cybermachine

Cisco Catalyst 3560V1 Switch Temel Konfigürasyonları

Herkese merhaba,

Daha önceden test ortamım için satın aldığım switch ile fiziksel olarak işlemlerime devam ediyorum.

Buradaki ayarların bazılarını kullanacağım. Ana hedefim elimde olan Fortigate 60E, Thinkcentre M700 Tiny Client (IPS ve IDS olacak) ve netgear nighthawk arasına konumlandırılacak biçimde bir ağ topolojisi oluşturmak. Switch’i aslında almamdaki ana sebep tam olarakta buydu. M700 bridge olarak çalışacağından inline olarak çalışması gerekiyordu.

Ayarların bir kısmını ben sonradan değiştirebilirim buradaki ayarların çoğu temsilidir.

Switch ile bağlantı kurabilmeniz bir önceki yazımda belirttiğim bazı programlara ve kablolara ihtiyacınız olacaktır. Bunları bir önceki yazımdan öğrenebilirsiniz bağlantı burada: https://cybermachine.mataroa.blog/blog/cisco-catalyst-3560v1-firmware-yedeklemesi-guncellemesi-ve-wireshark-analizi/

Konuya hızlıca geçelim.

image.png

Show Version

Switch içerisinde olan firmware versiyon, cihazın temel bilgilerini ve seri numarasını gösterir. Genelde test yapılacağı zamanlarda kullanılır.

image.png

Priveleged EXEC Mode (#) Daha geniş yönetim haklarına sahiptir. Bunu Linux’ta olan sudo veya Windows tarafında olan Admin hesabı gibi düşünebiliriz.

Bu moda geçebilmek için enable yazmamız yeterlidir.

image.png Şifre varsa şifre isteyecektir sizden giriş yaptığınızda # ifadesi görünür.

Çalışan Konfigürasyonların İncelemesi Anlık çalışan yapılandırma ayarlarını görmek için show running-config yazmamız yeterlidir.

image.png

Global Configuration Mode Switch'in tüm yapılandırmalarını değiştirebileceğimiz mod.

image.png

Not: Bazı komutlar interface veya vlan alt modlarında çalıştırılabilmektedir. Temel Switch Yapılandırmaları Hostname: Switch'in adını belirler.

image.png

Burada dikkat edilmesi gereken bir durum var, switch ayarlarının düzgün çalışabilmesi için en az 1 adet alfabetik karakter veya - ile _ karakterlerine ihtiyaç duyuyor. Ancak daha iyi adlandırma için özel karakter ve Türkçe karakter kullanmamak daha iyi olur. Hostname rakam veya harf ile başlayıp bitmelidir. IOS ASCII kodlama desteklediği için bazı özel karakterler hostname kısmının çalışmasını bozabiliyor. Bu nedenle hem hatalı hem de hatasız halini yaptım örnekte. Geçerli karakterler a–z, A–Z (harfler) 0–9 (rakamlar) - (tire) Nokta . (subdomain veya FQDN için kullanılabilir)

Hostname harf veya rakam ile başlamalı ve bitmelidir. Uzunluk: 1–63 karakter. Hostname içinde boşluk olamaz.

Switch'e Uzaktan Erişim (Default Gateway) Sağlama L2 Switchler sadece mac adresleri ile çalışabiliyor ancak C3560 L3 bir switch olduğundan hem L2 hem L3 katmanlarında çalışabiliyor yani IP ve MAC adresleriyle çalışabiliyor. ip default-gateway 192.168.1.1 komutuyla default gateway atayabiliyoruz. SSH veya TELNET üzerinden bağlantı sağlama amacıyla bu işlem yapılabilmektedir.

image.png

Şifreleme ve Erişim Güvenliği Privleged mod şifresi:

Enable secret ile şifre belirleyebiliyoruz. Ancak mümkünse çok basit şifreler belirlemeyin.

image.png

Console Port Şifresi:

image.png

Domain Tanımlama Kurumunuzun domaini varsa bu bilgiyi verebilirsiniz, benim herhangi bir domainim olmadığı için local bir domain ataması yaptım. ".local" tanımlamaları tamamen mantıksaldır dışarıya DNS sorgusu göndermez.

image.png

SSH İçin RSA Anahtarı Oluşturma RSA anahtarları genelde SSH/Telnet bağlantılarının güvenli yapılabilmesi için kullanılır. Bu seri eski olduğu için 512–2048 arası değerleri destekliyor. Günümüzde 2048 hala güvenli sayıldığından ben 2048 seçeceğim 2048 altı değerler kriptografi için artık günümüzde güvenilmez seviyede. Hatta 2048 bitlik değerlerde sınırdadır ancak bu modelin en yüksek desteklediği değer bu olduğu için mecburen bu değeri seçmek zorundayım. Kuantum bilgisayarlar bu değerleri kırabilir bu nedenle daha gelişmiş modellerde ilerleyen yıllarda kuantum geçirmez algoritmalar kullanılabilir.

image.png

Anahtarlarımız oluşturulduktan sonra artık ağ içinde güvenle bağlanabiliriz. VLAN Kavramı ve Yönetimi

Vlan nedir?

