Firewall her şeyi çözmez.
Saldırgan aynı VLAN veya access network içerisindeyse sahte DHCP sunucusu, ARP spoofing ve ARP poisoning gibi Layer 2 saldırıları devreye girebilir.
Cisco switch’lerde bu riskleri azaltmak için iki önemli özellik birlikte kullanılabilir:
DHCP Snooping + Dynamic ARP Inspection (DAI)
1. DHCP Snooping’i Etkinleştirin
Örnek:
ip dhcp snooping
ip dhcp snooping vlan 10,20
DHCP Snooping, DHCP mesajlarını takip ederek geçerli istemciler için bir DHCP Snooping Binding Database oluşturur.
Bu tabloda temel olarak:
IP → MAC → VLAN → Interface
ilişkisi tutulur. Cisco IOS XE’de binding tablosu ayrıca lease ve binding type bilgilerini de içerir. Cisco
Kontrol:
show ip dhcp snooping
show ip dhcp snooping binding
2. Trusted ve Untrusted Portları Doğru Belirleyin
Varsayılan olarak portlar untrusted durumdadır.
Gerçek DHCP sunucusuna veya DHCP mesajlarının geldiği güvenilir uplink’e bağlı interface:
interface GigabitEthernet1/0/48
ip dhcp snooping trust
olarak tanımlanabilir.
Client portları ise untrusted bırakılır.
Böylece bir kullanıcının kendi cihazında sahte DHCP server çalıştırarak gönderdiği DHCP Offer/ACK mesajları engellenebilir. Cisco DHCP Snooping, untrusted kaynaklardan gelen DHCP mesajlarını doğrular ve uygun olmayan mesajları filtreler. Cisco
Buradaki önemli kural:
Sadece gerçekten güvenilir altyapı portlarını trust yapın.
Gereksiz yere trusted port sayısını artırmak güvenlik kontrolünü zayıflatır.
3. DHCP Trafiğini Rate-Limit Edin
Client portlarında DHCP paket sayısı sınırlandırılabilir:
interface GigabitEthernet1/0/10
ip dhcp snooping limit rate 15
Bu kontrol, çok yüksek miktarda DHCP isteği üreten DHCP starvation benzeri davranışların sınırlandırılmasına yardımcı olabilir.
Ancak rate değeri rastgele seçilmemeli; gerçek client davranışı ve switch platformu dikkate alınmalıdır.
4. Dynamic ARP Inspection’i Etkinleştirin
DHCP Snooping binding database oluşturulduktan sonra DAI devreye alınabilir:
ip arp inspection vlan 10,20
DAI, untrusted portlardan gelen ARP request ve reply paketlerini kontrol ederek IP-MAC ilişkisinin güvenilir binding database ile uyumlu olup olmadığını değerlendirir.
Geçersiz ARP paketleri drop edilebilir. Cisco
Kontrol için:
show ip arp inspection
show ip arp inspection statistics
show ip arp inspection interfaces
kullanılabilir.
Bu mekanizma özellikle:
ARP Spoofing → ARP Poisoning → Man-in-the-Middle
saldırı zincirini sınırlandırmada önemlidir.
5. DAI Trusted Portlarını da Doğru Seçin
DHCP Snooping trust ile DAI trust aynı kavram değildir; ilgili güvenlik özelliği için ayrı yapılandırılır.
Örneğin güvenilir uplink:
interface GigabitEthernet1/0/48
ip arp inspection trust
şeklinde tanımlanabilir.
DAI açısından trusted interface’ten gelen ARP paketleri validation yapılmadan geçirilebilir. Untrusted interface’lerde ise doğrulama yapılır. Cisco
Bu yüzden yine:
Her uplink otomatik olarak trusted yapılmamalıdır.
Topolojinin nereden güvenilir ARP trafiği beklediği bilinmelidir.
Static IP Kullanan Cihazlara Dikkat
En kritik operasyonel noktalardan biri budur.
DHCP kullanmayan statik IP’li:
- Sunucular
- Yazıcılar
- Network cihazları
- Güvenlik cihazları
normal DHCP Snooping binding database içerisinde bulunmayabilir.
DAI aktifken bu cihazların ARP paketleri yanlışlıkla engellenebilir.
Cisco bu tür non-DHCP/statik IP ortamlarında ARP ACL kullanılmasını destekler. Cisco
Bu nedenle DAI’yi doğrudan production VLAN’larda açmadan önce:
DHCP kullanan cihazlar + statik IP’ler + trusted portlar
mutlaka envanterlenmelidir.
Hızlı Güvenlik Akışı
Mantığı basit şekilde şöyle düşünebiliriz:
DHCP Snooping
↓
IP + MAC + VLAN + Port Binding
↓
Dynamic ARP Inspection
↓
ARP Validation
↓
Geçersiz ARP → Drop
Daha ileri access-layer güvenliği için bu yapıya IP Source Guard ve uygun senaryolarda Port Security / 802.1X da eklenebilir.
Cisco’nun IP Source Guard mekanizması da DHCP Snooping binding database veya manuel IP source binding verilerini kullanarak Layer 2 portlardaki IP trafiğini sınırlandırabilir. Cisco
Layer 2 güvenliğinde önemli olan yalnızca switch portunun UP olması değildir.
O porttan hangi cihazın, hangi IP ve MAC ile ağa katıldığını kontrol edebilmek gerekir.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler