Cisco Port Security + IP Source Guard: Access Layer Güvenliğini Güçlendirin

DHCP Snooping ve Dynamic ARP Inspection kullanıyorsunuz. Peki bir kullanıcı cihazına manuel olarak başka bir IP verip network’e çıkmaya çalışırsa?

Access layer güvenliğinde bu noktada iki önemli Cisco özelliği devreye girer:

Port Security + IP Source Guard

DHCP Snooping ile birlikte kullanıldıklarında istemci portlarında MAC ve kaynak IP kullanımını daha kontrollü hale getirebilirler.

1. Port Security ile MAC Sayısını Sınırlayın

Örnek:

interface GigabitEthernet1/0/10
 switchport mode access
 switchport port-security
 switchport port-security maximum 2
 switchport port-security violation restrict

Bu yapı port üzerinde öğrenilebilecek secure MAC sayısını sınırlar.

restrict modunda limit aşıldığında bilinmeyen source MAC’e ait trafik drop edilir; port tamamen kapanmaz. Ayrıca violation counter artar ve syslog/SNMP bildirimi üretilebilir. Cisco

Kontrol:

show port-security interface GigabitEthernet1/0/10

2. Sticky MAC Kullanımı

Dynamic olarak öğrenilen MAC adreslerinin secure MAC olarak tutulması için:

switchport port-security mac-address sticky

kullanılabilir.

Ancak maximum MAC değerini tasarlarken gerçek endpoint yapısını dikkate almak gerekir.

Örneğin aynı portta:

IP Phone + Laptop + Docking Station

bulunabiliyorsa tek MAC varsayımı bağlantı problemlerine yol açabilir.

Sticky MAC adresleri running-config’e eklenir. Reload sonrasında korunmaları isteniyorsa konfigürasyonun startup-config’e kaydedilmesi gerekir. Cisco

3. IP Source Guard’ı Etkinleştirin

Client access portunda:

interface GigabitEthernet1/0/10
 ip verify source

kullanılabilir.

IP Source Guard, kaynak IP bilgisini DHCP Snooping Binding Database veya manuel oluşturulmuş static source binding’lerle karşılaştırır.

Örneğin DHCP Snooping tablosunda:

IP    : 10.10.10.25
MAC   : 00aa.bbcc.dd11
VLAN  : 10
Port  : Gi1/0/10

binding’i varsa ilgili porttan beklenmeyen başka bir kaynak IP ile gönderilen trafik engellenebilir. Cisco IOS XE’de IP Source Guard, DHCP Snooping binding ve manuel IP source binding bilgilerini kullanarak Layer 2 portlardaki kaynak IP trafiğini filtreler. Cisco

IP + MAC Birlikte Kontrol Ediliyor mu?

Burada küçük ama önemli bir teknik ayrıntı var.

Sadece:

ip verify source

kullanıldığında temel kontrol source IP üzerindedir.

Platform ve IOS XE sürümünün desteğine göre IP ile MAC’i birlikte doğrulamak için örneğin:

ip verify source mac-check

kullanılabilir. Cisco

Dolayısıyla:

IP ↔ MAC ↔ VLAN ↔ Interface

ilişkisinin tamamının doğrulandığını varsaymadan önce kullanılan switch modeli ve komut davranışı kontrol edilmelidir.

4. Binding Tablosunu Kontrol Edin

Troubleshooting sırasında:

show ip dhcp snooping binding
show ip verify source

çıktıları değerlidir.

Özellikle client’ın:

doğru IP + doğru VLAN + doğru access port

üzerinden geldiğinin doğrulanması gerekir.

5. Static IP Kullanan Cihazlara Dikkat

Printer, kamera, sunucu veya endüstriyel cihazlar DHCP kullanmıyorsa DHCP Snooping tablosunda normal dynamic binding oluşmayabilir.

Bu durumda IP Source Guard’ı doğrudan açmak legitimate trafiği engelleyebilir.

Cisco bunun için manuel static source binding destekler:

ip source binding <MAC> vlan <VLAN-ID> <IP> interface <INTERFACE>

Güncel IOS XE sürümlerinde static-host senaryoları için device tracking tabanlı seçenekler de bulunur. Cisco

Katmanlı Access Layer Güvenliği

Pratik güvenlik zinciri şöyle düşünülebilir:

Port Security
↓
DHCP Snooping
↓
IP Source Guard
↓
Dynamic ARP Inspection
↓
Daha kontrollü Layer 2 erişimi

Her mekanizma farklı bir problemi hedefler:

Port Security → MAC kontrolü
DHCP Snooping → DHCP güvenliği ve binding oluşturma
IP Source Guard → Sahte kaynak IP kullanımını sınırlama
DAI → ARP spoofing/poisoning riskini azaltma

Tek bir özelliğe güvenmek yerine bu kontrolleri uygun tasarımla birlikte kullanmak çok daha güçlü bir access-layer güvenlik modeli oluşturur.

Not: Port Security ve IP Source Guard davranışları switch modeli ve IOS/IOS XE sürümüne göre değişebilir. Production uygulamasından önce kullanılan platformun feature desteği doğrulanmalıdır.

About Cem Kemal Erbaş

Check Also

Cisco BGP Best Path Selection: BGP En İyi Rotayı Nasıl Seçer?

Bir router aynı prefix için iki, üç hatta çok daha fazla BGP rotası öğrenebilir. Ancak …

Bir yanıt yazın