İçeriğe Atla
Mustafa Erbay
Teknoloji · 10 dk okuma · görüntülenme Read in English
100%

OSPF/IS-IS Kimlik Doğrulama: Routing Domain’de Sahte Komşuyu Engelle

Routing domain’de sahte komşu ve route injection riskini azaltmak için OSPF/IS-IS authentication, anahtar rotasyonu ve control-plane hardening yaklaşımı.

OSPF/IS-IS Kimlik Doğrulama: Routing Domain’de Sahte Komşuyu Engelle — kapak görseli

Kurumsal ağlarda routing, genellikle “zaten içerideyiz” rahatlığıyla kurulur. Oysa routing domain; yanlış komşuluk, sahte LSA/LSP veya hatalı redistrib ile çok hızlı şekilde büyük kesintiye dönüşebilen bir kontrol düzlemidir. Bu yüzden OSPF/IS-IS tarafında iki hedefi birlikte düşünürüm:

  1. Kim konuşuyor? (authentication)
  2. Nereden konuşabiliyor? (control-plane hardening)

Tehdit modeli: sahada hangi riskler gerçek?

OSPF/IS-IS için gerçekçi risk sınıfları:

  • Yanlış komşu: Aynı L2 segmentte yanlış cihaz OSPF/IS-IS açar, komşu olur.
  • Route injection: Yanlış/zararlı prefix’ler routing domain’e girer.
  • Control-plane overload: Routing CPU, gereksiz control traffic ile zorlanır; adjacency flap başlar.
  • Operasyon hatası: authentication key değişimi kötü planlanır; geniş çaplı adjacency down olur.

Authentication tek başına her şeyi çözmez, ama “yanlış komşu” ve “kazaen konuşma” sınıfını ciddi ölçüde azaltır.

OSPF/IS-IS authentication: neyi seçmeli?

Vendor ve sürüme göre seçenekler değişir; ama pratik seçim mantığı değişmez:

  • Zayıf/eskimiş seçeneklerden kaçın (özellikle çok eski cleartext/legacy mekanizmalar).
  • HMAC tabanlı modern yöntemleri tercih et (cihazınız destekliyorsa).
  • Key chain + zaman penceresi ile rotasyon planlayın (tek anahtar ile “big bang” değişim yapmayın).

Anahtar yönetimi: key chain + geçiş penceresi

Sahada en az sorun çıkaran yaklaşım:

  1. Key chain’e yeni key ekle (accept + send penceresi kontrollü)
  2. Komşuların tamamında yeni key “accept” edilir hale gelince send’i yeniye çevir
  3. Eski key’i bir süre daha accept tut (geri dönüş penceresi)
  4. Sonrasında eskiyi kaldır

Bu model, “tek gece” büyük kesinti riskini azaltır.

Control-plane hardening: komşuluğu “yüzey alanı” olmaktan çıkar

Authentication’ı şu guardrail’lerle tamamlamak gerekir:

1) Komşuluk yüzeyini daralt

  • Routing’i sadece gerekli arayüzlerde aç.
  • “Default passive” yaklaşımıyla, yanlış portlarda adjacency oluşmasını engelle.
  • Access port’larda routing protokolü çalışmasın (özellikle edge/access katmanda).

2) L2/L3 sınırlarını netleştir

OSPF/IS-IS’in konuştuğu segmentler; mümkünse ayrı bir transit VLAN/VRF olsun. “Her yerde L2 var” modelinde, yanlış cihazın konuşma ihtimali artar.

3) Control traffic için ACL/CPP/CoPP yaklaşımı

Routing protokol paketleri, yönetim erişimleri (SSH/SNMP), NTP ve log trafiği; control-plane tarafında sınıflandırılıp korunmalı. Bu yazının devamında CoPP/CPP tarafını ayrıca ele alacağım; burada kritik olan mesaj:

Authentication doğru olsa bile control-plane kapasitesi çökerse adjacency yine düşer.

İzleme: authentication’ı “sessiz” bırakma

İşletilebilir bir model için en az şu sinyalleri izleyin:

  • Adjacency sayısı (beklenen komşu sayısı)
  • Adjacency flap oranı
  • Authentication fail logları / sayaçları
  • LSDB/LSP boyutu ve değişim hızı (ani patlamalar)
  • Control-plane CPU ve punt edilen paket sayıları

Değişiklik planı: routing auth bir “maintenance” işidir

En güvenli değişiklik modeli:

  1. Canlı ağda önce pilot area / küçük POP seç
  2. Key chain’i hazırlayıp accept penceresini aç
  3. Komşuların hepsi hazır olunca send’i değiştir
  4. 30–60 dk gözlem: adjacency, SPF, CPU, log
  5. Sonra dalga dalga yay

Geri dönüş için:

  • “Send” eskiye alınabilecek şekilde planlayın
  • Eski key’i hemen silmeyin (geri dönüş penceresi)

Kapanış: routing güvenliği, “ürün” değil “disiplin”

OSPF/IS-IS authentication ve control-plane hardening; routing’i “görünmez” bir iç servis olmaktan çıkarır, yönetilebilir bir kontrol düzlemine dönüştürür. Buradaki başarı ölçütü; bir komutun çalışması değil, rotasyonun ve değişikliğin kesintisiz işletilebilmesidir.

Paylaş:

Bu yazı faydalı oldu mu?

Yükleniyor...

Bu yazı nasıldı?

ME

Mustafa Erbay

Sistem Mimarisi · Network Uzmanı · Altyapı, Güvenlik ve Yazılım

2006'dan bu yana sistem mimarisi, network, sunucu altyapıları, büyük yapıların kurulumu, yazılım ve sistem güvenliği ekseninde çalışıyorum. Bu blogda sahada karşılığı olan teknik deneyimlerimi paylaşıyorum.

Kişisel Notlar

Bu notlar sadece sizde saklanır. Tarayıcınızda yerel olarak tutulur.

Hazır 0 karakter

Yorumlar

Sunucu Taraflı AI Moderasyon

Yorumlar sunucuda yapay zeka ile denetlenir ve kalıcı olarak saklanır.

?
0/2000

Sunucu taraflı AI denetim

✉️ Ücretsiz · Spam yok · İstediğin an çık

Haftalık özet — AI değil, bizzat ben seçiyorum

Haftada bir mail: o haftanın en önemli yazısı, perde arkası notları, ve "bu hafta gerçekten kullandığım araç" bölümü. Az gürültü, çok sinyal.

  • 📌
    Haftanın en iyisi Sadece okumaya değer tek yazı
  • 🔧
    Alet çantası Bu hafta kullandığım araçlar
  • 🧠
    Perde arkası Blog'a girmeyen notlar

Spam yapmıyoruz. İstediğiniz zaman ayrılabilirsiniz. · Sadece Umami (self-hosted, Google yok) ile takip.

Okuma İstatistikleriniz

0

Yazı Okundu

0dk

Okuma Süresi

0

Gün Serisi

-

Favori Kategori

İlgili Yazılar