Virtual LAN, bir fiziksel switch üzerinde mantıksal olarak ayrılmış ağ segmenteridir. Amaç: Broadcast domain'lerini sınırlandırmak ve ağ yönetimini kolaylaştırmakla beraber güvenli bağlantılar oluşturup ağı izole etmektir. Vlan oluşturma ve port atama:

image.png

image.png

Trunk Port ve VLAN Taşıma

Trunk Nedir?

Switchler arası bir portun birden fazla VLAN trafiğini taşımasıdır. IEEE 802.1Q protokolü kullanılır. Trunk Port Yapılandırması:

image.png

Komutları girerken bir hata aldık, bu hata genelde trunk port encapsulation tipinin otomatik yönetilmesinden kaynaklıdır. IOS mantığı gereği önce hangi encapsulation kullanılacağını belirtmemiz gerekir. Burada 802.1Q (dot1q) olarak ayarladım ISL artık kullanılmadığından bu protokol daha uygun. Sonrasında end komutuyla tamamlayıp show interfaces kısmında doğrulama yaptırdım. Spanning Tree Protocol (STP)

STP Nedir?

Ağda loop (döngü) oluşmasını engeller. Aktif bağlantıları seçer, döngü oluşabilecek portları bloklar. Temel STP komutları:

image.png

İlk önce STP'nin durumunu kontrol ettim sonrasında config moduna giriş yaparak VLAN üzerinde STP önceliğini 4096 olarak atadım. Genelde duruma göre düşük tercih edilebilmektedir. Port Güvenliği

Port Security Nedir?

Bir port üzerinden sadece belirli MAC adreslerinin erişimine izin verir. Ağ üzerinde yetkisiz cihazları engeller. Örnek yapılandırmamız:

image.png

Portların erişim durumunu 2 mac adresi ile sınırladım yani 3. Bir mac adresini switch kabul etmeyecek. Deneme olursa sticky ifadesi loglayacaktır. QoS ve Trafik yönetimi Temel QoS (Quality of Service) Ağ üzerinde geçen trafiğin önceliklendirmesi ve yönetilmesi anlamına gelir. Amaç: Uygulamaların bant genişliği garantisi vermek (VOIP, Video konferans) Kritik paketlerin kaybolmasını veya gecikmesini azaltmak. Ağ kaynaklarını daha verimli kullanmak düşük öncelikli trafikleri sınırlandırmak. Bir nevi trafik polisi veya lambası gibi düşünebiliriz.

image.png

Bu port üzerinden geçen paketlerin DSCP DSCP (Differentiated Services Code Point) Değerlerini dikkate alır. DSCP, IP paketlerine öncelik bilgisi ekleyen bir pakettir. QoS işleyişi: · Classification (Sınıflandırma): Trafik tipine göre paketleri sınıflandırır (VoIP, web, dosya transferi vb.). · Marking (Etiketleme): Paketlere öncelik etiketi (DSCP, CoS) ekler. · Policing / Shaping (Kontrol ve Düzenleme): · Policing → belirli hızın üzerindeki trafik drop edilir. · Shaping → trafik yavaşlatılarak gönderilir. · Scheduling (Zamanlama): Öncelikli paketler önce gönderilir, düşük öncelikli paketler bekler. İzleme ve Sorun Giderme Port durumu:

image.png Switch 48 portlu olduğu için 48 portun tüm durumunu gösterecektir. Vlan durumu:

image.png

STP Durumu:

image.png

MAC Adres Tablosunu Listeleme:

image.png

Saat ve Tarih ayarlaması:

Timezone ayarları oldukça önemlidir özellikle loglama yapılacaksa çok önemlidir. Bu nedenle ayarlamaları yapılmalıdır.

image.png

Config kısmında ilk önce time zone kısmını belirttim ve İstanbul Türkiye zaman dilimi UTC3 olarak belirtildi ayrıca ülkemizde yaz saati uygulanmadığı için bu ayarı kapattım. Sonrasında çıkıp saati gösterdim ve ayarlar yapıldı. Tüm ayarları kaydetmek: Tüm ayarları yaptıktan sonra end veya exit ile çıkabilirsiniz genelde end'i tercih etmek daha mantıklıdır hızlı çıkış yapılacaksa doğrudan sizi normal moda gönderecektir ancak bir ayar yapıyorsanız ve kademeli kontrollü çıkıyorsanız exit kullanmak daha mantıklı. Ayarları kaydetmek için write memory yazarak kaydedebilirsiniz.

image.png

Not: Switch'ler ani elektrik kesintisi yaşadığı durumda yaptığınız ayarlar üzerlerinden tamamen silinebilir. Bu nedenle tüm ayarları yaparken kesintisiz bir güç kaynağına bağlı olarak yapmanızda fayda var ve ayarları yaptıktan sonra kaydedip reload komutuyla cihazı yeniden başlatın. Ayarlar daha iyi işlenmiş olacaktır bellek tazelemesi yapılmış olur. Reload yapmadan da devam edebilirsiniz. Bir yazımın daha sonuna geldim. Bir sonraki yazıma kadar görüşmek üzere. #Cisco #Catalyst #Switch #Network #NetworkSecurity