Merhaba arkadaşlar, ben Cem Zengin.
Kurumsal yerel ağlarda (LAN) en kritik güvenlik açıklarından biri, ofisteki boş bir ethernet prizine herhangi bir kullanıcının veya ziyaretçinin kendi dizüstü bilgisayarını takıp iç ağa doğrudan erişebilmesidir. MAC adresi filtreleme gibi yöntemler kolayca taklit edilebilir (MAC spoofing) olduğu için günümüz kurumsal standartlarında yetersiz kalmaktadır.
Bu rehberde; Cisco Catalyst switch’ler üzerinde Kablolu 802.1X (Wired Dot1x), MAB (MAC Authentication Bypass) ve Windows Server Network Policy Server (NPS / RADIUS) entegrasyonuyla port güvenliği ve Dinamik VLAN atamasını adım adım hayata geçireceğiz.
Bu yapılandırma tamamlandığında:
- Şirket Bilgisayarları: Domain sertifikası veya hesap bilgileriyle doğrulanıp otomatik olarak Kurumsal VLAN’a (Örn: VLAN 10) alınacaktır.
- Yazıcı ve IP Telefonlar: 802.1X desteklemediği için MAB üzerinden doğrulanıp kendi özel VLAN’larına (Voice VLAN / Printer VLAN) yönlendirilecektir.
- Bilinmeyen / Yetkisiz Cihazlar: Doğrulamadan geçemeyeceği için izole edilmiş Misafir (Guest) VLAN’a (VLAN 99) düşürülecek ya da port tamamen bloke edilecektir.
1. 802.1X Mimarisi ve Bileşenler
Kablolu 802.1X yapısı üç temel bileşenden oluşur:
- Supplicant (İstemci): Ağ erişimi talep eden son kullanıcı cihazı (Windows, Linux, macOS). Üzerinde 802.1X istemci servisi koşar.
- Authenticator (Doğrulayıcı): İstemcinin fiziksel olarak bağlı olduğu Cisco Switch. İstemci doğrulanana kadar yalnızca EAP (Extensible Authentication Protocol) paketlerine izin verir, diğer tüm veri trafiğini bloklar.
- Authentication Server (Kimlik Doğrulama Sunucusu): RADIUS protokolüyle çalışan sunucu (örneğimizde Windows Server NPS / Active Directory). İstemcinin kimliğini doğrular ve switch’e “Kabul et / Reddet” ile birlikte hangi VLAN ID’sinin basılacağını (RADIUS Attribute) iletir.
2. Cisco Switch Tarafında AAA ve RADIUS Yapılandırması
Öncelikle switch üzerinde AAA (Authentication, Authorization, Accounting) mekanizmasını aktif edip Windows NPS sunucumuzu tanımlıyoruz.
Switch# configure terminal
! AAA mekanizmasını etkinleştir
Switch(config)# aaa new-model
! 802.1x ve MAB için kimlik doğrulama ve yetkilendirme listelerini oluştur
Switch(config)# aaa authentication dot1x default group radius
Switch(config)# aaa authorization network default group radius
Switch(config)# aaa accounting dot1x default start-stop group radius
! Global düzeyde 802.1X kontrolünü aktif et
Switch(config)# dot1x system-auth-control
! Dinamik VLAN ataması için RADIUS özniteliklerini kabul et
Switch(config)# radius-server attribute 6 on-for-login-auth
Switch(config)# radius-server attribute 8 include-in-access-req
RADIUS Sunucu Tanımı (NPS IP ve Shared Secret)
Switch(config)# radius server NPS-PRIMARY
Switch(config-radius-server)# address ipv4 192.168.1.50 auth-port 1812 acct-port 1813
Switch(config-radius-server)# key GizliSifre123!
Switch(config-radius-server)# exit
[!WARNING]
key GizliSifre123!parametresindeki parola, Windows NPS sunucusuna switch’i istemci olarak eklerken tanımlayacağımız “Shared Secret” ile birebir aynı olmalıdır.
3. Cisco Switch Port Düzeyinde 802.1X ve MAB Yapılandırması
Kullanıcı portlarında hem 802.1X (PC’ler için) hem de MAB (IP telefon ve yazıcılar için) sırayla devreye girecek şekilde esnek bir yapı kuruyoruz:
Switch(config)# interface GigabitEthernet 0/5
Switch(config-if)# description Kullanici_Portu_802.1X
Switch(config-if)# switchport mode access
! Port açıldığında varsayılan olarak güvenlikli modda başlasın
Switch(config-if)# authentication port-control auto
Switch(config-if)# dot1x pae authenticator
! Hem 802.1X hem de MAB yöntemlerini tanımla
Switch(config-if)# authentication order dot1x mab
Switch(config-if)# authentication priority dot1x mab
! Çoklu cihaz desteği (IP Telefon + Arkasındaki PC için)
Switch(config-if)# authentication host-mode multi-domain
! Başarısız kimlik doğrulamada Misafir VLAN'a yönlendir (VLAN 99)
Switch(config-if)# authentication event fail action authorize vlan 99
Switch(config-if)# authentication event no-response action authorize vlan 99
! IP Telefon için Voice VLAN tanımı
Switch(config-if)# switchport voice vlan 50
! Hızlı port açılışı için spanning-tree ayarları
Switch(config-if)# spanning-tree portfast
Switch(config-if)# exit
4. Windows Server NPS (RADIUS) Yapılandırması
Windows Server üzerinde Network Policy and Access Services rolünü açıp aşağıdaki adımları uyguluyoruz:
4.1. RADIUS Client Olarak Switch’i Ekleme
- NPS Konsolu ➔ RADIUS Clients and Servers ➔ RADIUS Clients üzerine sağ tıklayıp New deyin.
- Friendly Name:
Cisco-Catalyst-Core - Address (IP or DNS): Switch yönetim IP adresi (Örn:
192.168.1.254). - Shared Secret: Switch CLI’ında yazdığımız parola (
GizliSifre123!).
4.2. Connection Request Policy (Bağlantı İsteği Kuralı)
- Policies ➔ Connection Request Policies ➔ Yeni kural oluşturun:
Cisco-8021X-Wired. - Conditions:
NAS-Port-Type=Ethernet. - Diğer adımları varsayılanda bırakıp kaydedin.
4.3. Network Policy (Ağ İlkesi) ve Dinamik VLAN Ataması
Domain bilgisayarlarını doğrulayıp doğru VLAN’a yönlendireceğimiz kural:
- Policies ➔ Network Policies ➔ New Policy:
Domain-Computers-VLAN10. - Conditions (Koşullar):
Windows Groups➔Domain Computers(veya izin verilen kullanıcı grubu).NAS-Port-Type➔Ethernet.
- Constraints (Kısıtlamalar):
- Authentication Methods:
Microsoft: Protected EAP (PEAP)seçin. - PEAP ayarlarından iç kimlik doğrulama yöntemi olarak
Secured password (EAP-MSCHAP v2)veya ortamınızda CA varsaSmart Card or other certificateseçin.
- Authentication Methods:
- Settings (Dinamik VLAN Parametreleri - En Kritik Adım):
- RADIUS Attributes ➔ Standard sekmesinden aşağıdaki üç parametreyi ekleyin:
- Tunnel-Type:
VLAN(Değer: 13) - Tunnel-Medium-Type:
802(Değer: 6) - Tunnel-Private-Group-ID:
10(String olarak VLAN ID: 10)
- Tunnel-Type:
- RADIUS Attributes ➔ Standard sekmesinden aşağıdaki üç parametreyi ekleyin:
[!TIP]
Tunnel-Private-Group-IDdeğeri, switch’in porta atayacağı VLAN numarasını belirler. Örneğin muhasebe grubu için ayrı bir kural açıp bu değeri20yaparsanız, muhasebe bilgisayarları otomatik olarak VLAN 20’ye geçecektir.
5. Windows İstemci (Client) Ayarları
Windows 10 ve Windows 11 istemcilerde kablolu 802.1X servisi varsayılan olarak kapalıdır.
5.1. Wired AutoConfig Servisini Başlatma
Komut istemcisi (CMD) üzerinden veya GPO ile servisi otomatik hale getirin:
sc config dot3svc start= auto
net start dot3svc
5.2. Ethernet Bağdaştırıcı Özellikleri
Servis başladıktan sonra Ethernet kartının özelliklerinde Kimlik Doğrulama (Authentication) sekmesi açılır:
- IEEE 802.1X kimlik doğrulamasını etkinleştir kutucuğunu işaretleyin.
- Yöntem: Microsoft: Protected EAP (PEAP) seçin.
- Ek Ayarlar: Kimlik doğrulama modunu belirle ➔ Bilgisayar kimlik doğrulaması (Computer Authentication) seçin.
[!NOTE] Active Directory ortamlarında bu ayarları tek tek bilgisayarlarda yapmak yerine Group Policy (GPO) üzerinden:
Computer Configuration➔Policies➔Windows Settings➔Security Settings➔Wired Network (IEEE 802.1X) Policiesyolunu kullanarak tüm domain makinelerine tek seferde basabilirsiniz.
6. Doğrulama ve Sorun Giderme Komutları
Yapılandırmayı test etmek için istemciyi porta takıp switch CLI üzerinden aşağıdaki komutları çalıştırıyoruz:
Aktif Oturum Durumunu Görme
Switch# show authentication sessions interface gigabitEthernet 0/5 details
Örnek Çıktı:
Interface: GigabitEthernet0/5
MAC Address: 0015.5d01.a812
IPv4 Address: 192.168.10.45
User Name: host/PC-FINANS01.sirket.local
Status: Authorized
Domain: DATA
Oper host mode: multi-domain
Oper control dir: both
Authorized By: Authentication Server
Vlan Policy: 10
Method name: dot1x
Çıktıda Status: Authorized, Method name: dot1x ve Vlan Policy: 10 görüyorsanız kimlik doğrulama başarıyla tamamlanmış ve dinamik VLAN basılmıştır.
802.1X Global Durumunu İnceleme
Switch# show dot1x all details
Canlı Hata Ayıklama (Debug)
Kimlik doğrulama başarısız oluyorsa switch üzerinde anlık logları izleyebilirsiniz:
Switch# debug dot1x all
Switch# debug radius authentication
Özet
Cisco Catalyst switch ve Windows NPS ile kurduğumuz Kablolu 802.1X mimarisi, iç ağ güvenliğini en temel fiziksel katmanda (Layer 2) garanti altına alır. Yetkisiz cihazların şirket kaynaklarına doğrudan erişimi engellenirken, domain üyeleri ve kurumsal çevre birimleri hiçbir manuel port konfigürasyonuna gerek kalmadan otomatik olarak ait oldukları VLAN’a yönlendirilir.