Cisco CBAC Yapılandırması – Context-Based Access Control Rehberi

🔐 CBAC (Context-Based Access Control) – Cisco IOS Güvenlik Duvarı Rehberi

CBAC, Cisco IOS yazılımlarında kullanılan, uygulama katmanında çalışan ve dinamik olarak bağlantı kontrolü sağlayan bir güvenlik duvarı özelliğidir. Sadece statik ACL (Access Control List) kurallarına bağlı kalmadan, belirli protokolleri denetleyip dinamik erişim sağlar.


📌 CBAC Özellikleri

🔎 1. Trafik Filtreleme

CBAC, sadece L3/L4 (IP/TCP/UDP) değil, uygulama katmanı (L7) protokollerine göre de paketleri filtreleyebilir. Örneğin HTTP, FTP, Telnet, SMTP gibi servisler için oturum bazlı trafik kontrolü sağlar.

🔍 2. Trafik İzleme

CBAC, oturumlara ait kaynak-destek adresleri, port numaraları, bağlantı durumu gibi bilgileri izler. Böylece DoS saldırılarına karşı koruma sağlar.

🧠 3. İhlal Tespiti

Şüpheli davranışları (örneğin SYN Flood) analiz ederek, günlükleme (logging) ve uyarı (alert) üretebilir.

📋 4. Denetim Kaydı ve Uyarı

CBAC, aktif oturumları ve denetlenen protokolleri gerçek zamanlı olarak raporlayabilir. Tüm loglar sistem yöneticisine görünür hale gelir.


⚙️ CBAC Nasıl Çalışır?

  1. İç ağdan dış ağa bir trafik başlatıldığında, CBAC bu oturumu izlemeye başlar.
  2. Oturuma ait dinamik bilgiler durum tablosuna kaydedilir.
  3. Dönüş trafiği geldiğinde, CBAC bu trafik için geçici ACL oluşturur.
  4. Oturum sona erdiğinde bu geçici kurallar otomatik olarak silinir.

📌 Avantaj: Geri gelen trafiği manuel olarak izinlendirmeye gerek kalmaz.
📌 Dezavantaj: Sadece belirtilen protokoller için çalışır, diğer protokoller ACL’ler ile kontrol edilmelidir.


🛠️ CBAC Yapılandırması


🔧 1. Arayüz IP Ayarları

Router> enable
Router# configure terminal

! INSIDE arayüzü
Router(config)# interface FastEthernet 0/0
Router(config-if)# ip address 10.0.0.1 255.0.0.0
Router(config-if)# description INSIDE
Router(config-if)# no shutdown

! OUTSIDE arayüzü
Router(config)# interface FastEthernet 0/1
Router(config-if)# ip address 20.0.0.1 255.0.0.0
Router(config-if)# description OUTSIDE
Router(config-if)# no shutdown
Router(config-if)# exit

⛔ 2. Dışarıdan Gelen Trafiği Engelleme (Statik ACL)

Router(config)# ip access-list extended GIRIS_YASAK
Router(config-ext-nacl)# deny ip any any
Router(config-ext-nacl)# exit

Router(config)# interface FastEthernet 0/1
Router(config-if)# ip access-group GIRIS_YASAK in

Bu kural dışarıdan başlatılan tüm trafiği engeller. Ancak içeriden başlatılan bağlantıların dönüşü CBAC tarafından yönetilir.


✅ 3. CBAC Inspection Kurallarının Oluşturulması

Router(config)# ip inspect name TAKIPET tcp
Router(config)# ip inspect name TAKIPET udp
Router(config)# ip inspect name TAKIPET icmp

Bu kurallar sayesinde belirli protokoller için trafik izlenir ve dönüşe izin verilir.


🚪 4. CBAC Kuralını Interface’e Uygulama (Çıkış Yönünde)

Router(config)# interface FastEthernet 0/1
Router(config-if)# ip inspect TAKIPET out
Router(config-if)# end

Sadece dış arayüzün çıkış yönüne uygulanır, çünkü içeriden başlatılan trafiğin dönüşünü izler.


🧪 Kontrol ve Doğrulama

🔍 Aktif Kuralların Görüntülenmesi

Router# show ip inspect interface

📌 Örnek Çıktı:

Interface FastEthernet0/1
Inbound inspection rule is not set
Outgoing inspection rule is TAKIPET
tcp alert is on, audit-trail is on, timeout 3600
udp alert is on, audit-trail is on, timeout 30
icmp alert is on, audit-trail is on, timeout 10
Inbound access list is GIRIS_YASAK

🔍 Aktif Oturumların Görüntülenmesi

Router# show ip inspect sessions

📌 Örnek Çıktı:

Established Sessions
Session 428383168 (10.0.0.11:1026)=>(20.0.0.11:80) tcp SIS_OPEN
Session 435003024 (10.0.0.11:8)=>(20.0.0.11:5) icmp SIS_OPEN

📚 Özet

CBAC, Cisco IOS yönlendiricilere uygulama katmanı seviyesinde stateful firewall yetenekleri kazandırır. Özellikle küçük ve orta ölçekli ağlarda etkili ve maliyetsiz bir çözümdür. Dinamik trafik izleme, otomatik geri dönüş izinleri ve protokol bazlı denetleme gibi güçlü özelliklere sahiptir.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Ping Çalışıyor, Uygulama Açılmıyor: MTU ve MSS Sorun Giderme

Bazen bütün problem birkaç byte’tır: MTU / MSS / Fragmentation / PMTUD ⚠️ Network troubleshooting …

Bir yanıt yazın