> Kaynak: Colga Bilişim — İzmir zayıf akım, CCTV, yangın algılama, yapısal kablolama, veri ağı, sistem odası ve KNX akıllı bina yüklenicisi.
> Kanonik URL: https://colgabilisim.com/rehber/vlan-nedir-nasil-yapilandirilir-ag-segmentasyonu/
> HTML sürümü: https://colgabilisim.com/rehber/vlan-nedir-nasil-yapilandirilir-ag-segmentasyonu/

## Kısa cevap: VLAN, kabloyu değil trafiği böler

**VLAN (Virtual LAN)**, tek bir fiziksel switch ve kablolama üzerinde birden çok mantıksal ağ oluşturmanızı sağlar. Aynı switch'e takılı iki cihaz farklı VLAN'daysa, aralarında bir router veya Layer 3 switch olmadan **birbirini göremez** — sanki ayrı bina, ayrı switch'e bağlıymış gibi davranır.

Pratikte en sık kullanım alanı şudur: kurumsal (ofis) trafiği, misafir WiFi'si, güvenlik kameraları (CCTV/NVR) ve varsa VoIP telefonlar aynı fiziksel altyapıyı paylaşır ama birbirinden VLAN ile ayrılır. Ek kablo, ek switch gerekmez — yalnızca doğru yapılandırma.

## VLAN neden gerekli? Tek ağın üç riski

Segmentasyon yapılmamış (tüm cihazların tek VLAN'da olduğu) bir ağda üç sorun birikir:

1. **Güvenlik:** Misafir ağına bağlanan bir cihaz, aynı ağdaki dosya sunucusunu, kamera NVR'ını veya kasa/POS sistemini görebilir. Bir cihaz ele geçirilirse saldırgan tüm ağa erişebilir.

2. **Performans:** Yayın (broadcast) trafiği tüm cihazlara gider. Ağ büyüdükçe (özellikle çok sayıda IP kamera varsa) bu trafik switch kapasitesini gereksiz yere tüketir.

3. **Yönetilebilirlik:** Bir sorunu (örneğin bir kameranın ağı flood etmesi) izole edip teşhis etmek zorlaşır; her şey aynı geniş yayın alanındadır.

VLAN, bu üç sorunu da **fiziksel kablolamaya dokunmadan**, yalnızca switch/router yapılandırmasıyla çözer — yeni inşaat aşamasında da sonradan devreye alınan bir binada da uygulanabilir.

## Access port ve trunk port: temel iki kavram

VLAN yapılandırmasının anlaşılması için switch portlarının iki modu bilinmelidir:

Port tipi Ne taşır Tipik kullanım **Access port** Tek bir VLAN'ın trafiği, **etiketsiz (untagged)** Bilgisayar, kamera, yazıcı gibi uç cihazlar **Trunk port** Birden çok VLAN'ın trafiği, **802.1Q etiketiyle (tagged)** Switch-switch bağlantısı, switch-router bağlantısı, VLAN destekli access point

IEEE 802.1Q, VLAN etiketleme için sektör standardıdır — trunk hattından geçen her paketin başına hangi VLAN'a ait olduğunu belirten bir etiket eklenir; karşı taraftaki switch bu etikete göre paketi doğru VLAN'a yönlendirir. Access porttaki bir cihaz bu etiketi hiç görmez, kendi VLAN'ında normal bir ağdaymış gibi çalışır.

## VLAN ID planlama: örnek bir tablo

Kurulum öncesi kâğıt üzerinde bir VLAN planı çıkarmak, sonradan düzeltmekten çok daha kolaydır. Orta ölçekli bir ofis/kampüs projesi için tipik bir bölümleme:

VLAN ID Amaç Örnek subnet 10 Kurumsal (ofis bilgisayarları, sunucular) 192.168.10.0/24 20 Misafir WiFi 192.168.20.0/24 30 CCTV / NVR 192.168.30.0/24 40 VoIP (IP telefon) 192.168.40.0/24 99 Ağ yönetimi (switch/AP yönetim arayüzleri) 192.168.99.0/24

VLAN 1 (varsayılan/native VLAN) genellikle hiç kullanılmamalı veya sadece etiketlenmemiş yönetim trafiği için bırakılmalıdır — çoğu switch'te fabrika ayarıyla tüm portlar VLAN 1'dedir, bu da "herkes aynı ağda" durumunun en sık nedenidir.

## VLAN'lar arası iletişim: inter-VLAN routing

VLAN'lar birbirini varsayılan olarak göremez — bu istenen davranıştır. Ama bazı trafiğin geçmesi gerekir (örneğin ofis VLAN'ındaki bir bilgisayarın internete çıkması, ya da yönetici bir cihazın NVR'a erişmesi). Bu geçiş iki yoldan biriyle sağlanır:

- **Layer 3 switch** (routing özellikli yönetilebilir switch): VLAN'lar arası yönlendirmeyi switch'in kendisi yapar, ek cihaza gerek yoktur.

- **Router-on-a-stick:** Router'a tek bir trunk port bağlanır, router üzerinde her VLAN için bir alt-arabirim (subinterface) tanımlanır. Küçük kurulumlarda yaygın, büyüklerde Layer 3 switch tercih edilir.

VLAN'lar arası geçişe **access control list (ACL) veya firewall kuralı** eklemek, "misafir VLAN'ı sadece internete çıkabilsin, kurumsal ağa asla giremesin" gibi kısıtlamaları uygular — inter-VLAN routing'i açmak tek başına yeterli değildir, hangi VLAN'ın hangisine erişebileceği ayrıca tanımlanmalıdır.

