Kısa cevap: VLAN, kabloyu değil trafiği böler
VLAN (Virtual LAN), tek bir fiziksel switch ve kablolama üzerinde birden çok mantıksal ağ oluşturmanızı sağlar. Aynı switch'e takılı iki cihaz farklı VLAN'daysa, aralarında bir router veya Layer 3 switch olmadan birbirini göremez — sanki ayrı bina, ayrı switch'e bağlıymış gibi davranır.
Pratikte en sık kullanım alanı şudur: kurumsal (ofis) trafiği, misafir WiFi'si, güvenlik kameraları (CCTV/NVR) ve varsa VoIP telefonlar aynı fiziksel altyapıyı paylaşır ama birbirinden VLAN ile ayrılır. Ek kablo, ek switch gerekmez — yalnızca doğru yapılandırma.
VLAN neden gerekli? Tek ağın üç riski
Segmentasyon yapılmamış (tüm cihazların tek VLAN'da olduğu) bir ağda üç sorun birikir:
- Güvenlik: Misafir ağına bağlanan bir cihaz, aynı ağdaki dosya sunucusunu, kamera NVR'ını veya kasa/POS sistemini görebilir. Bir cihaz ele geçirilirse saldırgan tüm ağa erişebilir.
- Performans: Yayın (broadcast) trafiği tüm cihazlara gider. Ağ büyüdükçe (özellikle çok sayıda IP kamera varsa) bu trafik switch kapasitesini gereksiz yere tüketir.
- Yönetilebilirlik: Bir sorunu (örneğin bir kameranın ağı flood etmesi) izole edip teşhis etmek zorlaşır; her şey aynı geniş yayın alanındadır.
VLAN, bu üç sorunu da fiziksel kablolamaya dokunmadan, yalnızca switch/router yapılandırmasıyla çözer — yeni inşaat aşamasında da sonradan devreye alınan bir binada da uygulanabilir.
Access port ve trunk port: temel iki kavram
VLAN yapılandırmasının anlaşılması için switch portlarının iki modu bilinmelidir:
| Port tipi | Ne taşır | Tipik kullanım |
|---|---|---|
| Access port | Tek bir VLAN'ın trafiği, etiketsiz (untagged) | Bilgisayar, kamera, yazıcı gibi uç cihazlar |
| Trunk port | Birden çok VLAN'ın trafiği, 802.1Q etiketiyle (tagged) | Switch-switch bağlantısı, switch-router bağlantısı, VLAN destekli access point |
IEEE 802.1Q, VLAN etiketleme için sektör standardıdır — trunk hattından geçen her paketin başına hangi VLAN'a ait olduğunu belirten bir etiket eklenir; karşı taraftaki switch bu etikete göre paketi doğru VLAN'a yönlendirir. Access porttaki bir cihaz bu etiketi hiç görmez, kendi VLAN'ında normal bir ağdaymış gibi çalışır.
VLAN ID planlama: örnek bir tablo
Kurulum öncesi kâğıt üzerinde bir VLAN planı çıkarmak, sonradan düzeltmekten çok daha kolaydır. Orta ölçekli bir ofis/kampüs projesi için tipik bir bölümleme:
| VLAN ID | Amaç | Örnek subnet |
|---|---|---|
| 10 | Kurumsal (ofis bilgisayarları, sunucular) | 192.168.10.0/24 |
| 20 | Misafir WiFi | 192.168.20.0/24 |
| 30 | CCTV / NVR | 192.168.30.0/24 |
| 40 | VoIP (IP telefon) | 192.168.40.0/24 |
| 99 | Ağ yönetimi (switch/AP yönetim arayüzleri) | 192.168.99.0/24 |
VLAN 1 (varsayılan/native VLAN) genellikle hiç kullanılmamalı veya sadece etiketlenmemiş yönetim trafiği için bırakılmalıdır — çoğu switch'te fabrika ayarıyla tüm portlar VLAN 1'dedir, bu da "herkes aynı ağda" durumunun en sık nedenidir.
VLAN'lar arası iletişim: inter-VLAN routing
VLAN'lar birbirini varsayılan olarak göremez — bu istenen davranıştır. Ama bazı trafiğin geçmesi gerekir (örneğin ofis VLAN'ındaki bir bilgisayarın internete çıkması, ya da yönetici bir cihazın NVR'a erişmesi). Bu geçiş iki yoldan biriyle sağlanır:
- Layer 3 switch (routing özellikli yönetilebilir switch): VLAN'lar arası yönlendirmeyi switch'in kendisi yapar, ek cihaza gerek yoktur.
- Router-on-a-stick: Router'a tek bir trunk port bağlanır, router üzerinde her VLAN için bir alt-arabirim (subinterface) tanımlanır. Küçük kurulumlarda yaygın, büyüklerde Layer 3 switch tercih edilir.
VLAN'lar arası geçişe access control list (ACL) veya firewall kuralı eklemek, "misafir VLAN'ı sadece internete çıkabilsin, kurumsal ağa asla giremesin" gibi kısıtlamaları uygular — inter-VLAN routing'i açmak tek başına yeterli değildir, hangi VLAN'ın hangisine erişebileceği ayrıca tanımlanmalıdır.
Misafir WiFi'yi adım adım ayırma
Ziyaretçilere internet vermek istiyorsunuz ama kurumsal kaynaklara (dosya sunucusu, yazıcı, kamera) erişmelerini istemiyorsunuz. Tipik uygulama sırası:
- Yönetilebilir switch/access point üzerinde ayrı bir misafir VLAN'ı oluşturun (örn. VLAN 20).
- Access point'te bu VLAN'a bağlı ayrı bir SSID yayınlayın ("Ofis-WiFi" ve "Misafir-WiFi" gibi).
- Misafir VLAN'ından yalnızca internete çıkışa izin veren, kurumsal VLAN'lara erişimi engelleyen bir firewall/ACL kuralı tanımlayın.
- İsteğe bağlı: bant genişliği sınırı ve captive portal (giriş sayfası) ekleyin.
Bu dört adım, ek bir fiziksel ağ veya ayrı bir internet hattı gerektirmeden, tek bir altyapı üzerinde güvenli misafir erişimi sağlar.
Kamera (CCTV) ağını izole etmenin faydası
IP kamera ve NVR trafiğini ayrı bir VLAN'a almak iki nedenle önemlidir:
- Güvenlik: Kameralar genellikle varsayılan şifre veya eski firmware ile internete/ağa açık kalabilir. İzole bir VLAN'da olmaları, bir kamera ele geçirilse bile saldırganın doğrudan ofis ağına sıçramasını engeller.
- Performans: Çok sayıda 4K/H.265 kamera sürekli veri akışı üretir; bu trafiği ayrı bir VLAN'da tutmak, ofis trafiğinin kameralardan etkilenmesini önler. Kamera sayısına göre kayıt süresi/disk hesabı için NVR disk hesaplama rehberimize bakabilirsiniz.
PoE switch üzerinden beslenen kameralarda VLAN desteği için switch'in yönetilebilir olması gerekir; unmanaged switch VLAN yapılandırmasına izin vermez. Switch seçimi ve güç bütçesi hesabı için PoE switch seçim rehberimize göz atın.
Sık yapılan hatalar
- Her şeyi native (VLAN 1) VLAN'da bırakmak. Fabrika ayarıyla tüm cihazlar aynı ağdadır; segmentasyon hiç uygulanmamış olur.
- Misafir VLAN'ını oluşturup ACL kuralını unutmak. VLAN ayrımı tek başına erişimi engellemez — VLAN'lar arası trafiği kısıtlayan kural olmadan misafir yine kurumsal ağa yönlendirilebilir.
- Trunk portu yanlış cihaza vermek. Trunk yalnızca switch-switch, switch-router veya VLAN destekli AP bağlantılarında kullanılır; bir bilgisayara trunk port verirse cihaz beklenmeyen VLAN'lara erişebilir ya da hiç bağlanamaz.
- VLAN planını inşaat/kurulum sonrasına bırakmak. IP/VLAN planı kablolama ve switch seçimi aşamasında (kaç port trunk olacak, hangi AP'ler hangi VLAN'ı yayınlayacak) netleşmezse, sonradan eklemek daha zahmetli ve kesinti riskli olur.
Kurulum aşamasında planlama notu
VLAN mantıksal bir katmandır ve fiziksel kablolamayı değiştirmez — ama switch ve access point seçimini doğrudan etkiler: her ikisinin de 802.1Q VLAN desteği olan yönetilebilir modeller olması gerekir. Yeni bina veya ofis projelerinde VLAN planını, switch/AP seçimiyle birlikte kaba inşaat aşamasında netleştirmek, sonradan cihaz değişimi veya yeniden yapılandırma ihtiyacını ortadan kaldırır.
Özet
- VLAN, fiziksel switch'i değiştirmeden ağı mantıksal olarak böler.
- Access port tek VLAN taşır (etiketsiz); trunk port birden çok VLAN'ı 802.1Q etiketiyle taşır.
- Kurumsal, misafir, kamera ve VoIP trafiğini ayrı VLAN'lara ayırmak güvenlik ve performans getirir.
- VLAN'lar arası geçiş Layer 3 switch veya router ile açılır; erişim ACL/firewall kuralıyla sınırlanır.
- VLAN desteği için switch ve access point'in yönetilebilir olması şarttır.
İzmir ve Ege Bölgesi'nde kurumsal ağ kurulumu veya mevcut ağınızda VLAN segmentasyonu için ücretsiz keşif yapıyoruz — doğrudan ulaşabilirsiniz.
