Ana Sayfa  /  Blog  /  Ağ Altyapısı

VLAN nedir, küçük bir işletmenin neden VLAN'a ihtiyacı olur?

Yeni nesil bir güvenlik duvarı alıp iç ağı tek parça bırakmak, kilitli bir kapı takıp binanın içinde hiç duvar olmamasıdır.

Çoğu küçük ve orta ölçekli işletmenin ağı tek parçadır: bilgisayarlar, sunucu, yazıcı, kameralar, misafir Wi-Fi'si ve kasadaki terminal — hepsi aynı ağda, hepsi birbirini görüyor. Çalışır. Sorun çıkana kadar.

VLAN'ı nasıl düşünmeli

VLAN, tek bir fiziksel ağı mantıksal olarak bölmenin yolu. Yeni kablo çekmeden, ikinci bir switch almadan, aynı donanım üzerinde birbirini görmeyen ağlar oluşturursunuz.

Binanın kat planına benzetin: aynı bina, ama içinde duvarlar var. Muhasebe odasındaki kişi depoya kendiliğinden geçemiyor.

Teknik olarak switch her pakete küçük bir etiket ekliyor ve etiketi farklı olanların birbiriyle konuşmasına izin vermiyor. Aralarında geçiş gerekiyorsa bu geçiş güvenlik duvarı üzerinden oluyor — yani kural yazabildiğiniz, kayıt tutabildiğiniz bir noktadan.

Asıl mesele: yatay hareket

Güvenlik duvarı dışarıdan geleni denetler. İçeride, cihazdan cihaza giden trafiği görmez.

Düz bir ağda tek bir bilgisayar ele geçirildiğinde saldırgan oradan sunuculara, yedeklere, kameralara ve üretim sistemlerine doğrudan erişebilir. Fidye yazılımı tam olarak böyle yayılıyor: bir kullanıcı bulaştırıyor, yazılım ağı tarayıp ulaşabildiği her şeyi şifreliyor.

Segmentli bir ağda o bilgisayar kendi bölmesinde kalır. Sunucuya yalnızca gerekli portlardan erişebilir, yedeklere hiç erişemez.

Bu, fidye yazılımına karşı alınabilecek en etkili tek önlemdir ve genellikle yeni donanım gerektirmez — mevcut yönetilebilir switch ve güvenlik duvarıyla yapılır.

Asgari segment planı

Her işletme için başlangıç noktası olabilecek bölünme:

  • Sunucular — kullanıcılardan yalnızca gerekli portlarla erişilir
  • Kullanıcılar — personel bilgisayarları
  • Misafir — yalnızca internet, iç ağa hiçbir erişim yok
  • Kameralar — internete çıkışı kapalı, yalnızca kayıt cihazıyla konuşur
  • Yönetim — switch, access point ve güvenlik duvarı yönetim arayüzleri
  • Üretim / OT — makine, PLC, terminal varsa ofis ağından tamamen ayrı

Hepsini birden yapmak zorunda değilsiniz. Misafir ağını ayırmak bile tek başına ciddi kazanç sağlar.

En çok atlanan iki cihaz

Kameralar. IP kameralar ağdaki en zayıf halkadır: varsayılan parolayla kurulurlar, yazılımları güncellenmez, bazı modeller üreticiye dışarı bağlantı açar. Aynı ağda durduklarında muhasebe bilgisayarına giden yol onların üzerinden geçer.

Kameralar ayrı VLAN'da olmalı, internete çıkışı kapatılmalı, yalnızca kayıt cihazıyla konuşmalarına izin verilmeli. Dışarıdan izleme gerekiyorsa VPN üzerinden yapılır.

Misafir Wi-Fi'si. Ziyaretçiye verdiğiniz ağ iç ağı görüyorsa, misafir ağının hiçbir anlamı yoktur. Ayırdıktan sonra mutlaka test edin: misafir ağına bağlanıp iç ağdaki bir sunucuya ping atmayı deneyin. Cevap geliyorsa iş yarım kalmış demektir.

Ne gerekiyor?

  • Yönetilebilir switch. Yönetilemeyen (unmanaged) switch VLAN taşımaz; etiketli paketi ya düşürür ya tüm portlara yayar. "Akıllı" (smart/websmart) seviye çoğu kurulum için yeterlidir.
  • VLAN destekleyen güvenlik duvarı. Segmentler arası geçişi o yönetecek.
  • Access point'lerde çoklu SSID desteği — misafir ve personel ağını ayırmak için.

Mevcut donanımınız bunları destekliyorsa ek maliyet çıkmaz; iş yapılandırmadadır.

Sık yapılan hata

Güvenlik duvarında VLAN tanımlamak işin yarısıdır. Switch tarafı yapılmazsa hiçbir şey çalışmaz.

Aynı VLAN'lar switch'te de oluşturulmalı, güvenlik duvarına giden port trunk yapılmalı, bilgisayarların takıldığı portlara PVID verilmeli.

Sahada en sık gördüğümüz hata PVID'nin atlanması: VLAN porta atanmış ama PVID varsayılanda kalmış. Cihaz IP alamıyor ya da yanlış ağdan alıyor. Marka arayüzlerinde bu iki ayar genelde ayrı ekranlarda olduğu için gözden kaçıyor.

Ne kadar sürer?

Mevcut donanım uygunsa küçük bir ofiste yarım gün, orta ölçekli bir yapıda bir-iki gün. Asıl zaman planlamada geçer: hangi cihaz hangi bölmeye girecek, aralarında hangi geçişler gerekli.

Kesintiyi en aza indirmek için mesai dışında yapılır. Geri dönüş için önce yapılandırma yedeği alınır.

Bu konuda yardıma mı ihtiyacınız var?

Ağ kurulumu ve kablolama hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Ağ kurulumu ve kablolama
Blog

Diğer yazılar

Ağ Altyapısı

Yapısal kablolama nedir, ofiste nasıl planlanır?

Kablolama bir kez yapılır ve on yıl kullanılır. Ucuz yapılan kablolama, on yıl boyunca pahalıya mal olur.

Ağ Altyapısı

Cisco, Aruba, UniFi, MikroTik, TP-Link — hangisi kime uygun?

"En iyi marka" diye bir şey yok; kaç kişilik bir ekibin yöneteceğine göre değişen bir seçim var.

Ağ Altyapısı

Ağ aniden durdu, internet gitti — döngü (loop) nedir?

Bir ağı en hızlı çökerten şey, iki priz arasına yanlışlıkla takılan ikinci kablodur.