<?xml version="1.0" encoding="ISO-8859-9"?><rss version="2.0"><channel><title>AzxtecH. RSS Haber</title><description>AzxtecH Teknoloji Portali</description><language>tr</language><item><title>Güne&#351; ve hidrojen arabalar&#305; son düzlükte</title><author>Administrator</author><link></link><description>

TÜB&#304;TAK’&#305;n popüler bilim dergisi Bilim ve Teknik’in organize etti&#287;i ancak 22 Temmuz’da yap&#305;lacak milletvekili genel seçimleri nedeniyle finalleri 29 Temmuz’a b&#305;rak&#305;lan yar&#305;&#351;mada, bu y&#305;l üçüncüsü düzenlenen Formula-G’ye 32 üniversiteyi temsil eden 39 tak&#305;m, 47 araçla, Türkiye’de üretilen ilk hidrojenle çal&#305;&#351;an arabalar&#305;n yar&#305;&#351;aca&#287;&#305; Hidromobil-07’ye ise 15 üniversiteden 20 tak&#305;m 20 araçla, "damal&#305; bayra&#287;&#305; görmek için" piste ç&#305;kacak. 14 metre geni&#351;likteki yar&#305;&#351; güzergah&#305;nda güne&#351; arabalar&#305; 25, hidrojen arabalar&#305; da 20 tur atacak. 

TÜB&#304;TAK’&#305;n temiz enerji teknolojisine katk&#305; yapmak isteyen mühendis adaylar&#305;n&#305; desteklemek ve bu teknolojilerle çal&#305;&#351;acak araçlar&#305;n kullan&#305;m&#305;n&#305; yayg&#305;nla&#351;t&#305;rmak amac&#305;yla organize etti&#287;i yar&#305;&#351;madan elde edilen birikimle, güne&#351; enerjisi teknolojisinin en gerekli bile&#351;eni olan göze ve panellerin hidrojen enerjisi için de ayn&#305; ya&#351;amsal yere sahip yak&#305;t pillerinin Türkiye’de üretiminin sa&#287;lanmas&#305; hedefleniyor. 

Ankara’da yap&#305;lacak yar&#305;&#351;maya kat&#305;lacak genç mühendisler, Atatürk Kültür Merkezi alan&#305;nda araçlar&#305;n&#305;n performanslar&#305;n&#305; artt&#305;rmak ve rakiplerine üstünlük sa&#287;lamak için son haz&#305;rl&#305;klar&#305;n&#305; yap&#305;yor. Her iki yar&#305;&#351; için de tak&#305;mlar&#305;n araç tasar&#305;m ve montaj çal&#305;&#351;malar&#305;nda sona gelindi. 

Yar&#305;&#351;man&#305;n ekipleri 

Yar&#305;&#351;maya kat&#305;lacak ekiplerin birbirinden iddial&#305; araçlar&#305; dikkati çekiyor. Gazi Üniversitesi ekibi, 200 kilogram a&#287;&#305;rl&#305;&#287;&#305;ndaki "G-mobil" ad&#305;n&#305; ta&#351;&#305;yan araçlar&#305;n&#305;n tüm mekanik parçalar&#305; ve tasar&#305;mlar&#305;n&#305; kendisi yapt&#305;. 

G-mobilin yaln&#305;zca güne&#351; enerjisi ile hareket edebilmesini planlayan ekip, teorik olarak 65-75 kilometre h&#305;za ula&#351;abilece&#287;i arac&#305;n h&#305;z&#305;n&#305; 35 kilometre ile s&#305;n&#305;rlad&#305;. Arac&#305;n kokpiti araç gövdesine gömüldü&#287;ünden güne&#351; panel alan&#305;n&#305; yüzde 10 oran&#305;nda artt&#305;ran ekip, güne&#351; &#305;&#351;&#305;nlar&#305;n&#305; tam dik alabilmek içinse panelleri yere paralel ve düz yerle&#351;tirdi. 

AÜ "GÜNEBAKAN" ve "H&#304;DROKET"le kat&#305;lacak 

Ankara Üniversitesi (AÜ), daha önceki güne&#351; arabalar&#305; yar&#305;&#351;lar&#305;na kat&#305;ld&#305;klar&#305; 280 kilogram a&#287;&#305;rl&#305;&#287;&#305;ndaki "Günebekan"la bu y&#305;lki Formula-G pistinde de boy gösterecek. "Günebakan", güne&#351;ten sa&#287;lad&#305;&#287;&#305; 800 Watt’l&#305;k tepe gücünü, çal&#305;&#351;mad&#305;&#287;&#305; zamanlarda 1kWh’l&#305;k akülerinde depoluyor. En fazla 76 kilometre h&#305;z yapan "Günebakan", güne&#351; olmad&#305;&#287;&#305;nda akülerini kullanarak, kesintisiz biçimde 2 saat boyunca yol alabiliyor. 

AÜ’nün 9 Fizik Mühendisli&#287;i ö&#287;rencisinden olu&#351;an di&#287;er ekibi ise hidromobil yar&#305;&#351;lar&#305; için son haz&#305;rl&#305;klar&#305;n&#305; yap&#305;yor. Ekip üyelerinin, üniversiteden ald&#305;&#287;&#305; destekle yapt&#305;klar&#305; "Hidroket", teoride saatte 65 kilometre h&#305;z yapabiliyor. Araçlar&#305;n&#305;n yak&#305;t hücresi, hidrojen tüpleri ve di&#287;er ba&#287;lant&#305; elemanlar&#305;n&#305; yurt d&#305;&#351;&#305;ndan ithal eden ekip, di&#287;er mekanik ve elektronik aksamlar&#305;n&#305; kendileri tasarlayarak uygulamaya geçirdi. 


B&#304;LKENT Üniversitesi’nden "H&#304;DROMOB&#304;LKENT" 
Bilkent Üniversitesi tak&#305;m&#305; ise hidromobil yar&#305;&#351;mas&#305;na, "Hidromobilkent" ile kat&#305;lacak. 

Hidrojen enerjisi ile çal&#305;&#351;an ve yakla&#351;&#305;k 155 kilogram a&#287;&#305;rl&#305;&#287;&#305;ndaki araçta, 1.5 beygir gücünde (1.2 kW) enerji üretebilen Kanada firmas&#305; yap&#305;m&#305; bir hidrojen yak&#305;t hücresi, yerli üretim elektrik motoru ve yine yerli üretim motor h&#305;z kontrol ünitesi bulunuyor. Arac&#305;n mekanik bile&#351;enleri ise özel bir firma ile ö&#287;rencilerin aktif kat&#305;l&#305;m&#305; ile gerçekle&#351;tirildi. 

ODTÜ’den yar&#305;&#351;a yo&#287;un ilgi 

ODTÜ, bu y&#305;l yap&#305;lacak yar&#305;&#351;lara pek çok ekiple kat&#305;l&#305;yor. 2005 y&#305;l&#305;nda ilki yap&#305;lan Formula-G’de birinci gelen ODTÜ Robot Toplulu&#287;u, bu y&#305;l da hem hidrojen hem de güne&#351; enerjili araçlar&#305;yla yar&#305;&#351;lara kat&#305;l&#305;yor. 

Topluluk, Formula-G’de "ODTÜ-Tek", Hidromobil’de ise "Hidroaktif" isimli araçlar&#305;yla pistte boy gösterecek. 

Küresel &#305;s&#305;nma ve çevre kirlili&#287;ine dikkat çekmek için 17 May&#305;s’ta Bo&#287;az Köprüsü’nü ortalama 50 kilometre h&#305;zla geçen ODTÜ-Tek, saatte 78 kilometre h&#305;za ula&#351;abiliyor. Gece ise 2 saat yol alabiliyor. 

Yakla&#351;&#305;k 170 kg a&#287;&#305;rl&#305;&#287;&#305;ndaki "hidroaktif"in yak&#305;t pillerini yurtd&#305;&#351;&#305;ndan ithal eden topluluk üyeleri, arac&#305;n mekanik tasar&#305;m ve elektronik kontrol elemanlar&#305;n&#305; ise kendisi tasarlad&#305;. 

ODTÜ Yenerji, ODTÜ Güne&#351; Arabas&#305; Tak&#305;m&#305; (Soular Car), ODTÜ Malzeme Bilimleri Toplulu&#287;u, ODTÜ Alternatif Enerji Teknolojileri Toplulu&#287;u ise yar&#305;&#351;maya kat&#305;lacak di&#287;er ekipler aras&#305;nda bulunuyor. 

HACETTEPE’den "HÜNKAR"... 
Bu y&#305;l yar&#305;&#351;maya ilk kez kat&#305;lacak Hacettepe Üniversitesi’nin güne&#351; enerjisi yar&#305;&#351;&#305;n&#305;n ad&#305; "Hünkar". 270 kilogram a&#287;&#305;rl&#305;&#287;&#305;ndaki ve 4 vitesli araç, saatte 35 kilometreye kadar h&#305;z yapabiliyor. 

Mart ay&#305;ndan beri 23 ki&#351;ilik ekiple çal&#305;&#351;an arac&#305;n tüm dizayn&#305; ve montaj&#305;n&#305; genç mühendisler yapt&#305;. 

"Araçlar, Uluslararas&#305; arenada boy ölçü&#351;ebilir ' 

Bilim ve Teknik Genel Yay&#305;n Yönetmeni Ra&#351;it Gürdilek, bu y&#305;l üçüncüsü yap&#305;lacak yar&#305;&#351;maya kat&#305;lacak araçlar&#305;n gerek dizaynlar&#305;n&#305;n gerek performanslar&#305;n&#305;n sürekli geli&#351;mesinin memnuniyet verici oldu&#287;unu söyledi. 

"Gerek güne&#351; arabalar&#305;, gerekse hidrojen arabalar&#305;n&#305;n önümüzdeki y&#305;llarda uluslararas&#305; arenalardaki rakipleri ile çok rahatl&#305;kla boy ölçü&#351;ebileceklerinden eminiz" diyen Gürdilek, TÜB&#304;TAK’&#305;n güne&#351; arabalar&#305;n&#305; ve hidrojen arabalar&#305;n&#305; desteklemekle genç mühendis adaylar&#305;na ve mühendislere sorumluluk da verdi&#287;ini belirtti. Gürdilek, "Bu sorumluluk ülkemizde güne&#351; ve hidrojen enerjilerinin yayg&#305;n kullan&#305;m&#305;na katk&#305;da bulunacak. Özellikle s&#305;n&#305;rs&#305;z ve temiz enerjilerin günlük ya&#351;am&#305;m&#305;zda kullan&#305;m&#305; için gereken kritik malzemelerin yurdumuzda üretilmesine katk&#305; yapmalar&#305;n&#305; bekliyoruz ve inan&#305;yoruz ki güne&#351; arabalar&#305; ile hidrojen arabalar&#305; ile ba&#351;layan yolda gençlerimiz çok k&#305;sa bir süre içinde son dura&#287;a ula&#351;acaklard&#305;r" diye konu&#351;tu. 

Yar&#305;&#351; nas&#305;l olacak? 

Formula-G ve Hidromobil yar&#305;&#351;lar&#305; için ekipler, idari ve teknik kontrollerini yapt&#305;rmak için 24 Temmuz’da Atatürk Kültür Merkezi’ndeki pist alan&#305;nda biraraya gelecekler. 25 Temmuz’da ise 10 dakika süresince pistte iki araç bulunacak ve araçlar&#305;n bu süre içinde elde ettikleri en iyi tur zaman&#305; s&#305;ralama turu olarak geçerli say&#305;lacak. Ayn&#305; gün araçlar pistte serbest antrenman yapacaklar. 26 Temmuz Per&#351;embe günü her iki kategorideki araçlar da pistte serbest antrenmanlar&#305;na devam edecekler. 

27 Temmuz Cuma günü yap&#305;lacak olan Formula-G yar&#305; finali saat 11:30-13:00 saatleri aras&#305;nda, Hidromobil yar&#305; finali ise 15.30-16.30 saatleri aras&#305;nda gerçekle&#351;tirilecek. 

29 Temmuz Pazar günü ise Formula-G finali saat 12.00-13.30, Hidromobil finali ise 14.00-15.30 saatleri aras&#305;nda yap&#305;lacak. 

Yar&#305;&#351; pisti, geni&#351; ve yakla&#351;&#305;k 1,3 km uzunlu&#287;unda, asfalt kapl&#305; bir tören geçit alan&#305; üzerinde kurulu. Toplam 2,1 km uzunlu&#287;undaki yar&#305;&#351; güzergah&#305;n&#305;n 1 km uzunlu&#287;undaki bir kenar&#305;, araçlar&#305;n h&#305;z yapabilecekleri düz bir &#351;erit biçiminde. Öteki kenar&#305;ndaysa, pilotlar&#305;n becerilerini s&#305;nayacaklar&#305; virajlar bulunuyor. 14 metre geni&#351;likteki yar&#305;&#351; güzergah&#305;nda güne&#351; arabalar&#305; 25, hidrojen arabalar&#305; da 20 tur atacak. Her iki yar&#305;&#351; da 1,5 saat içinde sona erecek. 

TÜB&#304;TAK padok alan&#305;nda tak&#305;mlar için yakla&#351;&#305;k 10 metre uzunlu&#287;unda ve 200 metrekare kapal&#305; alana sahip bir çad&#305;r kuracak. TÜB&#304;TAK ayr&#305;ca, alanda bir elektrik altyap&#305;s&#305; da olu&#351;turdu.

Kaynak: milliyet.com.tr
</description></item><item><title>A&#287; Cihazlar&#305;n&#305;n Güvenli&#287;inin Sa&#287;lanmas&#305; Yöntemleri</title><author>Aziz Özdemiro&#287;lu</author><link>www.aztech.com</link><description>A&#287; Cihazlar&#305;n&#305;n Güvenli&#287;inin Sa&#287;lanmas&#305; Yöntemleri

 
ÖZET
 

Birçok kurum, bir güvenlik duvar&#305; (firewall) ald&#305;&#287;&#305;nda güvenlik sorunlar&#305;n&#305;n  ço&#287;unu çözdü&#287;ünü sanmakta ve di&#287;er önlemleri önemsemektedir. Oysa güvenlik yönetimi a&#287; (network) üzerinde çal&#305;&#351;an bütün elemanlar&#305;n güvenli&#287;ini içerir ve sürekli devam eden bir süreç olarak ele al&#305;nmald&#305;r. Bu bildiride, a&#287; trafi&#287;inin üzerinden akt&#305;&#287;&#305; a&#287; cihazlar&#305;nda al&#305;nmas&#305; gereken temel güvenlik önlemleri ele al&#305;nm&#305;&#351; ve baz&#305; ipuçlar&#305; verilmi&#351;tir.

 

A&#287; cihazlar&#305;nda kurulum s&#305;ras&#305;nda olu&#351;an varsay&#305;lan (default) ayarlar&#305;n, kullan&#305;c&#305; taraf&#305;ndan aktif edilen baz&#305; ayarlar&#305;n iptal edilmesi veya düzgün olarak tekrar ayarlanmas&#305; gerekebilmektedir. Bu bildiride bütün TCP/IP a&#287;lar&#305; için geçerli ve firmadan ba&#287;&#305;ms&#305;z ayarlar hakk&#305;nda baz&#305; ipuçlar&#305; verilmektedir. Uygulamalar Cisco cihazlar&#305; üzerinde yap&#305;lm&#305;&#351; ve do&#287;ru çal&#305;&#351;t&#305;&#287;&#305; gözlenmi&#351;tir.

 

A&#286; C&#304;HAZLARI 
 

Bilgisayar sistemlerinin birbirleriyle ileti&#351;im kurabilmeleri için veri sinyallerini kablo ile veya kablosuz (wireless) olarak iletmeleri gerekmektedir. Kablo ile veri iletilirken her bilgisayar&#305;n ba&#287;lant&#305; kuraca&#287;&#305; di&#287;er bilgisayarlara ayr&#305; ayr&#305; kablolarla ba&#287;lanmas&#305;, çok özel sistemler d&#305;&#351;&#305;nda efektif bir yöntem de&#287;ildir. Yerel a&#287;larda birbirine yak&#305;n bilgisayarlar ortak bir cihaza ba&#287;lanmakta ve bu cihaz genelde hub veya switch olarak adland&#305;r&#305;lmaktad&#305;r. Bu cihazlar&#305;n olu&#351;turdu&#287;u a&#287; (network) ise internet’e ba&#287;lanmak için yönlendirici (router) cihaz&#305;na gerek duymaktad&#305;r. Cihazlar OSI katman&#305;n&#305;n hangi seviyesinde çal&#305;&#351;t&#305;klar&#305;na göre L1 (1. Katman), L2, L3 veya yeni nesil (L1–L7) cihazlar olarak s&#305;n&#305;fland&#305;r&#305;lmaktad&#305;r. A&#287; cihazlar&#305;na di&#287;er cihazlar&#305;n ba&#287;land&#305;&#287;&#305; arabirimlere port denmektedir.

 

A&#287; cihazlar&#305; yönetim aç&#305;s&#305;ndan, yönetilebilir (managable) veya yönetilemez (unmanagable) cihazlar olarak ikiye ayr&#305;lmaktad&#305;r. Bu bildiride yönetilebilir cihazlar&#305;n güvenlik ayarlar&#305;na de&#287;inilecektir. Yönetilebilir cihazlar&#305;n kendilerine özgü bir i&#351;letim sistemi ve konfigürasyonu bulunmaktad&#305;r. Cisco cihazlarda IOS ve CatOS, Alcatel XEON’larda XOS, Avaya cihazlar&#305;nda Unixware, Juniper’de Free BSD örnek olarak verilebilir. Di&#287;er cihazlarda da genelde UNIX tabanl&#305; i&#351;letim sistemleri bulunmaktad&#305;r. A&#287; cihazlar&#305;n&#305;n ayarlanmas&#305;, yönetimi ve kontrolü a&#351;a&#287;&#305;daki &#351;ekillerde sa&#287;lanabilmektedir:

HTTP protokolü ile, 
Telnet veya SSH ile, 
SNMP protokolü ile, 
TFTP veya FTP ile, 
Konsol portuyla. 
 

Konsol portu arac&#305;l&#305;&#287;&#305;yla eri&#351;imde fiziksel güvenlik ön plana ç&#305;kmaktad&#305;r. Di&#287;er eri&#351;im türlerinde ise TCP/IP protokolü kullan&#305;laca&#287;&#305;ndan bu protokolün zay&#305;fl&#305;klar&#305;na kar&#351;&#305; önlem al&#305;nmas&#305; gerekecektir.

 

Cihazlar&#305;n ayarlar&#305; menüler arac&#305;l&#305;&#287;&#305;yla, komut (command) yazarak veya grafik arayüzlerle yap&#305;labilmektedir. Cihazlarda kurulum s&#305;ras&#305;nda olu&#351;an varsay&#305;lan (default) ayarlar&#305;n, kullan&#305;c&#305; taraf&#305;ndan aktif edilen baz&#305; ayarlar&#305;n iptal edilmesi veya düzgün olarak tekrar ayarlanmas&#305; gerekebilmektedir. 

 

F&#304;Z&#304;KSEL GÜVENL&#304;K 
 

Cihaza fiziksel olarak eri&#351;ebilen sald&#305;rgan&#305;n konsol portu arac&#305;l&#305;&#287;&#305;yla cihaz&#305;n kontrolünü kolayl&#305;kla alabilece&#287;i unutulmamal&#305;d&#305;r. A&#287; ba&#287;lant&#305;s&#305;na eri&#351;ebilen sald&#305;rgan ise kabloya tap (özel ekipmanla kabloya eri&#351;im) ederek hatt&#305; dinleyebilir veya hatta trafik gönderebilir [1]. Aç&#305;kça bilinmelidir ki fiziksel güvenli&#287;i sa&#287;lanmayan cihaz üzerinde al&#305;nacak yaz&#305;l&#305;msal yöntemlerin hiç bir k&#305;ymeti bulunmamaktad&#305;r. Baz&#305; fiziksel güvenlik önlemleri a&#351;a&#287;&#305;da verilmi&#351;tir:

Cihazlar sadece a&#287; yöneticisinin veya onun yard&#305;mc&#305;s&#305;n&#305;n açabilece&#287;i kilitli odalarda tutulmal&#305;d&#305;r. Oda ay&#305;rman&#305;n mümkün olmad&#305;&#287;&#305; yerlerde özel kilitli dolaplar (kabinetler) içine konmal&#305;d&#305;r. 
Cihazlara fiziksel olarak kimin ve ne zaman eri&#351;ti&#287;ini belirten eri&#351;im listeleri tutulmal&#305; (access auditing) ve bu listeler s&#305;k s&#305;k güncellenmelidir [2]. 
Kablolar tek tek etiketlenmeli ve kay&#305;tlar&#305; tutulmal&#305;d&#305;r. Kullan&#305;lmayan kablolar devre d&#305;&#351;&#305; b&#305;rak&#305;lmal&#305;d&#305;r [3]. 
Cihazlar&#305;n yak&#305;n&#305;na güvenlik bilgileri (&#351;ifre, IP adresi) gibi bilgiler yap&#305;&#351;t&#305;r&#305;lmamal&#305; ve  gizli tutulmal&#305;d&#305;r [3]. 
Cihazlara fiziksel eri&#351;im mümkün ise kullan&#305;lmayan portlar disable edilmelidir [4]. 
Aktif cihazlar&#305;n elektri&#287;i ald&#305;&#287;&#305; güç kaynaklar&#305;n&#305;n yeri belirlenmeli ve sald&#305;rgan&#305;n bu güç kaynaklar&#305;n&#305; kesmesi engellenmelidir. Devaml&#305; güç kaynaklar&#305;na (ups) yat&#305;r&#305;m yap&#305;lmal&#305;d&#305;r [2]. 
Aktif cihazlar&#305;n fiziksel eri&#351;ime aç&#305;k oldu&#287;u yerlerde sald&#305;rgan&#305;n güç kablosunu ç&#305;kartmas&#305;n&#305; engellemek için cihaz&#305;n üstünde çe&#351;itli aparatlar kullanmal&#305;, güç kablosunu gözden &#305;rak tutmal&#305;, mümkünse uzakta ve fiziksel güvenli&#287;i sa&#287;lanan bir prize ba&#287;lanmal&#305;d&#305;r [2]. 
Her ne kadar aktif cihazlar&#305;n çal&#305;nmas&#305; pek olas&#305; olmasa da bu tür olaylar&#305; engellemek için mümkünse çe&#351;itli kilit ve alarm mekanizmalar&#305; kullan&#305;lmal&#305;d&#305;r [2]. 
 

3. &#350;&#304;FRE YÖNET&#304;M&#304;

 

&#350;ifreler cihazlara her türlü izinsiz eri&#351;im de hesaba kat&#305;larak iyi seçilmelidir. &#304;yi &#351;ifrelerin özellikleri a&#351;a&#287;&#305;daki gibidir [5]:

Büyük ve küçük harf içerirler, 
Noktalama i&#351;aretleri ve rakamlar içerirler, 
Baz&#305; kontrol karakterleri ve/veya bo&#351;luklar içerirler, 
Kolayl&#305;kla hat&#305;rlanabilirler ve bu nedenle bir yere not edilme ihtiyac&#305; duymazlar, 
En az yedi veya sekiz karakter uzunlu&#287;undad&#305;rlar, 
Kolay ve h&#305;zl&#305; yaz&#305;l&#305;rlar; ve böylece etraftan bakan birisi ne yazd&#305;&#287;&#305;n&#305; anlayamaz. 
 

&#350;ifre yönetmenin en iyi yolu LDAP, TACACS+[1] veya RADIUS do&#287;rulama (authentication) sunucular&#305; arac&#305;l&#305;&#287;&#305;yla onay mekanizmas&#305;n&#305; kullanmakt&#305;r. Bu sistem kullan&#305;lsa bile yetkili (privileged) haklar için o cihaza yerel (local) tan&#305;ml&#305; bir &#351;ifre, konfigürasyon dosyas&#305;nda  bulunmal&#305;d&#305;r [6]. Birçok yönetilebilir cihaz, kullan&#305;c&#305; (user) modu ve yetkili (enable) mod gibi iki ayr&#305; login mekanizmas&#305;na sahiptir. Kullan&#305;c&#305; modunda sadece arayüzler (interface) incelenebilirken yetkili modda ek olarak cihaz konfigürasyonu da yap&#305;labilmektedir.  Cisco cihazlar&#305;nda girilen kullan&#305;c&#305; ve parolalar&#305;n konfigürasyon dosyas&#305;nda gözükmemesi için “service password-encryption” komutu girilmi&#351; olmal&#305;d&#305;r. Zay&#305;f &#351;ifreleme algoritmas&#305; kullanan “enable password” komutu yerine MD5-tabanl&#305; algoritmayla &#351;ifreyi koruyan “enable secret” komutu kullan&#305;lmal&#305;d&#305;r. “no enable password” komutu kullan&#305;larak enable password’ler silinmeli yerine “enable secret yeni_&#351;ifreniz ” ile yeniden &#351;ifreler girilmelidir. 

 

 

4. C&#304;HAZ ER&#304;&#350;&#304;M PROTOKOLER&#304;NE DA&#304;R AYARLAR

 

A&#287; cihazlar&#305;n&#305;n ayarlanmas&#305;, yönetimi ve kontrolünde kullan&#305;lan HTTP, Telnet, SSH, SNMP, TFTP ve FTP; TCP/IP protokolünün alt elemanlar&#305; olduklar&#305;ndan, bu protokolün zay&#305;fl&#305;klar&#305;na kar&#351;&#305; önlem al&#305;nmas&#305; gerekmektedir. Bu türden eri&#351;imlerde denetim, bu cihazlar&#305;n ve dolay&#305;s&#305;yla a&#287; trafi&#287;inin güvenli&#287;i için çok gereklidir.

 

Belirli IP’lerin Cihaza Eri&#351;imine &#304;zin Vermek

 

Cihazlara sadece belirli IP adreslerinin ula&#351;mas&#305;na izin verilmelidir. Bu da access-list yaz&#305;larak sa&#287;lan&#305;r. Örne&#287;in Cisco IOS’de  sadece 200.100.17.2 ve 200.100.17.3 IP’lerin eri&#351;imine izin verilmesi ve di&#287;er ip’lerin engellenmesi a&#351;a&#287;&#305;daki access-list ile sa&#287;lanmaktad&#305;r.

access-list 7 permit 200.100.17.2

access-list 7 permit 200.100.17.3

access-list 7 deny any log

 

Örnekte verilen 7 numaral&#305; access-list belirtilen IP’lere izin vermekte (permit), di&#287;er IP’leri kabul etmemektedir (deny). Bu access-list’in devreye girmesi için herhangi bir arayüzde etkin hale getirilmesi gerekmektedir. Telnet (veya ssh) için uygulanmas&#305; da a&#351;a&#287;&#305;daki gibi olmaktad&#305;r:

            line vty 0 4

            access-class 7 in

Http eri&#351;imi için k&#305;s&#305;tlanmas&#305; da a&#351;a&#287;&#305;daki gibi olmaktad&#305;r:

ip http access-class 7

SNMP eri&#351;imine belirtilen IP’lerin izin verilmesi ise a&#351;a&#287;&#305;daki gibi olmaktad&#305;r:

snmp-server host 200.100.17.2 snmp_&#351;ifresi

snmp-server host 200.100.17.3 snmp_&#351;ifresi 

 

HTTP Eri&#351;imi

 

HTTP protokolü ile web arayüzünden eri&#351;im, cihaza interaktif ba&#287;lant&#305; demektir. Yönetilebilir cihazlar&#305;n&#305;n birço&#287;unun üzerinde web sunucusu çal&#305;&#351;&#305;r. Bu da 80 nolu portta bir web sunucunun kurulu bekledi&#287;ini gösterir. Daha önceden de belirtildi&#287;i gibi HTTP servisi verilecekse bu a&#287; yönetimini sa&#287;layan belirli IP’lere k&#305;s&#305;tl&#305; olarak verilmelidir. Cihaz güvenli&#287;i nedeniyle mümkün oldu&#287;unca bu tür web üzerinden yönetimin kullan&#305;lmamas&#305; gerekti&#287;i önerilmektedir. Ama web üzerinden yönetim gerekiyorsa web sunucusu sadece sistem yöneticisinin bilece&#287;i ba&#351;ka bir port üzerinden, örne&#287;in 500 nolu portta çal&#305;&#351;t&#305;r&#305;labilecek &#351;ekilde ayarlanmal&#305;d&#305;r.

 

HTTP protokolünde do&#287;rulama mekanizmas&#305; a&#287;da &#351;ifrenin düz metin &#351;eklinde gönderimi ile sa&#287;land&#305;&#287;&#305; için efektif de&#287;ildir ama farkl&#305; üreticilerin de&#287;i&#351;ik çözümleri bulunmaktad&#305;r. Do&#287;rulama mekanizmas&#305;, onay sunucular&#305; (Tacacs+, Radius …vb) kullan&#305;larak yap&#305;labilir. Cisco IOS’de do&#287;rulama mekanizmas&#305; “ip http authentication” komutuyla sa&#287;lanmaktad&#305;r.

 

Telnet ve Secure Shell (SSH) Eri&#351;imi

 

Telnet ile eri&#351;imlerde sald&#305;rgan&#305;n a&#287; üzerinden dinlenme (sniff) yoluyla iletilen bilgiyi elde etmesi mümkün oldu&#287;undan, iletilen veriyi &#351;ifreleyen SSH protokolü mümkün oldu&#287;unca kullan&#305;lmald&#305;r. SSH &#351;u anda bütün cihazlar ve cihaz i&#351;letim sistemleri taraf&#305;ndan desteklenmemektedir. Bu konuda üretici firman&#305;n cihaz dökümantasyonu incelenmelidir.

 

SNMP Eri&#351;imi

 

Simple Network Management Protokol (SNMP), cihaz ve a&#287; yönetimi için vazgeçilmez bir protokoldür. Trafik istatistiklerinden bellek ve CPU kullan&#305;m&#305;na kadar bir cihaz hakk&#305;nda çok detayl&#305; bilgiler edinilebilmektedir. Bir veya daha fazla A&#287; Yönetim &#304;stasyonu, üzerlerinde çal&#305;&#351;an yaz&#305;l&#305;mlarla belirli aral&#305;klarla a&#287; cihazlar&#305; ve sunuculardan (server) bu istatistikleri toparlayacak (poll) &#351;ekilde ayarlanmal&#305;d&#305;r. Cihazda gözlenen CPU, bellek veya hat kullan&#305;m&#305;n&#305;n fazla olmas&#305; bir sald&#305;r&#305; tespiti olabilmektedir. Toplanan verileri grafiksel olarak görüntüleyen Multi Router Traffic Grapher (MRTG) gibi programlar bulunmaktad&#305;r [7].

 

SNMP protokolünün, özellikle SNMP Version 1’in birçok uygulamas&#305;nda zay&#305;fl&#305;k (vulnerability) oldu&#287;u CERT[2] ‘in raporlar&#305;nda belirtilmi&#351;tir [8]. Birçok cihaz üretecisi bu konuda yama (patch) ç&#305;kartm&#305;&#351; ve önerilerde bulunmu&#351;tur [9] [10] [11].  SNMP Version 1, düz metin (clear text) do&#287;rulama dizileri (string) kulland&#305;&#287;&#305;ndan  bu do&#287;rulama dizilerinin spoof edilmesi söz konusu olabilmektedir. Bu yüzden MD5’a dayanan öz (digest) do&#287;rulama &#351;emas&#305; kullanan ve çe&#351;itli yönetim verilerine k&#305;s&#305;tl&#305; eri&#351;im sa&#287;layan SNMP Version 2’nin kullan&#305;lmas&#305; gerekmektedir. Mümkünse her cihaz için ayr&#305; bir MD5 gizli (secret) de&#287;eri kullan&#305;lmal&#305;d&#305;r [1]. Daha detayl&#305; bilgi için [12] incelenebilir.

 

Öneriler:

Sadece Oku (Read only) ve Oku-Yaz (Read-Write) eri&#351;imleri için kullan&#305;lan varsay&#305;lan SNMP &#351;ifre (community) adlar&#305; de&#287;i&#351;tirilmeli ve bu iki parametre birbirinden farkl&#305; olmal&#305;d&#305;r. 
SNMP &#351;ifrelerine kritik bir UNIX makinas&#305;ndaki root &#351;ifresi gibi davran&#305;lmald&#305;r [4]. 
SNMP eri&#351;imi hakk&#305; sadece belirli güvenilir (trusted) IP’lere (A&#287; Yönetim istasyonlar&#305;na) sa&#287;lanmal&#305;d&#305;r. 
A&#287; Yönetim &#304;stasyonu taraf&#305;ndan SNMP eri&#351;imi yap&#305;l&#305;rken “Sadece Oku” parametresi kullan&#305;lmal&#305;d&#305;r. Mümkünse cihazlarda “Oku-Yaz” parametresi iptal edilmelidir [4]. 
A&#287; Yönetimi için ayr&#305; bir subnet, mümkünse VLAN[3] yarat&#305;lmal&#305;d&#305;r. Access-list ve Ate&#351; Duvar&#305; (firewall) kullan&#305;larak bu a&#287;a d&#305;&#351; a&#287;lardan gelen trafik k&#305;s&#305;tlanmal&#305;d&#305;r. 
 

A&#287; Yönetim &#304;stasyonlar&#305;, a&#287;daki cihazlara ait SNMP &#351;ifre dizileri gibi do&#287;rulama bilgileri bulundurduklar&#305; için do&#287;al bir sald&#305;r&#305; hedefi durumuna gelmektedir. Bu yüzden bu makinalar&#305;n fiziksel, yaz&#305;l&#305;msal ve a&#287; güvenlikleri sa&#287;lanmal&#305;d&#305;r.

 

Auxiliary Port

 

Yönlendiricilerde acil durumlarda telefon hatlar&#305; üzerinden modem kullan&#305;larak eri&#351;imin sa&#287;lanmas&#305; için “Auxiliary port” bulunmaktad&#305;r. Bu tür bir eri&#351;im için PPP’de (Point to Point Protocol) PAP (Password Authentication Protocol) yerine CHAP (Challenge Handshake Authentication Protocol) do&#287;rulama methodu kullan&#305;lmal&#305;d&#305;r. CHAP, dial-up ve noktadan noktaya (point to point) ba&#287;lant&#305;larda uç noktay&#305; engelleyerek izinsiz eri&#351;imleri engellemektedir [13].

 

TFTP- FTP ile Eri&#351;im

 

Cihazlara yeni i&#351;letim sistemleri veya konfigürasyonlar&#305; TFTP  veya FTP gibi protokollerle yüklenebilmekte veya A&#287; Yönetim &#304;stasyonu’na yedek amaçl&#305; al&#305;nabilmektedir. Özellikle TFTP protokolü, UDP kullanmas&#305; ve kullan&#305;c&#305;-cihaz do&#287;rulama sistemleri kullanmamas&#305;ndan dolay&#305; bilinen baz&#305; güvenlik aç&#305;klar&#305;na sahiptir [13]. Bu yüzden bu protokoller cihazlarda access-list ile kontrol alt&#305;na al&#305;nmal&#305; ve dosya transferi belirli IP’lerle s&#305;n&#305;rland&#305;r&#305;lmal&#305;d&#305;r. TFTP sunucu olarak kullan&#305;lan A&#287; Yönetim &#304;stasyonu’nda da bu protokolü kullan&#305;rken uygulayaca&#287;&#305; ek güvenlik ayarlar&#305; yap&#305;lmal&#305;, mümkünse bu servis bu makinda sadece kullan&#305;laca&#287;&#305; zaman aç&#305;lmal&#305;d&#305;r. Cihaz FTP’yi destekliyorsa bu protokolün kullan&#305;lmas&#305; tercih edilmelidir.

 

 

5. KAYITLAMA (LOGGING) AYARLARI
 

A&#287; cihazlar&#305; çe&#351;itli hadiseler (event) hakk&#305;nda kay&#305;tlama özelli&#287;ine sahiptir. Bu kay&#305;tlar, güvenlik hadiselerinin belirlenmesinden ve önlem al&#305;nmas&#305;nda kritik önem ta&#351;&#305;yabilmektedir. Arayüzlerin durum de&#287;i&#351;ikli&#287;i, sistem konfigürasyon de&#287;i&#351;ikli&#287;i, access-list’lere tak&#305;lan (match) ba&#287;lant&#305;lar gibi güvenlik aç&#305;s&#305;ndan önemli olan bilgilerin kay&#305;d&#305; tutulabilmektedir. Cihazda kay&#305;tlama a&#351;a&#287;&#305;daki &#351;ekillerde yap&#305;labilmektedir:

SNMP Trap Logging: Sistem durumunda (status) karakteristik (significant) de&#287;i&#351;ikliklerde A&#287; Yönetim &#304;stasyonuna uyar&#305; (notification) göndermektedir. 
Sistem Kay&#305;tlamas&#305;: Sistem konfigürasyonuna ba&#287;l&#305; olarak hadiselerin kay&#305;d&#305;n&#305; tutmaktad&#305;r. Sistem kay&#305;tlamas&#305; farkl&#305; yerlere yap&#305;labilmektedir: 
Sistem konsoluna ba&#287;l&#305; ekrana “logging console” komutuyla, 
Üzerinde UNIX’in syslog protokolü çal&#305;&#351;an a&#287;daki bir sunucuya 
“logging ip-address”, “logging trap” komutlar&#305;yla,

Ör: logging 200.100.17.2

Telnet veya benzeri protokolle aç&#305;lan VTY remote oturumlara (session) “logging monitor”, “terminal monitor” komutlar&#305;yla, 
Yerel buffer olan RAM’ine “logging buffered” komutuyla  yap&#305;labilmektedir. 
 

Kay&#305;tlar düzenli olarak takip edilmeli ve sistemin düzgün çal&#305;&#351;&#305;p çal&#305;&#351;mad&#305;&#287;&#305; kontrol edilmeldir. Farkl&#305; cihazlardan A&#287; Yönetim &#304;stasyonu’na gönderilen mesajlar&#305;n zamana göre senkronize olmas&#305; için cihazlarda Network Time Protokol (NTP) çal&#305;&#351;t&#305;r&#305;lmal&#305;d&#305;r [4].

 

6. VLAN UYGULAMALARI

 

Virtual Lan (VLAN - sanal a&#287;lar) kullan&#305;larak kullan&#305;c&#305;lar&#305; fiziksel lokasyonundan ba&#287;&#305;ms&#305;z olarak gruplamak, farkl&#305; subnetlerde toplamak mümkündür. VLAN’a almak tek ba&#351;&#305;na bir güvenlik önlemi say&#305;lmamakla beraber bir güvenlik art&#305;&#351;&#305; olmaktad&#305;r. A&#287; Yönetimi için ayr&#305; bir VLAN yarat&#305;lmal&#305;d&#305;r. Bölgeler VLAN trafiklerine göre prunning yap&#305;larak ayr&#305;lmal&#305;, sadece o bölgede kullan&#305;lan VLAN’lar iletilmelidir.

 

VLAN bilgilerini ve bütün a&#287; trafi&#287;ini aktif cihazlar aras&#305;nda ta&#351;&#305;mak için kullan&#305;lan cihaz port’lar&#305; “trunk” olarak tan&#305;mlanmaktad&#305;r. Trunk olmayacak port’lar&#305;n trunk olarak tan&#305;mlanmas&#305; o port’a ba&#287;l&#305; cihaz&#305;n bütün a&#287; trafi&#287;ini almas&#305;n&#305; sa&#287;layaca&#287;&#305;ndan bu tür yanl&#305;&#351; tan&#305;mlamalar mutlaka düzeltilmelidir [4].

 

Cihazlar&#305;n kullan&#305;lmayan portlar&#305;n&#305; L3 (OSI 3.katman) ba&#287;lant&#305;s&#305; verilmemi&#351; bir VLAN’a atamal&#305; veya portlar “disable” edilmelidir [4]. Böylece sald&#305;rgan&#305;n cihaz&#305;n bo&#351; portuna girip a&#287;a ula&#351;mas&#305; engellenmi&#351; olmaktad&#305;r.

 

Switch’in port numaras&#305;na, cihaz&#305;n MAC[4] adresine veya kullan&#305;lan protokole göre dinamik VLAN atamas&#305; uygulanarak cihazlar&#305;n VLAN ve IP bilgileri tek noktadan kontrol edilebilmekte ve daha güvenilir a&#287; yap&#305;s&#305; olu&#351;turulmaktad&#305;r. Böylelikle sadece kay&#305;tl&#305; MAC adreslerine sahip cihazlar izin verilen a&#287;lara ula&#351;abilmektedir.

 

VLAN kullan&#305;lan a&#287;larda ne tür zay&#305;fl&#305;klar olabilece&#287;i SANS Enstitüsü taraf&#305;ndan incelenmi&#351;tir. Detayl&#305; bilgi için bak&#305;n&#305;z [14]. 

 

7. ÇÖZÜM ve SONUÇLAR

 

A&#287; güvenli&#287;i sadece bir güvenlik duvar&#305; (firewall) al&#305;narak sa&#287;lanamaz. A&#287; Güvenli&#287;i Yönetimi’nin her zaman devam eden bir süreç oldu&#287;u unutulmamald&#305;r. A&#287;a ba&#287;l&#305; her eleman&#305;n güvenli&#287;i belirli seviyerlerde sa&#287;lanmal&#305; ve sistem devaml&#305; kontrol alt&#305;nda tutulmal&#305;d&#305;r. Bu bildiride a&#287; trafi&#287;inin üzerinden akt&#305;&#287;&#305; a&#287; cihazlar&#305;nda al&#305;nmas&#305; gereken temel güvenlik önlemleri ele al&#305;nm&#305;&#351; ve ipuçlar&#305; verilmi&#351;tir. A&#287; Güvenli&#287;i konusundaki çal&#305;&#351;malar&#305;m&#305;z Ege Üniversitesi Güvenlik Grubu’nun web sayfas&#305;ndan ( http://security.ege.edu.tr )  takip edilebilir.

 

KAYNAKLAR

[1]        Increasing security on IP Networks

http://www.cisco.com/univercd/cc/td/doc/cisintwk/ics/cs003.htm

[2]        Why Is Physical Security Important?,Aron Hsiao, 2001, http://www.informit.com

[3]        Pc Security Products, Physical Security

http://www.utoronto.ca/security/pcsecphy.htm

[4]        SAFE: A Security Blueprint for Enterprise Networks, Sean Convery , Bernie Trudel, 2000, http://www.cisco.com/warp/public/cc/so/cuso/epso/sqfr/safe_wp.htm 

[5]        &#350;ifre Seçimi, Ege Üniversitesi Network Güvenlik Grubu, http://security.ege.edu.tr/dokumanlar.php

[6]        Improving Security on Cisco Routers,

http://www.cisco.com/warp/public/707/21.html

[7]        Multi Router Traffic Grapher,

http://people.ee.ethz.ch/~oetiker/webtools/mrtg

[8]        CERT® Advisory CA-2002-03 Multiple Vulnerabilities in Many Implementations of the Simple Network Management Protocol (SNMP),

http://www.cert.org/advisories/CA-2002-03.html

[9]        Avaya Security Advisories on SNMP Vunerability,

http://support.avaya.com/security/2002-1/index.jhtml 

[10]      Cisco Advisory on SNMP Vulnerability,

http://www.cisco.com/warp/public/707/cisco-malformed-snmp-msgs-pub.shtml 

[11]       Alcatel’s response to SNMP Security Vulnerability,

http://www.ind.alcatel.com/service_support/CERT_Bulletin_031101_00.pdf

[12]      Simple Network Management Protocol (SNMP) Vulnerabilities Frequently Asked Questions (FAQ), http://www.cert.org/tech_tips/snmp_faq.html

[13]      Talisker’s Intrusion Detection List,

www.networkintrusion.co.uk/Cisco.htm

[14]      Are there Vulnerabilites in VLAN Implementations?, VLAN Security Test Report, David Taylor, 2000

http://www.sans.org/newlook/resources/IDFAQ/vlan.htm



--------------------------------------------------------------------------------

[1] TACACS+: Terminal Access Controller Access Control System Plus

[2] CERT: Computer Emergency Response Team – http://www.cert.org

 

[3] VLAN: Virtual Local Area Network

[4] MAC Adresi: Media Access Control Adresi, ethernet a&#287;lar&#305;nda ethernet kart adresi

</description></item><item><title>NEWS</title><author>NEWS</author><link>www.azxtech.com</link><description>Deneme</description></item><item><title>AzxtecH RSS News</title><author>Aziz Özdemiro&#287;lu</author><link>www.azxtech.com</link><description>Site Haberleri Güncellendi</description></item><item><title>AzxtecH RSS News</title><author>Aziz Özdemiro&#287;lu</author><link>www.azxtech.com</link><description>Site Haberleri Güncellendi</description></item><item><title>Exchange Mail sistemi</title><author>Aziz Özdemiro&#287;lu</author><link>NON</link><description>Exchange 2003 Server POP3 SMTP 20 GB Mail Limit.</description></item><item><title>AzxtecH Rss Servisi</title><author>Aziz Ozdemiroglu</author><link>http://www.azxtech.com/rssservisi/newsrss2.asp</link><description>RSS Haber Sistemi Test yay&#305;n&#305;na ba&#351;lam&#305;&#351;t&#305;r. ilerleyen dönemlerde sistem aktif olarak kullan&#305;lacakt&#305;r. Bu sistemi Herhangi RSS viewer ile kullanabilirsiniz.</description></item><item><title>deneme2222</title><author>Aziz Ozdemiroglu</author><link>yok</link><description>denemee eemeöfkflsdfsdfds</description></item><item><title></title><author></author><link></link><description></description></item><item><title>Deneme Kaydı</title><author>Aziz Ozdemiroglu</author><link>www.azxtech.com</link><description>deneme RSSSSSSSSSS</description></item><item><title>rwetertwer</title><author>ewrtwertewrt</author><link>http://ertwerterter</link><description>erterterter</description></item></channel></rss>