Herkese merhaba, Bu yazımda Cisco Catalyst 3560V1 switch'im üzerinde orta ileri düzey komutlardan devam edeceğiz.

Vlan ve Inter-Vlan Routing Vlan konusunu bir önceki yazımda değinmiştim ancak tekrar hatırlatma amacıyla tanıtayım, sanal ağ segmentleridir. Fiziksel ağdan bağımsız olarak mantıksal olarak ayrılmış ağ yapılarıdır. Inter-VLAN Routing Nedir? Inter-VLAN ise VLAN'lar arası haberleşmedir. Örneğin sizin IT departmanınız, HR departmanınız ve muhasebe departmanlarınız var bunları VLAN üzerinden haberleştirdiğinizde iletişimi sağlamak adına inter-Vlan kullanılır. Bu özellik genellikle L3 (Layer 3/Katman 3) switchler üzerinde görülür. Routerların bazıları da bu özelliğe sahiptir. Farklı Vlanlar normal şartlarda izole olduklarından iletişim kuramazlar ama inter-Vlan sayesinde bu durum değişmektedir.
Vlan ve Ardından Inter-Vlan Yapısı Oluşturma:


Vlan oluşturmamızda olan ana neden L2 domain kısmından ayrımdır. SVI ise L3 routing için gereklidir. Intervlan'ı silmek için ise:

Access Control Lists (ACLs) Access Control Lists Nedir? VLAN'lar veya IP'ler arasında erişimi kısıtlama amacı vardır. Örneğin muhasebe tarafında olan kullanıcılar IT tarafında olan sunuculara erişememeli veya kritik bilgisayarlarla iletişim kurmamalı.


DHCP Snooping Amaç: Rogue DHCP server'ları engellemek. Rogue DHCP server'lar genelde şirketlerin ağ trafiğine sızmak için veya paketleri farklı bilgisayarlara yönlendirmek için kurulan yapılardır. Genelde saldırgan bunun için sahte ağlar üretebilir veya içeriye sızdığı durumda içeride olan routerlar'dan bazılarının DHCP sunucusuna erişerek trafiği kendisine yönlendirmeyi deneyebilir.

DHCP sadece "trusted" portlardan kabul edilecektir. Client portları untrusted olarak kalacak. Bu ne demek? Gigabit portlarımızı aslında biz doğrudan sunucuya bağlıyoruz ve sunucunun koruması daha izole olduğundan saldırganın buraya sızma ihtimali daha zor olduğu için saldırı yüzeyini azaltıyoruz. Client yani kullanıcı tarafına neden güvensiz olarak baktık? Sebebi çok basit, diyelim ki ofistesiniz ve bir saldırgan arabasıyla geldi ofisinizin önüne park etti, güçlü bir yönlendirici ile sahte ağlar üretti ve siz şirket içinde olan bir access point'e bağlandığınızı sandınız, geçmiş olsun saldırgana içeriye girmesi için bir kapı açtınız. Eğer DHCP sunucusu client tarafında olsaydı sorun daha fazla büyüyebilirdi ve IT ekibi tamamen devre dışı kalabilirdi çünkü saldırganın yapacağı ilk şey adminleri etkisiz hale getirmek olacaktır amaç zarar vermekse veya zarar vermese bile veri çalacaksa bu durumda ağda fark edilmeyecek işlemler yapabilir. Bunun önüne geçmek için biz gigabit portlarını kullandık daha ulaşılması zor bir yerden DHCP IP dağıtsın istedik. Dynamic ARP Inspection (DAI) Amaç: ARP spoofing / man-in-the-middle saldırılarını engellemek. L2 katmanında eğer arp spoofing müsaitse saldırgan genelde bir bilgisayara sızmak için gönderilen paketi sanki sunucudan geliyormuş gibi yönlendirebilir veya güvenilir bir kaynaktan geliyor gibi iletebilir bu IT ekipleri tarafından fark edilemez değildir ancak saldırganlar genelde çok fark edilmemek için suyu bulandırırlar. (Talentcoders siber güvenlik kampında NMAP ile alakalı yazılarımda bir denemesini de yapmıştım)

DAI, DHCP snooping tablosunu kullanacaktır. Burada gigabit portları kullanmamızın sebebi yine sunucu tarafından gelecek verilerin daha doğru olduğunu kabul etmemizdendir. Ancak uplink portları her zaman sunucu tarafına gitmez bazen çok katmanlı router ve switch yapısı barındırabilir. Burada yine ana DHCP sunucumuz router olabiliyor. Spanning-Tree Security (BPDU Guard / Root Guard) Amaç: Yetkisiz switch'in STP root olması veya STP manipülasyonu engellenir. LAN'da olan loop'ları önlemek için kullanılır. Switch'ler arasında root bridge seçildiği durumda tüm ağ bu root üzerinden en kısa yol hesaplaması yapar. Eğer yetkisiz bir switch varsa root bridge veya sahte BPDU paketleri gönderirse; Ağ topolojisi yanlış olur. Trafik beklenmedik yollardan geçer. Ağ performansı düşer. Bonus: Teorik olarak CDP veya benzer paketlerin içeriği değiştirilip sahte mac ve root bilgileri iletilebilir ve bunu ağ taraması yaptığınızda ilk başta normal trafik gibi görebilirsiniz ancak paket detaylı incelendiğinde ağı riske atabilecek paket iletimleri gerçekleşebilir ve saldırgan bunu manipüle ederek gizleyebilir.


Benim sürümümde interface modunda çalışıyor daha gelişmiş olan switchlerde globalde çalışabilir. BPDU: Access portlarda aktif, rogue switch bağlanırsa port shutdown olur. Root Guard: Yetkisiz root seçimlerini engeller. Storm Control Amaç: Broadcast/multicast/Unicast flood'u sınırlamak. Broadcast Storm / Broadcast Radiation / Yayın Fırtınası veya Yayın Radyasyonu Nedir? Genelde en bilinen tanım broadcast storm olarak bilinir ancak bazı yerlerde radiation olarakta geçebilmektedir. Ağ üzerinde switchlerin çok fazla trafik üretmesidir. Genelde flood keşif trafikleri tetiklenir ve döngüler oluşunca ağ kendi içine yavaş yavaş çökmeye başlar. Ağ o kadar fazla iç trafik üretir ki router ve switchler bir yerden sonra gelen talepleri işlemekte zorlanır ve kendilerini sürekli resetleyebilirler. Genelde L2 döngüler veya flooding saldırıları nedenli olur. Ağ cihazlarının CPU kullanımları çok arttığında portlar dolup taşar ve ağ işlevsiz hale gelir. Özellikle ARP ve DHCP keşif trafikleri buna neden olur. İyi yapılandırılmamış bir switch veya firmware'i enfekte edilmiş bir switch üzerinde görülebilir bu tip durumlar. Bu nedenle elimde olan switch'i belli bir süre karantinada tuttum internete açık ağda işleme çıkarmamak adına

Burada yaptığımız işlem ise trafik %10'u geçerse port'u kapat anlamına geliyor ancak bunu üretim tesislerinde çok yapmak mantıklı değil onun yerine yük dağıtıcı sistemler kullanmak daha mantıklıdır. Port'u kapattığınız durumda tüm üretim hattı durabilir oldukça risklidir. Eğer storm-control action shutdown yerine trap komutunu uygularsak SNMP trap paketi göndererek router'ı uyarır port kapanmaz. Router trafiğin çok arttığına dair bilgi alır. Action yazmasak yani şu biçimde bırakırsak: Switch(config-if)# storm-control multicast level 10.00 Switch(config-if)# storm-control unicast level 10.00 Sadece limitler. Tam kapasitenin %10'una denk geliyorsa limitler. 1 GBPS X %10 = 100 MBPS Bu ayarı genelde bant genişliğinize göre yapmanız daha uygundur. Syslog ve Logging Amaç: Olayları merkezi sunucuya göndermek. Elimizde IDS veya SIEM alt yapısı olan bir sistem var ve biz switch üzerinde bir anomali olduğunda bu log'u sunucuya iletmek istiyoruz.

Açıklaması: 192.168.1.100 Benim log sunucum, herhangi bir trap uyarısı gerçekleşirse gün ve saat bilgisini milisaniye hasasiyeti ile loglayıp oraya gönder. · SNMP trap seviyesini veya syslog seviyesini ayarlar. · Cisco'da log seviyeleri: 0 - emergencies 1 - alerts 2 - critical 3 - errors 4 - warnings 5 - notifications 6 - informational 7 - debugging Sadece warnings ve üzeri seviyedeki log mesajları (warnings, errors, critical, alerts, emergencies) syslog sunucusuna veya trap olarak gönderilir. SPAN Ayarlaması SPAN genelde ağ arayüzleri üzerinden ağ trafiğinin kopyalanmasını sağlar. Bu bizim ne işimize yarayacak? Örneğin biz bir IDS sistemi çalıştırıyoruz ve ağı sadece dinlemesini istiyoruz bir kopyasını IDS dinliyor ana ağdan bağımsız veya IPS/IDS beraber çalışıyor trafiği kontrollü olarak kopya trafikten inceleyebiliyorlar. Aslında bu özellik ağ trafiğinin iletilmesi içinde bir esneklik kazandırır.

FastEthernet 0/10 arasında olan trafiği al FastEthernet 0/20 arasında ki portlara aktar anlamına geliyor. Fa0/20 tarafında IDS olduğunu düşünürsek ağı dinler herhangi bir anormal davranış veya saldırgan varsa bunu bildirir. MAC Adresi Üzerine İşlemler Dinamik olarak MAC adreslerini listeler.

MAC Adres Ekleme (MAC Locking) Genelde spoofing ihtimalini azaltır.

MAC Adresi Tablodan Kaldırma no mac address-table static mac adresiniz vlan 10 interface fa0/5 fa0/5 Yerine herhangi bir portu seçebilirsiniz. statik tablodan kaldırır. Tüm VLAN Üzerinde Olan MAC'leri Temizleme

Sadece Belirli VLAN Üzerinde Olan MAC Adreslerini Temizleme

Sadece Belirli Portta Olan MAC Adreslerini Temizleme
Logları Göstermek
VLAN ve SPAN Ayarlarını Kaldırmak

Önemli bir not: Bu ayarları kaldırmadan önce hangi span, vlan veya mac adresinin nereyle bağlantılı olduğunu öğrenin ve mümkünse sorun çıkma ihtimaline karşılık config ayarlarının yedeğini barındırın. Silme işlemi çok riskli bir işlemdir tüm ağı durdurabilir. Hatalı bir VLAN veya benzeri yapıyı silmeniz durumunda oluşabilecek herhangi bir zarardan sorumlu olmadığımı belirtmek isterim bu durumlarda. Genelde VLAN veya SPAN gibi ayarlarda silme yerine güncelleme yapılması daha uygundur ağı bozmamak adına ancak çok ihtiyaç olursa bazen silme işlemi yapılabiliyor. Bir yazımın daha sonuna geldim, bir sonraki yazıma kadar görüşmek üzere. :)
#Cisco #Catalyst3560 #Network #NetworkSecurity #CyberSecurity #IT