Follow
Follow

Port Güvenliği (Port-Security) Uygulamaları: Mac Adresi Sabitleme ve Rogue Cihaz Bloklama

Cisco switch’lerde port güvenliği ile MAC adresi sabitleme ve yetkisiz (rogue) cihazların ağa bağlanmasını engelleme yöntemlerini detaylıca ele alıyorum.

Fiziksel bir ağ portu, doğru korunmadığında bir güvenlik açığıdır. Herhangi biri boş bir prize kendi cihazını takarak ağa erişebilir. Port Security, bu riski doğrudan switch seviyesinde kapatan temel bir savunma katmanıdır.

Port Security Ne Yapar?

Port Security, bir switch portuna bağlanabilecek cihaz sayısını ve/veya MAC adreslerini sınırlandırır. İzin verilenden fazla veya farklı bir MAC adresi tespit edildiğinde, önceden tanımlanan bir “ihlal” (violation) aksiyonu tetiklenir.

Temel Yapılandırma

Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 1
Switch(config-if)# switchport port-security mac-address sticky
Switch(config-if)# switchport port-security violation restrict

MAC Adresi Öğrenme Yöntemleri

  • Statik: MAC adresini elle, tek tek tanımlarsınız — en güvenli ama en çok yönetim yükü olan yöntem
  • Sticky (Yapışkan): Switch, porta ilk bağlanan cihazın MAC adresini otomatik öğrenir ve yapılandırmaya kalıcı olarak ekler — pratik ve yaygın kullanılan yöntem
  • Dinamik: MAC adresi öğrenilir ama kalıcı değildir, switch yeniden başlatıldığında sıfırlanır

İhlal (Violation) Modları: Doğru Modu Seçmek

  • Shutdown: İhlal durumunda portu tamamen kapatır (err-disable durumuna alır). En güvenli ama manuel müdahale gerektirir.
  • Restrict: Yetkisiz trafiği engeller, portu kapatmaz, ancak log/uyarı üretir. Kullanıcı deneyimini tamamen kesmeden güvenliği sağlar.
  • Protect: Yetkisiz trafiği sessizce engeller, herhangi bir log üretmez — sorun giderme açısından en az tercih ettiğim mod.

Kurumsal ortamda genellikle restrict modunu tercih ediyorum; bu, güvenlik ile operasyonel sürekliliği dengeleyen bir yaklaşım.

err-disable Durumundan Kurtulma

Bir port “shutdown” ihlali nedeniyle err-disable durumuna düştüğünde, manuel olarak yeniden aktif etmeniz gerekir:

Switch(config-if)# shutdown
Switch(config-if)# no shutdown

Bu durumun sık yaşandığı ortamlarda, err-disable portların belirli bir süre sonra otomatik olarak geri yüklenmesini de yapılandırabilirsiniz:

Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery interval 300

Doğrulama

show port-security                    # Tüm portların port-security özeti
show port-security interface gi0/1    # Belirli portun detaylı durumu
show port-security address            # Öğrenilen MAC adresleri

Sonuç

Port Security, karmaşık bir teknoloji değil, doğru yapılandırıldığında büyük getiri sağlayan basit bir savunma katmanıdır. Özellikle halka açık alanlara (toplantı odaları, resepsiyon) yakın portlarda mutlaka aktif edilmesini öneririm.

Comments
Join the Discussion and Share Your Opinion
Add a Comment

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Newsletter
Join Design Community
Get the latest updates, creative tips, and exclusive resources straight to your inbox. Let’s explore the future of design and innovation together.