡️
BGP, internet omurgasının en kritik protokollerinden biridir. Fakat zayıf peering güvenliği, eksik prefix filtreleri veya yanlış policy tasarımı; route leak, prefix hijack, oturum manipülasyonu ve ani prefix patlaması gibi ciddi problemlere yol açabilir. Aşağıdaki 5 adım, hem transit hem de private peering ortamlarında uygulanabilecek pratik bir BGP peering hardening checklist’idir. …
Read More »Multicast Sorun Giderme: 7 Kontrol Adımı
Multicast; canlı video, finansal market feed’leri ve low-latency yayınlarda kritik. PIM-SM (Sparse Mode) ortamlarında sorunların büyük kısmı şu 5 köke iner: (1) IGMP join yok, (2) RP mapping/reachability, (3) RPF hatası, (4) (*,G)/(S,G) state oluşmuyor, (5) ACL/VRF/NAT etkisi. Aşağıdaki 7 adım, sahada “kaynak mı alıcı mı?” ayrımını hızlı yapıp kök …
Read More »🤖🔧 CLI’den API’ye: Cisco IOS-XE Cihazlarını RESTCONF ile 5 Adımda Yönetin
Manuel CLI yerine YANG model-tabanlı yönetim (RESTCONF/NETCONF) kullanmak; hata riskini düşürür, otomasyonu hızlandırır ve ölçek kazandırır. IOS-XE’de RESTCONF; HTTPS üzerinden YANG-tanımlı config + state verisine erişmenizi sağlar. 1) RESTCONF’i etkinleştir (minimum konfig) Cisco dokümantasyonundaki minimum adımlar: restconf + ip http secure-server. conf t restconf ip http secure-serverend Üretim notu: AAA/rol …
Read More »Gerçek Zamanlı Ağ Telemetrisi ile Sorun Tespiti
SNMP polling hâlâ iş görür; ama gecikmeli, ölçeklemesi zor ve çoğu zaman “olay olduktan sonra” resim verir. Streaming Telemetry (gNMI / Model-Driven Telemetry) ise cihazın YANG modelleri üzerinden push mantığıyla, yüksek frekansta ve yapılandırılmış formatta (JSON/GPB) veri gönderir. Sonuç: CPU spike, forwarding sorunları, hot interface, queue/buffer büyümesi gibi anormallikler dakikalar …
Read More »Ağ Sorun Giderme: İlk Kontrol Edilecek 5 Komut
Bir problem raporu geldiğinde (uygulama yavaş, packet loss, link down, “route gitti”), en hızlı yol: aynı sırayla 5 komut çalıştırıp “fiziksel → kontrol düzlemi → veri düzlemi → sistem sağlığı” resmini netleştirmek. Aşağıdaki set; saha tecrübesiyle en çok “kök sebebe” yaklaştıran komutlardır. 1) show interfaces status / show interfaces <intf> …
Read More »“Redistribute yapacaksanız dikkat: Bir satır yanlış, tüm routing’i bozar.”
OSPF ↔ BGP arasında güvenli ve öngörülebilir route redistribution için 6 adım 🚨🛣️ OSPF ile BGP arasında route paylaşımı sahada sık görülür; ama yanlış metric, loop, kötü filtreleme veya “default açık kalsın” yaklaşımı; route leak, suboptimal routing, hatta LSA flood gibi zincirleme problemlere yol açabilir. Aşağıdaki rehber, gerçek ortamda uygulanabilir …
Read More »Cisco IP SLA ve PBR ile Uygulama Trafiğini Yönlendirme
Uygulama performansı çoğu zaman network path kalitesine bağlıdır. Tek bir default-route’a güvenmek; packet loss / latency / jitter anlarında uygulamayı doğrudan degradasyona iter. IP SLA (veya BFD) ile path sağlığını ölçüp, PBR (Policy-Based Routing) ile sadece kritik uygulama trafiğini izole ederek hızlı ve deterministik failover kurgulayabilirsiniz. Aşağıdaki örnek; “sadece 443 …
Read More »BGP FlowSpec ile DDoS Trafiğini Filtreleme
Saldırı anında herkesin derdi aynı: trafiği hızlı kesmek, bunu yaparken de meşru trafiği boğmamak. BGP FlowSpec, BGP üzerinden match + action (flow-based) kurallarını dağıtarak, servis kenarındaki PE/Edge cihazlarında istenmeyen trafiği (ör. belirli port, source/dest prefix, proto, pkt-length) çok hızlı filtrelemenizi sağlar. Klasik ACL/IPS yaklaşımına göre en büyük fark: kuralı tek …
Read More »
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler