İçeriğe Atla
Mustafa Erbay
Yaşam · 11 dk okuma · görüntülenme Read in English

Switch Hardening: Yan Projeler İçin Vakit Kaybı mı, Yoksa Akıllı…

Yan projelerinizde switch hardening yapmak gereksiz mi? Deneyimlerimle bu konuya pragmatik bir bakış açısı getiriyorum.

100%

Giriş: Yan Projelerde Güvenlik Seviyesi Ne Olmalı?

Kendi projeleriniz, hobileriniz veya öğrenme amaçlı geliştirdiğiniz küçük sistemler… Hepimizin hayatında bu türden yan projeler var. Genellikle “nasıl olsa kimse kullanmıyor” veya “sadece benim kullandığım bir şey” diyerek güvenlik ayarlarını en temel seviyede bırakırız. Ben de bu felsefeyle uzun yıllar çalıştım. Ama bir noktada, özellikle de bir yan projenin beklenmedik bir şekilde daha geniş bir kitleye ulaşması veya hassas veriler barındırmaya başlamasıyla, bu yaklaşımın ne kadar riskli olabileceğini fark ettim. Switch hardening gibi konular, kurumsal ortamlarda standart haline gelmişken, kendi küçük dünyamızda neden göz ardı ediliyor? Bu yazıda, yan projelerimde karşılaştığım durumları ve switch hardening konusunun gerçekten bir vakit kaybı olup olmadığını kendi deneyimlerim üzerinden anlatacağım.

Bu durum, aslında daha çok “minimum eforla maksimum fayda” prensibinin bir uzantısı. Bir üretim ERP’sini veya büyük bir kurumsal ağ altyapısını yönetirken, güvenlik açıkları milyonlarca dolarlık zarara yol açabilir. Bu yüzden her türlü güvenlik önlemi, olası risklere karşı bir yatırım olarak görülür. Ancak kendi evimdeki ufak bir sunucuda çalışan web uygulamam için aynı seviyede bir çaba göstermek, ilk bakışta gereksiz görünebilir. Ama gelin görün ki, bu “küçük” dünyalar da zamanla büyüyebilir ve dış dünyaya açılabilir. İşte o zaman, göz ardı ettiğimiz ufak detaylar, büyük sorunların kapısını aralayabilir.

Switch Hardening: Kurumsal Dünyadaki Yeri ve Yan Projelerdeki Algısı

Kurumsal ağlarda, switch hardening dediğimizde aklımıza gelen ilk şeyler DHCP Snooping, Dynamic ARP Inspection (DAI), IP Source Guard gibi katman 2 güvenliği önlemleri oluyor. Bu önlemler, ağdeki yetkisiz cihazların kendilerini başka bir cihaz gibi tanıtmasını engeller, sahte DHCP sunucularını durdurur ve MAC/IP adres taklitlerini önler. Bunları uygulamak, ağın stabil ve güvenli çalışması için kritik öneme sahip. Kendi projelerimde de bu türden yapıları kurarken, ilk etapta bu ayarlamaları yapmak ciddi zaman alabiliyordu. Özellikle de, vendor’ların farklı CLI komut setleri ve karmaşık konfigürasyonlar işin içine girince, bu çaba daha da artıyordu.

Ancak yan projelerimin çoğu, evimdeki veya küçük bir VPS üzerindeki ağ yapılarıydı. Bu ortamlarda, genellikle tek bir yönetilebilir switch (veya bazen hiç switch bile yoktu, doğrudan router’a bağlıydı) bulunuyordu. Bu durumda, “switch hardening” yapmak ne anlama geliyordu? Gerçekten de, o tekil cihaz üzerinde saatler harcamak mantıklı mıydı? Çoğu zaman, “bu kadar uğraşmaya değmez, zaten sadece ben kullanıyorum” düşüncesi ağır basıyordu. Bu algı, yan projelerdeki güvenlik yaklaşımını doğrudan etkiliyordu. Daha çok application-level güvenlik önlemlerine odaklanıp, network’ün temel katmanlarını biraz daha “güvenilir” varsaymak yaygındı.

Gerçek Bir Vaka: “Sadece Benim Kullandığım” Sistemin İstenmeyen Misafiri

Birkaç yıl önce, kendi finansal verilerimi takip etmek ve analiz etmek için basit bir web uygulaması geliştirdim. Bu uygulama, evimdeki bir mini PC üzerinde, Docker Compose ile yönetilen birkaç container üzerinde çalışıyordu. Ağ yapım oldukça basitti: ev modemim ve doğrudan ona bağlı bir adet yönetilebilir switch. Bu switch üzerinden de mini PC ve diğer cihazlarım bağlanıyordu. Uygulamanın dışarıdan erişilebilir olması için DynDNS ve port forwarding ayarlamaları yapmıştım. Uygulama kendi içinde SSL sertifikası kullanıyordu, yani HTTPS üzerinden erişiliyordu. “İyi bari, en azından HTTPS var” diyerek kendimi rahatlatmıştım.

Bir süre her şey yolunda gitti. Sonra bir gün, sunucumun CPU kullanımının aniden tavan yaptığını fark ettim. Loglara baktığımda, sürekli olarak anlamsız istekler alan bir web servis olduğunu gördüm. Bu istekler, benim uygulamamla doğrudan alakalı değildi ama ağ trafiğini inanılmaz derecede artırıyordu. Hızlıca erişim loglarını incelediğimde, uygulamanın çalıştığı IP adresine inanılmaz sayıda sorgu geldiğini gördüm. Bunlar, genellikle brute-force denemeleri veya bilinen zafiyetleri tarayan botlar gibi görünüyordu. Uygulamamın kendisi bu tür saldırılara karşı nispeten dayanıklı olsa da, sunucunun genel performansını ciddi şekilde etkiliyordu.

Yan Projelerde Switch Hardening Neden Önemli Hale Geliyor?

Yukarıdaki vakam, switch hardening’in neden sadece kurumsal ağlar için değil, kişisel projeler için de önemli hale geldiğini gösteriyor. İşte birkaç temel neden:

  1. Saldırı Vektörlerinin Genişlemesi: Saldırganlar, sadece application zafiyetlerini hedef almakla kalmaz. Ağın kendisindeki zayıflıkları da kullanabilirler. Örneğin, ağdaki bir cihazın zayıf bir şifresi varsa veya bir port açık unutulmuşsa, bu, saldırganın ağa sızması için bir kapı aralayabilir. DHCP Snooping gibi önlemler, yetkisiz cihazların ağa bağlanmasını ve zararlı faaliyetlerde bulunmasını engeller.
  2. DDoS ve Botnet Etkisi: Benim yaşadığım gibi durumlar, yan projenizin farkında olmadan bir DDoS saldırısının parçası haline gelmesine neden olabilir. Eğer ağınızdaki bir cihaz ele geçirilirse, botnet’in bir parçası olarak başka sistemlere saldırabilir. Switch hardening, bu türden yetkisiz erişimleri ve ağ kaynaklarının kötüye kullanılmasını engelleyerek bu riski azaltır.
  3. Veri Gizliliği ve Bütünlüğü: Eğer yan projeniz kişisel veya hassas veriler barındırıyorsa (finansal veriler, kişisel bilgiler vb.), bu verilerin gizliliğini ve bütünlüğünü korumak sizin sorumluluğunuzdadır. Ağ katmanındaki zayıflıklar, bu verilere yetkisiz erişime yol açabilir. Örneğin, ARP spoofing gibi saldırılarla ağ trafiği dinlenebilir.
  4. Öğrenme ve Gelişim Fırsatı: Kendi projelerinizde, kurumsal ortamlarda pek deneme fırsatı bulamayacağınız güvenlik yapılandırmalarını test etmek ve öğrenmek için harika bir fırsattır. Switch hardening, network güvenliği konusundaki bilginizi derinleştirmek için harika bir alandır.

Yan Projelerde Switch Hardening İçin Gerçekçi Adımlar

Peki, yan projelerimizde switch hardening’i nasıl daha yönetilebilir hale getirebiliriz? İşte benim uyguladığım ve tavsiye ettiğim bazı adımlar:

1. Doğru Cihaz Seçimi: Yönetilebilir Switch’ler

Öncelikle, ev ağınızda veya küçük projelerinizde “yönetilebilir” (managed) bir switch kullanmak, switch hardening için ilk adımdır. Bu cihazlar, genellikle ucuz ve başlangıç seviyesi için uygun fiyatlıdır. Örneğin, TP-Link’in JetStream serisi veya Ubiquiti’nin UniFi switch’leri gibi modeller, temel L2 güvenlik özelliklerini sunar. Bu cihazların arayüzleri genellikle web tabanlıdır ve komut satırı (CLI) bilgisi gerektirmeyen bir yapılandırma imkanı sunar. Kendi projelerimde bu türden cihazları kullanarak, kurumsal network’lerden aşina olduğum ayarları daha kolay uygulayabildim.

# Örnek: TP-Link CLI üzerinden DHCP Snooping'i etkinleştirme
switch# configure terminal
switch(config)# ip dhcp snooping
switch(config)# ip dhcp snooping vlan 1,10,20 # İlgili VLAN'lar için etkinleştir
switch(config)# interface gigabitethernet 1/0/1 # Port bazında yapılandırma
switch(config-if)# ip dhcp snooping trust # Güvenilir port
switch(config-if)# exit
switch(config)# interface gigabitethernet 1/0/2 # Başka bir port
switch(config-if)# ip dhcp snooping # Varsayılan olarak untrust
switch(config-if)# exit
switch(config)# end
switch# write memory # Konfigürasyonu kaydet

Bu tür komutlar, başlangıçta biraz göz korkutucu gelse de, çoğu yönetilebilir switch’in temel komutları benzerdir. Çoğu üretici, bu komutları ve yapılandırma örneklerini dokümantasyonlarında detaylı olarak sunar.

