Cisco DHCP Snooping ve DAI: Layer 2 Ağ Güvenliği Nasıl Sağlanır?

Firewall her şeyi çözmez.

Saldırgan aynı VLAN veya access network içerisindeyse sahte DHCP sunucusu, ARP spoofing ve ARP poisoning gibi Layer 2 saldırıları devreye girebilir.

Cisco switch’lerde bu riskleri azaltmak için iki önemli özellik birlikte kullanılabilir:

DHCP Snooping + Dynamic ARP Inspection (DAI)

1. DHCP Snooping’i Etkinleştirin

Örnek:

ip dhcp snooping
ip dhcp snooping vlan 10,20

DHCP Snooping, DHCP mesajlarını takip ederek geçerli istemciler için bir DHCP Snooping Binding Database oluşturur.

Bu tabloda temel olarak:

IP → MAC → VLAN → Interface

ilişkisi tutulur. Cisco IOS XE’de binding tablosu ayrıca lease ve binding type bilgilerini de içerir. Cisco

Kontrol:

show ip dhcp snooping
show ip dhcp snooping binding

2. Trusted ve Untrusted Portları Doğru Belirleyin

Varsayılan olarak portlar untrusted durumdadır.

Gerçek DHCP sunucusuna veya DHCP mesajlarının geldiği güvenilir uplink’e bağlı interface:

interface GigabitEthernet1/0/48
 ip dhcp snooping trust

olarak tanımlanabilir.

Client portları ise untrusted bırakılır.

Böylece bir kullanıcının kendi cihazında sahte DHCP server çalıştırarak gönderdiği DHCP Offer/ACK mesajları engellenebilir. Cisco DHCP Snooping, untrusted kaynaklardan gelen DHCP mesajlarını doğrular ve uygun olmayan mesajları filtreler. Cisco

Buradaki önemli kural:

Sadece gerçekten güvenilir altyapı portlarını trust yapın.

Gereksiz yere trusted port sayısını artırmak güvenlik kontrolünü zayıflatır.

3. DHCP Trafiğini Rate-Limit Edin

Client portlarında DHCP paket sayısı sınırlandırılabilir:

interface GigabitEthernet1/0/10
 ip dhcp snooping limit rate 15

Bu kontrol, çok yüksek miktarda DHCP isteği üreten DHCP starvation benzeri davranışların sınırlandırılmasına yardımcı olabilir.

Ancak rate değeri rastgele seçilmemeli; gerçek client davranışı ve switch platformu dikkate alınmalıdır.

4. Dynamic ARP Inspection’i Etkinleştirin

DHCP Snooping binding database oluşturulduktan sonra DAI devreye alınabilir:

ip arp inspection vlan 10,20

DAI, untrusted portlardan gelen ARP request ve reply paketlerini kontrol ederek IP-MAC ilişkisinin güvenilir binding database ile uyumlu olup olmadığını değerlendirir.

Geçersiz ARP paketleri drop edilebilir. Cisco

Kontrol için:

show ip arp inspection
show ip arp inspection statistics
show ip arp inspection interfaces

kullanılabilir.

Bu mekanizma özellikle:

ARP Spoofing → ARP Poisoning → Man-in-the-Middle

saldırı zincirini sınırlandırmada önemlidir.

5. DAI Trusted Portlarını da Doğru Seçin

DHCP Snooping trust ile DAI trust aynı kavram değildir; ilgili güvenlik özelliği için ayrı yapılandırılır.

Örneğin güvenilir uplink:

interface GigabitEthernet1/0/48
 ip arp inspection trust

şeklinde tanımlanabilir.

DAI açısından trusted interface’ten gelen ARP paketleri validation yapılmadan geçirilebilir. Untrusted interface’lerde ise doğrulama yapılır. Cisco

Bu yüzden yine:

Her uplink otomatik olarak trusted yapılmamalıdır.

Topolojinin nereden güvenilir ARP trafiği beklediği bilinmelidir.

Static IP Kullanan Cihazlara Dikkat

En kritik operasyonel noktalardan biri budur.

DHCP kullanmayan statik IP’li:

  • Sunucular
  • Yazıcılar
  • Network cihazları
  • Güvenlik cihazları

normal DHCP Snooping binding database içerisinde bulunmayabilir.

DAI aktifken bu cihazların ARP paketleri yanlışlıkla engellenebilir.

Cisco bu tür non-DHCP/statik IP ortamlarında ARP ACL kullanılmasını destekler. Cisco

Bu nedenle DAI’yi doğrudan production VLAN’larda açmadan önce:

DHCP kullanan cihazlar + statik IP’ler + trusted portlar

mutlaka envanterlenmelidir.

Hızlı Güvenlik Akışı

Mantığı basit şekilde şöyle düşünebiliriz:

DHCP Snooping
↓
IP + MAC + VLAN + Port Binding
↓
Dynamic ARP Inspection
↓
ARP Validation
↓
Geçersiz ARP → Drop

Daha ileri access-layer güvenliği için bu yapıya IP Source Guard ve uygun senaryolarda Port Security / 802.1X da eklenebilir.

Cisco’nun IP Source Guard mekanizması da DHCP Snooping binding database veya manuel IP source binding verilerini kullanarak Layer 2 portlardaki IP trafiğini sınırlandırabilir. Cisco

Layer 2 güvenliğinde önemli olan yalnızca switch portunun UP olması değildir.

O porttan hangi cihazın, hangi IP ve MAC ile ağa katıldığını kontrol edebilmek gerekir.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Ping Çalışıyor, Uygulama Açılmıyor: MTU ve MSS Sorun Giderme

Bazen bütün problem birkaç byte’tır: MTU / MSS / Fragmentation / PMTUD ⚠️ Network troubleshooting …

Bir yanıt yazın