Cisco 200-301: Ağ Güvenliği ve Erişim Kontrolü — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNA 200-301 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Ağ güvenliği ve erişim kontrolü, yalnızca yetkili varlıkların ağ kaynaklarını amaçlanan şekillerde kullanmasını sağlarken, verileri ve hizmetleri tehlikeye atılmaktan veya kesintiye uğramaktan korur. Etkili tasarımlar, teknik kontrolleri gizlilik, bütünlük, kullanılabilirlik ve en az ayrıcalık temel ilkeleriyle uyumlu hale getirir. Kontroller, yönetim düzlemini (cihazların nasıl yönetildiği), kontrol düzlemini (cihazların nasıl komşuluk kurduğu ve yönlendirme bilgisi alışverişi yaptığı) ve veri düzlemini (kullanıcı trafiğinin nasıl iletildiği) kapsamalı ve Layer 2, Layer 3 ve üzerinde katmanlı savunmalar içermelidir. Bu bölüm, AAA, ACL’ler, Layer 2 korumaları, VPN’ler, güvenlik duvarları/IPS, sıkılaştırma ve operasyonel izleme gibi pratik mekanizmaları; tasarım mantığı, yaygın hata modları ve kısa yapılandırma örnekleriyle birlikte özetlemektedir.
Güvenlik İlkeleri ve Erişim Kontrolü Temelleri
- Gizlilik: Yetkisiz ifşayı önler. Aktarım sırasında şifreleme (SSH, IPsec), bekleme durumunda şifreleme ve kapsamı belirlenmiş erişim politikaları ile uygulanır.
- Bütünlük: Yetkisiz değişikliği önler. Kriptografik kontroller (HMAC’ler, dijital imzalar), yapılandırma kontrolleri ve denetim kayıtlarının değişmezliği kullanılarak sağlanır.
- Kullanılabilirlik: Hatalara veya saldırılara rağmen hizmetleri erişilebilir tutar. Yedeklilik, hız sınırlama (rate-limiting), denetleme (policing) ve arızalar sırasında sürekli bağlantıyı sürdüren dayanıklı mimarilerle gerçekleştirilir.
- En az ayrıcalık: Role, cihaza, protokole, zamana ve konuma göre kapsamı belirlenmiş, gerekli olan minimum hakları verir. Rol tabanlı erişim kontrolü (RBAC), segmentasyon ve komut bazında yetkilendirme kullanılarak uygulanır.
Tasarım mantığı:
- Erişim politikalarını iş rollerinden türetin. Altyapı üzerindeki RBAC (örneğin, network-operator vs. network-admin), kimlik bilgisi kötüye kullanımının ve operasyonel hatanın etki alanını (blast radius) azaltır.
- Görevleri ayırın (örneğin, güvenlik operasyonları vs. ağ operasyonları). Farklı AAA grupları ve komut yetkilendirmesi yoluyla uygulayın.
- Varsayılan olarak reddetme (deny-by-default) duruşunu tercih edin. Amaçlanan akışlara ve yönetim kaynaklarına açıkça izin verin ve istisnalar için loglama yapın.
Yaygın tuzaklar:
- Kolaylık sağlamak için aşırı ayrıcalıklar (örneğin, genel
privilege 15). Bu, yanal hareketlere (lateral movement) ve geri döndürülemez hatalara davetiye çıkarır. - Segmentasyondan yoksun düz ağlar. Broadcast alanları ve farklılaştırılmamış politika sınırları, saldırıları (örneğin, ARP spoofing) büyütür.
- Telemetri olmadan aşırı katı kontroller. Sayaçların/loglamanın olmaması, sorun gidermeyi engeller ve kesintileri uzatabilir.
AAA ve Güvenli Cihaz Yönetimi
AAA’ya genel bakış:
- Authentication (Kimlik Doğrulama) kimliği doğrular. Authorization (Yetkilendirme) bir kimliğin ne yapabileceğini belirler. Accounting (Hesap Yönetimi) neyin ne zaman yapıldığını kaydeder.
- Yerel kimlik doğrulama: Cihaz, kullanıcıları ve parolaları saklar. Acil durum erişimi (break-glass) için kullanışlıdır; ölçeklenmez veya politikayı merkezileştirmez.
- TACACS+: TCP/49, tüm veri yükünü şifreler, ayrıntılı komut bazında yetkilendirmeyi destekler; cihaz yönetimi için tercih edilir.
- RADIUS: UDP/1812 (authn/author), UDP/1813 (acct), yalnızca parola alanını şifreler; 802.1X ve ağ erişimi ile iyi entegre olur, CLI için daha az ayrıntılı yetkilendirme sunar.
TACACS+ ve yerel yedekleme ile tipik AAA yapılandırması: aaa new-model tacacs server TAC1 address ipv4 10.20.20.10 key $uperSecretKey aaa group server tacacs+ TAC-GRP server name TAC1 aaa authentication login default group TAC-GRP local aaa authorization exec default group TAC-GRP local if-authenticated aaa accounting exec default start-stop group TAC-GRP username breakglass privilege 15 secret StrongLocal!Pass
Rol tabanlı erişim:
- TACACS+/RADIUS özniteliklerini cihaz ayrıcalık seviyelerine veya komut setlerine eşleyin. Riskli eylemleri (örneğin,
reload,write,policy-mapdüzenlemeleri) kısıtlamak için komut bazında yetkilendirme kullanın. - RBAC’yi test hesaplarıyla doğrulayın; acil durum (break-glass) yerel hesabının belgelendiğinden, güvence altına alındığından ve izlendiğinden emin olun.
Güvenli yönetim düzlemi:
CLI için SSHv2’yi tercih edin. Telnet’i ve kullanılmayan sunucuları devre dışı bırakın. ip domain-name corp.local crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 transport input ssh login authentication default access-class MGMT_VTY in ip access-list standard MGMT_VTY permit 10.10.10.0 0.0.0.255
Yönetimi bant dışı (out-of-band) veya özel yönetim VLAN’larına/VRF’lerine kısıtlayın. Yalnızca yetkili kaynaklara izin vermek için SVI veya fiziksel yönetim arayüzünde ACL’ler uygulayın.
Yönlendirme, yönetim ve kontrol protokollerini flood saldırılarından korumak için Control-plane policing (CoPP): class-map match-any CONTROL-PLANE-MGMT match protocol ssh match protocol snmp match protocol ntp policy-map COPP-POLICY class CONTROL-PLANE-MGMT police 32000 conform-action transmit exceed-action drop class class-default police 64000 conform-action transmit exceed-action drop control-plane service-policy input COPP-POLICY Gerekçe ve uyarılar:
class-default‘u tamamen engellemek yerine denetleyin (police); yanlış sınıflandırma, yönlendirme komşuluklarını veya BFD’yi bozabilir ve kesintilere neden olabilir. Geniş oranlarla başlayın, sayaçları gözlemleyin, ardından sıkılaştırın.
Parola sıkılaştırma ve cihaz bütünlüğü:
enable passwordyerineenable secret(hash’lenmiş) kullanın.- Minimum uzunluğu zorunlu kılın ve oturum açma saldırılarını yavaşlatın: security passwords min-length 12 login block-for 60 attempts 5 within 60
- Yerel kullanıcı
secret‘larını (desteklenen platformlarda PBKDF2/scrypt) tercih edin.service password-encryption‘ın yalnızca eskitype-7parolalarını gizlediğini (obfuscate) unutmayın. - Güvenli önyükleme (secure boot) ve yapılandırma: secure boot-image secure boot-config
- Yapılandırmaları koruyun ve sürümleyin; yerel depolamaya ve güvenli bir uzak repoya periyodik olarak arşivlemeyi düşünün. Dosya transferleri için SCP veya SFTP kullanın; hassas dosyalar için düz metin TFTP’den kaçının.
IPv4/IPv6 ACL’leri ile Trafik Filtreleme
IPv4 ACL temelleri:
- Standart ACL’ler (1–99, 1300–1999) yalnızca kaynak IPv4 adresini eşleştirir. Genişletilmiş ACL’ler (100–199, 2000–2699) ise kaynak/hedef, protokol ve L4 portlarına göre eşleştirme yapar.
