Ana içeriğe atla

DHCP müdahalesi Yapılandırması

DHCP müdahalesi, DHCP isteklerine hangi anahtar portlarının yanıt verebileceğini belirleyen bir Cisco Catalyst özelliğidir. Portlar güvenilir ve güvenilir olmayan şeklinde tanımlanır. Güvenilir portlar tüm DHCP mesajlarını gönderebilirken, güvenilir olmayan portlar sadece istek gönderebilir.



Güvenilir portlar bir DHCP sunucusu barındırırlar veya DHCP sunucusuna doğru bir çıkış bağlantısı olabilirler. Güvenilir olmayan porttaki sahte bir cihaz ağa DHCP yanıt paketi göndermeye çalışırsa port kapatılır. Bu özellik, DHCP isteğinin port kimliği gibi anahtar bilgilerinin DHCP istek paketine yerleştirilebildiği DHCP seçenekleriyle bir araya getirilebilir.

Ekran Alıntısı

Şekilde gösterildiği gibi, güvenilir olmayan portlar, açıkça güvenilir olarak yapılandırılmamış olanlardır. Güvenilir olmayan portlar için DHCP bağlama tablosu oluşturulur. Her giriş, istemciler DHCP isteğinde bulundukça kaydedilen istemci MAC adresi, IP adresi, kiralama süresi, bağlama türü, VLAN numarası ve port kimliğini içerir. Ardından tablo sonraki DHCP trafiğini filtrelemek için kullanılır. Güvenilir olmayan erişim portları, DHCP müdahalesi açısından hiçbir DHCP sunucusu yanıtı göndermemelidir.




Aşağıdaki adımlar Catalyst 2960 anahtarında DHCP müdahalesinin nasıl yapılandırılacağını göstermektedir:

Adım 1. ip dhcp snooping genel yapılandırma modu komutunu kullanarak DHCP müdahalesini etkinleştirin.

Adım 2. ip dhcp snooping vlannumber komutunu kullanarak belirli VLAN'ler için DHCP müdahalesini etkinleştirin.

Adım 3. ip dhcp snooping trustkomutunu kullanıp güvenilir portları belirleyerek portları arayüz seviyesinde güvenilir olarak tanımlayın.

Adım 4. (İsteğe bağlı) ip dhcp snooping limit rate rate komutunu kullanarak saldırganın güvenilir olmayan portlar aracılığıyla DHCP sunucusuna devamlı sahte DHCP isteği gönderebildiği hızı sınırlayın.

Kaynak:Cisco Networking Academy CCNA Routing&Switching 2 Eğitimi dökümanı.

 

Yorumlar

Bu blogdaki popüler yayınlar

OSI Referans Modeli Nedir?

ISO (International Organization for Standardization) 1984 yılında OSI(Open Systems Interconnection ) ismini verdiği ,7 katmanlı(Layer) açık standart  referans modelini yayınladı. Bu referans modelinin yayınlanmasındaki  amaç bir referans modeli oluşturmak aynı zamanda İnternet’te kullanılacak bir protokol paketi sunmaktı. Fakat çok daha önceleri geliştirilmeye başlanan TCP/IP protokol kümesi daha popüler hale geldi ve İnternet için OSI referans modeli yerine TCP/IP protokol kümesi tercih edilmeye başlandı. Ağ protokolleri ve çalışmalarını açıklamak için katmanlı model kullanmanın belirli avantajları vardır; Farklı üreticilerin ürünleri birbirleri ile sorunsuz çalışabilir. Ağ işlevlerini sağlamak için ortak bir dil sunar. Bir katmandaki teknolojik gelişmeler diğer katmanları etkilemez. Örneğin IPv4’ten IPv6’ya geçilmesi gibi. Belirli bir katmanda çalışan protokoller, alt ve üst katmanlarla beraber tanımlı olduğu için protokol tasarımlarında yeniliklere yardımcı olur.   O...

TCP/IP Taşıma (Transport) Katmanı Nedir?

Taşıma katmanı gönderen host ile alıcı host arasında verilerin taşınmasından sorumludur.    Taşıma katmanı veriyi segmentlere ayırır ve alıcı hostta düzgün sıra ile tekrar birleştirilmesini sağlar. Bu segmentlere ayırma ve tekrar birleştirme iki farklı taşıma katmanı protokolü kullanılarak gerçekleştirilir. TCP(Transmission Control Protocol) ve UDP (User Datagram Protocol) TAŞIMA KATMANININ ÖZELLİKLERİ Taşıma katmanı protokollerinin ana görevleri şunlardır; Hostlar arası iletişimi izleme: Taşıma katmanında kaynak ve hedef uygulama (HTTP,FTP,SMTP vb.) arasındaki veri akışına sohbet denir. Bir host aynı anda birden çok uygulama çalıştırabilir. Aynı anda e-posta istemciniz(Outlook vb.) e-posta indirebilir, bir web sayfasına bağlanabilir ve bu arada da arka planda canlı radyo dinliyor olabilirsiniz. Bu çoklu sohbetleri izlemek ve sürdürmek taşıma katmanının görevidir. Verileri segmentlere ayırma ve tekrar birleştirme: Taşıma katmanı uygulama katmanı verisini uygun boyutlarda parçalar...

Show Komutu Çıktısını Filtreleme

Bir Cisco yönlendirici veya anahtarda çalışan yapılandırma dosyasını görüntülemek için show running-config komutunu kullanırız. Eğer yapılandırma dosyası çok büyükse varsayılan olarak 24 satırdan sonra duraklatılır ve --More-- metni görüntülenir. Yapılandırmanın devamını satır satır görmek için Enter tuşuna, sayfa sayfa görmek için boşluk tuşuna basarız. Cisco IOS 15. sürümünden sonra ağ yöneticilerinin işini kolaylaştırmak için show komutu çıktısını filtrelemek ve sadece istedikleri kısımları görüntülemek için | pipe (boru) özelliği getirdi. Klavyeden AltGr+>< tuşuna beraber basarsanız | işaretini çıkarabilirsiniz. show komutundan sonra | işareti ve ek seçeneklerle filtreleme yapılabilir. Filtreleme seçeneklerinden birincisi ve benim çok kullandığım "section" filtresidir. Bu filtre ile seçtiğimiz ifade ile başlayan tüm satırlar gösterilir. Aşağıdaki örnekte bir yönlendiricideki EIGRP yapılandırılması filtrelenerek gösterilmiştir. R1#show running-config | section eigrp...