DEV Community

Feyza Nur Dandal
Feyza Nur Dandal

Posted on

MAC Spoofing Nedir? NAC Sistemleri Bunu Nasıl Engeller?

MAC Authentication Bypass (MAB) öğrenirken aklıma şu soru gelmişti:

"Bir saldırgan yazıcının MAC adresini kopyalarsa sisteme giremez mi?"

Aslında bu soru, Network Access Control ürünlerinin neden var olduğunu anlamak için mükemmel bir başlangıç noktası.


Önce MAC Adresi Nedir?

Her ağ kartının üretici tarafından verilen benzersiz bir MAC adresi vardır.

Örneğin:

00:1A:2B:3C:4D:5E
Enter fullscreen mode Exit fullscreen mode

Switch cihazları birbirinden ayırmak için öncelikle bu adresi kullanır.


MAC Spoofing Nedir?

MAC Spoofing, bir cihazın kendi MAC adresini başka bir cihazın MAC adresiyle değiştirmesidir.

Örneğin saldırgan;

Laptop

↓

MAC = Yazıcının MAC'i
Enter fullscreen mode Exit fullscreen mode

şeklinde davranabilir.

Artık Switch ilk bakışta bu cihazı yazıcı sanabilir.


Peki NAC Burada Neden Hemen Aldatılmıyor?

Çünkü modern NAC çözümleri yalnızca MAC adresine bakmaz.

Örneğin;

  • Cihaz tipi
  • İşletim sistemi
  • DHCP Fingerprint
  • LLDP/CDP bilgileri
  • Daha önce bağlandığı Switch
  • Port bilgisi
  • Davranış analizi

gibi birçok farklı bilgi birlikte değerlendirilir.


Gerçek Bir Senaryo

Diyelim ki şirkette kayıtlı bir yazıcının MAC adresi şu olsun:

AA:BB:CC:11:22:33
Enter fullscreen mode Exit fullscreen mode

Ancak aynı MAC adresiyle bu kez Windows 11 çalışan bir laptop bağlanıyor.

Policy Engine veya Device Profiling servisi şunu fark edebilir:

Beklenen cihaz:

HP LaserJet Yazıcı
Enter fullscreen mode Exit fullscreen mode

Gelen cihaz:

Windows Laptop
Enter fullscreen mode Exit fullscreen mode

MAC aynı olsa bile cihaz davranışı tamamen farklıdır.

Bu durumda erişim reddedilebilir veya cihaz karantina VLAN'ına alınabilir.


Quarantine VLAN

Birçok NAC çözümünde şüpheli cihazlar doğrudan şirket ağına alınmaz.

Bunun yerine yalnızca belirli güvenlik servislerine erişebildikleri özel bir VLAN'a yönlendirilirler.

Buna Quarantine VLAN adı verilir.

Bu yaklaşım hem güvenliği artırır hem de olası saldırıları sınırlar.


Sonuç

MAC Spoofing, yalnızca MAC adresine güvenen sistemler için ciddi bir tehdittir.

Modern NAC çözümleri ise cihazı yalnızca MAC adresiyle değil, birçok farklı özelliğiyle değerlendirerek çok katmanlı bir güvenlik modeli oluşturur.

Top comments (0)