- Wildcard maskeleri: 0 biti eşleşmelidir; 1 biti “önemsiz"dir. Alt ağ maskesinin tersi olarak hesaplanır (örneğin, /24 => 0.0.0.255). Kısayollar: host 192.0.2.5, 192.0.2.5 0.0.0.0’a eşittir; any ise 0.0.0.0 255.255.255.255’e eşittir.
- Yön: inbound (gelen trafik), giriş (ingress) arayüzünde yönlendirmeden önce işlenir; outbound (giden trafik), çıkış (egress) arayüzünde yönlendirmeden sonra işlenir. Paketler ilk eşleşme bulunana kadar yukarıdan aşağıya kontrol edilir; örtük bir deny any kuralı ACL’yi sonlandırır.
- Yerleştirme yönergeleri: İstenmeyen trafiği erken düşürmek için genişletilmiş ACL’leri kaynağa yakın yerleştirin; aşırı engellemeyi önlemek için standart ACL’leri hedefe yakın yerleştirin. Modern platformlar TCAM kullanır; yine de kaynağa yakın hassas filtreleme tercih edilir.
Örnekler:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Faydalı iyileştirmeler: dokümantasyon için remark kullanın; TCP üzerinde temel bir geri dönüş yoluna izin vermek için established kullanın (güvenlik değeri sınırlıdır); CPU artışlarını önlemek için deny kurallarında loglamayı idareli bir şekilde etkinleştirin.
IPv6 ACL prensipleri:
- Mantık benzerdir, ancak IPv6 ACL’leri yalnızca isimlidir ve ipv6 traffic-filter komutuyla uygulanır. Varsayılan deny kuralı burada da örtüktür.
- Temel ICMPv6 türlerini (neighbor solicitation/advertisement, router solicitation/advertisement, PMTU) daima hesaba katın. ICMPv6’yı düşüren aşırı katı ACL’ler, ND’yi (Neighbor Discovery) bozar ve kara deliklere (black hole) neden olur.
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Doğrulama ve operasyonlar:
- isabet sayaçlarını ve sıra numaralarını görüntülemek için show access-lists APP-POLICY ve show ipv6 access-lists V6-EDGE-IN komutlarını kullanın.
- ACL’nin arayüze bağlandığını ve yönünü doğrulamak için show ip interface veya show ipv6 interface komutlarını kullanın.
- Geniş çaplı dağıtımdan önce dar bir kapsamda test edin; yanlış yerleştirilmiş bir deny ip any any kuralı, yaygın kesintilere neden olabilir.
Yaygın hata modları:
- İstemeden çok geniş bir aralığı eşleştiren yanlış wildcard maskesi hesaplamaları.
- ACL’leri yanlış yönde veya yanlış arayüzde/SVI’da uygulama.
- Kritik ICMPv6 izinlerini atlamak, bu da komşu bulma (neighbor discovery) hatalarına yol açar.
Katman 2 Korumaları, VPN’ler ve Çevre Savunmaları
Katman 2 tehdit kontrolleri:
- DHCP snooping: DHCP ile öğrenilen adresler için bir IP–MAC–VLAN–port bağlantı tablosu oluşturur; güvenilmeyen portlardaki sahte sunucu yanıtlarını düşürür; offer/request paketlerini hız sınırlar.
undefined
undefined
undefined
undefined
undefined
undefined
Hata modları: Gerçek DHCP relay/sunucularına giden uplink’leri güvenilir (trust) olarak işaretlemeyi unutmak, adres atamasını bozar; yeniden başlatmalarda bağlantı tablosunu kaydetmemek, kiralar yenilenene kadar DAI/IPSG’yi etkileyebilir.
- Dynamic ARP Inspection (DAI): ARP paketlerini DHCP snooping bağlantı tablosuna (veya statik bağlantılara) göre doğrular. Sahte (spoofed) ARP paketlerini düşürür.
undefined
undefined
undefined
Uyarı: Statik olarak adreslenmiş ana bilgisayarlar statik bağlantılar gerektirir; aksi takdirde meşru ARP paketleri düşürülebilir.
- IP Source Guard (IPSG): Port başına yalnızca geçerli kaynak IP’sine (ve isteğe bağlı olarak MAC adresine) izin vermek için bağlantı tablosunu kullanır.
undefined
undefined
! İsteğe bağlı olarak port-security MAC kontrollerine bağlayın: !
undefined
- Sabit IP’li bir cihaz için statik bağlantı örneği:
undefined
VPN temelleri ve IPsec kavramları:
- Siteden siteye VPN’ler, genellikle özel alt ağları güvenilmeyen ağlar üzerinden şifrelemek ve doğrulamak için tünel modunda IPsec kullanır. Temel unsurlar: Bir ISAKMP SA oluşturmak için IKE Faz 1 (ör. IKEv2); dönüşümlerle (ör. birleşik mod için AES-GCM veya HMAC-SHA2 ile AES-CBC) IPsec SA’ları oluşturmak için Faz 2; ileriye dönük gizliliği (forward secrecy) sağlamak için PFS; anahtarları yenilemek için ömür süreleri (lifetimes); NAT varlığında UDP/4500 üzerinden NAT-T.
- Uzaktan erişim VPN’leri SSL/TLS tabanlı (istemcili veya istemcisiz) veya IPsec tabanlı olabilir. Ayrık tünelleme (split tunneling), merkez uçtaki (headend) bant genişliğini azaltır ve kullanıcı deneyimini iyileştirir ancak güvenlik riskini artırır; tam tünelleme (full tunneling), bant genişliği ve gecikme maliyetiyle güvenlik kontrollerini merkezileştirir.
- Path MTU’yu doğrulayın ve PMTU keşfini etkinleştirin; şifreleme ek yükü, efektif MTU’yu düşürür ve uygun yapılandırma olmadan parçalanmaya (fragmentation) neden olabilir.
Güvenlik duvarları ve saldırı önleme:
- Güvenlik duvarları, durum denetimi (stateful inspection) ve uygulama farkındalığı (NGFW) ile izin verme/reddetme kurallarını uygular. Yönlendiricilerde, bölge tabanlı güvenlik duvarı (zone-based firewalling), bölgeler arasında durum bilgisi olan bir politika sağlarken, ACL’ler tek başlarına durum bilgisi tutmaz (stateless).
- IPS, trafiği imzalar, anormallikler veya davranışlar açısından analiz eder; hat üzeri (inline) IPS engelleyebilirken, pasif IDS yalnızca uyarır. Yanlış pozitifleri (false positives) azaltmak için ince ayar yapmak çok önemlidir.
- Durum bilgisi tutan cihazlar üzerinden simetrik akışlar için tasarım yapın; asimetrik yönlendirme, durum tablolarını (state tables) bozar. Sensörleri, doğru trafiği görebilecekleri yerlere (örneğin, güvenilmeyen ve güvenilen bölgeler arasına) konumlandırın.
Güvenlik Operasyonları: İzleme, Günlük Kaydı ve Olay Triyajı
Denetim kaydı ve zaman:
- Adli bilişim doğruluğu için saatleri senkronize edin:
undefined
undefined
- Uygun önem seviyesiyle yerel ve uzak günlük kaydını etkinleştirin:
undefined
undefined
undefined
- AAA muhasebesi ile kimlik doğrulama olaylarının ve komut kullanımının görünürlüğünü artırın:
undefined
- Reddetme (deny) kurallarında ACL günlük kaydını dikkatli kullanın; yüksek hacimli günlükler CPU’yu aniden yükseltebilir. Trafik temel hattını oluşturmak için NetFlow/IPFIX ile örnekleme yapmayı düşünün.
Olay triyajı iş akışı:
- Tespit etme ve kapsam belirleme: Anormal kaynakları, portları ve hacimleri belirlemek için syslog, SNMP trap’leri ve akış verilerini kullanın. ACL’lerdeki, CoPP’deki ve arayüzlerdeki sayaçları ilişkilendirin.
- Sınırlama: Geçici olarak hedefe yönelik ACL reddetme kuralları uygulayın, güvenliği ihlal edilmiş switch portlarını kapatın veya VLAN’leri karantinaya alın. Kontrol düzlemindeki DDoS saldırıları için CoPP denetimini (policing) ayarlayın ve yukarı yöndeki (upstream) hız limitlerini veya blackholing’i (kara delik yönlendirmesi) değerlendirin.
- Ortadan kaldırma ve kurtarma: Kötü amaçlı kalıntıları kaldırın, kimlik bilgilerini (anahtarlar ve paylaşılan sırlar dahil) değiştirin, izleme yaparken servisleri kademeli olarak yeniden etkinleştirin.
- Olay sonrası: Günlükleri/yapılandırma anlık görüntülerini koruyun, kök neden analizi yapın ve önleyici kontrolleri kodlayın (örneğin, Katman 2 korumalarını genişletin, RBAC’yi iyileştirin).
Yaygın operasyonel eksiklikler:
- NTP eksikliği, kullanılamaz zaman çizelgelerine yol açar.
- Her şeyi her yerde kaydetmek gürültü yaratır; cihaz rolüne göre önem seviyesini ve filtreleri ayarlayın.
- Test edilmiş bir acil durum erişim (break-glass) sürecinin olmaması, AAA sunucularına ulaşılamadığında kesintileri uzatır.
Pratik Problem Senaryosu
Orion Perakende Grubu, operasyonları aksatmadan cihaz yönetimini güvence altına almalı, kullanıcıdan uygulamaya giden IPv4/IPv6 trafiğini segmentlere ayırmalı, mağazalardaki sahte DHCP/ARP faaliyetlerini durdurmalı, personel için güvenli uzaktan erişimi etkinleştirmeli ve olay müdahale görünürlüğünü iyileştirmelidir.
- TACACS+ ve yerel yedekleme ile merkezi AAA uygulayın
- Yapılandırma: TACACS+ sunucularını kurun; TAC-GRP grubu, kimlik doğrulama/yetkilendirme/muhasebe ile aaa new-model tanımlayın; yerel bir privilege-15 acil durum erişim (breakglass) kullanıcısı oluşturun.
- Gerekçe: Merkezi kimlikler ve komut başına yetkilendirme, en az ayrıcalık ilkesini zorunlu kılar, yönetimsel eylemlerin denetim izlerini sağlar ve kimlik bilgilerinin hızla iptal edilmesine olanak tanır. Yerel yedekleme, AAA kesintileri sırasında erişimi korur.
- Yönetim erişimini SSH’a taşıyın ve kaynağa göre kısıtlayın
- Yapılandırma: RSA anahtarları oluşturun, ip ssh version 2’yi zorunlu kılın, Telnet’i devre dışı bırakın, line vty’yi login authentication default ile transport input ssh olarak ayarlayın; yalnızca NOC atlama sunucularına (jump host) izin vermek için access-class MGMT_VTY in uygulayın.
- Gerekçe: Yönetim trafiğini şifrelemek, kimlik bilgilerinin ele geçirilmesini önler; yönetim ACL’leri saldırı yüzeyini küçük, bilinen bir kaynak kümesiyle sınırlar.
- Kontrol düzlemini ihtiyatlı bir CoPP ile koruyun
- Yapılandırma: SSH, SNMP, NTP için class-map oluşturun; bilinen yönetim/kontrol trafiğini denetleyen (police) ve class-default’u hız sınırlayan bir policy-map COPP-POLICY uygulayın; control-plane input’a ekleyin.
- Gerekçe: Kontrol düzlemi trafiğini hız sınırlaması, yoğun trafik (flood) sırasında temel protokolleri engellemeden kullanılabilirliği sürdürür. Gevşek oranlarla başlamak, kazara kendi kendini engellemeyi önler.
- Mağazalarda Katman 2 bütünlüğünü sağlayın
- Yapılandırma: Erişim VLAN’lerinde DHCP snooping’i etkinleştirin, yalnızca WAN/aktarıcıya (relay) giden uplink’lere güvenin; request/offer hız limitleri uygulayın. Aynı VLAN’lerde DAI’yi etkinleştirin; sabit IP’li cihazlar için statik bağlamalar ekleyin. Erişim portlarında IP Source Guard’ı etkinleştirin.
- Gerekçe: Bu özellikler, ilk atlama noktasında (first hop) sahte DHCP sunucularını, ARP sahtekarlığını ve IP taklidini engelleyerek yanal hareketi ve ortadaki adam (man-in-the-middle) saldırılarını önler.
- Uygulamaları hassas ACL’ler (IPv4 ve IPv6) ile segmentlere ayırın
- Yapılandırma: Yalnızca gerekli protokollere (örneğin, uygulama sunucularına HTTPS) izin vermek ve diğer her şeyi reddetmek/günlüğe kaydetmek için erişime yönelik arayüzlerde genişletilmiş IPv4 ACL’leri dağıtın. ND/RA/RS için açık ICMPv6 izinleri ve uygulamaya özgü izinler içeren IPv6 ACL’leri dağıtın; ipv6 traffic-filter ile uygulayın.
- Gerekçe: Kaynağa yakın, protokole özgü filtreler istenmeyen trafiği en aza indirir ve bant genişliği israfını azaltır; ICMPv6’yı korumak, komşu bulma (neighbor discovery) ve PMTU’nun güvenilir bir şekilde çalışmasını sağlar.
- Güvenli uzaktan erişimi ve siteden siteye şifrelemeyi etkinleştirin
- Yapılandırma: Mağazalar ve veri merkezleri arasında IKEv2, AES-GCM, PFS ve operasyonel pencerelerle uyumlu ömür (lifetime) süreleri kullanarak tünel modunda IPsec siteden siteye tüneller oluşturun. Merkezdeki yükü azaltmak için bölünmüş tünelleme (split tunneling) ile personel için SSL/TLS tabanlı uzaktan erişim VPN’i sağlayın ve bunu uç nokta duruş kontrolleriyle (posture check) birleştirin.
- Gerekçe: Güvenilmeyen yolları şifrelemek gizliliği/bütünlüğü korur; bölünmüş tünelleme, uç nokta kontrolleriyle eşleştirildiğinde güvenlik ile performansı dengeler.
- Çevre (perimeter) ve veri merkezi (DC) toplama katmanında güvenlik duvarı ve IPS dağıtın
- Yapılandırma: Güvenilmeyen, kullanıcı ve sunucu bölgeleri arasında durumsal (stateful) güvenlik duvarı politikası uygulayın; perakende uygulamaları için ayarlanmış imzalarla kritik yollara IPS’i hat üzerinde (inline) konumlandırın. Yol simetrisini sağlayın veya durum paylaşımını (state sharing) etkinleştirin.
- Gerekçe: Güvenlik duvarları üst düzey bölge (zone) politikasını uygular; IPS, uygulama ve protokol zayıflıklarından yararlanan istismarları (exploit) tespit eder/engeller. Doğru yerleşim ve ayarlama, yanlış pozitifleri (false positive) ve asimetrik durum (asymmetric-state) sorunlarını önler.
- Sıkılaştırma, günlük kaydı ve müdahaleyi güçlendirin
- Yapılandırma: enable secret ayarlayın, minimum parola uzunluğunu ve oturum açma kısıtlamasını (login throttling) zorunlu kılın; secure boot-image/config’i etkinleştirin. NTP’yi, arabelleğe alınmış (buffered) ve uzak syslog’u informational önem seviyesinde ve AAA komut muhasebesini yapılandırın. Önemli ACL’lere idareli bir şekilde deny log ifadeleri ekleyin. Acil durum erişim (break-glass) prosedürünü test edin.
- Gerekçe: Güçlü kimlik bilgileri ve cihaz bütünlüğü, ele geçirilme riskini azaltır; senkronize, dayanıklı günlükler ve muhasebe, triyajı hızlandırır. Pratik yapılmış kurtarma prosedürleri, olaylar sırasında kesinti süresini en aza indirir.
Bu adımları sırasıyla—kimlik ve yönetim düzleminden başlayarak, Katman 2 sıkılaştırmasına, segmentasyona ve şifreli taşımaya, ve son olarak çevre denetimi ve operasyonel görünürlüğe—uygulayarak, Orion ölçülebilir kontroller ve minimum kesinti ile katmanlı, en az ayrıcalık ilkesine dayalı bir güvenlik elde eder.
← Kablosuz LAN Tasarımı ve Operasyonları · Tüm alanlar · WAN →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →