İnsanlara "Switch nedir?" diye sorduğunuzda genellikle şu cevabı alırsınız:
"Bilgisayarları birbirine bağlayan cihaz."
Bu tanım yanlış değildir ama oldukça eksiktir.
Ben de Network Access Control (NAC) teknolojilerini öğrenmeye başladığımda switch'i sadece "kabloların bağlandığı kutu" olarak düşünüyordum. Fakat işin içine girdikçe aslında ağın en kritik bileşenlerinden biri olduğunu fark ettim.
Bu yazıda switch'in gerçekte ne yaptığını anlatacağım.
Switch İnternet Vermez
Bu en büyük yanlış anlaşılmalardan biridir.
Evde modeme ethernet kablosu taktığımız için çoğumuz interneti switch'in verdiğini düşünürüz.
Aslında switch'in görevi internet dağıtmak değildir.
Switch'in temel görevi, gelen Ethernet paketini doğru porta iletmektir.
Yani switch bir karar verir:
"Bu paketi hangi porta göndermeliyim?"
Bunun dışında internete izin verme, kullanıcı doğrulama veya güvenlik politikalarını uygulama görevi yoktur.
Switch Cihazları Nasıl Tanır?
Her ağ kartının dünyada benzersiz olan bir MAC adresi vardır.
Örneğin:
AA:BB:CC:11:22:33
Switch ağa bağlı cihazları bu MAC adresleriyle tanır.
Örneğin bilgisayarımı Switch'in 12 numaralı portuna bağladığımda switch kendi tablosuna şunu kaydeder:
MAC Adresi → Port
AA:BB:CC:11:22:33 → Port 12
Buna MAC Address Table (veya CAM Table) denir.
Artık switch bu MAC adresine gönderilecek paketleri doğrudan Port 12'ye gönderebilir.
Switch Her Paketi Herkese Gönderir mi?
Hayır.
Eğer hedef MAC adresini biliyorsa paketi sadece ilgili porta gönderir.
Ancak hedef MAC adresini bilmiyorsa ilk aşamada paketi tüm portlara yayınlayabilir (Flooding).
Hedef cihaz cevap verdiğinde artık MAC tablosunu günceller ve bundan sonraki paketlerde doğru porta yönlendirme yapar.
Bu mekanizma sayesinde ağ gereksiz trafikle dolmaz.
NAC Ortamında Switch'in Görevi
Kurumsal ağlarda switch'in görevi biraz daha büyür.
Diyelim ki laptopumu şirketteki ethernet portuna taktım.
Switch hemen bana internet vermez.
Önce şunu söyler:
"Bu cihaz kim?"
Bunun için RADIUS protokolünü kullanarak bir Access-Request paketi oluşturur.
Bu paketin içinde örneğin şu bilgiler bulunabilir:
- MAC adresi
- Bağlanılan port
- Switch kimliği
- NAS bilgisi
- Authentication isteği
Bu paket daha sonra FreeRADIUS sunucusuna gönderilir.
Yani switch karar vermez.
Karar verilmesi için gerekli bilgileri doğru yere iletir.
Switch'in Asıl Gücü
İlk bakışta switch pasif bir cihaz gibi görünür.
Fakat aslında ağın merkezi noktalarından biridir.
Çünkü:
- Hangi cihazın hangi portta olduğunu bilir.
- Ethernet trafiğini yönetir.
- Authentication sürecini başlatır.
- VLAN atamasını uygular.
- RADIUS sunucusuyla haberleşir.
Yani switch yalnızca "kablo takılan cihaz" değildir.
Ağın düzenini sağlayan temel bileşenlerden biridir.
Sonuç
Network Access Control öğrenmeye başladığımda fark ettiğim ilk şeylerden biri şuydu:
Switch güvenlik kararı vermez.
Ama güvenlik kararının uygulanabilmesi için gerekli ilk adımı başlatır.
Bu yüzden NAC mimarisinde switch'i anlamadan FreeRADIUS'u, Policy Engine'i veya VLAN mantığını tam olarak anlamak mümkün değildir.
Top comments (0)