Herkese merhaba, Bu yazımda Cisco Catalyst 3560V1 switch'im üzerinde ileri düzey komutlardan devam edeceğiz.

LLDP (Link Layer Discovery Protocol) & DTP (Dynamic Trunking Protocol) Kontrolü Amaç switch'e bağlı cihazların (telefon, başka switch vb) gereksiz keşfini engellemek ve rogue switchlerin otomatik trunk olmasını önlemek. Ek bilgi: LLDP, cihazların kimlik/özelliklerini paylaşır.Test ortamında faydalı olabilir ama kurumsal ortamda güvenlik riski doğurabilir. DTP, portları otomatik trunk yapabilir. Yanlış bağlanan cihazlar VLAN bilgisi alabilir.
No lldp run LLDP özelliğini kapatır. Lldp run açar.

DTP açık kalırsa riskler: Bir saldırgan kendi cihazını switch'e takıp portu trunk moda zorlayabilir. Saldırgan birden fazla VLAN trafiğini görebilir (VLAN hopping) VLAN hopping saldırıları (double-tagging) mümkün hale gelir. Özellikle edge portlarında güvenlik riskine neden olabilir. Eğer port sadece Access port olacaksa DTP kapatılması daha iyidir.

Ne zaman DTP açık olmalı? Switch-Switch veya Switch-Router arasında portların trunk olması gerektiği ama manuel olarak sabitlenmediği ortamlarda. Ancak kurumsal güvenlik standartlarında trunk bağlantılar bile manuel sabitlenir (switchport mode trunk) DTP'ye güvenip otomatik trunk bırakmak çok önerilmez. UDLD (Unidirectional Link Detection) Amaç: Fiber veya bakır kabloda tek yönlü iletişim oluşursa (örneğin TX çalışıyor ama RX yok), STP loop riskini engellemek. Normal STP bunu geç fark edebilir, UDLD hızlı şekilde link'i err-disable yapar.

Normal mod (udld enable)
Link sorununu algılar ancak kapatmaz portu.
Sadece syslog / SNMP trap gönderir.
Bu mod daha pasif, genelde monitoring için kullanılır.
Aggressive Mode (udld port aggressive)
Tek yönlü iletişim tespit ederse portu err-disable yapar.
Kritik STP loop'ları önlemek için en iyi yol budur
VTP (VLAN Trunking Protocol) Güvenliği
Amaç: VLAN database'in başka switchlerden yanlışlıkla overwrite edilmesini önlemek.
Detay: Catalyst 3560 test ortamında genellikle transparent mod'da bırakılır.
Private VLAN (PVLAN)
Amaç: Aynı VLAN'daki cihazların birbirini görmesini engellemek özellikle DMZ, test ortamı, shared hosting gibi ortamlarda.
IP Source Guard
Amaç: DHCP snooping tabloları üzerinden port/IP/Mac doğrulaması yaparak spoofing'i engellemek.

Loop Guard Amaç: STP root port veya alternate portların yanlışlıkla fowarding moda geçmesini engeller.

Inter-VLAN Routing'de ACL Kullanımı: Amaç: VLAN'lar arası erişimi sınırlandırmak, sadece belirli port/protokol izinleri vermek.

SNMPv3 (Güvenli monitoring) Amaç: Network monitoring (zabbix, PRTG, Solarwinds) için şifrelenmiş SNMP trafiği sağlamak.


RSPAN / ERSPAN (Remote SPAN) Amaç: Trafiği başka switch veya sunucuya mirror etmek (IDS/IPS, Wireshark analizi için)

Root Guard + BPDU Guard Amaç: Switch ağında rogue root election (sahte root bridge) girişimlerini engellemek.

Bonus: Saat ve Tarih Ayarlarını Uzak Sunucudan Alma Switchler'de genelde bios pili gibi saat pili yapıları olmaz bazı modellerde olabiliyor ancak genelde olmaz. Switch kapandığı durumda veya yeniden başladığı durumda saat tarih bilgisini fabrika tarihine çekebiliyor bu durumda da loglar üzerinde zaman damgası karışıklığı oluşabiliyor. Bunun önüne geçmek için saat tarih ayarlarını bir sunucudan çekmek daha mantıklı olabilir eğer internete çıkabiliyorsa switch Microsoft veya Tubitak gibi kuruluşlardan çekebilir ancak genelde switchlerin internete çıkması istenmez bu durumda kendi kuruluşunuzda bir sunucu varsa onun üzerinden saat ve tarihi talep etmek daha uygun olacaktır. Bu ayarın çalışabilmesi için uygun bir VLAN ve Gateway ayarı yapılandırılmış olması gerek eğer dışarıdan tarih çekmek istiyorsanız ancak bu güvenlik açısından çok mantıklı değildir. Ayrıca karşıda olan sunucunun da firewall ayarlarından uygun servislere izin verip bir NTP server olarak davranması gerek.

Ben burada sadece sanki ayarlar yapılmış gibi ayarladım, makine internete çıkan portlara bağlı değildi. Tarih ayarlarını bu şekilde de yapılandırabilirsiniz.
Bir yazımın daha sonuna geldim okuduğunuz için teşekkür ederim. Bir sonraki yazıma kadar görüşmek üzere.