DHCP Snooping ve Dynamic ARP Inspection: Katman-2 Saldırılarına Karşı Koruma
Ana Sayfaİçerikler › DHCP Snooping ve Dynamic ARP Inspection: Katman-2 Saldırılarına Karşı Koruma
İçerik

DHCP Snooping ve Dynamic ARP Inspection: Katman-2 Saldırılarına Karşı Koruma

23.07.2026 İçerik MYRO TECH

Güvenlik duvarı ağın sınırını korur; ancak birçok saldırı ağın içinden, yerel katman-2 seviyesinde başlar. Sahte bir DHCP sunucusu ya da ARP zehirlemesi, saldırganın trafiği kendi üzerinden geçirmesine (ortadaki adam) olanak tanır. DHCP Snooping ve Dynamic ARP Inspection (DAI), yönetilebilir switch'lerde bu saldırıları kökten engelleyen iki temel önlemdir.

Sahte DHCP Sunucusu Tehdidi

Ağa bağlanan yetkisiz bir cihaz sahte DHCP sunucusu gibi davranıp cihazlara yanlış ağ geçidi/DNS dağıtırsa, tüm trafik saldırganın üzerinden akmaya başlar. DHCP Snooping, hangi switch portlarının "güvenilir" (gerçek DHCP sunucusunun bağlı olduğu) olduğunu tanımlar; güvenilmeyen portlardan gelen DHCP sunucu yanıtlarını engeller. Böylece sahte sunucu devre dışı kalır.

Dynamic ARP Inspection (DAI)

ARP protokolü, IP-MAC eşleşmesini doğrulamadan kabul eder; saldırgan sahte ARP mesajlarıyla kendini ağ geçidi gibi tanıtabilir (ARP spoofing). DAI, DHCP Snooping'in oluşturduğu güvenilir IP-MAC tablosunu kullanarak sahte ARP mesajlarını tespit edip düşürür. İkisi birlikte çalışır: DHCP Snooping tabloyu üretir, DAI bu tabloyla ARP trafiğini denetler.

Tamamlayıcı Önlem: Port Security

Port Security, bir switch portuna bağlanabilecek MAC adresi sayısını ve kimliğini sınırlar; bilinmeyen bir cihaz bağlandığında portu kapatabilir. Bu üç önlem (DHCP Snooping, DAI, Port Security) birlikte, yerel ağı içeriden gelen saldırılara karşı belirgin biçimde sertleştirir.

Bu korumalar yalnızca yönetilebilir switch'lerde bulunur. Halka açık alanlarda priz/port bırakan kurumlarda (lobi, toplantı odası) bu önlemler neredeyse zorunludur; aksi hâlde ağa fiziksel erişim, ağın ele geçirilmesi anlamına gelebilir.

Kamera Ağlarında Önemi

Kameralar çoğu zaman fiziksel olarak erişilebilir noktalara (dış cephe, koridor) monte edilir. Bir kamera kablosunun sökülüp yerine dizüstü bağlanması gerçek bir risktir. Kamera VLAN'ında DHCP Snooping, DAI ve Port Security, bu tür fiziksel erişim saldırılarını sınırlar.

Sıkça Sorulan Sorular

Bu özellikler ağı yavaşlatır mı?

Hayır; donanım hızında çalışırlar ve normal trafiği etkilemezler. Yalnızca sahte/kötü niyetli paketleri denetleyip düşürürler.

Sadece güvenlik duvarı yeterli değil mi?

Güvenlik duvarı ağın dışını korur; DHCP Snooping ve DAI ağın içindeki katman-2 saldırılarını hedefler. İkisi farklı katmanlarda, birbirini tamamlayan korumalardır.

Diğer İçerikler

Projenizin elektronik altyapısını birlikte planlayalım.

Uzman ekibimiz, ihtiyacınıza en uygun çözümü keşiften devreye almaya kadar tek elden yönetsin.

Uzmanımızla Görüşün