🔐 Katman 2 (Layer 2) Saldırıları ve Koruma Yöntemleri
Ağlarda güvenlik genellikle üst katmanlarda sağlanmaya çalışılırken, OSI modelinin 2. katmanı (Veri Bağlantı Katmanı) çoğu zaman ihmal edilir. Ancak Layer 2, saldırganlar için kritik bir giriş noktasıdır çünkü LAN içerisindeki birçok saldırı bu katmanda gerçekleşir ve genellikle güvenlik duvarları ya da IDS/IPS sistemleri tarafından tespit edilemez.
⚠️ Layer 2 Saldırı Türleri ve Açıklamaları
1. MAC Adresi Tablolarına Yönelik Saldırılar (MAC Flooding)
Anahtarlayıcılar, MAC adres tablosuna göre veri iletir. Bu tablo yapay MAC adresleriyle doldurulduğunda cihaz, tüm portlara yayın yapmaya başlar. Böylece saldırgan tüm trafiği dinleyebilir. Ayrıca bu durum ağ performansını da düşürür.
2. VLAN Hopping Saldırıları
Farklı VLAN’lara izinsiz erişim sağlamak için yapılan saldırılardır. İki çeşidi vardır:
- Switch Spoofing: Saldırgan, cihazını switch gibi tanıtarak trunk bağlantı kurar.
- Double Tagging: Pakete iki VLAN etiketi eklenerek hedef VLAN’a ulaşılır.
3. Spanning Tree Protokolü (STP) Saldırıları
Sahte BPDU paketleri ile sahte bir kök anahtar (Root Bridge) seçilir. Tüm trafik saldırganın cihazından geçerek izlenebilir.
4. MAC Spoofing (Sahte MAC Adresi)
Saldırgan, hedef cihazın MAC adresini kendi cihazında kullanarak gelen trafiği üzerine çeker.
5. ARP Spoofing / Poisoning
Yerel ağda sahte ARP yanıtları ile cihazların ARP tabloları bozulur. Bu, Man-in-the-Middle (MitM) saldırılarına neden olur.
6. DHCP Starvation ve Rogue DHCP Sunucu Saldırıları
Saldırgan, tüm IP havuzunu tüketir ve ardından sahte DHCP sunucusu kurarak istemcilere sahte IP konfigürasyonu gönderir.
7. CDP Açıkları
CDP protokolü üzerinden cihazın marka, model, yazılım bilgileri açıkça iletilir. Bu bilgiler, cihaz zafiyetlerini hedeflemek için kullanılabilir.
8. VTP Açığı
Sahte VTP mesajları ile VLAN yapılandırmaları silinebilir veya değiştirilebilir.
9. LAN Fırtınası (Broadcast Storm)
Ağda kontrolsüz yayın trafiği oluşur. Bu durum performans sorunlarına, bağlantı kesintilerine neden olabilir.
🔧 Switch’lerde Layer 2 Güvenliği Sağlama Adımları
Aşağıda Cisco IOS tabanlı switchlerde uygulanabilecek bazı Layer 2 koruma önlemleri açıklanmıştır.
✅ 1. Port Güvenliği (Port-Security)
Her porta yalnızca belirli MAC adreslerinin bağlanmasına izin verilir. Maksimum sayıda MAC adresi aşıldığında port kapanmaz; ancak fazla olan trafiği engeller ve log tutar.
interface range fa0/1 - 3
switchport mode access
switchport access vlan 1
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
📌 Violation Modları:
protect: Fazla MAC’leri sessizce düşürür.restrict: Düşürür ve log tutar.shutdown: Portu kapatır.
✅ 2. STP Güvenliği
DMZ switch’i Root Bridge olarak yapılandırılmıştır. Tüm uç portlarda STP güvenlik önlemleri alınmalıdır.
interface range fa0/1 - 24
spanning-tree portfast
spanning-tree bpduguard enable
Root Bridge üzerinde Root Guard etkinleştirilmelidir:
interface fa0/x
spanning-tree guard root
✅ 3. DHCP Snooping
Yalnızca güvenilir portlardan DHCP teklifleri geçebilir. Bu sayede sahte DHCP sunucularının IP dağıtması engellenir.
USER_SW:
ip dhcp snooping
ip dhcp snooping vlan 1
interface gigabitethernet0/1
ip dhcp snooping trust
DMZ_SW:
ip dhcp snooping
ip dhcp snooping vlan 1
interface fa0/11
ip dhcp snooping trust
⛔ Tüm diğer portlar “untrusted” durumundadır ve sahte DHCP sunucularını engeller.
🎯 Hedeflenen Sonuçlar:
- Her switch portu yalnızca belirli MAC adreslerini kabul eder.
- STP manipülasyonları engellenir.
- Yalnızca yetkili DHCP sunucusu IP dağıtır.
- Layer 2 seviyesinde yetkisiz trafiğin geçişi önlenir.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler