MAC Authentication Bypass (MAB) öğrenirken aklıma şu soru gelmişti:
"Bir saldırgan yazıcının MAC adresini kopyalarsa sisteme giremez mi?"
Aslında bu soru, Network Access Control ürünlerinin neden var olduğunu anlamak için mükemmel bir başlangıç noktası.
Önce MAC Adresi Nedir?
Her ağ kartının üretici tarafından verilen benzersiz bir MAC adresi vardır.
Örneğin:
00:1A:2B:3C:4D:5E
Switch cihazları birbirinden ayırmak için öncelikle bu adresi kullanır.
MAC Spoofing Nedir?
MAC Spoofing, bir cihazın kendi MAC adresini başka bir cihazın MAC adresiyle değiştirmesidir.
Örneğin saldırgan;
Laptop
↓
MAC = Yazıcının MAC'i
şeklinde davranabilir.
Artık Switch ilk bakışta bu cihazı yazıcı sanabilir.
Peki NAC Burada Neden Hemen Aldatılmıyor?
Çünkü modern NAC çözümleri yalnızca MAC adresine bakmaz.
Örneğin;
- Cihaz tipi
- İşletim sistemi
- DHCP Fingerprint
- LLDP/CDP bilgileri
- Daha önce bağlandığı Switch
- Port bilgisi
- Davranış analizi
gibi birçok farklı bilgi birlikte değerlendirilir.
Gerçek Bir Senaryo
Diyelim ki şirkette kayıtlı bir yazıcının MAC adresi şu olsun:
AA:BB:CC:11:22:33
Ancak aynı MAC adresiyle bu kez Windows 11 çalışan bir laptop bağlanıyor.
Policy Engine veya Device Profiling servisi şunu fark edebilir:
Beklenen cihaz:
HP LaserJet Yazıcı
Gelen cihaz:
Windows Laptop
MAC aynı olsa bile cihaz davranışı tamamen farklıdır.
Bu durumda erişim reddedilebilir veya cihaz karantina VLAN'ına alınabilir.
Quarantine VLAN
Birçok NAC çözümünde şüpheli cihazlar doğrudan şirket ağına alınmaz.
Bunun yerine yalnızca belirli güvenlik servislerine erişebildikleri özel bir VLAN'a yönlendirilirler.
Buna Quarantine VLAN adı verilir.
Bu yaklaşım hem güvenliği artırır hem de olası saldırıları sınırlar.
Sonuç
MAC Spoofing, yalnızca MAC adresine güvenen sistemler için ciddi bir tehdittir.
Modern NAC çözümleri ise cihazı yalnızca MAC adresiyle değil, birçok farklı özelliğiyle değerlendirerek çok katmanlı bir güvenlik modeli oluşturur.
Top comments (0)