# DNS, DHCP, Switch ve Router Güvenliği: Network Infrastructure Hardening

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/dns-dhcp-switch-router-guvenligi

![DNS, DHCP, Switch ve Router Güvenliği: Network Infrastructure Hardening](/images/bilgi-merkezi/covers/cover-network-11.webp)

Bir kurumun firewall altyapısı çok güçlü olabilir.

IDS/IPS aktif olabilir.

NAC kullanılabilir.

NDR bütün East-West traffic'i izliyor olabilir.

Ancak aynı network içerisinde:

DNS yanlış yapılandırılmışsa,

DHCP kontrolsüzse,

switch port'ları korunmuyorsa,

router management interface'leri geniş erişime açıksa,

default SNMP community string kullanılıyorsa,

veya network cihazlarında ortak admin account bulunuyorsa

kurumsal ağın önemli bir bölümü hâlâ savunmasız olabilir.

Çünkü network security yalnızca perimeter firewall ile başlamaz.

Asıl temel katman:

#### Network Infrastructure Security

yani ağ altyapısının güvenliğidir.

DNS,

DHCP,

switch,

router,

NTP,

AAA,

management interfaces

gibi altyapı bileşenleri network'ün görünmeyen omurgasını oluşturur.

Bu sistemlerden birinin compromise edilmesi saldırgana:

traffic manipulation,

name resolution hijacking,

Man-in-the-Middle,

network reconnaissance,

credential interception,

lateral movement,

service disruption

gibi imkanlar sağlayabilir.

Bu nedenle güçlü network security mimarisi şu prensibi benimsemelidir:

**Secure the Infrastructure Before You Trust the Traffic.**

### Network Infrastructure Security Nedir?

Network Infrastructure Security, kurumun temel ağ bileşenlerinin güvenli configuration, access control, monitoring ve hardening kontrolleriyle korunmasıdır.

Bu kapsamda özellikle:

DNS

DHCP

Switch

Router

Wireless Controller

NTP

AAA

gibi altyapılar değerlendirilir.

### Network Hardening Nedir?

Network Hardening, ağ cihaz ve servislerinin attack surface'ini azaltmak amacıyla güvenli şekilde yapılandırılmasıdır.

### Network Hardening Ne İçerir?

Örneğin:

Unused Service Disable

Secure Management

Strong Authentication

Segmentation

Logging

Patch Management

### Infrastructure Hardening Neden Kritik?

Çünkü saldırgan application yerine doğrudan network infrastructure'ı hedefleyebilir.

### DNS Nedir?

DNS:

#### Domain Name System

domain name'leri IP address'lere dönüştüren sistemdir.

### DNS Network İçin Neden Kritik?

Çünkü kullanıcı ve application'ların büyük bölümü service'lere isim üzerinden erişir.

### DNS Çalışmazsa Ne Olur?

Birçok application IP seviyesinde erişilebilir olsa bile service discovery ve name resolution bozulabilir.

### DNS Security Nedir?

DNS infrastructure'ın spoofing, poisoning, hijacking, tunneling ve abuse saldırılarına karşı korunmasıdır.

### DNS Spoofing Nedir?

Saldırganın sahte DNS response üreterek kullanıcıyı yanlış IP address'e yönlendirmesidir.

### DNS Cache Poisoning Nedir?

DNS resolver cache içerisine malicious veya sahte DNS record eklenmesidir.

### DNS Hijacking Nedir?

DNS query veya configuration'ın attacker tarafından değiştirilerek traffic'in farklı destination'a yönlendirilmesidir.

### DNS Poisoning Ne Sonuç Doğurabilir?

User legitimate domain yazabilir ancak attacker-controlled server'a yönlendirilebilir.

### DNSSEC Nedir?

DNSSEC:

#### Domain Name System Security Extensions

DNS record'larının authenticity ve integrity'sini cryptographic validation ile doğrulamaya yönelik mekanizmadır.

### DNSSEC DNS Trafiğini Şifreler mi?

Hayır.

DNSSEC primarily:

Authenticity

Integrity

sağlar.

### DNSSEC Ne Sağlamaz?

DNS query confidentiality sağlamaz.

### DoH Nedir?

DoH:

#### DNS over HTTPS

DNS query'lerinin HTTPS üzerinden taşınmasıdır.

### DoT Nedir?

DoT:

#### DNS over TLS

DNS traffic'in TLS üzerinden şifrelenmesidir.

### DoH Güvenlik Açısından Her Zaman İyi midir?

Hayır.

Kurumsal DNS visibility'yi bypass edebilir.

### Shadow DNS Nedir?

Endpoint'in kurumun approved DNS infrastructure'ı yerine unauthorized DNS resolver kullanmasıdır.

### External DNS Resolver Kullanımı Kontrol Edilmeli mi?

Evet.

### DNS Egress Filtering Nedir?

Client'ların yalnızca approved DNS server'lara DNS query göndermesine izin verilmesidir.

### Basit DNS Policy

Client

↓

Approved DNS Server

↓

Internet

Direct External DNS

↓

DENY

### DNS Filtering Nedir?

Malicious veya policy dışı domain'lere access'in DNS layer'da engellenmesidir.

### DNS Sinkhole Nedir?

Malicious domain query'lerinin kontrollü IP address'e yönlendirilmesidir.

### DNS Sinkhole Ne İşe Yarar?

Compromise edilmiş endpoint'leri tespit etmeye yardımcı olabilir.

### DNS Threat Intelligence Nedir?

Known malicious domain ve infrastructure bilgilerinin DNS security policy'de kullanılmasıdır.

### DNS Tunneling Nedir?

DNS query ve response'ların covert communication veya data transfer amacıyla kullanılmasıdır.

### DNS Tunneling Nasıl Görünebilir?

Long Subdomain

High Entropy

High Query Volume

Unusual Record Type

### DNS Logging Neden Önemlidir?

Endpoint'in hangi domain'lerle iletişim kurmaya çalıştığını gösterir.

### DNS Logs SIEM'e Gönderilmeli mi?

Evet.

### Critical DNS Use Case'leri

Malicious Domain

DGA

DNS Tunneling

Excessive NXDOMAIN

### NXDOMAIN Nedir?

DNS query sonucunda domain'in bulunamadığını ifade eden response'dur.

### Yüksek NXDOMAIN Oranı Ne Anlama Gelebilir?

Typo,

misconfiguration

veya DGA malware behavior

olabilir.

### DNS Resolver Nedir?

Client adına DNS resolution yapan sistemdir.

### Recursive DNS Nedir?

Client adına farklı DNS server'ları sorgulayarak final response bulan resolver modelidir.

### Authoritative DNS Nedir?

Bir domain için authoritative record'ları sağlayan DNS server'dır.

### Internal DNS ile External DNS Ayrılmalı mı?

Evet, birçok enterprise architecture'da ayrım faydalıdır.

### Split DNS Nedir?

Aynı domain için internal ve external client'lara farklı DNS response verilmesidir.

### Split-Horizon DNS Nedir?

Split DNS yaklaşımının diğer adıdır.

### DNS Server Internet'e Açık Olmalı mı?

Recursive internal DNS server mümkün olduğunca internet'e açık olmamalıdır.

### Open DNS Resolver Nedir?

Internet'ten herkesin recursive query gönderebildiği DNS server'dır.

### Open Resolver Neden Risklidir?

DDoS amplification için kötüye kullanılabilir.

### DNS Zone Transfer Nedir?

DNS zone bilgilerinin server'lar arasında aktarılmasıdır.

### AXFR Nedir?

Full DNS zone transfer mechanism'idir.

### Zone Transfer Herkese Açık Olmalı mı?

Hayır.

Sadece authorized DNS server'lara izin verilmelidir.

### Zone Transfer Disclosure Nedir?

Attacker'ın internal veya external host bilgilerini DNS zone transfer üzerinden öğrenmesidir.

### DHCP Nedir?

DHCP:

#### Dynamic Host Configuration Protocol

client'lara otomatik IP configuration sağlayan protocol'dür.

### DHCP Ne Sağlar?

IP Address

Subnet Mask

Default Gateway

DNS Server

### DHCP Network Security İçin Neden Kritik?

Yanlış DHCP response client'ın tüm network traffic path'ini değiştirebilir.

### Rogue DHCP Nedir?

Yetkisiz DHCP server'ın network üzerinde client'lara IP configuration dağıtmasıdır.

### Rogue DHCP Ne Yapabilir?

Client'a attacker-controlled:

Gateway

DNS Server

verebilir.

### Rogue DHCP Man-in-the-Middle Oluşturabilir mi?

Evet.

Yanlış gateway veya DNS dağıtılırsa traffic attacker üzerinden yönlendirilebilir.

### DHCP Starvation Nedir?

DHCP pool'daki available IP address'lerin tüketilmeye çalışılmasıdır.

### DHCP Exhaustion Nedir?

DHCP lease pool'unun dolmasıdır.

### DHCP Snooping Nedir?

Switch seviyesinde trusted ve untrusted DHCP message'larının kontrol edilmesini sağlayan Layer 2 security mechanism'idir.

### DHCP Snooping Ne Sağlar?

Unauthorized DHCP server response'larını engellemeye yardımcı olur.

### Trusted Port Nedir?

Legitimate DHCP server veya uplink'in bağlı olduğu switch port'udur.

### Untrusted Port Nedir?

Client port'ları gibi DHCP server response göndermemesi gereken port'lardır.

### DHCP Snooping Binding Table Nedir?

IP address,

MAC address,

VLAN,

port

eşleşmelerinin kaydedildiği tablodur.

### Binding Table Neden Önemlidir?

Dynamic ARP Inspection ve IP Source Guard için kullanılabilir.

### DHCP Option 82 Nedir?

DHCP relay/edge device tarafından client location bilgisi eklemek için kullanılan option'dır.

### DHCP Snooping Rate Limit Nedir?

Bir switch port'undan gelen DHCP message sayısının sınırlandırılmasıdır.

### DHCP Starvation'ı Azaltabilir mi?

Evet.

### ARP Nedir?

ARP:

#### Address Resolution Protocol

IPv4 network'te IP address ile MAC address eşleştirmesi yapar.

### ARP Spoofing Nedir?

Attacker'ın sahte ARP message göndererek IP-MAC mapping'i değiştirmesidir.

### ARP Poisoning Nedir?

ARP cache'in malicious mapping ile zehirlenmesidir.

### ARP Spoofing Ne Amaçla Kullanılır?

Man-in-the-Middle

Traffic Interception

Session Hijacking

### Man-in-the-Middle Nedir?

Attacker'ın iki sistem arasındaki communication path'e girerek traffic'i izlemesi veya değiştirmesidir.

### Dynamic ARP Inspection Nedir?

DAI:

#### Dynamic ARP Inspection

ARP packet'lerini trusted binding information ile doğrulayan Layer 2 security mechanism'idir.

### DAI Hangi Veriyi Kullanabilir?

DHCP Snooping Binding Table.

### DAI ARP Spoofing'i Engeller mi?

Önemli ölçüde azaltmaya yardımcı olur.

### Static IP Cihazlarda DAI Nasıl Çalışır?

Static ARP ACL veya manual binding gerekebilir.

### IP Source Guard Nedir?

Switch port üzerinden gelen packet source IP'sinin beklenen IP-MAC-port binding ile uyumlu olup olmadığını kontrol eden mekanizmadır.

### IP Source Guard Ne Sağlar?

IP spoofing riskini azaltır.

### **DHCP Snooping + DAI + IP Source Guard Neden Birlikte Kullanılır?**

Çünkü birbirini tamamlayan Layer 2 security controls'dür.

### Layer 2 Security Chain

DHCP Snooping

↓

DAI

↓

IP Source Guard

↓

Port Security

### Port Security Nedir?

Switch port üzerinde hangi MAC address'lerin kullanılabileceğini sınırlandıran security mechanism'idir.

### Port Security Ne Sağlar?

Unauthorized device connection riskini azaltır.

### Maximum MAC Address Nedir?

Bir switch port'unda izin verilen maksimum MAC address sayısıdır.

### Sticky MAC Nedir?

Switch'in learned MAC address'i otomatik olarak port security configuration'a eklemesidir.

### Port Security Violation Nedir?

Port üzerinde policy dışı MAC address görülmesidir.

### Violation Action Neler Olabilir?

Protect

Restrict

Shutdown

### Shutdown Mode Nedir?

Violation durumunda switch port'un disable edilmesidir.

### Err-Disable Nedir?

Switch'in belirli security veya error event sonrası port'u otomatik disable etmesidir.

### Auto-Recovery Kullanılmalı mı?

Risk bazlı değerlendirilmelidir.

### MAC Flooding Nedir?

Switch CAM table'ını çok sayıda sahte MAC address ile doldurmaya yönelik saldırıdır.

### CAM Table Nedir?

Switch'in MAC address ile physical port mapping bilgisini tuttuğu tablodur.

### CAM Table Overflow Ne Olabilir?

Switch bazı traffic'i daha geniş port'lara flood edebilir.

### Port Security MAC Flooding Riskini Azaltır mı?

Evet.

### VLAN Hopping Nedir?

Attacker'ın normalde erişemediği VLAN'a geçmeye çalışmasıdır.

### VLAN Hopping Türleri Nelerdir?

Switch Spoofing

Double Tagging

### Switch Spoofing Nedir?

Attacker'ın trunk negotiation kullanarak switch gibi davranmaya çalışmasıdır.

### DTP Nedir?

DTP:

#### Dynamic Trunking Protocol

Cisco switch'lerde trunk negotiation için kullanılan protocol'dür.

### User Port'larda Dynamic Trunking Kapatılmalı mı?

Evet.

### Access Port Explicit Tanımlanmalı mı?

Evet.

### Native VLAN Nedir?

802.1Q trunk üzerinde untagged traffic'in ait olduğu VLAN'dır.

### Native VLAN Güvenlik Açısından Önemli mi?

Evet.

### Default VLAN Kullanımı Riskli mi?

Management ve user traffic için ayrılmaması tercih edilir.

### VLAN 1 Kullanılmalı mı?

Mümkün olduğunca user ve management traffic'ten ayrılmalıdır.

### Unused Port'lar Ne Yapılmalı?

Shutdown edilmeli.

### Parking VLAN Nedir?

Unused port'ların taşındığı kullanılmayan VLAN'dır.

### Switch Port Hardening Nedir?

Access port'ların minimum gerekli network capability ile yapılandırılmasıdır.

### STP Nedir?

STP:

#### Spanning Tree Protocol

Layer 2 loop oluşmasını engelleyen protocol'dür.

### STP Attack Nedir?

Attacker'ın forged STP/BPDU message göndererek topology üzerinde etkili olmaya çalışmasıdır.

### BPDU Nedir?

Bridge Protocol Data Unit.

STP communication message'ıdır.

### BPDU Guard Nedir?

Access port'ta BPDU görüldüğünde port'u disable ederek rogue switch riskini azaltan security feature'dır.

### BPDU Guard Nerede Kullanılır?

Edge/access ports üzerinde.

### BPDU Filter Nedir?

BPDU transmission veya processing'i sınırlayan feature'dır.

### BPDU Filter Dikkatli Kullanılmalı mı?

Evet.

Yanlış kullanım Layer 2 loop oluşturabilir.

### Root Guard Nedir?

Belirli port'tan superior BPDU kabul edilerek rogue root bridge oluşmasını engellemeye yardımcı olur.

### Root Bridge Nedir?

STP topology'nin merkezi reference switch'idir.

### Rogue Root Bridge Neden Risklidir?

Traffic path attacker-controlled veya unauthorized switch üzerinden değişebilir.

### Loop Guard Nedir?

Unidirectional veya BPDU loss durumlarında STP loop riskini azaltmaya yardımcı olur.

### Storm Control Nedir?

Broadcast, multicast veya unknown unicast traffic miktarını sınırlandıran mechanism'dir.

### Broadcast Storm Nedir?

Aşırı broadcast traffic nedeniyle Layer 2 network'ün etkilenmesidir.

### Storm Control DoS Riskini Azaltır mı?

Evet.

### Switch Hardening Nedir?

Switch'in management, access port, trunk ve protocol configuration'larının güvenli hale getirilmesidir.

### Switch Hardening Checklist Temelleri

Unused Port Disable

Port Security

DHCP Snooping

DAI

BPDU Guard

### Router Nedir?

Router farklı network'ler arasında Layer 3 traffic forwarding yapan cihazdır.

### Router Security Neden Kritik?

Routing decision'ları network traffic path'ini belirler.

### Router Hardening Nedir?

Router'ın management, routing protocol ve traffic forwarding configuration'ının güvenli hale getirilmesidir.

### Control Plane Nedir?

Router'ın routing protocol ve system control işlemlerini gerçekleştirdiği katmandır.

### Data Plane Nedir?

Actual network packet forwarding işleminin gerçekleştiği katmandır.

### Management Plane Nedir?

Administrator'ın network device'ı yönettiği katmandır.

### Management Plane Security Neden Kritik?

Device compromise doğrudan network compromise'a dönüşebilir.

### Management Interface User Network'ten Erişilebilir Olmalı mı?

Mümkün olduğunca hayır.

### Dedicated Management Network Nedir?

Network device management traffic için ayrılmış segmenttir.

### Out-of-Band Management Nedir?

Production data network'ten bağımsız management network'üdür.

### In-Band Management Nedir?

Production network üzerinden management access sağlanmasıdır.

### Out-of-Band Daha mı Güvenlidir?

Attack surface isolation açısından avantaj sağlar.

### Jump Host Network Administration İçin Kullanılabilir mi?

Evet.

### Bastion Host Nedir?

Sensitive infrastructure'a erişim için kullanılan hardened intermediary system'dir.

### Network Admin Access Modeli

Administrator

↓

MFA

↓

VPN / ZTNA

↓

Bastion

↓

Management VLAN

↓

Network Device

### Telnet Kullanılmalı mı?

Hayır.

### Neden?

Credentials ve traffic clear-text taşınabilir.

### SSH Nedir?

Secure Shell.

Encrypted remote administration protocol'üdür.

### SSHv2 Kullanılmalı mı?

Evet.

Legacy protocol'ler devre dışı bırakılmalıdır.

### HTTPS Management Nedir?

Web management interface'in TLS üzerinden erişilmesidir.

### HTTP Management Kapatılmalı mı?

Mümkünse evet.

### Management ACL Nedir?

Hangi source IP'lerin device management interface'ine erişebileceğini sınırlar.

### Management ACL Neden Önemlidir?

Admin interface attack surface'ini azaltır.

### Source-Based Management Restriction Nedir?

Yalnızca management subnet veya bastion host'tan access verilmesidir.

### AAA Nedir?

AAA:

#### Authentication, Authorization and Accounting

kimlik doğrulama, yetkilendirme ve işlem kaydı modelidir.

### Local Account Yerine Central AAA Kullanılmalı mı?

Evet, mümkünse.

### TACACS+ Nedir?

Network device administration için yaygın kullanılan merkezi AAA protocol'üdür.

### RADIUS Nedir?

Network access authentication ve accounting için kullanılan AAA protocol'üdür.

### TACACS+ ile RADIUS Arasındaki Fark Nedir?

Her ikisi AAA sağlar ancak kullanım modeli ve protocol davranışları farklıdır.

### Network Device Admin İçin TACACS+ Kullanılabilir mi?

Evet.

### Command Authorization Nedir?

Administrator'ın hangi CLI command'larını çalıştırabileceğinin sınırlandırılmasıdır.

### TACACS+ Command Authorization Sağlayabilir mi?

Evet.

### Named Admin Account Nedir?

Her administrator'ın kendine ait bireysel account kullanmasıdır.

### Shared Admin Account Kullanılmalı mı?

Hayır.

### Break-Glass Account Nedir?

Central AAA failure gibi emergency durumlarda kullanılan local emergency account'tur.

### Break-Glass Account Nasıl Korunmalı?

Güçlü password,

restricted use,

monitoring,

secure vault

ile.

### MFA Network Device Administration'da Kullanılabilir mi?

Evet.

Management architecture'a göre uygulanabilir.

### Privileged Access Management Network Cihazlarında Kullanılır mı?

Evet.

### PAM Neler Sağlayabilir?

Credential Vault

Approval

Session Recording

### SNMP Nedir?

SNMP:

#### Simple Network Management Protocol

network device monitoring ve management protocol'üdür.

### SNMPv1 Güvenli mi?

Hayır.

Legacy ve zayıf security sağlar.

### SNMPv2c Güvenli mi?

Community string temelli authentication kullandığı için sınırlıdır.

### SNMPv3 Neden Daha Güçlüdür?

Authentication ve encryption capability sunar.

### Default Community String Nedir?

Örneğin:

public

private

gibi yaygın community string'lerdir.

### Default Community String Kullanılmalı mı?

Hayır.

### SNMP Read-Write Access Riskli mi?

Evet.

Configuration değişikliği riski doğurabilir.

### Read-Only SNMP Tercih Edilmeli mi?

Monitoring için mümkün olduğunca evet.

### SNMP Access ACL ile Sınırlandırılmalı mı?

Evet.

### Syslog Nedir?

Network device logs'un merkezi logging server'a gönderilmesini sağlayan mechanism'dir.

### Network Device Logs SIEM'e Gönderilmeli mi?

Evet.

### Hangi Network Device Event'leri Önemlidir?

Admin Login

Configuration Change

Interface State

Routing Change

Security Violation

### Configuration Change Alert Nedir?

Network device configuration'ında değişiklik olduğunda alarm üretilmesidir.

### Unauthorized Configuration Change Neden Kritiktir?

Traffic path veya security policy attacker tarafından değiştirilebilir.

### Configuration Backup Nedir?

Network device configuration'ının yedeklenmesidir.

### Configuration Backup Neden Önemlidir?

Failure veya unauthorized change sonrası rollback sağlar.

### Versioned Configuration Backup Nedir?

Her configuration değişikliğinin farklı version olarak saklanmasıdır.

### Configuration Diff Nedir?

İki configuration version arasındaki farkların karşılaştırılmasıdır.

### Config Drift Nedir?

Device configuration'ın approved baseline'dan zaman içinde sapmasıdır.

### Configuration Compliance Nedir?

Device configuration'ın security baseline'a uygunluğunun kontrol edilmesidir.

### Golden Configuration Nedir?

Approved secure configuration template'idir.

### Network Configuration Management Nedir?

Switch/router config değişikliklerinin merkezi olarak yönetilmesidir.

### Change Management Network Security İçin Neden Önemlidir?

Yanlış rule veya routing change ciddi outage ve security gap oluşturabilir.

### Peer Review Gerekli mi?

Critical network changes için güçlü bir practice'tir.

### Rollback Plan Nedir?

Değişiklik başarısız olduğunda önceki configuration'a dönüş planıdır.

### NTP Nedir?

NTP:

#### Network Time Protocol

network cihazlarının saatlerini senkronize eder.

### NTP Security İçin Neden Önemlidir?

Log correlation ve forensic için timestamp'lerin uyumlu olması gerekir.

### Saatler Farklıysa Ne Olur?

Incident timeline oluşturmak zorlaşır.

### Trusted NTP Source Nedir?

Kurum tarafından approved time source'dur.

### External NTP Kullanımı Kontrol Edilmeli mi?

Evet.

### Routing Protocol Security Nedir?

Router'lar arasındaki routing information exchange'in korunmasıdır.

### OSPF Nedir?

Open Shortest Path First, internal routing protocol'lerinden biridir.

### BGP Nedir?

Border Gateway Protocol, internet ve large network routing için kullanılan protocol'dür.

### Routing Protocol Authentication Neden Önemlidir?

Unauthorized route advertisement riskini azaltır.

### Route Hijacking Nedir?

Traffic'in yanlış veya malicious route announcement nedeniyle farklı path'e yönlendirilmesidir.

### BGP Hijacking Nedir?

Yanlış veya malicious BGP prefix announcement ile traffic'in başka network'e yönlendirilmesidir.

### Prefix Filtering Nedir?

Hangi route advertisement'ların kabul edileceğinin sınırlandırılmasıdır.

### Route Filtering Nedir?

Routing table'a girecek route'ların policy ile kontrol edilmesidir.

### Control Plane Policing Nedir?

CoPP:

#### Control Plane Policing

router/switch control plane'e gelen traffic'i sınırlayan mechanism'dir.

### CoPP Neden Önemlidir?

Control plane DoS riskini azaltır.

### Management Plane DoS Mümkün mü?

Evet.

SSH, SNMP veya routing/control traffic overload oluşturabilir.

### Infrastructure ACL Nedir?

Network infrastructure device'larına yönelen traffic'i sınırlandırmak için kullanılan ACL'dir.

### ICMP Tamamen Kapatılmalı mı?

Hayır.

Operational requirement ve security ihtiyacına göre filtrelenmelidir.

### ICMP Network İçin Neden Gereklidir?

Troubleshooting ve path MTU gibi fonksiyonlarda kullanılır.

### Network Device Banner Güvenlik Sağlar mı?

Tek başına hayır.

Ancak legal/security notification amacıyla kullanılabilir.

### Device Hostname Sensitive Information İçermeli mi?

Gereksiz architecture detayları vermemesi tercih edilir.

### Firmware Security Nedir?

Network device OS/firmware'in güncel ve desteklenen durumda tutulmasıdır.

### Network Device Patch Management Nedir?

Vendor security update'lerinin risk bazlı uygulanmasıdır.

### CVE Network Cihazlarını Etkiler mi?

Evet.

Router, switch, DNS ve DHCP platformlarında da vulnerability bulunabilir.

### EOL Nedir?

End of Life.

Vendor desteği sona ermiş product'tır.

### EOS Nedir?

End of Support.

Security update veya teknik destek sona erebilir.

### EOL Network Device Kullanmak Riskli mi?

Evet.

### Network Vulnerability Management Nedir?

Infrastructure device vulnerability'lerinin sürekli olarak tespit ve remediation edilmesidir.

### Network Device Vulnerability Scan Yapılabilir mi?

Evet.

Ancak production impact açısından kontrollü yapılmalıdır.

### Secure Boot Network Device'larda Kullanılır mı?

Platforma göre evet.

### Image Signing Nedir?

Device firmware/software image'ının integrity ve authenticity'sinin doğrulanmasıdır.

### Unauthorized Firmware Nedir?

Vendor tarafından trusted olmayan veya değiştirilmiş firmware'dir.

### Supply Chain Risk Network Devices İçin Geçerli mi?

Evet.

### Network Device Inventory Nedir?

Tüm router, switch ve infrastructure cihazlarının kayıt altına alınmasıdır.

### Asset Inventory Neleri İçermeli?

Device Model

Serial Number

IP Address

Firmware Version

Location

### Unknown Network Device Neden Risklidir?

Unauthorized veya unmanaged infrastructure olabilir.

### Rogue Switch Nedir?

Kurum tarafından onaylanmadan network'e bağlanan switch'tir.

### Rogue Router Nedir?

Unauthorized routing device'dır.

### Network Topology Documentation Neden Önemlidir?

Security boundary ve traffic path'leri anlamayı sağlar.

### Layer 2 Topology Nedir?

Switch, trunk ve VLAN ilişkileridir.

### Layer 3 Topology Nedir?

Subnet, router ve routing path ilişkileridir.

### Network Segmentation Documentation Nedir?

Hangi segment'in hangi firewall/routing control ile ayrıldığını gösterir.

### DNS ve DHCP High Availability Gerekli mi?

Critical environment'larda evet.

### DHCP Redundancy Nedir?

Bir DHCP server failure durumunda diğerinin lease hizmetini sürdürebilmesidir.

### DNS Redundancy Nedir?

Bir DNS server failure durumunda diğer resolver'ın çalışmaya devam etmesidir.

### Infrastructure Resilience Nedir?

Network service failure durumunda connectivity'nin devam edebilmesidir.

### Redundant Core Switch Nedir?

Core network'ün tek cihaz failure'ına karşı yedekli tasarlanmasıdır.

### Redundant Router Nedir?

Gateway/routing service continuity için birden fazla router kullanılmasıdır.

### FHRP Nedir?

First Hop Redundancy Protocol.

Default gateway redundancy sağlayan protocol sınıfıdır.

### HSRP Nedir?

Hot Standby Router Protocol.

Gateway redundancy mechanism'idir.

### VRRP Nedir?

Virtual Router Redundancy Protocol.

Gateway high availability sağlar.

### Redundancy Güvenlik Demek midir?

Hayır.

Availability sağlar.

Security ayrıca uygulanmalıdır.

### Network Infrastructure Monitoring Nedir?

DNS, DHCP, switch ve router health/security event'lerinin merkezi izlenmesidir.

### Infrastructure Monitoring Neleri İçermeli?

CPU

Memory

Interface

Routing Neighbor

Admin Login

Config Change

### CPU Spike Security Event Olabilir mi?

Evet.

DoS veya abnormal traffic sonucu olabilir.

### Routing Neighbor Down Event Önemli mi?

Evet.

Connectivity veya routing attack göstergesi olabilir.

### MAC Address Table Change Monitoring Kullanılır mı?

High-security environment'larda değerlendirilebilir.

### STP Topology Change Alert Nedir?

Spanning Tree topology değişikliğinin izlenmesidir.

### STP Topology Change Neden Şüpheli Olabilir?

Unauthorized switch veya physical topology change olabilir.

### DHCP Snooping Violation Loglanmalı mı?

Evet.

### DAI Violation Loglanmalı mı?

Evet.

### Port Security Violation SIEM'e Gönderilmeli mi?

Evet.

### Network Infrastructure SIEM Use Case'leri

Rogue DHCP

ARP Spoofing Attempt

Unauthorized Admin Login

Configuration Change

### Network Infrastructure NDR ile İzlenebilir mi?

Network behavior açısından evet.

### Infrastructure Logs ile NDR Birlikte Kullanılır mı?

Evet.

### Network Infrastructure Threat Hunting Nedir?

Routing, DNS, DHCP ve network device logs üzerinde suspicious behavior aranmasıdır.

### Network Infrastructure Baseline Nedir?

Normal routing, DNS, DHCP ve switch behavior profilidir.

### Normal Baseline Örneği

Normal DNS Request Volume

Normal DHCP Lease Count

Known Routing Neighbors

Known Admin Sources

### Baseline Değişirse Ne Yapılmalı?

Change management ve security event birlikte değerlendirilmelidir.

### Infrastructure Segmentation Nedir?

DNS, DHCP ve network management systems'in dedicated security segment'lerde tutulmasıdır.

### Management VLAN ile Server VLAN Aynı Olmalı mı?

Mümkün olduğunca hayır.

### Network Management Systems Hangi Zone'da Olmalı?

Protected management zone'da.

### Jump Host Zorunlu Olmalı mı?

Critical environments'ta güçlü bir kontroldür.

### Network Infrastructure Zero Trust Yaklaşımı Nedir?

Network cihazına erişen admin'in otomatik trusted kabul edilmemesidir.

### Admin Access Nasıl Doğrulanmalı?

Identity

MFA

Authorized Device

Approved Source

### Network Infrastructure Least Privilege Nedir?

Administrator'a yalnızca gerekli command ve device access verilmesidir.

### Read-Only Network Role Nedir?

Configuration değiştiremeyen monitoring/admin role'dür.

### Operator ile Administrator Ayrılmalı mı?

Mümkünse evet.

### Network Infrastructure Security Assessment Nedir?

DNS, DHCP, switch ve router yapılandırmalarının security açısından değerlendirilmesidir.

### Assessment Neleri İnceler?

Management Access

Layer 2 Security

Routing Security

Logging

Firmware

### Network Configuration Audit Nedir?

Configuration dosyalarının hardening baseline'a karşı analiz edilmesidir.

### CIS Benchmark Network Cihazları İçin Kullanılır mı?

Bazı vendor ve platform'lar için configuration guidance bulunabilir.

### Vendor Hardening Guide Nedir?

Manufacturer tarafından yayımlanan secure configuration recommendations'dır.

### Security Baseline Nedir?

Kurumun network device'lar için belirlediği minimum security configuration standardıdır.

### Network Device Baseline Neleri İçermeli?

SSH only

SNMPv3

AAA

Management ACL

Central Logging

### Secure Network Infrastructure Checklist

- DNS server'lar güncel mi?
- Recursive DNS internet'e kapalı mı?
- DNSSEC değerlendirildi mi?
- DNS logs SIEM'e gidiyor mu?
- External DNS kullanımı sınırlandırılıyor mu?
- DHCP Snooping aktif mi?
- Rogue DHCP detection var mı?
- DAI aktif mi?
- IP Source Guard kullanılıyor mu?
- Port Security aktif mi?
- Unused switch ports shutdown mı?
- BPDU Guard kullanılıyor mu?
- Root Guard gerekli yerlerde aktif mi?
- Storm Control kullanılıyor mu?
- User port'larda trunk negotiation kapalı mı?
- Management VLAN ayrı mı?
- Telnet kapalı mı?
- SSHv2 aktif mi?
- HTTP management kapalı mı?
- Management ACL uygulanıyor mu?
- Central AAA aktif mi?
- TACACS+/RADIUS kullanılıyor mu?
- Shared admin account kaldırıldı mı?
- SNMPv3 kullanılıyor mu?
- Config backup yapılıyor mu?
- Config change loglanıyor mu?
- NTP güvenli şekilde yapılandırılmış mı?
- Routing protocol authentication kullanılıyor mu?
- Firmware güncel mi?
- EOL cihazlar tespit edildi mi?

### Network Infrastructure Security'de En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar:

- DNS resolver'ı internet'e açık bırakmak
- External DNS kullanımını kontrol etmemek
- DNS loglarını toplamamak
- DHCP Snooping kullanmamak
- Rogue DHCP riskini önemsememek
- DAI kullanmamak
- Port Security kullanmamak
- Kullanılmayan port'ları açık bırakmak
- Dynamic trunk negotiation açık bırakmak
- BPDU Guard kullanmamak
- Management traffic'i user VLAN'da taşımak
- Telnet kullanmak
- SNMPv2c default community string kullanmak
- Shared admin account kullanmak
- Central AAA kullanmamak
- Configuration backup almamak
- Config change monitoring yapmamak
- Routing protocol security kullanmamak
- EOL network cihazlarını çalıştırmaya devam etmek
- Firmware update'lerini geciktirmek

### Network Infrastructure Maturity Model

#### Seviye 1 – Basic Infrastructure

Switch, router, DNS ve DHCP default/temel configuration ile çalışır.

#### Seviye 2 – Hardened Infrastructure

Secure management, firmware ve basic Layer 2 security uygulanır.

#### Seviye 3 – Controlled Infrastructure

DHCP Snooping, DAI, AAA, centralized logging ve configuration management aktif olur.

#### Seviye 4 – Monitored Infrastructure

SIEM, NDR ve automated configuration compliance ile infrastructure sürekli izlenir.

#### Seviye 5 – Zero Trust Network Infrastructure

Admin identity, privileged access, device trust, continuous compliance ve automation birlikte kullanılır.

### Sık Sorulan Sorular

#### DNS Security nedir?

DNS Security, DNS infrastructure ve query süreçlerinin spoofing, poisoning, hijacking ve malicious domain risklerine karşı korunmasıdır.

#### DNSSEC nedir?

DNSSEC, DNS record'larının authenticity ve integrity'sini cryptographic signature ile doğrulamaya yardımcı olan mekanizmadır.

#### DHCP Snooping nedir?

DHCP Snooping, switch üzerinde unauthorized DHCP response'larını engellemeye ve IP-MAC binding bilgisi oluşturmaya yarayan Layer 2 security mechanism'idir.

#### Rogue DHCP nedir?

Kurum network'ünde yetkisiz şekilde IP, gateway veya DNS configuration dağıtan DHCP server'dır.

#### ARP Spoofing nedir?

Attacker'ın sahte ARP message'larla IP-MAC mapping'i manipüle ederek traffic'i kendi üzerinden geçirmeye çalışmasıdır.

#### Dynamic ARP Inspection nedir?

DAI, ARP message'larını trusted IP-MAC binding bilgileriyle doğrulayarak ARP spoofing riskini azaltan switch security özelliğidir.

#### IP Source Guard nedir?

Source IP'nin switch port ve MAC binding ile uyumlu olup olmadığını kontrol eden Layer 2 security mechanism'idir.

#### Port Security nedir?

Switch port üzerinde izin verilen MAC address sayısı veya kimliğini sınırlandıran security mechanism'idir.

#### BPDU Guard nedir?

Access port'ta STP BPDU görülmesi halinde rogue switch riskini azaltmak amacıyla port'u koruyan security özelliğidir.

#### Root Guard nedir?

Unauthorized switch'in STP root bridge olmasını engellemeye yardımcı olan kontrol mekanizmasıdır.

#### SNMPv3 nedir?

Authentication ve encryption destekleyen daha güvenli SNMP versiyonudur.

#### TACACS+ nedir?

Network device administration için authentication, authorization ve accounting sağlayan merkezi AAA protocol'üdür.

#### Network Management Plane nedir?

Router, switch ve security cihazlarının administrator tarafından yönetildiği katmandır.

#### Network hardening nedir?

Network cihaz ve servislerinin attack surface'ini azaltacak güvenli configuration ile yapılandırılmasıdır.

### Sonuç: Firewall Güçlüyse Network Güvenli Demek Değildir

Network security yalnızca firewall policy'den oluşmaz.

Çünkü traffic firewall'a ulaşmadan önce bile:

DNS resolution,

DHCP configuration,

ARP resolution,

switch forwarding,

routing decision

gibi birçok kritik altyapı işleminden geçer.

Bu katmanlardan biri manipüle edilirse attacker firewall'ı doğrudan aşmadan bile communication path üzerinde etkili olabilir.

Bu nedenle güçlü bir enterprise network security modeli:

#### DNS Security

↓

#### DHCP Security

↓

#### Layer 2 Security

↓

#### Routing Security

↓

#### Management Plane Security

↓

#### Central Monitoring

şeklinde düşünülmelidir.

Özellikle Layer 2 seviyesinde:

**DHCP Snooping + Dynamic ARP Inspection + IP Source Guard + Port Security**

birbirini tamamlayan önemli controls'dür.

Switch seviyesinde:

**BPDU Guard + Root Guard + Storm Control + Secure Trunking**

Layer 2 topology'nin korunmasına yardımcı olur.

Router ve network device yönetiminde ise:

**SSH + AAA + TACACS+ + MFA + Management ACL + Dedicated Management Network**

yaklaşımı privileged network access'i güçlendirir.

DNS tarafında:

**DNSSEC + DNS Filtering + Controlled Resolvers + DNS Logging**

name resolution katmanını daha güvenli hale getirir.

Ve tüm bunların üzerinde:

**Central Logging + SIEM + NDR + Configuration Monitoring**

network infrastructure'daki değişiklikleri görünür hale getirir.

Bu nedenle Network Infrastructure Security'nin temel prensibi şudur:

**Ağın taşıdığı trafiği korumadan önce, ağı taşıyan altyapıyı koruyun.**

Çünkü compromise edilmiş bir switch,

yanlış yönlendiren bir DNS server

veya unauthorized bir DHCP server

en güçlü firewall'ın arkasındaki network'ü dahi ciddi risk altında bırakabilir.

Modern network hardening denklemi:

**Secure Configuration + Least Privilege + Layer 2 Protection + Secure Management + Continuous Monitoring**

şeklindedir.
