DNS, DHCP, Switch ve Router Güvenliği: Network Infrastructure Hardening
DNS, DHCP, switch ve router güvenliği: DHCP Snooping, DAI, port security, SNMPv3 ve AAA ile network altyapısı sertleştirme.

Bir kurumun firewall altyapısı çok güçlü olabilir.
IDS/IPS aktif olabilir.
NAC kullanılabilir.
NDR bütün East-West traffic'i izliyor olabilir.
Ancak aynı network içerisinde:
DNS yanlış yapılandırılmışsa,
DHCP kontrolsüzse,
switch port'ları korunmuyorsa,
router management interface'leri geniş erişime açıksa,
default SNMP community string kullanılıyorsa,
veya network cihazlarında ortak admin account bulunuyorsa
kurumsal ağın önemli bir bölümü hâlâ savunmasız olabilir.
Çünkü network security yalnızca perimeter firewall ile başlamaz.
Asıl temel katman:
Network Infrastructure Security
yani ağ altyapısının güvenliğidir.
DNS,
DHCP,
switch,
router,
NTP,
AAA,
management interfaces
gibi altyapı bileşenleri network'ün görünmeyen omurgasını oluşturur.
Bu sistemlerden birinin compromise edilmesi saldırgana:
traffic manipulation,
name resolution hijacking,
Man-in-the-Middle,
network reconnaissance,
credential interception,
lateral movement,
service disruption
gibi imkanlar sağlayabilir.
Bu nedenle güçlü network security mimarisi şu prensibi benimsemelidir:
Secure the Infrastructure Before You Trust the Traffic.
Network Infrastructure Security Nedir?
Network Infrastructure Security, kurumun temel ağ bileşenlerinin güvenli configuration, access control, monitoring ve hardening kontrolleriyle korunmasıdır.
Bu kapsamda özellikle:
DNS
DHCP
Switch
Router
Wireless Controller
NTP
AAA
gibi altyapılar değerlendirilir.
Network Hardening Nedir?
Network Hardening, ağ cihaz ve servislerinin attack surface'ini azaltmak amacıyla güvenli şekilde yapılandırılmasıdır.
Network Hardening Ne İçerir?
Örneğin:
Unused Service Disable
Secure Management
Strong Authentication
Segmentation
Logging
Patch Management
Infrastructure Hardening Neden Kritik?
Çünkü saldırgan application yerine doğrudan network infrastructure'ı hedefleyebilir.
DNS Nedir?
DNS:
Domain Name System
domain name'leri IP address'lere dönüştüren sistemdir.
DNS Network İçin Neden Kritik?
Çünkü kullanıcı ve application'ların büyük bölümü service'lere isim üzerinden erişir.
DNS Çalışmazsa Ne Olur?
Birçok application IP seviyesinde erişilebilir olsa bile service discovery ve name resolution bozulabilir.
DNS Security Nedir?
DNS infrastructure'ın spoofing, poisoning, hijacking, tunneling ve abuse saldırılarına karşı korunmasıdır.
DNS Spoofing Nedir?
Saldırganın sahte DNS response üreterek kullanıcıyı yanlış IP address'e yönlendirmesidir.
DNS Cache Poisoning Nedir?
DNS resolver cache içerisine malicious veya sahte DNS record eklenmesidir.
DNS Hijacking Nedir?
DNS query veya configuration'ın attacker tarafından değiştirilerek traffic'in farklı destination'a yönlendirilmesidir.
DNS Poisoning Ne Sonuç Doğurabilir?
User legitimate domain yazabilir ancak attacker-controlled server'a yönlendirilebilir.
DNSSEC Nedir?
DNSSEC:
Domain Name System Security Extensions
DNS record'larının authenticity ve integrity'sini cryptographic validation ile doğrulamaya yönelik mekanizmadır.
DNSSEC DNS Trafiğini Şifreler mi?
Hayır.
DNSSEC primarily:
Authenticity
Integrity
sağlar.
DNSSEC Ne Sağlamaz?
DNS query confidentiality sağlamaz.
DoH Nedir?
DoH:
DNS over HTTPS
DNS query'lerinin HTTPS üzerinden taşınmasıdır.
DoT Nedir?
DoT:
DNS over TLS
DNS traffic'in TLS üzerinden şifrelenmesidir.
DoH Güvenlik Açısından Her Zaman İyi midir?
Hayır.
Kurumsal DNS visibility'yi bypass edebilir.
Shadow DNS Nedir?
Endpoint'in kurumun approved DNS infrastructure'ı yerine unauthorized DNS resolver kullanmasıdır.
External DNS Resolver Kullanımı Kontrol Edilmeli mi?
Evet.
DNS Egress Filtering Nedir?
Client'ların yalnızca approved DNS server'lara DNS query göndermesine izin verilmesidir.
Basit DNS Policy
Client
↓
Approved DNS Server
↓
Internet
Direct External DNS
↓
DENY
DNS Filtering Nedir?
Malicious veya policy dışı domain'lere access'in DNS layer'da engellenmesidir.
DNS Sinkhole Nedir?
Malicious domain query'lerinin kontrollü IP address'e yönlendirilmesidir.
DNS Sinkhole Ne İşe Yarar?
Compromise edilmiş endpoint'leri tespit etmeye yardımcı olabilir.
DNS Threat Intelligence Nedir?
Known malicious domain ve infrastructure bilgilerinin DNS security policy'de kullanılmasıdır.
DNS Tunneling Nedir?
DNS query ve response'ların covert communication veya data transfer amacıyla kullanılmasıdır.
DNS Tunneling Nasıl Görünebilir?
Long Subdomain
High Entropy
High Query Volume
Unusual Record Type
DNS Logging Neden Önemlidir?
Endpoint'in hangi domain'lerle iletişim kurmaya çalıştığını gösterir.
DNS Logs SIEM'e Gönderilmeli mi?
Evet.
Critical DNS Use Case'leri
Malicious Domain
DGA
DNS Tunneling
Excessive NXDOMAIN
NXDOMAIN Nedir?
DNS query sonucunda domain'in bulunamadığını ifade eden response'dur.
Yüksek NXDOMAIN Oranı Ne Anlama Gelebilir?
Typo,
misconfiguration
veya DGA malware behavior
olabilir.
DNS Resolver Nedir?
Client adına DNS resolution yapan sistemdir.
Recursive DNS Nedir?
Client adına farklı DNS server'ları sorgulayarak final response bulan resolver modelidir.
Authoritative DNS Nedir?
Bir domain için authoritative record'ları sağlayan DNS server'dır.
Internal DNS ile External DNS Ayrılmalı mı?
Evet, birçok enterprise architecture'da ayrım faydalıdır.
Split DNS Nedir?
Aynı domain için internal ve external client'lara farklı DNS response verilmesidir.
Split-Horizon DNS Nedir?
Split DNS yaklaşımının diğer adıdır.
DNS Server Internet'e Açık Olmalı mı?
Recursive internal DNS server mümkün olduğunca internet'e açık olmamalıdır.
Open DNS Resolver Nedir?
Internet'ten herkesin recursive query gönderebildiği DNS server'dır.
Open Resolver Neden Risklidir?
DDoS amplification için kötüye kullanılabilir.
DNS Zone Transfer Nedir?
DNS zone bilgilerinin server'lar arasında aktarılmasıdır.
AXFR Nedir?
Full DNS zone transfer mechanism'idir.
Zone Transfer Herkese Açık Olmalı mı?
Hayır.
Sadece authorized DNS server'lara izin verilmelidir.
Zone Transfer Disclosure Nedir?
Attacker'ın internal veya external host bilgilerini DNS zone transfer üzerinden öğrenmesidir.
DHCP Nedir?
DHCP:
Dynamic Host Configuration Protocol
client'lara otomatik IP configuration sağlayan protocol'dür.
DHCP Ne Sağlar?
IP Address
Subnet Mask
Default Gateway
DNS Server
DHCP Network Security İçin Neden Kritik?
Yanlış DHCP response client'ın tüm network traffic path'ini değiştirebilir.
Rogue DHCP Nedir?
Yetkisiz DHCP server'ın network üzerinde client'lara IP configuration dağıtmasıdır.
Rogue DHCP Ne Yapabilir?
Client'a attacker-controlled:
Gateway
DNS Server
verebilir.
Rogue DHCP Man-in-the-Middle Oluşturabilir mi?
Evet.
Yanlış gateway veya DNS dağıtılırsa traffic attacker üzerinden yönlendirilebilir.
DHCP Starvation Nedir?
DHCP pool'daki available IP address'lerin tüketilmeye çalışılmasıdır.
DHCP Exhaustion Nedir?
DHCP lease pool'unun dolmasıdır.
DHCP Snooping Nedir?
Switch seviyesinde trusted ve untrusted DHCP message'larının kontrol edilmesini sağlayan Layer 2 security mechanism'idir.
DHCP Snooping Ne Sağlar?
Unauthorized DHCP server response'larını engellemeye yardımcı olur.
Trusted Port Nedir?
Legitimate DHCP server veya uplink'in bağlı olduğu switch port'udur.
Untrusted Port Nedir?
Client port'ları gibi DHCP server response göndermemesi gereken port'lardır.
DHCP Snooping Binding Table Nedir?
IP address,
MAC address,
VLAN,
port
eşleşmelerinin kaydedildiği tablodur.
Binding Table Neden Önemlidir?
Dynamic ARP Inspection ve IP Source Guard için kullanılabilir.
DHCP Option 82 Nedir?
DHCP relay/edge device tarafından client location bilgisi eklemek için kullanılan option'dır.
DHCP Snooping Rate Limit Nedir?
Bir switch port'undan gelen DHCP message sayısının sınırlandırılmasıdır.
DHCP Starvation'ı Azaltabilir mi?
Evet.
ARP Nedir?
ARP:
Address Resolution Protocol
IPv4 network'te IP address ile MAC address eşleştirmesi yapar.
ARP Spoofing Nedir?
Attacker'ın sahte ARP message göndererek IP-MAC mapping'i değiştirmesidir.
ARP Poisoning Nedir?
ARP cache'in malicious mapping ile zehirlenmesidir.
ARP Spoofing Ne Amaçla Kullanılır?
Man-in-the-Middle
Traffic Interception
Session Hijacking
Man-in-the-Middle Nedir?
Attacker'ın iki sistem arasındaki communication path'e girerek traffic'i izlemesi veya değiştirmesidir.
Dynamic ARP Inspection Nedir?
DAI:
Dynamic ARP Inspection
ARP packet'lerini trusted binding information ile doğrulayan Layer 2 security mechanism'idir.
DAI Hangi Veriyi Kullanabilir?
DHCP Snooping Binding Table.
DAI ARP Spoofing'i Engeller mi?
Önemli ölçüde azaltmaya yardımcı olur.
Static IP Cihazlarda DAI Nasıl Çalışır?
Static ARP ACL veya manual binding gerekebilir.
IP Source Guard Nedir?
Switch port üzerinden gelen packet source IP'sinin beklenen IP-MAC-port binding ile uyumlu olup olmadığını kontrol eden mekanizmadır.
IP Source Guard Ne Sağlar?
IP spoofing riskini azaltır.
DHCP Snooping + DAI + IP Source Guard Neden Birlikte Kullanılır?
Çünkü birbirini tamamlayan Layer 2 security controls'dür.
Layer 2 Security Chain
DHCP Snooping
↓
DAI
↓
IP Source Guard
↓
Port Security
Port Security Nedir?
Switch port üzerinde hangi MAC address'lerin kullanılabileceğini sınırlandıran security mechanism'idir.
Port Security Ne Sağlar?
Unauthorized device connection riskini azaltır.
Maximum MAC Address Nedir?
Bir switch port'unda izin verilen maksimum MAC address sayısıdır.
Sticky MAC Nedir?
Switch'in learned MAC address'i otomatik olarak port security configuration'a eklemesidir.
Port Security Violation Nedir?
Port üzerinde policy dışı MAC address görülmesidir.
Violation Action Neler Olabilir?
Protect
Restrict
Shutdown
Shutdown Mode Nedir?
Violation durumunda switch port'un disable edilmesidir.
Err-Disable Nedir?
Switch'in belirli security veya error event sonrası port'u otomatik disable etmesidir.
Auto-Recovery Kullanılmalı mı?
Risk bazlı değerlendirilmelidir.
MAC Flooding Nedir?
Switch CAM table'ını çok sayıda sahte MAC address ile doldurmaya yönelik saldırıdır.
CAM Table Nedir?
Switch'in MAC address ile physical port mapping bilgisini tuttuğu tablodur.
CAM Table Overflow Ne Olabilir?
Switch bazı traffic'i daha geniş port'lara flood edebilir.
Port Security MAC Flooding Riskini Azaltır mı?
Evet.
VLAN Hopping Nedir?
Attacker'ın normalde erişemediği VLAN'a geçmeye çalışmasıdır.
VLAN Hopping Türleri Nelerdir?
Switch Spoofing
Double Tagging
Switch Spoofing Nedir?
Attacker'ın trunk negotiation kullanarak switch gibi davranmaya çalışmasıdır.
DTP Nedir?
DTP:
Dynamic Trunking Protocol
Cisco switch'lerde trunk negotiation için kullanılan protocol'dür.
User Port'larda Dynamic Trunking Kapatılmalı mı?
Evet.
Access Port Explicit Tanımlanmalı mı?
Evet.
Native VLAN Nedir?
802.1Q trunk üzerinde untagged traffic'in ait olduğu VLAN'dır.
Native VLAN Güvenlik Açısından Önemli mi?
Evet.
Default VLAN Kullanımı Riskli mi?
Management ve user traffic için ayrılmaması tercih edilir.
VLAN 1 Kullanılmalı mı?
Mümkün olduğunca user ve management traffic'ten ayrılmalıdır.
Unused Port'lar Ne Yapılmalı?
Shutdown edilmeli.
Parking VLAN Nedir?
Unused port'ların taşındığı kullanılmayan VLAN'dır.
Switch Port Hardening Nedir?
Access port'ların minimum gerekli network capability ile yapılandırılmasıdır.
STP Nedir?
STP:
Spanning Tree Protocol
Layer 2 loop oluşmasını engelleyen protocol'dür.
STP Attack Nedir?
Attacker'ın forged STP/BPDU message göndererek topology üzerinde etkili olmaya çalışmasıdır.
BPDU Nedir?
Bridge Protocol Data Unit.
STP communication message'ıdır.
BPDU Guard Nedir?
Access port'ta BPDU görüldüğünde port'u disable ederek rogue switch riskini azaltan security feature'dır.
BPDU Guard Nerede Kullanılır?
Edge/access ports üzerinde.
BPDU Filter Nedir?
BPDU transmission veya processing'i sınırlayan feature'dır.
BPDU Filter Dikkatli Kullanılmalı mı?
Evet.
Yanlış kullanım Layer 2 loop oluşturabilir.
Root Guard Nedir?
Belirli port'tan superior BPDU kabul edilerek rogue root bridge oluşmasını engellemeye yardımcı olur.
Root Bridge Nedir?
STP topology'nin merkezi reference switch'idir.
Rogue Root Bridge Neden Risklidir?
Traffic path attacker-controlled veya unauthorized switch üzerinden değişebilir.
Loop Guard Nedir?
Unidirectional veya BPDU loss durumlarında STP loop riskini azaltmaya yardımcı olur.
Storm Control Nedir?
Broadcast, multicast veya unknown unicast traffic miktarını sınırlandıran mechanism'dir.
Broadcast Storm Nedir?
Aşırı broadcast traffic nedeniyle Layer 2 network'ün etkilenmesidir.
Storm Control DoS Riskini Azaltır mı?
Evet.
Switch Hardening Nedir?
Switch'in management, access port, trunk ve protocol configuration'larının güvenli hale getirilmesidir.
Switch Hardening Checklist Temelleri
Unused Port Disable
Port Security
DHCP Snooping
DAI
BPDU Guard
Router Nedir?
Router farklı network'ler arasında Layer 3 traffic forwarding yapan cihazdır.
Router Security Neden Kritik?
Routing decision'ları network traffic path'ini belirler.
Router Hardening Nedir?
Router'ın management, routing protocol ve traffic forwarding configuration'ının güvenli hale getirilmesidir.
Control Plane Nedir?
Router'ın routing protocol ve system control işlemlerini gerçekleştirdiği katmandır.
Data Plane Nedir?
Actual network packet forwarding işleminin gerçekleştiği katmandır.
Management Plane Nedir?
Administrator'ın network device'ı yönettiği katmandır.
Management Plane Security Neden Kritik?
Device compromise doğrudan network compromise'a dönüşebilir.
Management Interface User Network'ten Erişilebilir Olmalı mı?
Mümkün olduğunca hayır.
Dedicated Management Network Nedir?
Network device management traffic için ayrılmış segmenttir.
Out-of-Band Management Nedir?
Production data network'ten bağımsız management network'üdür.
In-Band Management Nedir?
Production network üzerinden management access sağlanmasıdır.
Out-of-Band Daha mı Güvenlidir?
Attack surface isolation açısından avantaj sağlar.
Jump Host Network Administration İçin Kullanılabilir mi?
Evet.
Bastion Host Nedir?
Sensitive infrastructure'a erişim için kullanılan hardened intermediary system'dir.
Network Admin Access Modeli
Administrator
↓
MFA
↓
VPN / ZTNA
↓
Bastion
↓
Management VLAN
↓
Network Device
Telnet Kullanılmalı mı?
Hayır.
Neden?
Credentials ve traffic clear-text taşınabilir.
SSH Nedir?
Secure Shell.
Encrypted remote administration protocol'üdür.
SSHv2 Kullanılmalı mı?
Evet.
Legacy protocol'ler devre dışı bırakılmalıdır.
HTTPS Management Nedir?
Web management interface'in TLS üzerinden erişilmesidir.
HTTP Management Kapatılmalı mı?
Mümkünse evet.
Management ACL Nedir?
Hangi source IP'lerin device management interface'ine erişebileceğini sınırlar.
Management ACL Neden Önemlidir?
Admin interface attack surface'ini azaltır.
Source-Based Management Restriction Nedir?
Yalnızca management subnet veya bastion host'tan access verilmesidir.
AAA Nedir?
AAA:
Authentication, Authorization and Accounting
kimlik doğrulama, yetkilendirme ve işlem kaydı modelidir.
Local Account Yerine Central AAA Kullanılmalı mı?
Evet, mümkünse.
TACACS+ Nedir?
Network device administration için yaygın kullanılan merkezi AAA protocol'üdür.
RADIUS Nedir?
Network access authentication ve accounting için kullanılan AAA protocol'üdür.
TACACS+ ile RADIUS Arasındaki Fark Nedir?
Her ikisi AAA sağlar ancak kullanım modeli ve protocol davranışları farklıdır.
Network Device Admin İçin TACACS+ Kullanılabilir mi?
Evet.
Command Authorization Nedir?
Administrator'ın hangi CLI command'larını çalıştırabileceğinin sınırlandırılmasıdır.
TACACS+ Command Authorization Sağlayabilir mi?
Evet.
Named Admin Account Nedir?
Her administrator'ın kendine ait bireysel account kullanmasıdır.
Shared Admin Account Kullanılmalı mı?
Hayır.
Break-Glass Account Nedir?
Central AAA failure gibi emergency durumlarda kullanılan local emergency account'tur.
Break-Glass Account Nasıl Korunmalı?
Güçlü password,
restricted use,
monitoring,
secure vault
ile.
MFA Network Device Administration'da Kullanılabilir mi?
Evet.
Management architecture'a göre uygulanabilir.
Privileged Access Management Network Cihazlarında Kullanılır mı?
Evet.
PAM Neler Sağlayabilir?
Credential Vault
Approval
Session Recording
SNMP Nedir?
SNMP:
Simple Network Management Protocol
network device monitoring ve management protocol'üdür.
SNMPv1 Güvenli mi?
Hayır.
Legacy ve zayıf security sağlar.
SNMPv2c Güvenli mi?
Community string temelli authentication kullandığı için sınırlıdır.
SNMPv3 Neden Daha Güçlüdür?
Authentication ve encryption capability sunar.
Default Community String Nedir?
Örneğin:
public
private
gibi yaygın community string'lerdir.
Default Community String Kullanılmalı mı?
Hayır.
SNMP Read-Write Access Riskli mi?
Evet.
Configuration değişikliği riski doğurabilir.
Read-Only SNMP Tercih Edilmeli mi?
Monitoring için mümkün olduğunca evet.
SNMP Access ACL ile Sınırlandırılmalı mı?
Evet.
Syslog Nedir?
Network device logs'un merkezi logging server'a gönderilmesini sağlayan mechanism'dir.
Network Device Logs SIEM'e Gönderilmeli mi?
Evet.
Hangi Network Device Event'leri Önemlidir?
Admin Login
Configuration Change
Interface State
Routing Change
Security Violation
Configuration Change Alert Nedir?
Network device configuration'ında değişiklik olduğunda alarm üretilmesidir.
Unauthorized Configuration Change Neden Kritiktir?
Traffic path veya security policy attacker tarafından değiştirilebilir.
Configuration Backup Nedir?
Network device configuration'ının yedeklenmesidir.
Configuration Backup Neden Önemlidir?
Failure veya unauthorized change sonrası rollback sağlar.
Versioned Configuration Backup Nedir?
Her configuration değişikliğinin farklı version olarak saklanmasıdır.
Configuration Diff Nedir?
İki configuration version arasındaki farkların karşılaştırılmasıdır.
Config Drift Nedir?
Device configuration'ın approved baseline'dan zaman içinde sapmasıdır.
Configuration Compliance Nedir?
Device configuration'ın security baseline'a uygunluğunun kontrol edilmesidir.
Golden Configuration Nedir?
Approved secure configuration template'idir.
Network Configuration Management Nedir?
Switch/router config değişikliklerinin merkezi olarak yönetilmesidir.
Change Management Network Security İçin Neden Önemlidir?
Yanlış rule veya routing change ciddi outage ve security gap oluşturabilir.
Peer Review Gerekli mi?
Critical network changes için güçlü bir practice'tir.
Rollback Plan Nedir?
Değişiklik başarısız olduğunda önceki configuration'a dönüş planıdır.
NTP Nedir?
NTP:
Network Time Protocol
network cihazlarının saatlerini senkronize eder.
NTP Security İçin Neden Önemlidir?
Log correlation ve forensic için timestamp'lerin uyumlu olması gerekir.
Saatler Farklıysa Ne Olur?
Incident timeline oluşturmak zorlaşır.
Trusted NTP Source Nedir?
Kurum tarafından approved time source'dur.
External NTP Kullanımı Kontrol Edilmeli mi?
Evet.
Routing Protocol Security Nedir?
Router'lar arasındaki routing information exchange'in korunmasıdır.
OSPF Nedir?
Open Shortest Path First, internal routing protocol'lerinden biridir.
BGP Nedir?
Border Gateway Protocol, internet ve large network routing için kullanılan protocol'dür.
Routing Protocol Authentication Neden Önemlidir?
Unauthorized route advertisement riskini azaltır.
Route Hijacking Nedir?
Traffic'in yanlış veya malicious route announcement nedeniyle farklı path'e yönlendirilmesidir.
BGP Hijacking Nedir?
Yanlış veya malicious BGP prefix announcement ile traffic'in başka network'e yönlendirilmesidir.
Prefix Filtering Nedir?
Hangi route advertisement'ların kabul edileceğinin sınırlandırılmasıdır.
Route Filtering Nedir?
Routing table'a girecek route'ların policy ile kontrol edilmesidir.
Control Plane Policing Nedir?
CoPP:
Control Plane Policing
router/switch control plane'e gelen traffic'i sınırlayan mechanism'dir.
CoPP Neden Önemlidir?
Control plane DoS riskini azaltır.
Management Plane DoS Mümkün mü?
Evet.
SSH, SNMP veya routing/control traffic overload oluşturabilir.
Infrastructure ACL Nedir?
Network infrastructure device'larına yönelen traffic'i sınırlandırmak için kullanılan ACL'dir.
ICMP Tamamen Kapatılmalı mı?
Hayır.
Operational requirement ve security ihtiyacına göre filtrelenmelidir.
ICMP Network İçin Neden Gereklidir?
Troubleshooting ve path MTU gibi fonksiyonlarda kullanılır.
Network Device Banner Güvenlik Sağlar mı?
Tek başına hayır.
Ancak legal/security notification amacıyla kullanılabilir.
Device Hostname Sensitive Information İçermeli mi?
Gereksiz architecture detayları vermemesi tercih edilir.
Firmware Security Nedir?
Network device OS/firmware'in güncel ve desteklenen durumda tutulmasıdır.
Network Device Patch Management Nedir?
Vendor security update'lerinin risk bazlı uygulanmasıdır.
CVE Network Cihazlarını Etkiler mi?
Evet.
Router, switch, DNS ve DHCP platformlarında da vulnerability bulunabilir.
EOL Nedir?
End of Life.
Vendor desteği sona ermiş product'tır.
EOS Nedir?
End of Support.
Security update veya teknik destek sona erebilir.
EOL Network Device Kullanmak Riskli mi?
Evet.
Network Vulnerability Management Nedir?
Infrastructure device vulnerability'lerinin sürekli olarak tespit ve remediation edilmesidir.
Network Device Vulnerability Scan Yapılabilir mi?
Evet.
Ancak production impact açısından kontrollü yapılmalıdır.
Secure Boot Network Device'larda Kullanılır mı?
Platforma göre evet.
Image Signing Nedir?
Device firmware/software image'ının integrity ve authenticity'sinin doğrulanmasıdır.
Unauthorized Firmware Nedir?
Vendor tarafından trusted olmayan veya değiştirilmiş firmware'dir.
Supply Chain Risk Network Devices İçin Geçerli mi?
Evet.
Network Device Inventory Nedir?
Tüm router, switch ve infrastructure cihazlarının kayıt altına alınmasıdır.
Asset Inventory Neleri İçermeli?
Device Model
Serial Number
IP Address
Firmware Version
Location
Unknown Network Device Neden Risklidir?
Unauthorized veya unmanaged infrastructure olabilir.
Rogue Switch Nedir?
Kurum tarafından onaylanmadan network'e bağlanan switch'tir.
Rogue Router Nedir?
Unauthorized routing device'dır.
Network Topology Documentation Neden Önemlidir?
Security boundary ve traffic path'leri anlamayı sağlar.
Layer 2 Topology Nedir?
Switch, trunk ve VLAN ilişkileridir.
Layer 3 Topology Nedir?
Subnet, router ve routing path ilişkileridir.
Network Segmentation Documentation Nedir?
Hangi segment'in hangi firewall/routing control ile ayrıldığını gösterir.
DNS ve DHCP High Availability Gerekli mi?
Critical environment'larda evet.
DHCP Redundancy Nedir?
Bir DHCP server failure durumunda diğerinin lease hizmetini sürdürebilmesidir.
DNS Redundancy Nedir?
Bir DNS server failure durumunda diğer resolver'ın çalışmaya devam etmesidir.
Infrastructure Resilience Nedir?
Network service failure durumunda connectivity'nin devam edebilmesidir.
Redundant Core Switch Nedir?
Core network'ün tek cihaz failure'ına karşı yedekli tasarlanmasıdır.
Redundant Router Nedir?
Gateway/routing service continuity için birden fazla router kullanılmasıdır.
FHRP Nedir?
First Hop Redundancy Protocol.
Default gateway redundancy sağlayan protocol sınıfıdır.
HSRP Nedir?
Hot Standby Router Protocol.
Gateway redundancy mechanism'idir.
VRRP Nedir?
Virtual Router Redundancy Protocol.
Gateway high availability sağlar.
Redundancy Güvenlik Demek midir?
Hayır.
Availability sağlar.
Security ayrıca uygulanmalıdır.
Network Infrastructure Monitoring Nedir?
DNS, DHCP, switch ve router health/security event'lerinin merkezi izlenmesidir.
Infrastructure Monitoring Neleri İçermeli?
CPU
Memory
Interface
Routing Neighbor
Admin Login
Config Change
CPU Spike Security Event Olabilir mi?
Evet.
DoS veya abnormal traffic sonucu olabilir.
Routing Neighbor Down Event Önemli mi?
Evet.
Connectivity veya routing attack göstergesi olabilir.
MAC Address Table Change Monitoring Kullanılır mı?
High-security environment'larda değerlendirilebilir.
STP Topology Change Alert Nedir?
Spanning Tree topology değişikliğinin izlenmesidir.
STP Topology Change Neden Şüpheli Olabilir?
Unauthorized switch veya physical topology change olabilir.
DHCP Snooping Violation Loglanmalı mı?
Evet.
DAI Violation Loglanmalı mı?
Evet.
Port Security Violation SIEM'e Gönderilmeli mi?
Evet.
Network Infrastructure SIEM Use Case'leri
Rogue DHCP
ARP Spoofing Attempt
Unauthorized Admin Login
Configuration Change
Network Infrastructure NDR ile İzlenebilir mi?
Network behavior açısından evet.
Infrastructure Logs ile NDR Birlikte Kullanılır mı?
Evet.
Network Infrastructure Threat Hunting Nedir?
Routing, DNS, DHCP ve network device logs üzerinde suspicious behavior aranmasıdır.
Network Infrastructure Baseline Nedir?
Normal routing, DNS, DHCP ve switch behavior profilidir.
Normal Baseline Örneği
Normal DNS Request Volume
Normal DHCP Lease Count
Known Routing Neighbors
Known Admin Sources
Baseline Değişirse Ne Yapılmalı?
Change management ve security event birlikte değerlendirilmelidir.
Infrastructure Segmentation Nedir?
DNS, DHCP ve network management systems'in dedicated security segment'lerde tutulmasıdır.
Management VLAN ile Server VLAN Aynı Olmalı mı?
Mümkün olduğunca hayır.
Network Management Systems Hangi Zone'da Olmalı?
Protected management zone'da.
Jump Host Zorunlu Olmalı mı?
Critical environments'ta güçlü bir kontroldür.
Network Infrastructure Zero Trust Yaklaşımı Nedir?
Network cihazına erişen admin'in otomatik trusted kabul edilmemesidir.
Admin Access Nasıl Doğrulanmalı?
Identity
MFA
Authorized Device
Approved Source
Network Infrastructure Least Privilege Nedir?
Administrator'a yalnızca gerekli command ve device access verilmesidir.
Read-Only Network Role Nedir?
Configuration değiştiremeyen monitoring/admin role'dür.
Operator ile Administrator Ayrılmalı mı?
Mümkünse evet.
Network Infrastructure Security Assessment Nedir?
DNS, DHCP, switch ve router yapılandırmalarının security açısından değerlendirilmesidir.
Assessment Neleri İnceler?
Management Access
Layer 2 Security
Routing Security
Logging
Firmware
Network Configuration Audit Nedir?
Configuration dosyalarının hardening baseline'a karşı analiz edilmesidir.
CIS Benchmark Network Cihazları İçin Kullanılır mı?
Bazı vendor ve platform'lar için configuration guidance bulunabilir.
Vendor Hardening Guide Nedir?
Manufacturer tarafından yayımlanan secure configuration recommendations'dır.
Security Baseline Nedir?
Kurumun network device'lar için belirlediği minimum security configuration standardıdır.
Network Device Baseline Neleri İçermeli?
SSH only
SNMPv3
AAA
Management ACL
Central Logging
Secure Network Infrastructure Checklist
- DNS server'lar güncel mi?
- Recursive DNS internet'e kapalı mı?
- DNSSEC değerlendirildi mi?
- DNS logs SIEM'e gidiyor mu?
- External DNS kullanımı sınırlandırılıyor mu?
- DHCP Snooping aktif mi?
- Rogue DHCP detection var mı?
- DAI aktif mi?
- IP Source Guard kullanılıyor mu?
- Port Security aktif mi?
- Unused switch ports shutdown mı?
- BPDU Guard kullanılıyor mu?
- Root Guard gerekli yerlerde aktif mi?
- Storm Control kullanılıyor mu?
- User port'larda trunk negotiation kapalı mı?
- Management VLAN ayrı mı?
- Telnet kapalı mı?
- SSHv2 aktif mi?
- HTTP management kapalı mı?
- Management ACL uygulanıyor mu?
- Central AAA aktif mi?
- TACACS+/RADIUS kullanılıyor mu?
- Shared admin account kaldırıldı mı?
- SNMPv3 kullanılıyor mu?
- Config backup yapılıyor mu?
- Config change loglanıyor mu?
- NTP güvenli şekilde yapılandırılmış mı?
- Routing protocol authentication kullanılıyor mu?
- Firmware güncel mi?
- EOL cihazlar tespit edildi mi?
Network Infrastructure Security'de En Sık Yapılan Hatalar
Kurumlarda sık görülen hatalar:
- DNS resolver'ı internet'e açık bırakmak
- External DNS kullanımını kontrol etmemek
- DNS loglarını toplamamak
- DHCP Snooping kullanmamak
- Rogue DHCP riskini önemsememek
- DAI kullanmamak
- Port Security kullanmamak
- Kullanılmayan port'ları açık bırakmak
- Dynamic trunk negotiation açık bırakmak
- BPDU Guard kullanmamak
- Management traffic'i user VLAN'da taşımak
- Telnet kullanmak
- SNMPv2c default community string kullanmak
- Shared admin account kullanmak
- Central AAA kullanmamak
- Configuration backup almamak
- Config change monitoring yapmamak
- Routing protocol security kullanmamak
- EOL network cihazlarını çalıştırmaya devam etmek
- Firmware update'lerini geciktirmek
Network Infrastructure Maturity Model
Seviye 1 – Basic Infrastructure
Switch, router, DNS ve DHCP default/temel configuration ile çalışır.
Seviye 2 – Hardened Infrastructure
Secure management, firmware ve basic Layer 2 security uygulanır.
Seviye 3 – Controlled Infrastructure
DHCP Snooping, DAI, AAA, centralized logging ve configuration management aktif olur.
Seviye 4 – Monitored Infrastructure
SIEM, NDR ve automated configuration compliance ile infrastructure sürekli izlenir.
Seviye 5 – Zero Trust Network Infrastructure
Admin identity, privileged access, device trust, continuous compliance ve automation birlikte kullanılır.
Sık Sorulan Sorular
DNS Security nedir?
DNS Security, DNS infrastructure ve query süreçlerinin spoofing, poisoning, hijacking ve malicious domain risklerine karşı korunmasıdır.
DNSSEC nedir?
DNSSEC, DNS record'larının authenticity ve integrity'sini cryptographic signature ile doğrulamaya yardımcı olan mekanizmadır.
DHCP Snooping nedir?
DHCP Snooping, switch üzerinde unauthorized DHCP response'larını engellemeye ve IP-MAC binding bilgisi oluşturmaya yarayan Layer 2 security mechanism'idir.
Rogue DHCP nedir?
Kurum network'ünde yetkisiz şekilde IP, gateway veya DNS configuration dağıtan DHCP server'dır.
ARP Spoofing nedir?
Attacker'ın sahte ARP message'larla IP-MAC mapping'i manipüle ederek traffic'i kendi üzerinden geçirmeye çalışmasıdır.
Dynamic ARP Inspection nedir?
DAI, ARP message'larını trusted IP-MAC binding bilgileriyle doğrulayarak ARP spoofing riskini azaltan switch security özelliğidir.
IP Source Guard nedir?
Source IP'nin switch port ve MAC binding ile uyumlu olup olmadığını kontrol eden Layer 2 security mechanism'idir.
Port Security nedir?
Switch port üzerinde izin verilen MAC address sayısı veya kimliğini sınırlandıran security mechanism'idir.
BPDU Guard nedir?
Access port'ta STP BPDU görülmesi halinde rogue switch riskini azaltmak amacıyla port'u koruyan security özelliğidir.
Root Guard nedir?
Unauthorized switch'in STP root bridge olmasını engellemeye yardımcı olan kontrol mekanizmasıdır.
SNMPv3 nedir?
Authentication ve encryption destekleyen daha güvenli SNMP versiyonudur.
TACACS+ nedir?
Network device administration için authentication, authorization ve accounting sağlayan merkezi AAA protocol'üdür.
Network Management Plane nedir?
Router, switch ve security cihazlarının administrator tarafından yönetildiği katmandır.
Network hardening nedir?
Network cihaz ve servislerinin attack surface'ini azaltacak güvenli configuration ile yapılandırılmasıdır.
Sonuç: Firewall Güçlüyse Network Güvenli Demek Değildir
Network security yalnızca firewall policy'den oluşmaz.
Çünkü traffic firewall'a ulaşmadan önce bile:
DNS resolution,
DHCP configuration,
ARP resolution,
switch forwarding,
routing decision
gibi birçok kritik altyapı işleminden geçer.
Bu katmanlardan biri manipüle edilirse attacker firewall'ı doğrudan aşmadan bile communication path üzerinde etkili olabilir.
Bu nedenle güçlü bir enterprise network security modeli:
DNS Security
↓
DHCP Security
↓
Layer 2 Security
↓
Routing Security
↓
Management Plane Security
↓
Central Monitoring
şeklinde düşünülmelidir.
Özellikle Layer 2 seviyesinde:
DHCP Snooping + Dynamic ARP Inspection + IP Source Guard + Port Security
birbirini tamamlayan önemli controls'dür.
Switch seviyesinde:
BPDU Guard + Root Guard + Storm Control + Secure Trunking
Layer 2 topology'nin korunmasına yardımcı olur.
Router ve network device yönetiminde ise:
SSH + AAA + TACACS+ + MFA + Management ACL + Dedicated Management Network
yaklaşımı privileged network access'i güçlendirir.
DNS tarafında:
DNSSEC + DNS Filtering + Controlled Resolvers + DNS Logging
name resolution katmanını daha güvenli hale getirir.
Ve tüm bunların üzerinde:
Central Logging + SIEM + NDR + Configuration Monitoring
network infrastructure'daki değişiklikleri görünür hale getirir.
Bu nedenle Network Infrastructure Security'nin temel prensibi şudur:
Ağın taşıdığı trafiği korumadan önce, ağı taşıyan altyapıyı koruyun.
Çünkü compromise edilmiş bir switch,
yanlış yönlendiren bir DNS server
veya unauthorized bir DHCP server
en güçlü firewall'ın arkasındaki network'ü dahi ciddi risk altında bırakabilir.
Modern network hardening denklemi:
Secure Configuration + Least Privilege + Layer 2 Protection + Secure Management + Continuous Monitoring
şeklindedir.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.