Kurumsal Ağlarda DNS ve DHCP Yapılandırması: DHCP Snooping ile Sahte DHCP Sunucularını Engelleme
Kurumsal ağlarda DNS ve DHCP hizmetlerinin doğru yapılandırılması ağ güvenliği için kritiktir. Bu rehberde, DHCP snooping özelliğini kullanarak sahte DHCP sunucularını nasıl tespit edip engelleyebileceğinizi ve güvenli bir altyapı oluşturmayı adım adım anlatıyoruz.
Kurumsal ağların omurgasını oluşturan DNS ve DHCP hizmetleri, iş sürekliliği ve güvenliği açısından hayati öneme sahiptir. Doğru yapılandırılmadığında ağ kesintilerine, performans sorunlarına ve ciddi güvenlik açıklarına yol açabilir. Bu rehberde, özellikle DHCP snooping mekanizmasına odaklanarak sahte DHCP sunucularına karşı nasıl koruma sağlayabileceğinizi, kurumsal ölçekte DNS ve DHCP mimarisi için en iyi uygulamaları ve MikroTik RouterOS tabanlı cihazlarla adım adım yapılandırma ipuçlarını bulacaksınız.
Kurumsal DNS Yapılandırması için En İyi Uygulamalar
DNS, kullanıcıların internet ve iç ağ kaynaklarına hızlı ve güvenilir şekilde erişmesini sağlar. Kurumsal ortamda aşağıdaki prensipler benimsenmelidir:
- Yedekli DNS sunucuları: En az iki fiziksel veya sanal DNS sunucusu bulundurun. Bunları birincil/ikincil (master/slave) olarak yapılandırın ve bölge transferlerini sınırlandırın.
- İç domain çözümlemesi: İç kaynaklar için özel bir DNS domain (örneğin
sirket.localveyasirket.int) oluşturarak Active Directory ile entegre edin. DNS sorgularını önbelleğe alan (forwarder) bir yapı kullanın. - Güvenlik önlemleri: DNSSEC ile DNS verilerinin bütünlüğünü sağlayın; DNS tabanlı saldırıları (DNS poisoning, amplification) engellemek için sorgu sınırlandırmaları ve izleme yapın.
MikroTik RouterOS, hem DNS sunucusu hem de DHCP sunucusu olarak görev alabilen esnek bir işletim sistemidir. Örneğin MikroTik RB5009UPr+S+OUT gibi bir yönlendirici ile merkezi DNS önbelleğini ve DHCP hizmetini aynı cihaz üzerinde çalıştırabilirsiniz. RouterOS DNS yapılandırması için temel komutlar:
/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes
/ip dns static add name=mail.sirket.local address=192.168.10.5Bu sayede tüm ağ kullanıcıları ve cihazlar, güncel DNS kayıtlarına hızla erişir.
Kurumsal DHCP Yapılandırması ve Sahte Sunucu Riski
DHCP, IP adreslerinin otomatik dağıtımını yaparak ağ yönetimini kolaylaştırır. Ancak kontrolsüz bir DHCP ortamında, kötü niyetli biri kolayca sahte (rogue) DHCP sunucusu kurarak ağa sahte ağ geçidi veya DNS adresleri dağıtabilir. Bu tür saldırılar, Ortadaki Adam (Man-in-the-Middle) pozisyonu elde etmek ve hassas trafiği izlemek için kullanılır.
DHCP Snooping Nedir?
DHCP snooping, ağ anahtarlarında veya yönlendiricilerinde çalışan bir güvenlik özelliğidir. DHCP sunucusuna ulaşması gereken portları “güvenilir” (trusted), diğer portları “güvenilmeyen” (untrusted) olarak işaretler. Cihaz, yalnızca güvenilir portlardan gelen DHCP yanıtlarına (DHCPOFFER, DHCPACK) izin verir; güvenilmeyen portlardan gelen yanıtları ise engeller. Böylece ağa yetkisiz bir cihazın DHCP sunucusu gibi davranması engellenir.
DHCP Snooping’in Avantajları
- Sahte DHCP sunucusu saldırılarını otomatik olarak engeller.
- DHCP trafiğini izleyerek IP-MAC bağlama veritabanı (binding table) oluşturur.
- Bu veritabanı, IP-MAC doğrulaması yapan diğer güvenlik özellikleri (Dynamic ARP Inspection, IP Source Guard) için alt yapı sağlar.
MikroTik RouterOS ile DHCP Snooping Adım Adım Yapılandırma
Aşağıdaki örnekte, bir MikroTik cihaz (örneğin RB5009UPr+S+OUT) üzerinde DHCP snooping’i etkinleştiriyoruz. Cihazın ether1 portunu WAN (güvenilmeyen) olarak kabul edelim; ether2 ve ether3 portlarını ise güvenilir DHCP sunucusuna bağlı varsayalım.
- DHCP Snooping’i global olarak etkinleştirin:
/ip dhcp-snooping set enabled=yes- Güvenilir portları tanımlayın:
/ip dhcp-snooping interface add interface=ether2 trusted=yes
/ip dhcp-snooping interface add interface=ether3 trusted=yesNot: WAN portu (ether1) otomatik olarak untrusted kabul edilir.
- Bağlama veritabanının otomatik kaydedilmesi için storage ayarı yapın (isteğe bağlı):
/ip dhcp-snooping set store-leases-db=immediately- DHCP snooping durumunu kontrol edin:
/ip dhcp-snooping print
/ip dhcp-snooping binding printBu adımlardan sonra, ether1 üzerinden gelen sahte DHCP yanıtları otomatik olarak düşecektir. Bağlama listesinde ise yalnızca meşru DHCP sunucusundan alınan kiracılık (lease) bilgileri görünür.
DHCP Snooping ile Entegre Çalışan Ek Güvenlik Önlemleri
DHCP snooping tek başına güçlü bir savunma sağlasa da, ağ güvenliğini katmanlı hale getirmek için aşağıdaki özellikleri de birlikte yapılandırmalısınız:
| Özellik | Ne İşe Yarar? | Gereklilik |
|---|---|---|
| Dynamic ARP Inspection (DAI) | ARP zehirlenmesi saldırılarını engeller, DHCP snooping binding tablosunu kullanır. | DHCP snooping etkin olmalı |
| IP Source Guard | Bilgisayarların yalnızca DHCP’den aldığı IP adresini kullanmasına izin verir. | DHCP snooping etkin olmalı |
| DHCP Alert | Şüpheli DHCP paketlerini loglayarak erken uyarı sağlar. | Log sunucusu önerilir |
Bu özellikler sayesinde ağda yalnızca yetkili IP ve MAC adreslerine izin veren sıkı bir güvenlik duvarı oluşturmuş olursunuz.
Kurumsal Şube ve Uzak Nokta Senaryoları
Şubelerde veya saha operasyonlarında DNS ve DHCP hizmetini merkezi cihazlar üzerinden yönetmek, tutarlılık ve denetim açısından avantajlıdır. Örneğin MikroTik LtAP LTE6 kit gibi bir erişim noktası, dahili LTE bağlantısı ile uzak lokasyonlara anında DNS ve DHCP dağıtabilir. Bu cihaz, kompakt yapısı sayesinde araç içi veya şantiye gibi zorlu ortamlarda güvenilir bir ağ omurgası sunar.
Merkez ofiste ise yüksek performanslı MikroTik RB5009UPr+S+OUT, aynı anda yüzlerce istemciye DHCP hizmeti verebilecek kapasiteye sahiptir ve PoE çıkışı sayesinde erişim noktalarına doğrudan güç sağlar. Bu tür cihazları beslemek için MikroTik GESP+POE-IN gibi endüstriyel PoE enjektörleri de kullanılabilir.
Sonuç ve Öneriler
Kurumsal DNS ve DHCP altyapısı, yalnızca IP adresi dağıtmaktan ibaret değildir; aynı zamanda saldırı yüzeyini azaltan güvenlik katmanlarıyla donatılmalıdır. DHCP snooping, sahte sunucuları etkisiz hale getirerek ağınızın bütünlüğünü korur ve diğer güvenlik mekanizmaları için temel oluşturur. MikroTik RouterOS’un bu alandaki yetenekleri, kurumsal ağ yöneticilerine hem esnek hem de bütçe dostu bir çözüm sunar.
Dincnet olarak, ihtiyaç duyduğunuz ağ ürünlerini geniş yelpazemizden temin edebilirsiniz. MikroTik yönlendiriciler, dış mekan koruma aksesuarları ve PoE çözümleriyle ilgili detaylı bilgi almak için web sitemizi ziyaret edin veya uzman ekibimizle iletişime geçin.