ARP Spoofing Nedir? Yerel Ağda Nasıl Korunulur?
Yerel ağda trafiğin yönünün değiştirilmesi ve tespit yöntemleri.
ARP spoofing, yerel ağda bir cihazın kendini modem gibi tanıtarak trafiği kendi üzerine çekmesidir. Türkçesiyle ARP zehirleme.
Baştan söylenmesi gereken sınır şu: bu saldırı yalnızca aynı yerel ağda çalışır. İnternetten biri size ARP spoofing yapamaz. Saldırganın sizinle aynı Wi-Fi ağına bağlı olması gerekir.
Bu sınır konuyu doğru yere oturtuyor: ev ağınızda risk düşük, halka açık ve paylaşılan ağlarda gerçek.
ARP ne işe yarar?
Yerel ağda veri gönderirken IP adresi tek başına yetmez; cihazların donanım adresi olan MAC adresi de gerekir. ARP, ikisini eşleştiren protokoldür.
Bilgisayarınız ağa "192.168.1.1 kimde?" diye sorar, modem "bende, MAC adresim şu" diye cevap verir. Bilgisayar bu eşleşmeyi tablosuna yazar ve bir daha sormaz.
MAC adresi kavramı için MAC adresi nedir, ağ geçidi için ağ geçidi nedir yazılarımıza bakabilirsiniz.
Açık nerede?
ARP, 1980’lerde tasarlandı ve kimlik doğrulaması içermiyor. Gelen cevabın doğru cihazdan geldiğini kontrol eden bir mekanizma yok.
Dahası: cihazlar sormadıkları sorulara gelen cevapları da kabul eder. Saldırgan ağa sürekli "192.168.1.1 benim, MAC adresim şu" diye yayın yapar. Cihazlar tablolarını buna göre günceller ve internete giden trafiği modem yerine saldırgana göndermeye başlar.
Saldırgan trafiği alır, okur, isterse değiştirir ve gerçek modeme iletir. Siz hiçbir şey fark etmezsiniz — internet normal çalışmaya devam eder. Bu, ortadaki adam saldırısının yerel ağdaki en yaygın biçimi.
Saldırgan ne görebilir, ne göremez?
| Görebilir | Göremez (HTTPS varsa) |
|---|---|
| Hangi sitelere bağlandığınız | Sayfada ne yaptığınız |
| DNS sorgularınız | Girdiğiniz şifreler |
| Ne kadar veri aktardığınız | Mesaj içerikleri |
| Şifresiz (HTTP) sayfaların tamamı | Form verileri |
Sağ sütun HTTPS sayesinde korunuyor. Bu, ARP spoofing’in bugünkü etkisini ciddi ölçüde sınırlıyor: saldırgan nereye gittiğinizi görür ama ne yaptığınızı göremez.
Asıl risk, saldırganın sizi HTTPS’ten şifresiz bağlantıya düşürmeye çalışmasıdır. Bu yüzden sertifika uyarısını asla geçmeyin ve kilit simgesini kontrol edin.
Nasıl tespit edilir?
En pratik yöntem ARP tablosuna bakmak. Komut isteminde:
arp -a
Komut, IP adresi ile MAC adresi eşleşmelerini listeler. Aranan şey: aynı MAC adresinin birden fazla IP adresinde görünmesi. Normal bir ağda her IP adresinin kendi MAC adresi vardır.
Özellikle ağ geçidinizin MAC adresinin başka bir cihazla aynı olması net bir işarettir.
Diğer belirtiler:
- Beklenmedik sertifika uyarıları
- Bağlantının ara ara kopup düzelmesi
- Ağ geçidi MAC adresinin zamanla değişmesi
- Belirgin sebepsiz yavaşlama — trafik fazladan bir durak geçiyor
Korunma
- Halka açık Wi-Fi’de VPN kullanın. En etkili önlem. Trafiğiniz şifreli bir tünelden geçer; saldırgan araya girse bile içeriği ve hedefi göremez. VPN nedir.
- Ev ağınıza kimin bağlı olduğunu bilin. Modem arayüzündeki bağlı cihazlar listesini ara sıra kontrol edin. Bu saldırı ağa girmiş bir cihaz gerektirir.
- Wi-Fi şifrenizi güçlü tutun ve WPA3 ya da WPA2 kullanın. Wi-Fi şifresi nasıl değiştirilir.
- Misafir ağı kullanın. Eve gelen misafirleri ayrı ağa alırsanız ana ağınızdaki cihazlarla aynı segmentte olmazlar.
- Kilit simgesini kontrol edin. HTTPS bu saldırının zararının büyük kısmını zaten kesiyor.
Statik ARP kaydı: ileri seviye
Ağ geçidinin MAC adresini cihaza sabit olarak tanımlayabilirsiniz; o zaman gelen sahte ARP cevapları kaydı değiştiremez.
Windows’ta yönetici yetkisiyle:
netsh interface ipv4 add neighbors "Wi-Fi" 192.168.1.1 aa-bb-cc-dd-ee-ff
Etkilidir ama günlük kullanım için pratik değildir: modem değişirse ya da başka bir ağa bağlanırsanız kaydı elle güncellemeniz gerekir. Ev kullanıcısına önerilmez; VPN daha az bakım isteyen bir çözüm.
Ne kadar endişelenmeli?
Ölçülü bir değerlendirme: ev ağınızda saldırganın önce ağınıza girmiş olması gerekir — güçlü bir Wi-Fi şifresi bunu zaten engelliyor. Halka açık ağlarda ise risk gerçek ve önlem basit: VPN açın.
Ağınızda beklenmedik bir durum olduğunu düşünüyorsanız IP adresim ele geçirildi mi yazısındaki kontrol listesi işinize yarar.
Sıkça sorulan sorular
ARP spoofing nedir?
Yerel ağda bir cihazın kendini modem gibi tanıtarak trafiği kendi üzerine çekmesidir. ARP protokolünde kimlik doğrulaması olmadığı için mümkün olur.
İnternetten biri bana ARP spoofing yapabilir mi?
Hayır. Bu saldırı yalnızca aynı yerel ağda çalışır; saldırganın sizinle aynı Wi-Fi ağına bağlı olması gerekir.
ARP spoofing yapıldığını nasıl anlarım?
Komut isteminde arp -a çalıştırın. Aynı MAC adresinin birden fazla IP adresinde görünmesi, özellikle ağ geçidinizin MAC adresinin başka bir cihazla aynı olması net bir işarettir.
HTTPS beni korur mu?
Büyük ölçüde. Saldırgan hangi siteye gittiğinizi görür ama içeriği okuyamaz. Sertifika uyarısını geçmemeniz ve kilit simgesini kontrol etmeniz şart.
Nasıl korunabilirim?
Halka açık Wi-Fi ağlarında VPN kullanın. Ev ağında güçlü Wi-Fi şifresi ve bağlı cihazların ara sıra kontrolü yeterlidir.