Rehber · İzmir & Ege Bölgesi

VLAN nedir, ofis ağında nasıl yapılandırılır? Misafir WiFi ve kamera ağını ayırma rehberi

Aynı switch'e bağlı muhasebe bilgisayarı, misafir dizüstü bilgisayarı ve güvenlik kamerası — üçü de tek bir ağda birbirini görebiliyorsa, bu bir tasarım hatasıdır. VLAN, ek kablo çekmeden bu üçünü birbirinden izole eder.

Veri AğıVLANZayıf Akım
VLAN nedir, ofis ağında nasıl yapılandırılır? Misafir WiFi ve kamera ağını ayırma rehberi

Kısa cevap: VLAN, kabloyu değil trafiği böler

VLAN (Virtual LAN), tek bir fiziksel switch ve kablolama üzerinde birden çok mantıksal ağ oluşturmanızı sağlar. Aynı switch'e takılı iki cihaz farklı VLAN'daysa, aralarında bir router veya Layer 3 switch olmadan birbirini göremez — sanki ayrı bina, ayrı switch'e bağlıymış gibi davranır.

Pratikte en sık kullanım alanı şudur: kurumsal (ofis) trafiği, misafir WiFi'si, güvenlik kameraları (CCTV/NVR) ve varsa VoIP telefonlar aynı fiziksel altyapıyı paylaşır ama birbirinden VLAN ile ayrılır. Ek kablo, ek switch gerekmez — yalnızca doğru yapılandırma.

VLAN neden gerekli? Tek ağın üç riski

Segmentasyon yapılmamış (tüm cihazların tek VLAN'da olduğu) bir ağda üç sorun birikir:

  1. Güvenlik: Misafir ağına bağlanan bir cihaz, aynı ağdaki dosya sunucusunu, kamera NVR'ını veya kasa/POS sistemini görebilir. Bir cihaz ele geçirilirse saldırgan tüm ağa erişebilir.
  2. Performans: Yayın (broadcast) trafiği tüm cihazlara gider. Ağ büyüdükçe (özellikle çok sayıda IP kamera varsa) bu trafik switch kapasitesini gereksiz yere tüketir.
  3. Yönetilebilirlik: Bir sorunu (örneğin bir kameranın ağı flood etmesi) izole edip teşhis etmek zorlaşır; her şey aynı geniş yayın alanındadır.

VLAN, bu üç sorunu da fiziksel kablolamaya dokunmadan, yalnızca switch/router yapılandırmasıyla çözer — yeni inşaat aşamasında da sonradan devreye alınan bir binada da uygulanabilir.

Access port ve trunk port: temel iki kavram

VLAN yapılandırmasının anlaşılması için switch portlarının iki modu bilinmelidir:

Port tipi Ne taşır Tipik kullanım
Access port Tek bir VLAN'ın trafiği, etiketsiz (untagged) Bilgisayar, kamera, yazıcı gibi uç cihazlar
Trunk port Birden çok VLAN'ın trafiği, 802.1Q etiketiyle (tagged) Switch-switch bağlantısı, switch-router bağlantısı, VLAN destekli access point

IEEE 802.1Q, VLAN etiketleme için sektör standardıdır — trunk hattından geçen her paketin başına hangi VLAN'a ait olduğunu belirten bir etiket eklenir; karşı taraftaki switch bu etikete göre paketi doğru VLAN'a yönlendirir. Access porttaki bir cihaz bu etiketi hiç görmez, kendi VLAN'ında normal bir ağdaymış gibi çalışır.

VLAN ID planlama: örnek bir tablo

Kurulum öncesi kâğıt üzerinde bir VLAN planı çıkarmak, sonradan düzeltmekten çok daha kolaydır. Orta ölçekli bir ofis/kampüs projesi için tipik bir bölümleme:

VLAN ID Amaç Örnek subnet
10 Kurumsal (ofis bilgisayarları, sunucular) 192.168.10.0/24
20 Misafir WiFi 192.168.20.0/24
30 CCTV / NVR 192.168.30.0/24
40 VoIP (IP telefon) 192.168.40.0/24
99 Ağ yönetimi (switch/AP yönetim arayüzleri) 192.168.99.0/24

VLAN 1 (varsayılan/native VLAN) genellikle hiç kullanılmamalı veya sadece etiketlenmemiş yönetim trafiği için bırakılmalıdır — çoğu switch'te fabrika ayarıyla tüm portlar VLAN 1'dedir, bu da "herkes aynı ağda" durumunun en sık nedenidir.

VLAN'lar arası iletişim: inter-VLAN routing

VLAN'lar birbirini varsayılan olarak göremez — bu istenen davranıştır. Ama bazı trafiğin geçmesi gerekir (örneğin ofis VLAN'ındaki bir bilgisayarın internete çıkması, ya da yönetici bir cihazın NVR'a erişmesi). Bu geçiş iki yoldan biriyle sağlanır:

VLAN'lar arası geçişe access control list (ACL) veya firewall kuralı eklemek, "misafir VLAN'ı sadece internete çıkabilsin, kurumsal ağa asla giremesin" gibi kısıtlamaları uygular — inter-VLAN routing'i açmak tek başına yeterli değildir, hangi VLAN'ın hangisine erişebileceği ayrıca tanımlanmalıdır.

Misafir WiFi'yi adım adım ayırma

Ziyaretçilere internet vermek istiyorsunuz ama kurumsal kaynaklara (dosya sunucusu, yazıcı, kamera) erişmelerini istemiyorsunuz. Tipik uygulama sırası:

  1. Yönetilebilir switch/access point üzerinde ayrı bir misafir VLAN'ı oluşturun (örn. VLAN 20).
  2. Access point'te bu VLAN'a bağlı ayrı bir SSID yayınlayın ("Ofis-WiFi" ve "Misafir-WiFi" gibi).
  3. Misafir VLAN'ından yalnızca internete çıkışa izin veren, kurumsal VLAN'lara erişimi engelleyen bir firewall/ACL kuralı tanımlayın.
  4. İsteğe bağlı: bant genişliği sınırı ve captive portal (giriş sayfası) ekleyin.

Bu dört adım, ek bir fiziksel ağ veya ayrı bir internet hattı gerektirmeden, tek bir altyapı üzerinde güvenli misafir erişimi sağlar.

Kamera (CCTV) ağını izole etmenin faydası

IP kamera ve NVR trafiğini ayrı bir VLAN'a almak iki nedenle önemlidir:

PoE switch üzerinden beslenen kameralarda VLAN desteği için switch'in yönetilebilir olması gerekir; unmanaged switch VLAN yapılandırmasına izin vermez. Switch seçimi ve güç bütçesi hesabı için PoE switch seçim rehberimize göz atın.

Sık yapılan hatalar

Kurulum aşamasında planlama notu

VLAN mantıksal bir katmandır ve fiziksel kablolamayı değiştirmez — ama switch ve access point seçimini doğrudan etkiler: her ikisinin de 802.1Q VLAN desteği olan yönetilebilir modeller olması gerekir. Yeni bina veya ofis projelerinde VLAN planını, switch/AP seçimiyle birlikte kaba inşaat aşamasında netleştirmek, sonradan cihaz değişimi veya yeniden yapılandırma ihtiyacını ortadan kaldırır.

Özet

  1. VLAN, fiziksel switch'i değiştirmeden ağı mantıksal olarak böler.
  2. Access port tek VLAN taşır (etiketsiz); trunk port birden çok VLAN'ı 802.1Q etiketiyle taşır.
  3. Kurumsal, misafir, kamera ve VoIP trafiğini ayrı VLAN'lara ayırmak güvenlik ve performans getirir.
  4. VLAN'lar arası geçiş Layer 3 switch veya router ile açılır; erişim ACL/firewall kuralıyla sınırlanır.
  5. VLAN desteği için switch ve access point'in yönetilebilir olması şarttır.

İzmir ve Ege Bölgesi'nde kurumsal ağ kurulumu veya mevcut ağınızda VLAN segmentasyonu için ücretsiz keşif yapıyoruz — doğrudan ulaşabilirsiniz.