← Back to list

DHCP Snooping ve Packet Tracer Konfigürasyonu

Merhaba,

Nurdan İnan · 2025-03-10 20:01 · 78 claps · 3.3 min read
#dhcp #dhcp-snooping #security #cybersecurity #network
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity

DHCP Snooping ve Packet Tracer Konfigürasyonu

Merhaba,

Bir önceki yazımda DHCP’nin temel çalışma prensibini ele almıştım. Şimdi ise işleri bir seviye daha ileri taşıyıp güvenlik açısından önemli bir konu olan DHCP Snooping konusundan bahsetmek istiyorum.

DHCP Snooping, bu noktada etkili bir çözüm sunarak yalnızca yetkili DHCP sunucularının istemcilere IP adresi dağıtmasını sağlar. Ağ yöneticilerinin bu tür güvenlik önlemlerini uygulaması, sistemin güvenilirliğini ve bütünlüğünü koruma açısından kritik bir adımdır.

-DHCP Snooping nasıl çalışır?

DHCP Snooping, ağda sahte IP adresi dağıtımını önleyen bir güvenlik önlemidir. Bu özellik, switch üzerinde çalışır ve şu temel prensiplere dayanır:

Güvenilir ve güvenilmez portlar: Switch üzerindeki bazı portlar güvenilir olarak ayarlanır, yani sadece bu portlardan gelen DHCP yanıtlarına izin verilir. Böylece sahte DHCP sunucuları engellenir.

IP-MAC eşleşmesi: DHCP Snooping, cihazların MAC adreslerini ve aldıkları IP adreslerini Binding Table isimli bir listede tutar. Bu sayede sahte IP kullanımı tespit edilebilir.

Bağlantı noktası kontrolü: Hangi portlardan DHCP yanıtı gelebileceği belirlenir, böylece yetkisiz cihazlar IP adresi dağıtamaz.

-Avantajları Nelerdir?

Yetkisiz DHCP sunucularını engelleyerek ağ güvenliğini artırır.

IP-MAC eşleşmesi yaparak sahte IP kullanımını tespit eder.

Aynı IP adresinin birden fazla cihaza atanmasını önler.

DHCP trafiğini düzenleyerek ağ yöneticisinin işini kolaylaştırır.

  • Packet Tracer ile DHCP Snooping Konfigurasyonu

DHCP Snooping hakkında teorik bilgilerin ardından şimdi DHCP Snooping’in nasıl çalıştığını Packet Tracer üzerinden bir örnekle göstereceğim. Bu senaryoda, yetkisiz DHCP sunucularını engellemek için bir switch üzerinde DHCP Snooping yapılandıracağız.

İlk olarak topolojimizi oluşturalım. Topoloji için;

İki adet Router cihazı(biri sahte diğeri ise gerçek DHCP sunucusu olarak yapılandırılacak),

Bir adet Switch cihazı(DHCP Snooping yapılandırması için)

ve IP almamızı sağlayacak uç cihaz(lar).

Switch cihazı ortada olacak şekilde her bir cihazı yerleştirelim ve Copper Straight-Through kablo ile aşağıdaki şekildeki gibi birbirine bağlayalım.

Topolojimizi oluşturduğumuza göre cihazları yapılandırmaya başlayabiliriz.

İlk olarak Gerçek DHCP sunucusunu yapılandırmaktan başlayalım.

Router cihazının CLI ekranına gelip aşağıdaki komutları girelim:

Router3> enable
Router3# configure terminal
# DHCP havuzunu oluştur
Router3(config)# ip dhcp pool DHCP_POOL
Router3(dhcp-config)# network 192.168.1.0 255.255.255.0
Router3(dhcp-config)# default-router 192.168.1.1
Router3(dhcp-config)# dns-server 8.8.8.8

# Arayüzü yapılandırır burada Router'ın Switch'e bakan arayüzüne göre işlem yapacağız.
Router3(config)# interface GigabitEthernet0/0/0
Router3(config-if)# ip address 192.168.1.1 255.255.255.0
Router3(config-if)# no shutdown

# DHCP'yi etkinleştir
Router3(config)# ip dhcp excluded-address 192.168.1.1 192.168.1.10
Router3(config)# ip dhcp excluded-address 192.168.1.254

Diğer Router cihazını da Sahte DHCP Sunucusu olarak yapılandıracağız. Yine aynıı şekilde CLI ekranına gelip aşağıdaki komutları girelim:

Router4> enable
Router4# configure terminal
# Sahte DHCP havuzu
Router4(config)# ip dhcp pool ROGUE_POOL
Router4(dhcp-config)# network 192.168.1.0 255.255.255.0
Router4(dhcp-config)# default-router 192.168.1.2
Router4(dhcp-config)# dns-server 1.1.1.1

# Arayüzü yapılandırır burada Router'ın Switch'e bakan arayüzüne göre işlem yapacağız.
Router4(config)# interface gigabitEthernet0/0/0
Router4(config-if)# ip address 192.168.1.2 255.255.255.0
Router4(config-if)# no shutdown

Şimdi ise sahte DHCP sunucusunu engellemek için switch üzerinde DHCP Snooping’i etkinleştireceğiz. Switch’in CLI ekranına gelip aşağıdaki komutları yazalım:

Switch1> enable
Switch1# configure terminal
Switch1(config)# ip dhcp snooping
Switch1(config)# ip dhcp snooping vlan 1

Bundan sonraki aşamada güvenli ve güvenli olmayan portları Switch üzerinde tanımlayacağız. Router 3’ün bağlı olduğu port güvenilir olacak.Router 4'ün bağlı olduğu port güvenilmeyen olarak kalacak.

# Gerçek DHCP sunucusunun portunu güvenilir yapar
Switch1(config)# interface FastEthernet0/1
Switch1(config-if)# ip dhcp snooping trust
Switch1(config-if)# exit

# Sahte DHCP sunucusunun portunu güvenilir olmayan yapar
Switch1(config)# interface FastEthernet0/2
Switch1(config-if)# no ip dhcp snooping trust
Switch1(config-if)# exit

Tüm bu ayarlamalardan sonra DHCP Snooping’in çalışıp çalışmadığına Binding Tablosu ile bakabiliriz. Bunun için Switch’in CLI ekranına gelip aşağıdaki komutu yazalım:

Switch# show ip dhcp snooping
Switch# show ip dhcp snooping
DHCP snooping is enabled
DHCP snooping is configured on following VLANs:
1
Insertion of option 82 is enabled
    circuit-id format: vlan-mod-port
    remote-id format: MAC
Option 82 on untrusted port is not allowed
Verification of hwaddr field is enabled
DHCP snooping trust/rate limit is configured on the following interfaces:

Interface                Trusted  Rate limit (pps)
------------------------ -------- ----------------
Fa0/1                    yes      unlimited
Fa0/2                    no       unlimited

Bu çıktı bize DHCP Snooping’in VLAN 1'de etkin olduğunu göstermektedir. Burada Fa0/1 portu güvenilirken, Fa0/2 portu güvenilir değildir. Bu durumda güvenilmeyen portlardan gelen DHCP yanıtları engellenir.

Router ve Switch cihazları ile yapılandırmalarımızı yaptık. show ip dhcp snooping komutu ile yapılandırmamızı test ettik. Şimdi ise artık topolojimizdeki bilgisayarların DHCP hizmetini aktif ederek güvenilir bir kaynaktan IP almalarını sağlayabiliriz.

Benim yazım bu kadardı. Bu adımlarla beraber ağınızı sahte DHCP sunucularına karşı güvence altına almış olduk. DHCP Snooping sayesinde yalnızca güvenilir kaynaklardan IP adresi alındığından emin olabilir, olası bağlantı sorunlarını ve güvenlik tehditlerini önleyebilirsiniz. Ağ güvenliğinizi bir adım ileri taşımak için DHCP Snooping’i yapılandırmak oldukça etkili bir yöntemdir.

Benim yazım bu kadardı. Bu adımlarla beraber sahte DHCP sunucularına karşı güvence altına almış olduk. DHCP Snooping sayesinde yalnızca güvenilir kaynaklardan IP adresi alındığından emin olabilir, olası bağlantı sorunlarını ve güvenlik tehditlerini önleyebilirsiniz. Ağ güvenliğinizi bir adım ileri taşımak için DHCP Snooping’i yapılandırmak oldukça etkili bir yöntemdir.


메타데이터
post_id
588a6ab8bc4e
slug
dhcp-snooping-ve-packet-tracer-konfigürasyonu-588a6ab8bc4e
url
https://medium.com/@nurdaninan/dhcp-snooping-ve-packet-tracer-konfig%C3%BCrasyonu-588a6ab8bc4e
canonical_url
https://medium.com/@nurdaninan/dhcp-snooping-ve-packet-tracer-konfig%C3%BCrasyonu-588a6ab8bc4e
author_url
https://medium.com/@nurdaninan
status
ok
fetched_at
2026-06-27 23:56:40