Merhaba arkadaşlar, ben Cem Zengin.

Kurumsal yerel ağlarda (LAN) en kritik güvenlik açıklarından biri, ofisteki boş bir ethernet prizine herhangi bir kullanıcının veya ziyaretçinin kendi dizüstü bilgisayarını takıp iç ağa doğrudan erişebilmesidir. MAC adresi filtreleme gibi yöntemler kolayca taklit edilebilir (MAC spoofing) olduğu için günümüz kurumsal standartlarında yetersiz kalmaktadır.

Bu rehberde; Cisco Catalyst switch’ler üzerinde Kablolu 802.1X (Wired Dot1x), MAB (MAC Authentication Bypass) ve Windows Server Network Policy Server (NPS / RADIUS) entegrasyonuyla port güvenliği ve Dinamik VLAN atamasını adım adım hayata geçireceğiz.

Bu yapılandırma tamamlandığında:

  1. Şirket Bilgisayarları: Domain sertifikası veya hesap bilgileriyle doğrulanıp otomatik olarak Kurumsal VLAN’a (Örn: VLAN 10) alınacaktır.
  2. Yazıcı ve IP Telefonlar: 802.1X desteklemediği için MAB üzerinden doğrulanıp kendi özel VLAN’larına (Voice VLAN / Printer VLAN) yönlendirilecektir.
  3. Bilinmeyen / Yetkisiz Cihazlar: Doğrulamadan geçemeyeceği için izole edilmiş Misafir (Guest) VLAN’a (VLAN 99) düşürülecek ya da port tamamen bloke edilecektir.

1. 802.1X Mimarisi ve Bileşenler

Kablolu 802.1X yapısı üç temel bileşenden oluşur:

  • Supplicant (İstemci): Ağ erişimi talep eden son kullanıcı cihazı (Windows, Linux, macOS). Üzerinde 802.1X istemci servisi koşar.
  • Authenticator (Doğrulayıcı): İstemcinin fiziksel olarak bağlı olduğu Cisco Switch. İstemci doğrulanana kadar yalnızca EAP (Extensible Authentication Protocol) paketlerine izin verir, diğer tüm veri trafiğini bloklar.
  • Authentication Server (Kimlik Doğrulama Sunucusu): RADIUS protokolüyle çalışan sunucu (örneğimizde Windows Server NPS / Active Directory). İstemcinin kimliğini doğrular ve switch’e “Kabul et / Reddet” ile birlikte hangi VLAN ID’sinin basılacağını (RADIUS Attribute) iletir.

2. Cisco Switch Tarafında AAA ve RADIUS Yapılandırması

Öncelikle switch üzerinde AAA (Authentication, Authorization, Accounting) mekanizmasını aktif edip Windows NPS sunucumuzu tanımlıyoruz.

Switch# configure terminal

! AAA mekanizmasını etkinleştir
Switch(config)# aaa new-model

! 802.1x ve MAB için kimlik doğrulama ve yetkilendirme listelerini oluştur
Switch(config)# aaa authentication dot1x default group radius
Switch(config)# aaa authorization network default group radius
Switch(config)# aaa accounting dot1x default start-stop group radius

! Global düzeyde 802.1X kontrolünü aktif et
Switch(config)# dot1x system-auth-control

! Dinamik VLAN ataması için RADIUS özniteliklerini kabul et
Switch(config)# radius-server attribute 6 on-for-login-auth
Switch(config)# radius-server attribute 8 include-in-access-req

RADIUS Sunucu Tanımı (NPS IP ve Shared Secret)

Switch(config)# radius server NPS-PRIMARY
Switch(config-radius-server)# address ipv4 192.168.1.50 auth-port 1812 acct-port 1813
Switch(config-radius-server)# key GizliSifre123!
Switch(config-radius-server)# exit

[!WARNING] key GizliSifre123! parametresindeki parola, Windows NPS sunucusuna switch’i istemci olarak eklerken tanımlayacağımız “Shared Secret” ile birebir aynı olmalıdır.


3. Cisco Switch Port Düzeyinde 802.1X ve MAB Yapılandırması

Kullanıcı portlarında hem 802.1X (PC’ler için) hem de MAB (IP telefon ve yazıcılar için) sırayla devreye girecek şekilde esnek bir yapı kuruyoruz:

Switch(config)# interface GigabitEthernet 0/5
Switch(config-if)# description Kullanici_Portu_802.1X
Switch(config-if)# switchport mode access

! Port açıldığında varsayılan olarak güvenlikli modda başlasın
Switch(config-if)# authentication port-control auto
Switch(config-if)# dot1x pae authenticator

! Hem 802.1X hem de MAB yöntemlerini tanımla
Switch(config-if)# authentication order dot1x mab
Switch(config-if)# authentication priority dot1x mab

! Çoklu cihaz desteği (IP Telefon + Arkasındaki PC için)
Switch(config-if)# authentication host-mode multi-domain

! Başarısız kimlik doğrulamada Misafir VLAN'a yönlendir (VLAN 99)
Switch(config-if)# authentication event fail action authorize vlan 99
Switch(config-if)# authentication event no-response action authorize vlan 99

! IP Telefon için Voice VLAN tanımı
Switch(config-if)# switchport voice vlan 50

! Hızlı port açılışı için spanning-tree ayarları
Switch(config-if)# spanning-tree portfast
Switch(config-if)# exit

4. Windows Server NPS (RADIUS) Yapılandırması

Windows Server üzerinde Network Policy and Access Services rolünü açıp aşağıdaki adımları uyguluyoruz:

4.1. RADIUS Client Olarak Switch’i Ekleme

  1. NPS Konsolu ➔ RADIUS Clients and Servers ➔ RADIUS Clients üzerine sağ tıklayıp New deyin.
  2. Friendly Name: Cisco-Catalyst-Core
  3. Address (IP or DNS): Switch yönetim IP adresi (Örn: 192.168.1.254).
  4. Shared Secret: Switch CLI’ında yazdığımız parola (GizliSifre123!).

4.2. Connection Request Policy (Bağlantı İsteği Kuralı)

  1. Policies ➔ Connection Request Policies ➔ Yeni kural oluşturun: Cisco-8021X-Wired.
  2. Conditions: NAS-Port-Type = Ethernet.
  3. Diğer adımları varsayılanda bırakıp kaydedin.

4.3. Network Policy (Ağ İlkesi) ve Dinamik VLAN Ataması

Domain bilgisayarlarını doğrulayıp doğru VLAN’a yönlendireceğimiz kural:

  1. Policies ➔ Network Policies ➔ New Policy: Domain-Computers-VLAN10.
  2. Conditions (Koşullar):
    • Windows Groups ➔ Domain Computers (veya izin verilen kullanıcı grubu).
    • NAS-Port-Type ➔ Ethernet.
  3. Constraints (Kısıtlamalar):
    • Authentication Methods: Microsoft: Protected EAP (PEAP) seçin.
    • PEAP ayarlarından iç kimlik doğrulama yöntemi olarak Secured password (EAP-MSCHAP v2) veya ortamınızda CA varsa Smart Card or other certificate seçin.
  4. Settings (Dinamik VLAN Parametreleri - En Kritik Adım):
    • RADIUS Attributes ➔ Standard sekmesinden aşağıdaki üç parametreyi ekleyin:
      • Tunnel-Type: VLAN (Değer: 13)
      • Tunnel-Medium-Type: 802 (Değer: 6)
      • Tunnel-Private-Group-ID: 10 (String olarak VLAN ID: 10)

[!TIP] Tunnel-Private-Group-ID değeri, switch’in porta atayacağı VLAN numarasını belirler. Örneğin muhasebe grubu için ayrı bir kural açıp bu değeri 20 yaparsanız, muhasebe bilgisayarları otomatik olarak VLAN 20’ye geçecektir.


5. Windows İstemci (Client) Ayarları

Windows 10 ve Windows 11 istemcilerde kablolu 802.1X servisi varsayılan olarak kapalıdır.

5.1. Wired AutoConfig Servisini Başlatma

Komut istemcisi (CMD) üzerinden veya GPO ile servisi otomatik hale getirin:

sc config dot3svc start= auto
net start dot3svc

5.2. Ethernet Bağdaştırıcı Özellikleri

Servis başladıktan sonra Ethernet kartının özelliklerinde Kimlik Doğrulama (Authentication) sekmesi açılır:

  • IEEE 802.1X kimlik doğrulamasını etkinleştir kutucuğunu işaretleyin.
  • Yöntem: Microsoft: Protected EAP (PEAP) seçin.
  • Ek Ayarlar: Kimlik doğrulama modunu belirle ➔ Bilgisayar kimlik doğrulaması (Computer Authentication) seçin.

[!NOTE] Active Directory ortamlarında bu ayarları tek tek bilgisayarlarda yapmak yerine Group Policy (GPO) üzerinden: Computer Configuration ➔ Policies ➔ Windows Settings ➔ Security Settings ➔ Wired Network (IEEE 802.1X) Policies yolunu kullanarak tüm domain makinelerine tek seferde basabilirsiniz.


6. Doğrulama ve Sorun Giderme Komutları

Yapılandırmayı test etmek için istemciyi porta takıp switch CLI üzerinden aşağıdaki komutları çalıştırıyoruz:

Aktif Oturum Durumunu Görme

Switch# show authentication sessions interface gigabitEthernet 0/5 details

Örnek Çıktı:

            Interface:  GigabitEthernet0/5
          MAC Address:  0015.5d01.a812
         IPv4 Address:  192.168.10.45
            User Name:  host/PC-FINANS01.sirket.local
               Status:  Authorized
               Domain:  DATA
       Oper host mode:  multi-domain
     Oper control dir:  both
        Authorized By:  Authentication Server
           Vlan Policy:  10
          Method name:  dot1x

Çıktıda Status: Authorized, Method name: dot1x ve Vlan Policy: 10 görüyorsanız kimlik doğrulama başarıyla tamamlanmış ve dinamik VLAN basılmıştır.

802.1X Global Durumunu İnceleme

Switch# show dot1x all details

Canlı Hata Ayıklama (Debug)

Kimlik doğrulama başarısız oluyorsa switch üzerinde anlık logları izleyebilirsiniz:

Switch# debug dot1x all
Switch# debug radius authentication

Özet

Cisco Catalyst switch ve Windows NPS ile kurduğumuz Kablolu 802.1X mimarisi, iç ağ güvenliğini en temel fiziksel katmanda (Layer 2) garanti altına alır. Yetkisiz cihazların şirket kaynaklarına doğrudan erişimi engellenirken, domain üyeleri ve kurumsal çevre birimleri hiçbir manuel port konfigürasyonuna gerek kalmadan otomatik olarak ait oldukları VLAN’a yönlendirilir.