## Misafir WiFi'yi adım adım ayırma

Ziyaretçilere internet vermek istiyorsunuz ama kurumsal kaynaklara (dosya sunucusu, yazıcı, kamera) erişmelerini istemiyorsunuz. Tipik uygulama sırası:

1. Yönetilebilir switch/access point üzerinde ayrı bir **misafir VLAN'ı** oluşturun (örn. VLAN 20).

2. Access point'te bu VLAN'a bağlı **ayrı bir SSID** yayınlayın ("Ofis-WiFi" ve "Misafir-WiFi" gibi).

3. Misafir VLAN'ından yalnızca internete çıkışa izin veren, kurumsal VLAN'lara erişimi engelleyen bir **firewall/ACL kuralı** tanımlayın.

4. İsteğe bağlı: bant genişliği sınırı ve captive portal (giriş sayfası) ekleyin.

Bu dört adım, ek bir fiziksel ağ veya ayrı bir internet hattı gerektirmeden, tek bir altyapı üzerinde güvenli misafir erişimi sağlar.

## Kamera (CCTV) ağını izole etmenin faydası

IP kamera ve NVR trafiğini ayrı bir VLAN'a almak iki nedenle önemlidir:

- **Güvenlik:** Kameralar genellikle varsayılan şifre veya eski firmware ile internete/ağa açık kalabilir. İzole bir VLAN'da olmaları, bir kamera ele geçirilse bile saldırganın doğrudan ofis ağına sıçramasını engeller.

- **Performans:** Çok sayıda 4K/H.265 kamera sürekli veri akışı üretir; bu trafiği ayrı bir VLAN'da tutmak, ofis trafiğinin kameralardan etkilenmesini önler. Kamera sayısına göre kayıt süresi/disk hesabı için [NVR disk hesaplama rehberimize](https://colgabilisim.com/rehber/nvr-kayit-suresi-disk-hesaplama/) bakabilirsiniz.

PoE switch üzerinden beslenen kameralarda VLAN desteği için switch'in **yönetilebilir** olması gerekir; unmanaged switch VLAN yapılandırmasına izin vermez. Switch seçimi ve güç bütçesi hesabı için [PoE switch seçim rehberimize](https://colgabilisim.com/rehber/poe-switch-nedir-nasil-secilir/) göz atın.

## Sık yapılan hatalar

- **Her şeyi native (VLAN 1) VLAN'da bırakmak.** Fabrika ayarıyla tüm cihazlar aynı ağdadır; segmentasyon hiç uygulanmamış olur.

- **Misafir VLAN'ını oluşturup ACL kuralını unutmak.** VLAN ayrımı tek başına erişimi engellemez — VLAN'lar arası trafiği kısıtlayan kural olmadan misafir yine kurumsal ağa yönlendirilebilir.

- **Trunk portu yanlış cihaza vermek.** Trunk yalnızca switch-switch, switch-router veya VLAN destekli AP bağlantılarında kullanılır; bir bilgisayara trunk port verirse cihaz beklenmeyen VLAN'lara erişebilir ya da hiç bağlanamaz.

- **VLAN planını inşaat/kurulum sonrasına bırakmak.** IP/VLAN planı kablolama ve switch seçimi aşamasında (kaç port trunk olacak, hangi AP'ler hangi VLAN'ı yayınlayacak) netleşmezse, sonradan eklemek daha zahmetli ve kesinti riskli olur.

## Kurulum aşamasında planlama notu

VLAN mantıksal bir katmandır ve fiziksel kablolamayı değiştirmez — ama switch ve access point seçimini doğrudan etkiler: her ikisinin de **802.1Q VLAN desteği olan yönetilebilir** modeller olması gerekir. Yeni bina veya ofis projelerinde VLAN planını, switch/AP seçimiyle birlikte kaba inşaat aşamasında netleştirmek, sonradan cihaz değişimi veya yeniden yapılandırma ihtiyacını ortadan kaldırır.

## Özet

1. VLAN, fiziksel switch'i değiştirmeden ağı mantıksal olarak böler.

2. Access port tek VLAN taşır (etiketsiz); trunk port birden çok VLAN'ı 802.1Q etiketiyle taşır.

3. Kurumsal, misafir, kamera ve VoIP trafiğini ayrı VLAN'lara ayırmak güvenlik ve performans getirir.

4. VLAN'lar arası geçiş Layer 3 switch veya router ile açılır; erişim ACL/firewall kuralıyla sınırlanır.

5. VLAN desteği için switch ve access point'in **yönetilebilir** olması şarttır.

İzmir ve Ege Bölgesi'nde kurumsal ağ kurulumu veya mevcut ağınızda VLAN segmentasyonu için ücretsiz keşif yapıyoruz — doğrudan ulaşabilirsiniz.

### Bu konuda yardım mı lazım?

İzmir ve Ege Bölgesi'nde keşif, projelendirme ve kurulum için bize ulaşın.

[Teklif al](https://colgabilisim.com/iletisim)

İlgili rehberler

1. [Bina arası kablosuz köprü (point-to-point) ne zaman tercih edilir?](https://colgabilisim.com/rehber/kablosuz-kopru-bina-arasi-ag-baglantisi/)

2. [Bina içi WiFi tasarımı: access point sayısı nasıl hesaplanır?](https://colgabilisim.com/rehber/bina-ici-wifi-tasarimi-access-point-sayisi/)

3. [PoE switch nedir, nasıl seçilir?](https://colgabilisim.com/rehber/poe-switch-nedir-nasil-secilir/)