2. Temel L2 Güvenlik Önlemleri: DHCP Snooping ve DAI

DHCP Snooping, ağa bağlanan cihazların geçerli bir DHCP sunucusundan IP adresi almasını sağlar. Böylece sahte DHCP sunucuları kurarak ağ trafiğini manipüle etme girişimleri engellenir. DAI (Dynamic ARP Inspection) ise ARP paketlerini doğrular. Bir cihazın MAC adresini ve IP adresini taklit etmeye çalışan ARP paketlerini engeller. Bu ikili, ağdaki “man-in-the-middle” (ortadaki adam) saldırılarının önüne geçmek için en temel ve etkili yöntemlerdir.

Benim finansal takip uygulaması yaşadığım sorunda, eğer DHCP Snooping etkin olsaydı, ağa sızan zararlı yazılımın veya botun bir DHCP sunucusu kurarak kendisini ağın ana gateway’i gibi göstermesi engellenebilirdi. DAI ise, eğer zararlı yazılım ağdaki bir cihazın MAC adresini taklit etmeye çalışsaydı, bu isteği reddederdi. Bu iki adım, aslında çok az bir eforla büyük bir güvenlik artışı sağlar.

3. IP Source Guard ve Port Güvenliği

IP Source Guard, bir porttan gelen trafiğin, o porta atanmış IP ve MAC adresiyle eşleşmesini sağlar. Bu, IP adresini taklit eden saldırıları engeller. Port Güvenliği (Port Security) ise, bir porta bağlanabilecek MAC adreslerinin sayısını sınırlar ve bu sınırı aşan MAC adreslerini engeller. Bu iki özellik, özellikle kablosuz ağlarda veya fiziksel erişimin daha kolay olabileceği ortamlarda ek bir koruma katmanı sunar.

Kendi ev ağımda, misafir ağımı ve ana ağımı ayırırken bu özellikleri de kullandım. Misafir ağımdaki portlara daha kısıtlayıcı IP Source Guard ve Port Güvenliği kuralları uygulayarak, misafirlerin ana ağdaki cihazlarıma erişimini veya ağ kaynaklarını kötüye kullanmasını engelledim. Bu, hem misafirlerimin gizliliğini korudu hem de benim cihazlarımın güvenliğini sağladı.

Trade-off’lar ve Gerçekçi Beklentiler

Switch hardening yaparken göz ardı edilmemesi gereken bazı trade-off’lar var. Bunlar, yan projelerde bu adımları atmayı düşünenler için önemli:

  • Karmaşıklık: Kurumsal ortamlarda bile switch hardening’i doğru yapılandırmak zaman alabilir ve karmaşık olabilir. Yan projelerinizde bu kadar derinlemesine gitmek yerine, projenizin hassasiyetine göre basit önlemler almayı tercih edebilirsiniz.
  • Maliyet: Yönetilebilir switch’ler, yönetilemez (unmanaged) switch’lere göre daha pahalıdır. Ancak günümüzde, başlangıç seviyesi yönetilebilir switch’lerin fiyatları oldukça makul seviyelere inmiş durumda. Kendi projelerinizde, özellikle de internete açık sistemleriniz varsa, bu maliyeti bir yatırım olarak düşünebilirsiniz.
  • Performans: Yanlış yapılandırılmış güvenlik önlemleri, ağ performansını düşürebilir. Ancak DHCP Snooping, DAI gibi temel L2 güvenlik önlemleri, modern switch’lerde genellikle performansı çok az etkiler. Önemli olan, doğru şekilde yapılandırmak ve test etmektir.

Sonuç: Vazgeçmek mi, Akıllıca Yaklaşmak mı?

Yan projelerinizde switch hardening yapmak, ilk bakışta bir “vakit kaybı” gibi görünebilir. Özellikle de “kimse kullanmıyor” mantığıyla hareket ediyorsanız. Ancak deneyimlerim gösterdi ki, bu türden “küçük” dünyalar bile zamanla büyüyebilir, dış dünyaya açılabilir ve beklenmedik güvenlik riskleriyle karşı karşıya kalabilir. Bu yüzden, switch hardening’i tamamen göz ardı etmek yerine, projenizin ihtiyaçlarına ve risk toleransınıza göre pragmatik bir yaklaşım benimsemek en doğrusudur.

Temel L2 güvenlik önlemleri (DHCP Snooping, DAI) ve doğru cihaz seçimi ile, yan projelerinizin güvenliğini önemli ölçüde artırabilirsiniz. Bu adımlar, genellikle çok büyük bir efor gerektirmez ama olası güvenlik ihlallerine karşı size ciddi bir koruma sağlar. Unutmayın, güvenlik bir süreçtir ve her katmanda alınacak küçük önlemler, genel güvenliğinizi güçlendirir. Kendi projelerinizde bu adımları atmak, hem öğrenme fırsatı sunar hem de potansiyel sorunları en baştan engellemenizi sağlar. Bu yüzden, “vakit kaybı” demek yerine, “akıllıca bir yatırım” demek daha doğru olacaktır.

Paylaş:

Bu yazı faydalı oldu mu?

Yükleniyor...

Bu yazı nasıldı?

Sıkça Sorulanlar

Bu makale ile ilgili okurların sorduğu yaygın sorular.

Switch hardening'i yan projelerimde neden dikkate almalıyım?
Ben de uzun yıllar yan projelerimde güvenlik ayarlarını en temel seviyede bırakmıştım, ancak bir noktada bir projemin beklenmedik bir şekilde daha geniş bir kitleye ulaşmasıyla, bu yaklaşımın ne kadar riskli olabileceğini fark ettim. Şimdilerde, switch hardening gibi konuların küçük projelerde bile önemli olduğunu düşünüyorum, çünkü küçük dünyalar da zamanla büyüyebilir ve dış dünyaya açılabilir.
Hangi araçları kullanarak switch hardening işlemlerini gerçekleştirebilirim?
Ben genellikle DHCP Snooping, Dynamic ARP Inspection (DAI) ve IP Source Guard gibi katman 2 güvenliği önlemlerini uygulamak için Cisco ve Juniper gibi ağ cihazlarının yönetim arayüzlerini kullanıyorum. Ayrıca, bazı açık kaynaklı araçlar da bu işlemleri gerçekleştirmek için oldukça faydalı olabilir.
Switch hardening'in avantajları ve dezavantajları nelerdir?
Avantajlarına bakıldığında, switch hardening ağ güvenliğini önemli ölçüde artırabilir ve potansiyel saldırılara karşı koruma sağlayabilir. Dezavantajlarına bakıldığında, bazı durumlarda ağ performansı üzerinde olumsuz etkileri olabilir. Ben, genel olarak avantajlarının dezavantajlarından daha fazla olduğu görüşündeyim, ancak her durumda dikkatli bir değerlendirme yapmak gerekir.
Switch hardening'i yanlış yapıldığında ne gibi hatalar oluşabilir ve nasıl düzeltilebilir?
Eğer switch hardening'i yanlış yapıldığında, ağda sorunlar oluşabilir ve hatta ağın tamamen devre dışı kalmasına neden olabilir. Ben, böyle bir durumda, ilk olarak ağ cihazlarının günlüklerini inceleyerek hatanın kaynağını belirlemeye çalışırım, ardından da gerekli ayarları yeniden yapılandırarak sorunun düzeltilmesini sağlardım. Deneyimlerim gösteriyor ki, sabırlı ve sistemli bir yaklaşım, bu gibi hataların hızlı ve etkili bir şekilde çözülmesini sağlar.
ME

Mustafa Erbay

Sistem Mimarisi · Network Uzmanı · Altyapı, Güvenlik ve Yazılım

2006'dan bu yana sistem mimarisi, network, sunucu altyapıları, büyük yapıların kurulumu, yazılım ve sistem güvenliği ekseninde çalışıyorum. Bu blogda sahada karşılığı olan teknik deneyimlerimi paylaşıyorum.

Kişisel Notlar

Bu notlar sadece sizde saklanır. Tarayıcınızda yerel olarak tutulur.

Hazır 0 karakter

Yorumlar

Sunucu Taraflı AI Moderasyon

Yorumlar sunucuda yapay zeka ile denetlenir ve kalıcı olarak saklanır.

?
0/2000

Sunucu taraflı AI denetim

✉️ Ücretsiz · Spam yok · İstediğin an çık

Yeni yazılardan haberdar olun

Yeni içerikler ve teknik notlar e-postanıza gelsin.

  • 📌
    Haftanın en iyisi Sadece okumaya değer tek yazı
  • 🔧
    Alet çantası Bu hafta kullandığım araçlar
  • 🧠
    Perde arkası Blog'a girmeyen notlar

Spam yapmıyoruz. İstediğiniz zaman ayrılabilirsiniz. · Sadece Umami (self-hosted, Google yok) ile takip.

Okuma İstatistikleriniz

0

Yazı Okundu

0dk

Okuma Süresi

0

Gün Serisi

-

Favori Kategori

İlgili Yazılar