Anahtarlama ve Ağ Güvenliği: Katman 2 ve Katman 3 Ağ Sıkılaştırma (Hardening) Rehberi
Kurumsal ağ altyapılarında güvenlik stratejileri genellikle çevre güvenlik duvarları (Firewall) veya uç nokta koruma yazılımları (EDR/XDR) üzerine kurgulanır. Ancak gözden kaçırılan en kritik alanlardan biri, ağın omurgasını oluşturan Katman 2 (Data Link) ve Katman 3 (Network) switching/routing altyapılarıdır. Bir saldırgan veya zararlı yazılım iç ağa sızdığı an, ilk olarak anahtarlama (switching) katmanındaki zafiyetleri kullanarak ağ trafiğini dinlemeye, yönlendirmeye veya felç etmeye çalışır.
Bu yazıda, L2 ve L3 katmanlarında karşılaşılan temel tehditleri ve bu tehditlere karşı uygulanması gereken pratik güvenlik politikalarını inceliyoruz.
1. Katman 2 (Data Link) Saldırı Vektörleri ve Savunma Mekanizmaları
Layer 2, cihazların MAC adresleri üzerinden iletişim kurduğu yerel ağ (LAN) alanıdır. Varsayılan yapılandırmalarla bırakılan switch'ler, yerel ağda ortadaki adam (MitM) ve servis dışı bırakma (DoS) saldırılarına karşı tamamen açıktır.
A. MAC Flooding Saldırıları ve Port Security
Tehdit: Saldırgan, switch'in MAC adres tablosunu (CAM table) sahte MAC adresleriyle doldurur. Tablo dolduğunda switch bir "hub" gibi davranmaya başlar ve gelen tüm paketleri bütün portlara yayınlar (flooding). Böylece saldırgan ağ trafiğini dinleyebilir.
Çözüm (Port Security): Switch portlarına bağlanabilecek maksimum MAC adresi sayısı sınırlandırılmalıdır. İzin verilen MAC adresleri dinamik olarak öğrenilebilir veya statik olarak tanımlanabilir (sticky MAC).
En İyi Uygulama: Statik uç cihazların bağlı olduğu erişim (Access) portlarında port başına maksimum 1 veya 2 MAC adresine izin verin. Sınır aşıldığında portu otomatik olarak kapatan (violation shutdown) kuralları etkinleştirin.
B. DHCP Snooping ve Rogue DHCP Önleme
Tehdit: Ağda yetkisiz bir DHCP sunucusu (Rogue DHCP) kurularak istemcilere sahte IP, varsayılan ağ geçidi (Gateway) ve DNS bilgileri dağıtılır. Bu sayede tüm trafik saldırganın üzerinden geçer.
Çözüm (DHCP Snooping): Switch portları Trusted (Güvenilir) ve Untrusted (Güvenilmeyen) olarak ikiye ayrılır. Sadece gerçek DHCP sunucusunun bağlı olduğu portlar "Trusted" olarak işaretlenir. Diğer tüm portlardan gelen DHCP Offer/ACK paketleri engellenir.
C. ARP Poisoning / Man-in-the-Middle (MitM)
Tehdit: Saldırgan, ağdaki diğer cihazlara sahte ARP yanıtları (Gratuitous ARP) göndererek kendisini gateway veya hedef cihaz gibi tanıtır.
Çözüm (Dynamic ARP Inspection - DAI): DAI, gelen ARP paketlerini DHCP Snooping binding tablosu ile karşılaştırır. IP-MAC eşleşmesi doğrulanmayan sahte ARP paketlerini düşürür (drop).
D. STP Manipulation ve BPDU Guard
Tehdit: Saldırgan, ağa yüksek öncelikli (low priority) sahte bir switch bağlayarak kendisini Spanning Tree Protocol (STP) içindeki Root Bridge ilan edebilir. Tüm ağ trafiği bu sahte cihaz üzerinden akmaya başlar.
Çözüm:
BPDU Guard: Kullanıcıların bağlandığı Access portlarından BPDU paketi geldiği an portu err-disable durumuna getirerek kapatır.
Root Guard: Kritik switch portlarında Root Bridge rollerinin dışarıdan değiştirilmesini engeller.
2. Katman 3 (Network) Güvenliği ve Yönlendirme Sıkılaştırması
Ağlar büyüdükçe VLAN'lar arası yönlendirme (Inter-VLAN Routing) ve katmanlı anahtarlama devreye girer. L3 seviyesinde dikkat edilmesi gereken temel güvenlik adımları şunlardır:
Erişim Kontrol Listeleri (ACLs): Kullanıcı VLAN'larının sunucu VLAN'larına doğrudan erişimi sınırlandırılmalıdır. Yalnızca gerekli port ve protokollere izin veren durum bilgisi olmayan (stateless) veya durum bilgisi olan (stateful) ACL'ler kurgulanmalıdır.
Gereksiz Servislerin Kapatılması: Switch ve router cihazları üzerinde varsayılan olarak açık gelebilen CDPs/LLDP (cihaz keşif protokolleri), HTTP, Telnet gibi güvensiz servisler kapatılmalı; yönetim yalnızca SSHv2 ve HTTPS üzerinden yapılmalıdır.
Yönetim Ağı İzolasyonu (Out-of-Band Management): Cihaz yönetim arayüzleri, üretim trafiğinin geçtiği VLAN'lardan tamamen izole edilmiş ayrı bir Yönetim VLAN'ı (Management VLAN) üzerinden erişilebilir olmalıdır.
Yönlendirme Protokolü Doğrulaması: OSPF, EIGRP veya BGP gibi dinamik yönlendirme protokolleri kullanılıyorsa, komşuluk ilişkilerinin sahte cihazlarca kurulmasını önlemek için MD5/HMAC SHA-256 kimlik doğrulaması zorunlu kılınmalıdır.
3. Özet: Kurumsal Switch Hardening Kontrol Listesi
Yeni bir switch veya L3 cihazı devreye alırken uygulanması gereken temel adımlar:
Varsayılan Parolaları Değiştirin: Tüm cihazlarda default admin hesaplarını ve topluluk dizgilerini (SNMP community string) güncelleyin.
Kullanılmayan Portları Kapatın: Kullanılmayan tüm erişim portlarını shutdown durumuna getirin ve erişimsiz bir "Blackhole VLAN" içine atayın.
VLAN 1 Kullanımını Bırakın: Yönetim ve kullanıcı trafiği için asla default VLAN 1'i kullanmayın. Native VLAN değerini değiştirin.
DHCP Snooping + DAI + BPDU Guard İkilisini Etkinleştirin: L2 düzeyinde Man-in-the-Middle ve DoS risklerini minimize edin.
Loglama ve İzleme: Tüm L2/L3 cihaz loglarını (Syslog) merkezi bir SIEM sistemine yönlendirerek yetkisiz erişim denemelerini izleyin.
yazar: Asrın Haktan Şahin
