Sayfayı Yazdır | Pencereyi Kapat

VLAN Hopping Ataklarýnýn Önlenmesi

Nereden Yazdırıldığı: Bilginin Adresi
Kategori: Bilgisayar Güvenliði / Computer Security
Forum Adı: Güvenlik / Security Makaleleri
Forum Tanımlaması: Bilgisayarýnýzý Her Türlü Saldýrýya Karþý Korumak Ýçin Yapmanýz Gerekenler
URL: https://www.bilgineferi.com/forum/forum_posts.asp?TID=7896
Tarih: 04-05-2024 Saat 15:37


Konu: VLAN Hopping Ataklarýnýn Önlenmesi
Mesajı Yazan: megabros
Konu: VLAN Hopping Ataklarýnýn Önlenmesi
Mesaj Tarihi: 23-08-2009 Saat 09:39

VLAN Hopping ataklarý, önlenmesi en basit, ancak en çok unutulan güvenlik açýklarýndan birini kullanarak yapýlýr. Bu ataklar kýsaca, bir hacker’ýn switch’inize trunk baðlantý kurmasý olarak açýklanabilir. Bir trunk baðlantý üzerinden bütün VLAN’lerin paketleri geçer. Bu da hacker’ýn tüm network’e ulaþmasý demektir.

VLAN’lerin en büyük amaçlarýndan biri, kullanýcýlarý ayrý VLAN’lere alarak birbirine ulaþmalarýný önlemektir. Bunun için örneðin VOIP yani ses VLAN’i ayrý, admin VLAN’i ayrý, normal network trafiðini ayrý VLAN’lere aldýðýnýzý düþünelim. Hacker, herhangi bir switch’e trunk hatla baðlandýðý zaman bütün bu VLAN’lere girmiþ demektir.

Peki bu duruma yol açan þey nedir ve nasýl önlenebilir?  Öncelikle konfigüre edilmemiþ bir switch’e show run komutunu girerseniz interface’lerin aþaðýdaki gibi olduðunu görebilirsiniz.


!

Ýnterface FastEthernet0/1

Switchport mode dynamic desirable

!

Ýnterface FastEthernet0/2

Switchport mode dynamic desirable

Spanning-tree portfast

!

Ýnterface Fast Ethernet 0/3

Switchport mode dynamic desirable

Spanning-tree portfast

!

Ýnterface FastEthernet0/4

Switchport mode dynamic desirable

Spanning-tree portfast

!

Ýnterface FastEthernet0/5

Switchport mode dynamic desirable

Spanning-tree portfast

Her bir switch portu varsayýlan olarak (default) dynamic desirable mode’dadýr. Bunun anlamý, Dinamik, yani otomatik olarak trunk ya da access port olacaktýr. Desirable da, trunk olmaya istekli anlamýndadýr. Yani bir port dynamic desirable ise sürekli olarak trunk olmak istemektedir, baðlandýðý cihazýn portu eðer kesin olarak access ise, bu port da access olacaktýr, trunk ise trunk olacaktýr, karþýdaki de auto ya da dynamic desirable ise trunk olmaya çalýþtýðý için hat gene trunk olacaktýr.

Normalde, bu çok güzel bir özelliktir. Aslýnda hiçbir konfigürasyon yapmaya gerek býrakmayarak, switch’ler baðlandýðýnda hat trunk, son kullanýcýlarýn baðlandýðý portlardaysa hat otomatik olarak access port olacaktýr. Ancak bu çok büyük bir güvenlik açýðý olarak kullanýlabilmektedir. Örneðin kötü niyetli bir kiþi switch in bir portuna baðlanan bilgisayarýnda DTP paketlerini simüle ederek ya da kendi switch’ini bu uca baðlayarak bu hattýn trunk olmasýný saðlamýþ olacaktýr. Hat trunk olduðunda network’teki tüm VLAN’lerin paketleri kötü niyetli kiþinin elinde olacaktýr.

Bu sorunun çözümü çok basittir. Tek yapmanýz gereken son kullanýcýya giden tüm portlarý acces port olarak belirlemektir. Böylece port, karþýdaki cihaza ya da DTP paketlerine göre deðiþmeyecek, hattýnýz her zaman access olarak kalacaktýr.
Bir portu access moda geçirmek için yapmanýz gereken tek þey interface’lerin altýna switchport mode access komutunu girmektir. Tek tek insterfacelere girmek yerine interface range komutunu da kullanabilirsiniz.

Bu kýsa iþlem sayesinde switch’inizin fastethernet 0/1 ‘den 0/24’e kadar bütün portlarýný access portu olarak ayarlayarak çok büyük bir güvenlik açýðýný engellemek mümkün olur.

Saygýlar..



Sayfayı Yazdır | Pencereyi Kapat