🛡️ SNMPv3 Nedir ve Cisco Cihazlarda Nasıl Yapılandırılır?
SNMPv3: Gelişmiş Ağ Yönetimi ve Güvenlik
SNMPv3 (Simple Network Management Protocol version 3), ağ cihazlarının uzaktan izlenmesi ve yönetilmesi amacıyla kullanılan SNMP protokolünün en güvenli sürümüdür. SNMPv1 ve SNMPv2c’nin güvenlik açıklarını kapatmak amacıyla geliştirilmiştir.
SNMPv3 Güvenlik Seviyeleri
| Seviye | Açıklama |
|---|---|
noAuthNoPriv | Kimlik doğrulama ve şifreleme yok. Temel güvenlik. |
authNoPriv | Kimlik doğrulama (MD5/SHA) var, şifreleme yok. |
authPriv | Kimlik doğrulama + Şifreleme (DES/3DES/AES). En güvenli seviye. |
Tavsiye edilen seviye:
authPriv– Kimlik doğrulama ve veri gizliliği sağlar.
SNMPv3 Yapılandırma Adımları
Cisco cihazlarda SNMPv3 için aşağıdaki adımlar izlenir:
🔹 1. View (Görünüm) Tanımlama
Router(config)# snmp-server view GET 1.3.6.1 included
Router(config)# snmp-server view SET 1.3.6.1.2.1.1.5.0 included
Router(config)# snmp-server view TRAP 1.3.6.1 included
GETgörünümü: Okuma izniSETgörünümü: Yazma izniTRAPgörünümü: Bildirim için kullanılacak alanlar
🔹 2. SNMPv3 Grubu Oluşturma
Router(config)# snmp-server group deneme v3 priv read GET write SET notification TRAP
“deneme” adında bir grup tanımlanır.
Güvenlik seviyesipriv(authPriv).
View’lar: GET (okuma), SET (yazma), TRAP (bildirim)
🔹 3. SNMPv3 Kullanıcısı Tanımlama
Router(config)# snmp-server user test deneme v3 auth md5 authpass priv 3des privpass
test: Kullanıcı adıdeneme: Grup adımd5 authpass: Kimlik doğrulama bilgisi3des privpass: Şifreleme bilgisi
🔹 4. Trap Bildirimlerini Aktifleştirme
Router(config)# snmp-server enable traps
Router(config)# snmp-server host 10.0.0.2 traps version 3 priv test
10.0.0.2 adresine trap mesajları gönderilir.
Kullanıcı:test, Seviye:authPriv
💡 Örnek SNMPv3 Kullanımı (Linux Tarafında)
Cihaz adını (sysName) sorgulama:
snmpget -v3 -l authPriv -u test -a MD5 -A authpass -X privpass 10.0.0.1 1.3.6.1.2.1.1.5.0
Cihaz adını değiştirme:
snmpset -v3 -l authPriv -u test -a MD5 -A authpass -X privpass 10.0.0.1 1.3.6.1.2.1.1.5.0 s "NewRouter"
NOT: Görünüm tanımlarında bu OID excluded edilmişse değişiklik başarısız olur.
🚨 Yetkisiz Değişikliğe Engel Olma
Router(config)# snmp-server view SET 1.3.6.1.2.1.1.5.0 excluded
Bu tanım ile kullanıcı okuyabilir, ancak değişiklik yapamaz.
📋 Kontrol Komutları
Cisco cihazda SNMPv3 konfigürasyonunu ve çalışmasını doğrulamak için:
show snmp user
show snmp group
show snmp view
⚠️ Güvenlik İpuçları
authPrivkullanımı zorunlu olmasa da gizlilik ve bütünlük için önerilir.- Şifreler karmaşık ve benzersiz olmalıdır.
- MIB erişimini sınırlamak için view tanımlarını dikkatle yapılandırın.
- SNMP trafiği için ACL kullanarak sadece güvenilir cihazlara izin verin.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler