Sıfırdan Kurumsal Ağ Kurulumu · 1. bölüm
Ağ Güvenliği ve VLAN Yapılandırması
Aynı fiziksel anahtar üzerinde çalışan cihazları mantıksal olarak ayırmak, kurumsal ağ güvenliğinin en ucuz ve en etkili adımıdır. Bu yazıda VLAN tasarımını ve trunk portlarının yapılandırmasını adım adım ele alıyoruz.
tarihinde güncellendi
VLAN neden gerekli?#
Tek bir yayın alanı (broadcast domain) üzerinde çalışan bir ağda, herhangi bir uç noktaya erişen saldırgan tüm trafiği görebilecek konuma gelir. VLAN, aynı fiziksel anahtar üzerindeki portları mantıksal olarak ayırarak bu alanı böler.
Tasarım kararları#
Kurumsal bir ofis ağında en az şu ayrımı öneriyoruz:
| VLAN | Ad | Kullanım |
|---|---|---|
| 10 | Yönetim | Anahtar ve yönlendirici arayüzleri |
| 20 | Kullanıcı | Masaüstü ve dizüstü bilgisayarlar |
| 30 | Sunucu | Dosya, uygulama ve veritabanı sunucuları |
| 40 | Misafir | Yalnızca internet, iç ağa kapalı |
Yönetim VLAN'ını varsayılan VLAN 1 üzerinde bırakmayın. Varsayılan yapılandırma saldırganın ilk denediği yerdir.
Erişim portu yapılandırması#
interface GigabitEthernet0/1
description Kullanici - Muhasebe
switchport mode access
switchport access vlan 20
switchport nonegotiate
spanning-tree portfastswitchport nonegotiate satırı DTP çerçevelerini kapatır; bu satır olmadan
bir saldırgan porta trunk pazarlığı yaptırıp tüm VLAN'lara erişebilir.
Trunk portu#
Anahtarlar arası bağlantıda birden çok VLAN'ın taşınması gerekir:
interface GigabitEthernet0/24
description Uplink - Cekirdek Anahtar
switchport mode trunk
switchport trunk allowed vlan 10,20,30,40
switchport nonegotiateallowed vlan listesini açıkça yazmak önemlidir; varsayılan davranış tüm
VLAN'ları taşımaktır ve bu, misafir ağının sunucu bölgesine sızması için
yeterli bir açıklıktır.
Doğrulama#
Yapılandırmadan sonra mutlaka doğrulayın:
show vlan brief
show interfaces trunk
show spanning-tree summaryYapılandırma dosyasını kaydetmeden önce uzak bağlantınızı kaybetme ihtimalini göz önünde bulundurun; yönetim VLAN'ında yapılan bir hata sizi cihazdan kilitleyebilir.
Sık yapılan hatalar#
- Trunk üzerinde
allowed vlanlistesini boş bırakmak - Yönetim VLAN'ını VLAN 1'de tutmak
- Erişim portlarında
portfastunutmak (DHCP zaman aşımına uğrar)
İlgili yazılar
- BilişimWindows Server'da DHCP Yük DevretmeTek DHCP sunucusu, ağın tek arıza noktasıdır. İki sunucu arasında yük devretme ilişkisi kurmak ve doğrulamak.1 dk okuma
- BilişimProxmox VE Üzerinde Yedekleme StratejisiYedek almak kolay, geri dönmek zordur. Zamanlama, saklama politikası ve — en önemlisi — geri yükleme tatbikatı.1 dk okuma
- BilişimLinux Sunucularda SSH SıkılaştırmaParola ile girişi kapatmak, portu değiştirmekten çok daha etkilidir. Anahtar tabanlı erişim, yetki sınırlama ve günlükleme adımları.1 dk okuma