Forum Cisco & Juniper Cisco Switch'lerde VLAN Hopping Saldırıları ve DTP...
Cisco & Juniper

Cisco Switch'lerde VLAN Hopping Saldırıları ve DTP Güvenliği

Furkan Demir
4 ay önce • 211 görüntülenme

Kurumsal Ağlarda Layer 2 Güvenlik Zafiyetlerini Kapatmak

Ağ cihazlarının yapılandırmasını "çalışıyorsa bırak" mantığıyla yapmak, özellikle yerel ağda (LAN) büyük güvenlik açıklarına sebep olur. Departmanları birbirinden izole etmek için kurduğumuz VLAN'lar, basit hatalar yüzünden kolayca aşılabilir.

VLAN Hopping (VLAN Atlama) Nedir?

Saldırganın, fiziksel olarak bağlı olduğu VLAN'dan çıkıp, yetkisi olmayan başka bir VLAN'a (Örneğin Muhasebe veya Yönetim VLAN'ına) trafik gönderebilmesidir. En yaygın yöntemi Switch Spoofing taktiğidir.

Cisco switch'lerde portlar varsayılan olarak DTP (Dynamic Trunking Protocol) "Dynamic Desirable" veya "Dynamic Auto" modunda gelir. Saldırgan bilgisayarına Yersinia gibi bir araç kurup switch'e bir DTP paketi gönderdiğinde, switch o portu normal bir bilgisayar portu (Access) değil, diğer bir switch'e bağlanan bir "Trunk" portu sanır. Saldırgan Trunk yetkisini aldıktan sonra ağdaki tüm VLAN trafiğini izleyebilir ve müdahale edebilir.

Nasıl Engellenir?

Uç kullanıcılara (Bilgisayar, Yazıcı, IP Telefon) giden her port kesinlikle manuel olarak access moduna çekilmelidir:

Switch(config-if)# switchport mode access Switch(config-if)# switchport nonegotiate Ayrıca hiçbir zaman VLAN 1 (Default VLAN) kullanılmamalıdır. Yönetim ve kullanılmayan portlar için "Kara Delik (Blackhole)" adında sahte bir VLAN oluşturulup (Örn: VLAN 999) boşta kalan tüm portlar oraya atanmalıdır.

Beğen 0
Kabul Edilmiş Cevap
Bilgi İşlem Uzmanı 2

Cisco portlarında DTP (Dynamic Trunking) özelliğini kapatıp manuel "nonegotiate" yapmak VLAN Hopping saldırılarını anında keser.

Beğen 3

Cevap yazmak için giriş yapmalısınız.

Giriş Yap