İçeriğe geç

Sıfırdan Kurumsal Ağ Kurulumu · 1. bölüm

Ağ Güvenliği ve VLAN Yapılandırması

Aynı fiziksel anahtar üzerinde çalışan cihazları mantıksal olarak ayırmak, kurumsal ağ güvenliğinin en ucuz ve en etkili adımıdır. Bu yazıda VLAN tasarımını ve trunk portlarının yapılandırmasını adım adım ele alıyoruz.

1 dk okumaBilişim

tarihinde güncellendi

VLAN neden gerekli?#

Tek bir yayın alanı (broadcast domain) üzerinde çalışan bir ağda, herhangi bir uç noktaya erişen saldırgan tüm trafiği görebilecek konuma gelir. VLAN, aynı fiziksel anahtar üzerindeki portları mantıksal olarak ayırarak bu alanı böler.

Tasarım kararları#

Kurumsal bir ofis ağında en az şu ayrımı öneriyoruz:

VLAN Ad Kullanım
10 Yönetim Anahtar ve yönlendirici arayüzleri
20 Kullanıcı Masaüstü ve dizüstü bilgisayarlar
30 Sunucu Dosya, uygulama ve veritabanı sunucuları
40 Misafir Yalnızca internet, iç ağa kapalı

Yönetim VLAN'ını varsayılan VLAN 1 üzerinde bırakmayın. Varsayılan yapılandırma saldırganın ilk denediği yerdir.

Erişim portu yapılandırması#

bash
interface GigabitEthernet0/1
 description Kullanici - Muhasebe
 switchport mode access
 switchport access vlan 20
 switchport nonegotiate
 spanning-tree portfast

switchport nonegotiate satırı DTP çerçevelerini kapatır; bu satır olmadan bir saldırgan porta trunk pazarlığı yaptırıp tüm VLAN'lara erişebilir.

Trunk portu#

Anahtarlar arası bağlantıda birden çok VLAN'ın taşınması gerekir:

bash
interface GigabitEthernet0/24
 description Uplink - Cekirdek Anahtar
 switchport mode trunk
 switchport trunk allowed vlan 10,20,30,40
 switchport nonegotiate

allowed vlan listesini açıkça yazmak önemlidir; varsayılan davranış tüm VLAN'ları taşımaktır ve bu, misafir ağının sunucu bölgesine sızması için yeterli bir açıklıktır.

Doğrulama#

Yapılandırmadan sonra mutlaka doğrulayın:

bash
show vlan brief
show interfaces trunk
show spanning-tree summary

Yapılandırma dosyasını kaydetmeden önce uzak bağlantınızı kaybetme ihtimalini göz önünde bulundurun; yönetim VLAN'ında yapılan bir hata sizi cihazdan kilitleyebilir.

Sık yapılan hatalar#

  • Trunk üzerinde allowed vlan listesini boş bırakmak
  • Yönetim VLAN'ını VLAN 1'de tutmak
  • Erişim portlarında portfast unutmak (DHCP zaman aşımına uğrar)