TCP/IP Modeli ve Yaygın Bağlantı Noktaları
OSI ve TCP/IP modellerini, iyi bilinen bağlantı noktası numaralarını ve normal trafiği anlamanın anormallikleri fark etmenize nasıl yardımcı olduğunu gözden geçirin.
TCP/IP Modeli ve Yaygın Bağlantı Noktaları, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
OSI Modeli: Yedi Katman
OSI (Open Systems Interconnection) modeli, ağ iletişimini yedi katmana ayırır: Physical, Data Link, Network, Transport, Session, Presentation ve Application. Her katmanın farklı bir amacı vardır ve yalnızca doğrudan üstündeki ve altındaki katmanlarla iletişim kurar. Güvenlik denetimleri herhangi bir katmana uygulanabilir; bu nedenle modeli anlamak, belirli bir saldırının veya savunmanın nerede çalıştığını belirlemenize yardımcı olur. Please Do Not Throw Sausage Pizza Away anımsatıcısı, katmanları aşağıdan yukarıya hatırlamanıza yardımcı olur.
TCP/IP Modeli ve OSI Modeli
TCP/IP modeli (DoD modeli olarak da adlandırılır), OSI katmanlarını dört katmanda birleştirir: Network Access (OSI katmanları 1-2), Internet (OSI katmanı 3), Transport (OSI katmanı 4) ve Application (OSI katmanları 5-7). Gerçek dünyadaki ağ oluşturma ve güvenlik analizlerinin çoğu TCP/IP terminolojisini kullanır. Her iki model arasındaki eşleştirmeyi anlamak Security+ için önemlidir; çünkü sınav soruları bir saldırının veya denetimin nerede çalıştığını açıklarken modellerden herhangi birine başvurabilir.
# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport (OSI 4) -> Transport (TCP/IP)
# Network (OSI 3) -> Internet (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)IP Adresleme ve Alt Ağlar
IP adresleri, ağdaki cihazları benzersiz şekilde tanımlar. IPv4, noktalı ondalık gösterimle yazılan 32 bit adresleri (ör. 192.168.1.10) kullanırken IPv6, 128 bit adresler kullanır. Bir alt ağ maskesi, bir adresin hangi bölümünün ağı, hangi bölümünün ana makineyi tanımladığını belirler. CIDR gösterimi (ör. /24), alt ağ maskesini kısa biçimde ifade eder. Güvenlik uzmanları, ağları bölümlere ayırmak ve güven bölgeleri arasındaki trafik akışını kısıtlamak için alt ağları kullanır.
# Display IP address and routing table on Linux
ip addr show
ip route show
# Check connectivity
ping -c 4 192.168.1.1TCP Üç Yönlü El Sıkışması
TCP üzerinden veri alışverişi yapılmadan önce bir üç yönlü el sıkışması bağlantı kurar: Client bir SYN gönderir, sunucu bir SYN-ACK ile yanıt verir ve Client işlemi bir ACK ile tamamlar. Saldırganlar, el sıkışmasını tamamlamadan çok sayıda SYN paketi göndererek SYN flood DoS saldırılarında bu diziden yararlanır ve sunucu kaynaklarını tüketir. Normal el sıkışması davranışını anlamak, analistlerin paket yakalamalarındaki ve SIEM günlüklerindeki anormallikleri fark etmesine yardımcı olur.
# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'
# View established connections
ss -tnp state establishedUDP: Bağlantısız Aktarım
UDP (User Datagram Protocol), önce bir oturum oluşturmadan paket gönderen bağlantısız bir aktarım protokolüdür. Onay veya yeniden iletim olmadığı için TCP'den daha hızlı, ancak daha az güvenilirdir. DNS, DHCP, NTP ve SNMP gibi hizmetler, garantili teslimden çok düşük gecikmeye önem verildiği için UDP kullanır. Güvenlik açısından, küçük isteklerin kurbanları etkisiz hâle getirecek kadar büyük yanıtlar oluşturduğu UDP tabanlı büyütme saldırıları önemli bir tehdittir.
# Common UDP services and ports:
# DNS UDP 53
# DHCP UDP 67/68
# NTP UDP 123
# SNMP UDP 161
# Syslog UDP 514İyi Bilinen Bağlantı Noktaları: 0-1023
İyi bilinen bağlantı noktaları (0-1023), yaygın hizmetler için ayrılmıştır ve IANA tarafından atanır. En önemli olanları ezberlemek Security+ sınavı için çok önemlidir. 22 numaralı bağlantı noktası SSH, 443 numaralı bağlantı noktası HTTPS, 80 numaralı bağlantı noktası HTTP, 25 numaralı bağlantı noktası SMTP ve 53 numaralı bağlantı noktası DNS için kullanılır. Bir hizmetin hangi bağlantı noktasını kullandığını bilmek, analistlerin meşru trafiği saldırılardan ayırt etmesine ve doğru güvenlik duvarı kuralları yazmasına yardımcı olur.
# Key well-known ports:
# 20/21 FTP (data/control)
# 22 SSH
# 23 Telnet (insecure)
# 25 SMTP
# 53 DNS
# 80 HTTP
# 110 POP3
# 143 IMAP
# 443 HTTPS
# 3389 RDPKayıtlı ve Dinamik Bağlantı Noktaları
Kayıtlı bağlantı noktaları (1024-49151), tutarlı ancak ayrıcalıklı olmayan bir bağlantı noktası gerektiren uygulamalar tarafından kullanılır. Örnek olarak 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) ve 8080 (alternatif HTTP) verilebilir. Dynamic (ephemeral) bağlantı noktaları (49152-65535), işletim sistemi tarafından istemci tarafındaki bağlantılara geçici olarak atanır. Saldırganlar bazen yalnızca iyi bilinen bağlantı noktalarını engelleyen güvenlik duvarı kurallarından kaçınmak için yüksek numaralı bağlantı noktalarında kötü amaçlı hizmetler çalıştırır.
# Show all listening ports and associated processes
ss -tlnp
# Check which process owns port 3389
ss -tlnp 'sport = :3389'ICMP ve Güvenlik Açısından Sonuçları
ICMP (Internet Control Message Protocol), tanılama ve hata bildirme amacıyla kullanılır. ping komutu, erişilebilirliği sınamak için ICMP Echo Request/Reply kullanır. Yararlı olsa da ICMP kötüye kullanılabilir: ping taramaları etkin Host'ları keşfeder, ICMP yönlendirme iletileri yönlendirme tablolarını değiştirmek için kullanılabilir ve gizli kanallar, verileri ICMP yüklerinin içinde tünelleyebilir. Sorun gidermede dahili olarak kullanılmasına izin verilirken birçok kuruluş çevre sınırında ICMP'yi engeller.
# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24
# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirectsARP: IP'leri MAC Adreslerine Çözümleme
ARP (Address Resolution Protocol), yerel bir ağ kesimindeki IP adreslerini MAC adresleriyle eşler. Bir Host 192.168.1.1'e trafik göndermek istediğinde, “192.168.1.1 kimde?” diye soran bir ARP isteğini yayınlar ve adresin sahibi MAC adresiyle yanıt verir. ARP'de kimlik doğrulama bulunmadığından, saldırganın trafiği ortadaki adam saldırıları gerçekleştirmek üzere kendi makinesi üzerinden yeniden yönlendirmek için sahte ARP yanıtları gönderdiği ARP sahteciliğine (ARP zehirleme olarak da adlandırılır) karşı savunmasızdır.
# View ARP cache
arp -n
# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10
# Monitor ARP requests with tcpdump
tcpdump -i eth0 arpDNS: Alan Adı Çözümleme
DNS (Domain Name System), insanların okuyabildiği ana bilgisayar adlarını (www.example.com) IP adreslerine dönüştürür. Bir DNS sorgusu bir hiyerarşi boyunca ilerler: istemci, özyinelemeli bir çözümleyiciye sorgu gönderir; çözümleyici sırasıyla kök sunuculara, TLD sunucularına ve ardından yetkili ad sunucularına sorgu gönderir. Güvenlik açısından sonuçları önemlidir: DNS önbellek zehirleme sahte kayıtlar ekler, DNS tünelleme verileri dışarı aktarmak veya C2 sunucularına ulaşmak için sorguların içine veri kodlar ve yazım hatası istismarı kullanıcıları kimlik avına yönlendirmek için benzer görünen alan adlarını kaydeder.
# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX
# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volumeWireshark ve Nmap ile Trafiği Okuma
TCP/IP trafiğini analiz etmek için iki temel araç Wireshark ve Nmap'tir. Wireshark, tek tek çerçeveleri incelemenizi, protokole göre filtrelemenizi ve oturumları yeniden oluşturmak için TCP akışlarını izlemenizi sağlayan bir paket analizörüdür. Nmap; etkin Host'ları, açık bağlantı noktalarını, çalışan hizmetleri ve işletim sistemi sürümlerini belirleyen bir ağ tarayıcısıdır. Birlikte kullanıldıklarında güvenlik uzmanlarının ağ üzerinden gerçekte nelerin geçtiğini görmesini, anormallikleri tespit etmesini ve güvenlik duvarı kurallarının amaçlandığı gibi çalıştığını doğrulamasını sağlar.
# Nmap scan examples
nmap -sV 192.168.1.0/24 # Version detection
nmap -sS -O 192.168.1.10 # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports
# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: OSI ve TCP/IP modelleri, güvenlik denetimlerinin çalıştığı ağ katmanlarını açıklar; iyi bilinen bağlantı noktaları (0-1023) yaygın hizmetleri belirtir ve sınav için ezberlenmelidir; ARP, DNS ve ICMP gibi protokollerin her biri sahtecilik, önbellek zehirleme ve tünelleme gibi kendine özgü güvenlik riskleri taşır. Sırada güvenlik duvarlarını ve ağ trafiğini nasıl filtrelediklerini inceleyeceğiz.
Sıkça Sorulan Sorular
“TCP/IP Modeli ve Yaygın Bağlantı Noktaları” dersi ücretsiz mi?
Evet — “TCP/IP Modeli ve Yaygın Bağlantı Noktaları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“TCP/IP Modeli ve Yaygın Bağlantı Noktaları” dersinde ne öğreneceğim?
OSI ve TCP/IP modellerini, iyi bilinen bağlantı noktası numaralarını ve normal trafiği anlamanın anormallikleri fark etmenize nasıl yardımcı olduğunu gözden geçirin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“TCP/IP Modeli ve Yaygın Bağlantı Noktaları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- TCP/IP Modeli ve Yaygın Bağlantı Noktaları
- Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları
- Ağ Segmentasyonu ve VLAN'lar
- Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM