Ocak « 2010 « AGCIYIZ.NET

AGCIYIZ.NET Network Kontrol Altında









5Oca/100

DHCP Snooping’i Standart Konfigürasyonunuza ekleyin!

Birkaç yıl öncesine kadar sadece 3 katman switchlerde sunulan birçok güvenlik teknolojileri artık birçok 2. katman cihazda da kullanılabilir durumda. Gelişen teknoloji ve firmalar arasındaki rekabet, mevcut cihazlarımızın sadece işletim sistemlerini güncelleyerek bu güvenlik teknolojilerinin kullanılabilmesine imkan tanıyor. Bu teknolojilerden bazıları DHCP Snooping, Source Guard ve Dynamic ARP Inspection. DHCP Snooping desteği Cisco Catalyst 2950 switch’lerde 12.1(22)EA1 ve sonrası IOS’lar, Catalyst 2960 switch’lerde ise 12.2(35)SE5 ve sonrası IOS’lar ile birlikte gelen bir özellik. Bu yazımda kendi yönettiğimiz network’teki cihazlarda kullanımını standart hale getirdiğimiz DHCP Snooping’in çalışma yapısının testi, doğrudan ve dolaylı yoldan sağladığı çözümler ile bu konudaki ilginç tecrübelerimizi paylaşacağım.

1Oca/101

Network Tap

Switched Networklerin en önemli problemlerinden biri izleme (monitoring) veya analiz amaçlı olarak ağ üzerinden akan trafiğe güvenilir erişimdir.  Bunu ağ üzerinden farklı türlerde gerçekleştirmek mümkündür. En çok bilinen ve kullanılan yöntem port span yada mirroring olarak bilinen switchler üzerinde bir porttan akan trafiğin başka bir porta kopyalanmasıdır. Port mirroring işleri çok kolaylaştıran ve ek bir maliyet gerektirmeyen bir yöntem olmasına karşın bazı dezavantajları ağcılar için can sıkabilmektedir.

  • İlk olarak söyleyebileceÄŸimiz monitoring yapmak istediÄŸiniz cihaz bu özelliÄŸi (port spanning) desteklemeyebilir.
  • Switchler 1. ve 2. katmanda oluÅŸan hataları span portlarına göndermemektedirler. DiÄŸer bir deyiÅŸle eÄŸer izlemek istediÄŸiniz hatta hatalı frame ler söz konusu ise span portlarında bu hatalı paketleri dolayısıyla %100 trafiÄŸi görmeniz mümkün olmayacaktır.
  • Oldukça yüklü bir trafiÄŸi monitor etmek istediÄŸimizde oluÅŸan aşırı yük nedeniyle switch operasyonunda ve monitoring de paket kayıpları oluÅŸabilir.
  • Full duplex iletiÅŸimde port kapasitesine yakın bir trafik söz konusu ise ve akan trafik her iki yönde (transmit and receive) izlenmek isteniyorsa trafik tam anlamıyla takip edilemeyecektir. Kısaca açıklamak gerekirse :  ÖrneÄŸin 100 Mbit full duplex çalışan bir portu switch üzerindeki baÅŸka bir 100Mbit lik port ile monitor etmek istiyorsak, transmit ve receive ayrı ayrı 100’er Mbit veri transferi yapacağından toplamdaki veri trafiÄŸinin 100Mbit i aÅŸması durumunda monitor ettiÄŸimiz bu verinin tamamını izlememiz mümkün olamayacaktır.
  • AÄŸ trafiÄŸinin sürekli izlenmesinin elzem  olduÄŸu durumlarda bilerek veya bilinmeyerek monitor (span) iptali bizim açımızdan bir güvenlik açığı olarak karşımıza çıkmaktadır.
Creative Commons Lisansý