DHCP Snooping ve Dynamic ARP Inspection kullanıyorsunuz. Peki bir kullanıcı cihazına manuel olarak başka bir IP verip network’e çıkmaya çalışırsa?
Access layer güvenliğinde bu noktada iki önemli Cisco özelliği devreye girer:
Port Security + IP Source Guard
DHCP Snooping ile birlikte kullanıldıklarında istemci portlarında MAC ve kaynak IP kullanımını daha kontrollü hale getirebilirler.
1. Port Security ile MAC Sayısını Sınırlayın
Örnek:
interface GigabitEthernet1/0/10
switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
Bu yapı port üzerinde öğrenilebilecek secure MAC sayısını sınırlar.
restrict modunda limit aşıldığında bilinmeyen source MAC’e ait trafik drop edilir; port tamamen kapanmaz. Ayrıca violation counter artar ve syslog/SNMP bildirimi üretilebilir. Cisco
Kontrol:
show port-security interface GigabitEthernet1/0/10
2. Sticky MAC Kullanımı
Dynamic olarak öğrenilen MAC adreslerinin secure MAC olarak tutulması için:
switchport port-security mac-address sticky
kullanılabilir.
Ancak maximum MAC değerini tasarlarken gerçek endpoint yapısını dikkate almak gerekir.
Örneğin aynı portta:
IP Phone + Laptop + Docking Station
bulunabiliyorsa tek MAC varsayımı bağlantı problemlerine yol açabilir.
Sticky MAC adresleri running-config’e eklenir. Reload sonrasında korunmaları isteniyorsa konfigürasyonun startup-config’e kaydedilmesi gerekir. Cisco
3. IP Source Guard’ı Etkinleştirin
Client access portunda:
interface GigabitEthernet1/0/10
ip verify source
kullanılabilir.
IP Source Guard, kaynak IP bilgisini DHCP Snooping Binding Database veya manuel oluşturulmuş static source binding’lerle karşılaştırır.
Örneğin DHCP Snooping tablosunda:
IP : 10.10.10.25
MAC : 00aa.bbcc.dd11
VLAN : 10
Port : Gi1/0/10
binding’i varsa ilgili porttan beklenmeyen başka bir kaynak IP ile gönderilen trafik engellenebilir. Cisco IOS XE’de IP Source Guard, DHCP Snooping binding ve manuel IP source binding bilgilerini kullanarak Layer 2 portlardaki kaynak IP trafiğini filtreler. Cisco
IP + MAC Birlikte Kontrol Ediliyor mu?
Burada küçük ama önemli bir teknik ayrıntı var.
Sadece:
ip verify source
kullanıldığında temel kontrol source IP üzerindedir.
Platform ve IOS XE sürümünün desteğine göre IP ile MAC’i birlikte doğrulamak için örneğin:
ip verify source mac-check
kullanılabilir. Cisco
Dolayısıyla:
IP ↔ MAC ↔ VLAN ↔ Interface
ilişkisinin tamamının doğrulandığını varsaymadan önce kullanılan switch modeli ve komut davranışı kontrol edilmelidir.
4. Binding Tablosunu Kontrol Edin
Troubleshooting sırasında:
show ip dhcp snooping binding
show ip verify source
çıktıları değerlidir.
Özellikle client’ın:
doğru IP + doğru VLAN + doğru access port
üzerinden geldiğinin doğrulanması gerekir.
5. Static IP Kullanan Cihazlara Dikkat
Printer, kamera, sunucu veya endüstriyel cihazlar DHCP kullanmıyorsa DHCP Snooping tablosunda normal dynamic binding oluşmayabilir.
Bu durumda IP Source Guard’ı doğrudan açmak legitimate trafiği engelleyebilir.
Cisco bunun için manuel static source binding destekler:
ip source binding <MAC> vlan <VLAN-ID> <IP> interface <INTERFACE>
Güncel IOS XE sürümlerinde static-host senaryoları için device tracking tabanlı seçenekler de bulunur. Cisco
Katmanlı Access Layer Güvenliği
Pratik güvenlik zinciri şöyle düşünülebilir:
Port Security
↓
DHCP Snooping
↓
IP Source Guard
↓
Dynamic ARP Inspection
↓
Daha kontrollü Layer 2 erişimi
Her mekanizma farklı bir problemi hedefler:
Port Security → MAC kontrolü
DHCP Snooping → DHCP güvenliği ve binding oluşturma
IP Source Guard → Sahte kaynak IP kullanımını sınırlama
DAI → ARP spoofing/poisoning riskini azaltma
Tek bir özelliğe güvenmek yerine bu kontrolleri uygun tasarımla birlikte kullanmak çok daha güçlü bir access-layer güvenlik modeli oluşturur.
Not: Port Security ve IP Source Guard davranışları switch modeli ve IOS/IOS XE sürümüne göre değişebilir. Production uygulamasından önce kullanılan platformun feature desteği doğrulanmalıdır.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler