ARP-Adres-cozumleme

ARP (Adres Çözümleme Protokolü) Nedir?

Kisaca

ARP (Adres Cozumleme Protokolu), bir cihazin bildigi IP adresine karsilik gelen fiziksel MAC adresini bulmak icin kullandigi temel ag protokoludur. Yalnizca ayni yerel agda (LAN) calisir: cihaz “Bu IP kimin?” diye broadcast bir istek yayar, IP’nin sahibi unicast yanitla MAC adresini bildirir ve bu eslesme bir sure ARP onbellegine (cache) yazilir. Protokolde kimlik dogrulama olmadigindan, sahte yanitlarla yapilan ARP spoofing (zehirleme) onemli bir guvenlik zaafidir.

  • Calisma mantigi: once ARP tablosuna bakilir, kayit yoksa broadcast istek yayinlanir, sahibi unicast yanit verir, eslesme onbellege islenir.
  • Turleri: Proxy ARP, Gratuitous ARP (failover/HA’da sanal IP devri), tarihsel RARP ve WAN’da kullanilan IARP.
  • Onbellek komutlari: Windows/macOS’ta arp -a, Linux’ta ip neigh show veya arp -n; kayitlar dinamik ya da statik olabilir.
  • Guvenlik: ARP spoofing ortadaki adam (MITM) saldirilarinin temelidir; trafik dinleme, degistirme veya kesmeye yol acar, ama sadece ayni yerel agda mumkundur.
  • Korunma: Dynamic ARP Inspection (DAI), DHCP snooping, statik ARP girdileri, port guvenligi ve HTTPS/SSH/VPN/SSL gibi sifreleme katmanlari.

ARP (Address Resolution Protocol / Adres Çözümleme Protokolü), bir cihazın bildiği IP adresine karşılık gelen fiziksel MAC adresini bulmak için kullandığı, yerel ağın bel kemiğindeki protokoldür. Mantık şu: IP adresleri yazılım tarafında, mantıksal olarak atanır ve yönlendirme için kullanılır; MAC adresleri ise ağ kartına fabrikada gömülen, neredeyse benzersiz fiziksel adreslerdir ve aynı ağ segmentindeki gerçek teslimatı bu adresler üstlenir. Bir bilgisayar 192.168.1.10’a paket göndermek istediğinde “Tamam, IP’yi biliyorum ama bu paketi hangi ağ kartına bırakacağım?” sorusuyla karşılaşır. İşte ARP tam bu boşluğu doldurur: IP’yi MAC’e çevirir, paket de doğru kapıya teslim edilir.

ARP, OSI modelinde ilginç bir yerde durur. IP’yi (3. katman) Ethernet’e (2. katman) bağladığı için çoğu kaynak onu “2. ve 3. katman arası bir köprü” olarak tanımlar. Pratikte yalnızca aynı yerel ağ (LAN) içinde, broadcast erişiminin olduğu yerde çalışır; farklı ağlara çıkış gerektiğinde devreyi yönlendiriciler (router) ve ağ geçidi devralır. Aşağıda protokolün nasıl çalıştığını, paket yapısını, ARP türlerini, güvenlik risklerini ve sunucu/hosting tarafında ne anlama geldiğini adım adım açıyoruz.

ARP Nasıl Çalışır? Adım Adım Çözümleme

ARP’nin temelinde iki mesaj türü vardır: istek (request) ve yanıt (reply). Sürecin kalbinde ise “soru herkese, cevap tek kişiye” prensibi yatar. Tipik bir çözümleme şöyle ilerler:

  1. Önce ARP tablosuna bakılır. Gönderen cihaz, hedef IP’nin MAC karşılığı ARP önbelleğinde (cache) zaten kayıtlı mı diye kontrol eder. Kayıtlıysa hiç ağa çıkmadan paketi gönderir; ARP sorgusu yapılmaz.
  2. ARP İsteği yayınlanır (broadcast). Kayıt yoksa cihaz, ağdaki tüm cihazlara ulaşan bir broadcast paketi gönderir. Bu paketin hedef MAC alanı FF:FF:FF:FF:FF:FF’tir; yani “Bu ağda 192.168.1.10 IP’sine sahip olan kim? MAC adresini bana söyle” anlamına gelir.
  3. Yalnızca sahibi yanıt verir (unicast). İsteği ağdaki herkes alır, ancak yalnızca o IP’nin gerçek sahibi cevap verir. Yanıt artık broadcast değil, doğrudan soruyu sorana giden bir unicast pakettir: “Evet, o IP benim, MAC adresim şu.”
  4. Önbelleğe yazılır. Gönderen cihaz aldığı eşleşmeyi ARP tablosuna kaydeder ve belirli bir süre (genellikle birkaç dakika) saklar. Böylece aynı hedefe tekrar gönderim yapılacağında yeniden sorgu gerekmez. İlginç olan şu: yanıtı yalnızca soruyu soran değil, isteği gören diğer cihazlar da gönderenin bilgilerini kapıp önbelleğine işleyebilir.

Bu döngünün tamamı milisaniyeler içinde tamamlanır ve son kullanıcı hiçbir şeyin farkına varmaz. ARP olmadan TCP/IP’nin Ethernet üzerinde çalışması mümkün değildir; her veri transferinin görünmez ön koşuludur.

Mail hosting 1 ay ücretsiz

ARP Paket Formatı: Alanlar Tek Tek

ARP, 1982 tarihli RFC 826 ile standartlaştırılmıştır ve yıllar içinde neredeyse hiç değişmemiştir; bu da onu internetin en kararlı protokollerinden biri yapar. Bir ARP paketi Ethernet çerçevesi içinde taşınır ve şu alanlardan oluşur:

Alan Boyut Açıklama / Tipik Değer
Hardware Type (HTYPE) 2 bayt Donanım türü. Ethernet için değer 1.
Protocol Type (PTYPE) 2 bayt Protokol türü. IPv4 için 0x0800.
Hardware Length (HLEN) 1 bayt MAC adres uzunluğu. Ethernet için 6 bayt.
Protocol Length (PLEN) 1 bayt IP adres uzunluğu. IPv4 için 4 bayt.
Operation (OPER / opcode) 2 bayt İşlem türü. ARP isteği için 1, ARP yanıtı için 2.
Sender MAC (SHA) 6 bayt Gönderenin fiziksel adresi.
Sender IP (SPA) 4 bayt Gönderenin IP adresi.
Target MAC (THA) 6 bayt Hedefin MAC adresi. İstek anında bilinmediği için sıfırlarla doldurulur.
Target IP (TPA) 4 bayt Çözümlenmek istenen hedef IP adresi.

Dikkat çeken nokta: ARP isteğinde Target MAC alanı boştur, zaten cevabını aradığımız şey odur. Yanıt geldiğinde bu alan dolar ve eşleşme tamamlanır. Bu sade yapı, protokolün neden onlarca yıldır sorunsuz çalıştığının da açıklamasıdır.

ARP Türleri: Tek Bir Protokol, Birden Çok Görev

“ARP” denince çoğu kişinin aklına yalnızca klasik istek/yanıt gelir, ama protokolün farklı senaryolar için türevleri vardır. Bunları bilmek, ağ sorunlarını teşhis ederken işinizi gerçekten kolaylaştırır.

Tür Ne işe yarar?
Proxy ARP Bir yönlendirici, kendisine ait olmayan bir IP için sanki sahibiymiş gibi yanıt verir. Farklı alt ağlardaki cihazların aynı ağdaymış gibi haberleşmesini sağlar.
Gratuitous ARP Cihazın kimse sormadan kendi IP-MAC eşleşmesini ağa duyurması. IP çakışmalarını tespit etmede ve yük dengeleme / failover senaryolarında (devralan sunucunun IP’yi üstlendiğini anons etmesi) kritiktir.
RARP (Reverse ARP) Ters yön: MAC adresi bilinen bir cihazın kendi IP’sini öğrenmesi. Büyük ölçüde DHCP ve BOOTP tarafından devralındı, artık tarihsel sayılır.
IARP (Inverse ARP) Frame Relay / ATM gibi WAN ortamlarında, bilinen bir donanım adresinden IP’yi bulmak için kullanılır.

Bu türler arasında Gratuitous ARP, modern sunucu altyapılarında özellikle önemlidir. Yüksek erişilebilirlik (HA) kümelerinde bir düğüm devre dışı kaldığında, yedek düğüm sanal IP’yi devralır ve “artık bu IP bende” diyen bir gratuitous ARP yayınlar; ağdaki anahtarlar tablolarını günceller ve trafik kesintisiz şekilde yeni düğüme akar.

ARP Önbelleği ve “arp” Komutu

Her işletim sistemi, çözümlediği IP-MAC eşleşmelerini geçici bir tabloda (ARP cache) tutar. Bu tabloyu kendiniz de inceleyebilirsiniz; sorun giderirken ilk bakacağınız yerlerden biridir.

  • Windows: arp -a komutuyla tüm tabloyu, arp -d ile tabloyu temizlersiniz.
  • Linux: ip neigh show (güncel yöntem) veya klasik arp -n komutu tabloyu listeler.
  • macOS: arp -a ile eşleşmeleri görür, arp -d -a ile temizlersiniz.

Tablodaki kayıtlar dinamik (otomatik öğrenilen, süresi dolunca silinen) veya statik (manuel girilen, kalıcı) olabilir. Kritik ağ geçitleri için statik ARP kaydı tanımlamak, ileride değineceğimiz ARP zehirleme saldırılarına karşı basit ama etkili bir önlemdir.

ARP’nin Güvenlik Açığı: ARP Spoofing / Zehirleme

ARP’nin en büyük zaafı, tasarımının üstüne kurulu olduğu güven modelidir: protokolde kimlik doğrulama yoktur. Bir cihaz ARP yanıtı gönderdiğinde, ağdaki diğer cihazlar bunu hiç sorgulamadan doğru kabul eder. Saldırgan tam da burayı istismar eder.

ARP spoofing (ARP cache poisoning / ARP zehirleme), saldırganın yerel ağa sahte ARP yanıtları enjekte ederek “ağ geçidinin MAC adresi benim MAC adresimdir” yalanını yayması üzerine kuruludur. Kurbanların ARP tabloları bozulur; ağ geçidine gitmesi gereken trafik saldırganın bilgisayarından geçmeye başlar. Bu, klasik bir ortadaki adam (Man-in-the-Middle, MITM) saldırısının temelidir ve şu sonuçları doğurabilir:

  • Şifrelenmemiş trafiğin (parola, oturum çerezi vb.) dinlenmesi ve kaydedilmesi.
  • İletilen verinin değiştirilmesi (oturum kaçırma, içerik enjeksiyonu).
  • Trafiğin hiç iletilmeyip kesilmesiyle hizmet dışı bırakma (DoS).

Bu saldırı yalnızca aynı yerel ağda çalışır; internet üzerinden uzak bir ağı doğrudan zehirlemek mümkün değildir. Bu yüzden risk en çok paylaşımlı kablosuz ağlarda, halka açık Wi-Fi’larda ve düzgün segmentlenmemiş kurumsal LAN’larda yükselir.

ARP Zehirlemeye Karşı Korunma Yöntemleri

  • Dynamic ARP Inspection (DAI): Yönetilebilir anahtarlarda (switch) çalışan bu özellik, gelen ARP paketlerinin gönderen IP-MAC eşleşmesini DHCP snooping bağ tablosuyla karşılaştırır; uyuşmayan sahte paketleri düşürür. Kurumsal ağlarda en etkili önlemlerden biridir.
  • DHCP Snooping: DAI’nin beslendiği güvenilir IP-MAC kayıt tablosunu oluşturur; ikisi birlikte MITM saldırılarına ciddi bir set çeker.
  • Statik ARP girdileri: Ağ geçidi gibi kritik adresler için manuel/statik ARP kaydı, o eşleşmenin sahte yanıtlarla değiştirilmesini engeller.
  • Port güvenliği ve trafik sınırlama: Anahtar portlarında ARP paketlerine hız limiti uygulamak, ARP sel (flood) tabanlı saldırıları zorlaştırır.
  • Şifreleme: HTTPS, SSH ve VPN kullanımı, trafik dinlense bile içeriğin okunmasını anlamsız kılar. Web siteniz için SSL sertifikası kullanmak, MITM senaryolarına karşı ilk savunma hattıdır.

ARP, Sunucu Barındırma ve Veri Merkezi İçin Ne İfade Eder?

Tek bir bilgisayar için ARP soyut bir kavram gibi görünebilir; ama binlerce sunucunun çalıştığı bir veri merkezinde sağlam bir ağ tasarımının temel taşlarından biridir. Sunucular, sanal makineler ve depolama üniteleri arasındaki iletişim büyük ölçüde 2. katmanda gerçekleşir ve bu trafiğin doğru, hızlı ve güvenli akması doğrudan ARP’nin sağlıklı işlemesine bağlıdır.

Alastyr olarak İzmir’deki kendi veri merkezimizde (kiralık değil, kendimize ait) bu katmana özel önem veriyoruz. Juniper omurga üzerine kurulu, 40 Gbit yedekli (Türk Telekom + TurkNet) ağ altyapımızda anahtar seviyesinde güvenlik politikaları uygulanır; sunucular arası trafik düzgün segmentlenir ve izole edilir. 10’lu HA cluster mimarimizde bir düğüm devre dışı kaldığında devreye giren yedek düğüm, az önce bahsettiğimiz gratuitous ARP mekanizması sayesinde sanal IP’yi sorunsuz devralır; sonuç, %99.9 uptime hedefimizi destekleyen kesintisiz bir geçiştir.

Paylaşımlı barındırma tarafında ise hesap izolasyonunu CloudLinux + CageFS ile sağlıyor, ağ katmanında Voxility 1 Tbps+ kapasiteli L3-L4 anti-DDoS koruması, hesap düzeyinde ise Imunify360 ve kendi tehdit istihbarat altyapımızla çift katmanlı bir savunma kuruyoruz. Kendi sunucu ya da bulut sunucu ortamınızda ağ topolojisini kendiniz tasarlıyorsanız, DAI ve DHCP snooping gibi 2. katman önlemlerini ihmal etmemenizi öneririz; ARP kaynaklı sorunlar çoğu zaman sessizdir, ama bir kez başınıza geldiğinde teşhisi en zor olan ağ problemlerindendir.

Sıkça Sorulan Sorular

ARP ne işe yarar?

ARP, bir cihazın bildiği IP adresine karşılık gelen fiziksel MAC adresini bulmaya yarar. IP adresleri mantıksal, MAC adresleri ise fiziksel adreslerdir; aynı yerel ağda veri teslimatı MAC adresleriyle yapıldığı için ARP bu iki adres türü arasında köprü kurar ve paketlerin doğru cihaza ulaşmasını sağlar.

ARP hangi OSI katmanında çalışır?

ARP, IP’yi (3. katman) Ethernet’e (2. katman) bağladığı için çoğunlukla bu iki katman arasında konumlanan bir protokol olarak tanımlanır. Yalnızca aynı yerel ağ içinde, broadcast erişiminin olduğu yerde çalışır.

ARP isteği ve ARP yanıtı arasındaki fark nedir?

ARP isteği, ağdaki tüm cihazlara gönderilen bir broadcast paketidir ve “Bu IP kime ait?” diye sorar. ARP yanıtı ise yalnızca o IP’nin gerçek sahibinden gelen, doğrudan soruyu sorana giden bir unicast pakettir ve ilgili MAC adresini bildirir.

ARP önbelleğini (cache) nasıl görüntülerim?

Windows ve macOS’ta arp -a komutuyla, Linux’ta ip neigh show veya arp -n komutuyla ARP tablosunu listeleyebilirsiniz. Tabloyu temizlemek için Windows’ta arp -d, Linux ve macOS’ta arp -d kullanılır.

Gratuitous ARP nedir ve ne için kullanılır?

Gratuitous ARP, bir cihazın kimse sormadan kendi IP-MAC eşleşmesini ağa duyurmasıdır. IP çakışmalarını tespit etmede ve özellikle yüksek erişilebilirlik / failover senaryolarında, yedek bir sunucunun devraldığı sanal IP’yi anons etmesinde kullanılır.

ARP spoofing (ARP zehirleme) nedir?

ARP spoofing, saldırganın yerel ağa sahte ARP yanıtları enjekte ederek kendi MAC adresini ağ geçidinin adresiymiş gibi göstermesidir. Kurbanların trafiği saldırgan üzerinden akmaya başlar; bu, ortadaki adam (MITM) saldırılarının temelidir ve trafik dinleme, değiştirme veya kesme amacıyla kullanılabilir.

ARP saldırılarından nasıl korunulur?

Yönetilebilir anahtarlarda Dynamic ARP Inspection (DAI) ve DHCP snooping kullanmak, kritik adresler için statik ARP girdileri tanımlamak, port güvenliği ve hız sınırlama uygulamak başlıca önlemlerdir. Ayrıca HTTPS, SSH, VPN ve SSL gibi şifreleme katmanları, trafik dinlense bile içeriğin okunmasını engeller.

ARP spoofing internet üzerinden uzak bir ağa yapılabilir mi?

Hayır. ARP yalnızca aynı yerel ağ segmentinde, broadcast erişiminin olduğu yerde çalışır. Bu nedenle ARP zehirleme yalnızca saldırganın fiziksel veya kablosuz olarak bağlı olduğu yerel ağda mümkündür; internet üzerinden uzak bir ağ doğrudan bu yöntemle zehirlenemez.

RARP ile ARP arasındaki fark nedir?

ARP, bilinen bir IP adresinden MAC adresini bulur; RARP (Reverse ARP) ise tam tersini yapar, yani bilinen bir MAC adresinden cihazın IP adresini öğrenir. RARP büyük ölçüde DHCP ve BOOTP tarafından devralınmış olup günümüzde tarihsel bir protokol sayılır.

Ağ katmanına kadar düşünülmüş bir altyapı arıyorsanız

Alastyr’ın İzmir’deki kendi veri merkezinde; Juniper omurga, 40 Gbit yedekli ağ, 10’lu HA cluster ve Voxility anti-DDoS korumasıyla projelerinizi sağlam bir temele oturtun. %99.9 uptime, ücretsiz SSL, günlük yedekleme ve 7/24 Türkçe destek standart.

Sunucu Çözümleri
Bulut Sunucu

Türkiye'nin En Çok Tavsiye Edilen Domain, Hosting ve Bulut Servis Sağlayıcısı
İnternet sitesi Alastyr İnternet Sitesi
Yazı oluşturuldu 511

Benzer yazılar

Aramak istediğinizi üstte yazmaya başlayın ve aramak için enter tuşuna basın. İptal için ESC tuşuna basın.

Üste dön