İçeriğe Atla
Mustafa Erbay
Rehberler · 9 dk okuma · görüntülenme Read in English
100%

SNMPv3 ile Ağ Cihazlarında Güvenli Monitoring: Yetki, Şifreleme, ACL

SNMPv2c community’den çıkıp; SNMPv3 authPriv, view ve ACL ile ağ cihazı monitoring’ini güvenli ve işletilebilir hale getirme rehberi.

SNMPv3 ile Ağ Cihazlarında Güvenli Monitoring: Yetki, Şifreleme, ACL — kapak görseli

SNMP hâlâ ağ izleme dünyasının omurgası. Ama SNMPv2c ile “community string” kullanmak; pratikte paylaşılan parola kullanmaktır. Üretimde bunun sonucu genelde üç problem olur:

  • Community sızar → cihaz envanteri ve topoloji görünür olur
  • ACL geniş kalır → gereksiz yüzey alanı oluşur
  • “Bir string” herkesindir → rotasyon yapılamaz, kim kullandı bilinmez

SNMPv3 bu yüzden sadece “daha yeni sürüm” değil; yetki + şifreleme + işletilebilirlik fırsatıdır.

Hedef mimari: üç katman

SNMPv3’ü sahada problemsiz işletmek için şu üç katmanı netleştirin:

  1. Kimlik: SNMP kullanıcıları (auth + privacy)
  2. Yetki: view ile hangi OID’ler okunabilir?
  3. Ağ sınırı: sadece poller IP’leri / mgmt VRF / ACL

1) Kullanıcı stratejisi: tek kullanıcı yerine rol bazlı kullanıcılar

En temiz model:

  • snmp_ro: sadece okuma, sınırlı view
  • snmp_trap (opsiyonel): informs/trap için ayrı kullanıcı (cihaz destekliyorsa)

Bu, rotasyonu ve “kim neyi okuyor” disiplinini kolaylaştırır.

2) View tasarımı: “her şeyi oku” yerine minimal OID seti

Monitoring ekibi çoğu zaman “her şeyi alalım” ister. Ama güvenli ve stabil yaklaşım:

  • Interface sayaçları
  • CPU/memory sıcaklık/fan gibi health
  • Routing adjacency/route counts gibi high-level sinyaller (ihtiyaca göre)

Vendor’a göre OID’ler değişir; ama ilke aynı: gerekli metrikleri kapsayan dar view.

3) Ağ sınırı: SNMP’yi “mgmt düzlemi” gibi ele al

Sahada en güvenli pratikler:

  • SNMP sadece mgmt VRF / yönetim VLAN üzerinden konuşsun
  • ACL sadece poller IP’lerine izin versin (geniş subnetlerden kaçın)
  • UDP/161 (poll) ve gerekiyorsa UDP/162 (trap) açık olsun; gereksiz yönlere kapalı kalsın

4) Trap/Inform: “gürültü” değil, olay sinyali

Trap’ler yanlış kurgulanırsa gürültü üretir. Değerli trap sınıfları:

  • Power supply / fan failure
  • Link down (özellikle uplink’ler)
  • BGP/OSPF adjacency down (core/edge)
  • Config change (vendor destekliyorsa)

Rollout runbook: SNMPv2c → SNMPv3 geçişi

  1. Poller tarafında SNMPv3 kullanıcı/şifreleri tanımla
  2. Cihazlarda SNMPv3 kullanıcılarını ekle (authPriv)
  3. ACL’leri daralt (önce izleme, sonra sıkılaştırma)
  4. Poller’da SNMPv3’ü aktif et; cihaz bazında doğrula
  5. Her şey stabil olunca SNMPv2c community’leri kaldır

İzleme ve alarm: SNMP’nin kendisini de izle

SNMP tarafında gözden kaçan iki kritik sinyal:

  • Timeout/latency: poll süresi uzuyorsa control-plane veya ACL sorunu olabilir
  • Auth fail: yanlış kullanıcı/şifre, ya da istenmeyen tarama

Bu sinyalleri merkezi log/SIEM’e taşırsanız “sessiz problem” sınıfı azalır.

Kapanış: SNMPv3, güvenli observability’nin en düşük maliyetli adımlarından biri

SNMPv3’ü doğru tasarladığınızda iki kazanım birlikte gelir: monitoring verisi daha güvenli akar ve operasyon ekibi “community paylaşımı” gibi kırılgan pratiklerden kurtulur. En önemli nokta; SNMPv3’ü bir defa açıp geçmek değil, kullanıcı/view/ACL disiplinini yaşayan bir süreç olarak işletmektir.

Paylaş:

Bu yazı faydalı oldu mu?

Yükleniyor...

Bu yazı nasıldı?

ME

Mustafa Erbay

Sistem Mimarisi · Network Uzmanı · Altyapı, Güvenlik ve Yazılım

2006'dan bu yana sistem mimarisi, network, sunucu altyapıları, büyük yapıların kurulumu, yazılım ve sistem güvenliği ekseninde çalışıyorum. Bu blogda sahada karşılığı olan teknik deneyimlerimi paylaşıyorum.

Kişisel Notlar

Bu notlar sadece sizde saklanır. Tarayıcınızda yerel olarak tutulur.

Hazır 0 karakter

Yorumlar

Sunucu Taraflı AI Moderasyon

Yorumlar sunucuda yapay zeka ile denetlenir ve kalıcı olarak saklanır.

?
0/2000

Sunucu taraflı AI denetim

✉️ Ücretsiz · Spam yok · İstediğin an çık

Haftalık özet — AI değil, bizzat ben seçiyorum

Haftada bir mail: o haftanın en önemli yazısı, perde arkası notları, ve "bu hafta gerçekten kullandığım araç" bölümü. Az gürültü, çok sinyal.

  • 📌
    Haftanın en iyisi Sadece okumaya değer tek yazı
  • 🔧
    Alet çantası Bu hafta kullandığım araçlar
  • 🧠
    Perde arkası Blog'a girmeyen notlar

Spam yapmıyoruz. İstediğiniz zaman ayrılabilirsiniz. · Sadece Umami (self-hosted, Google yok) ile takip.

Okuma İstatistikleriniz

0

Yazı Okundu

0dk

Okuma Süresi

0

Gün Serisi

-

Favori Kategori

İlgili Yazılar