İşletmelerde kablosuz internet artık yalnızca çalışanların internete bağlanmasını sağlayan bir hizmet değildir. Dizüstü bilgisayarlar, cep telefonları, IP telefonlar, yazıcılar, güvenlik kameraları, IoT cihazları, toplantı odası sistemleri ve ziyaretçilere ait cihazlar aynı fiziksel ağ altyapısını kullanabilir.
Buradaki en önemli soru şudur: Çalışanların kullandığı kurumsal WiFi ağı ile ziyaretçilerin kullandığı misafir WiFi ağı aynı ağ içerisinde mi bulunmalı?
Kısa cevap: Hayır.
Kurumsal WiFi ile misafir WiFi yalnızca farklı WiFi isimleri kullanılarak değil; ağ seviyesinde de birbirinden ayrılmalıdır. Profesyonel bir yapıda farklı SSID’ler ayrı VLAN’lara bağlanır, VLAN’lar arasındaki erişim firewall kurallarıyla sınırlandırılır ve misafir kullanıcıların kurumsal sistemlere ulaşması engellenir. Cisco’nun kurumsal ağ tasarım dokümanlarında da misafir SSID’sinin ayrı VLAN’a alınması, internet erişimiyle sınırlandırılması ve gerektiğinde Layer 2 istemci izolasyonu uygulanması kullanılan temel yaklaşımlar arasındadır.
Bu yazıda kurumsal WiFi ve misafir WiFi ağının nasıl ayrılması gerektiğini, VLAN yapısından firewall kurallarına, captive portal kullanımından bant genişliği yönetimine kadar adım adım ele alacağız.
Kurumsal WiFi Nedir?
Kurumsal WiFi, şirket çalışanlarının ve kurum tarafından yönetilen cihazların kullandığı kablosuz ağdır.
Bu ağ üzerinden çalışanlar yalnızca internete çıkmaz. Yetkilerine bağlı olarak şirket içerisindeki dosya sunucularına, ERP sistemlerine, yazıcılara, NAS cihazlarına, intranet uygulamalarına, VoIP sistemlerine veya diğer kurumsal kaynaklara erişebilir.
Dolayısıyla kurumsal WiFi ağı, sıradan bir internet bağlantısından çok daha kritik bir güvenlik alanıdır.
Örneğin bir şirket çalışanının bilgisayarı şu yolu kullanabilir:
Çalışan Cihazı → Kurumsal WiFi → Kurumsal VLAN → Firewall → Şirket Sunucuları / İnternet
Bu ağın erişim hakları şirket politikalarına göre belirlenmelidir.
Misafir WiFi Nedir?
Misafir WiFi veya İngilizce adıyla Guest WiFi / Guest Network, çalışan olmayan ziyaretçilere internet erişimi sağlamak amacıyla oluşturulan ayrı kablosuz ağdır.
Şirketi ziyaret eden müşteriler, tedarikçiler, danışmanlar, toplantıya gelen kişiler veya geçici çalışanlar bu ağa bağlanabilir.
Misafir kullanıcının temel ihtiyacı çoğu zaman yalnızca internete erişmektir. Muhasebe sunucusuna, şirket yazıcısına, IP kameraya, NAS cihazına veya çalışan bilgisayarlarına erişmesine gerek yoktur.
Bu nedenle ideal trafik akışı şu şekilde olmalıdır:
Misafir Cihazı → Misafir WiFi → Guest VLAN → Firewall → İnternet
Misafir tarafından kurumsal ağa doğru yapılan bağlantılar ise engellenmelidir.
Sadece Farklı WiFi İsimleri Oluşturmak Yeterli mi?
En sık yapılan hatalardan biri budur.
Bir access point üzerinde aşağıdaki gibi iki WiFi oluşturulduğunu düşünelim:
Sirket-WiFi
Sirket-Misafir
İki farklı SSID oluşturulması kullanıcı tarafında iki ayrı ağ varmış gibi görünmesini sağlar. Ancak iki SSID aynı LAN veya aynı VLAN içerisinde çalışıyorsa cihazlar ağ seviyesinde hâlâ aynı güvenlik alanında bulunabilir.
Bu nedenle profesyonel ağ tasarımında yalnızca SSID ayrımı değil, VLAN ve firewall ayrımı yapılmalıdır.
Cisco’nun misafir kablosuz ağ yapılandırma dokümanlarında da guest SSID’nin ayrı bir VLAN’a bağlanması ve misafir trafiğinin kurumsal ağdan izole edilmesi temel tasarım olarak kullanılmaktadır.
VLAN ile Kurumsal WiFi ve Misafir WiFi Nasıl Ayrılır?
VLAN, yani Virtual Local Area Network, aynı fiziksel switch ve access point altyapısının üzerinde birbirinden mantıksal olarak ayrılmış ağlar oluşturulmasını sağlar.
Örneğin şirketinizde şu yapı kullanılabilir:
| Ağ | SSID | VLAN | IP Ağı | Kullanım |
|---|---|---|---|---|
| Kurumsal Ağ | Firma-Corporate | VLAN 10 | 192.168.10.0/24 | Çalışanlar |
| Misafir Ağı | Firma-Guest | VLAN 20 | 192.168.20.0/24 | Ziyaretçiler |
| IoT Ağı | Firma-IoT | VLAN 30 | 192.168.30.0/24 | IoT cihazları |
| Yönetim Ağı | Yayınlanmaz | VLAN 99 | 192.168.99.0/24 | Network cihazları |
Buradaki VLAN numaraları yalnızca örnektir. Şirketin mevcut IP planına göre farklı VLAN ID’leri kullanılabilir.
Önemli olan, kurumsal kullanıcılarla misafir kullanıcıların aynı broadcast domain içerisinde bulunmamasıdır.
Önerilen Kurumsal WiFi Mimarisi Nasıl Olmalı?
Sağlıklı bir yapıda sistem kabaca şu şekilde tasarlanabilir:
Kurumsal Kullanıcılar
↓
Corporate SSID
↓
VLAN 10
↓
Firewall
↓
İnternet + Yetkili Kurumsal Kaynaklar
Buna karşılık:
Misafir Kullanıcılar
↓
Guest SSID
↓
VLAN 20
↓
Firewall
↓
Sadece İnternet
Daha gelişmiş sistemlerde IoT cihazları, IP kameralar, VoIP telefonlar ve network yönetim cihazları için de farklı VLAN’lar oluşturulabilir.
Bu yaklaşım ağ segmentasyonu olarak adlandırılır. Segmentasyon sayesinde bir güvenlik problemi yaşandığında olayın bütün kurumsal ağa yayılma ihtimali azaltılabilir.
Firewall Kuralları Nasıl Olmalı?
Kurumsal WiFi ile misafir WiFi arasındaki gerçek güvenlik kontrolü çoğunlukla firewall üzerinde gerçekleştirilir.
Guest VLAN oluşturulduktan sonra, misafir cihazlarının kurumsal IP ağlarına erişmesi engellenmelidir.
Örnek mantık şu şekildedir:
| Kaynak | Hedef | İşlem |
| Guest VLAN | Corporate VLAN | ENGELLE |
| Guest VLAN | Server VLAN | ENGELLE |
| Guest VLAN | Management VLAN | ENGELLE |
| Guest VLAN | Camera / IoT VLAN | ENGELLE |
| Guest VLAN | Gerekli DNS/DHCP servisleri | İZİN VER |
| Guest VLAN | İnternet | İZİN VER |
Burada önemli olan yalnızca “misafirleri internete çıkaralım” değildir.
Misafir ağından şirket içerisindeki özel IP bloklarına doğru erişimin de açık şekilde engellenmesi gerekir. Firewall politikaları “gerektiği kadar erişim” prensibiyle oluşturulmalıdır.
Örneğin bir ziyaretçinin dizüstü bilgisayarının şirketin muhasebe sunucusunun IP adresini bilmesi hiçbir anlam ifade etmemelidir; firewall bağlantıyı zaten engellemelidir.
Misafir Kullanıcılar Birbirlerini Görebilmeli mi?
Çoğu durumda hayır.
Bir toplantı salonunda aynı misafir WiFi ağına 20 farklı kişinin bağlandığını düşünün. Bu kişilerin cihazlarının birbirleriyle doğrudan iletişim kurmasına çoğunlukla ihtiyaç yoktur.
Bu nedenle access point veya wireless controller üzerinde Client Isolation, AP Isolation, Layer 2 Isolation veya Wireless Isolation gibi üreticiye göre farklı isimlerle sunulan özellikler etkinleştirilebilir.
Bu özellik sayesinde aynı misafir SSID’sine bağlı istemcilerin birbirleriyle doğrudan iletişimi sınırlandırılabilir. Cisco’nun kurumsal guest WiFi tasarımlarında da Layer 2 LAN isolation ile misafir kullanıcıların diğer istemcilere erişmesinin engellenebildiği belirtilmektedir.
Özellikle otel, restoran, klinik, plaza, eğitim kurumu ve yoğun ziyaretçi alan işletmelerde bu ayar önemlidir.
Kurumsal WiFi Güvenliği Nasıl Sağlanmalı?
Kurumsal ağ, misafir WiFi’den daha yüksek güvenlik seviyesinde yapılandırılmalıdır.
Küçük işletmelerde güçlü bir WPA2/WPA3 parolası kullanılabilse de kullanıcı sayısı arttıkça ortak WiFi şifresi yönetimi zorlaşır.
Örneğin 100 çalışanın kullandığı tek bir WiFi parolası varsa işten ayrılan her çalışan teorik olarak bu şifreyi bilmeye devam edebilir. Şifrenin değiştirilmesi ise bütün cihazların yeniden yapılandırılmasını gerektirebilir.
Kurumsal yapılarda bu nedenle uygun altyapı bulunduğunda 802.1X ve RADIUS tabanlı kimlik doğrulama tercih edilebilir. Böylece çalışanlar ortak bir WiFi parolasını paylaşmak yerine kendi kurumsal kimlikleri veya sertifikalarıyla doğrulanabilir. Cisco’nun güncel kurumsal tasarım örneklerinde corporate WiFi tarafında 802.1X Enterprise ve RADIUS tabanlı doğrulama kullanılırken guest trafik ayrı VLAN ve politikalarla yönetilmektedir.
Bu yapı Active Directory, Entra ID ile entegre kimlik çözümleri, RADIUS veya NAC sistemleriyle daha gelişmiş hale getirilebilir.
Misafir WiFi İçin Captive Portal Kullanılmalı mı?
İşletmenin ihtiyacına bağlı olarak kullanılabilir.
Captive portal, kullanıcının misafir WiFi ağına bağlandıktan sonra karşısına gelen giriş veya bilgilendirme ekranıdır.
Örneğin kullanıcıdan kullanım koşullarını kabul etmesi, SMS ile doğrulama yapması, bir erişim kodu girmesi veya kurum tarafından belirlenen başka bir doğrulama sürecini tamamlaması istenebilir.
Otel WiFi, kafe WiFi, restoran interneti, hastane misafir ağı ve kurumsal ziyaretçi ağlarında captive portal sık kullanılan yöntemlerden biridir.
Ancak captive portal tek başına bir ağ segmentasyonu veya kablosuz şifreleme yöntemi değildir. Guest VLAN ve firewall kurallarının yerini tutmaz. Captive portal daha çok kullanıcının ağa kabul edilmesi ve oturumun yönetilmesi katmanında görev yapar.
Misafir WiFi İçin Bant Genişliği Sınırı Konulmalı mı?
Misafir ağının şirket internet bağlantısının tamamını kullanabilmesi performans sorunlarına neden olabilir.
Örneğin bir ziyaretçinin yüksek boyutlu dosya indirmesi veya yoğun video trafiği oluşturması çalışanların ERP, bulut uygulaması veya görüntülü toplantı bağlantısını etkilememelidir.
Bu nedenle cihaz başına veya guest SSID’nin tamamına bant genişliği politikaları uygulanabilir.
Modern kurumsal kablosuz ağ çözümleri misafir SSID’si veya istemci bazında trafik sınırlaması ve QoS politikalarının uygulanmasına olanak sağlayabilir; Cisco’nun güncel küçük şube tasarım örneğinde de guest trafik için istemci ve SSID bazlı bant genişliği sınırları kullanılmaktadır.
Buradaki amaç misafir internetini gereksiz yere yavaşlatmak değil, kurumsal uygulamaların önceliğini korumaktır.
IoT Cihazları Kurumsal WiFi’ye Bağlanmalı mı?
Mümkünse IoT cihazları için üçüncü bir ağ oluşturulmalıdır.
Akıllı televizyonlar, toplantı odası ekranları, personel takip terminalleri, yazıcılar, sensörler, IP kameralar veya farklı üreticilere ait IoT ürünleri doğrudan çalışanların bulunduğu ana VLAN’a konulmamalıdır.
Örneğin:
VLAN 10 – Corporate
VLAN 20 – Guest
VLAN 30 – IoT
VLAN 40 – Camera
VLAN 99 – Management
şeklinde bir segmentasyon uygulanabilir.
Ardından VLAN’lar arasındaki erişimler firewall üzerinden ihtiyaca göre açılır.
Bir yazıcının internetteki her servise erişmesi gerekmeyebilir. Bir IP kameranın çalışan bilgisayarlarına bağlantı başlatması gerekmeyebilir. Benzer şekilde misafir cihazlarının hiçbir IoT veya kamera cihazına erişmesine gerek yoktur.
Access Point ve Switch Yapılandırması Nasıl Olmalı?
Birden fazla VLAN kullanıldığında yalnızca firewall üzerinde VLAN oluşturmak yeterli değildir.
Access point, switch ve firewall arasındaki bağlantılarda VLAN etiketlerinin doğru taşınması gerekir. IEEE 802.1Q etiketleme, birden fazla VLAN trafiğinin aynı fiziksel bağlantı üzerinden taşınmasında yaygın şekilde kullanılır. Cisco’nun guest WiFi yapılandırma dokümanında da guest VLAN’ın router, switch ve access point boyunca eşleşen VLAN ID ile taşınması anlatılmaktadır.
Örneğin access point ile switch arasındaki port birden fazla SSID/VLAN taşıyorsa trunk/tagged yapıda çalışabilir.
Access point üzerinde:
Corporate SSID → VLAN 10
ve
Guest SSID → VLAN 20
eşleştirmesi yapılır.
Switch bu VLAN’ları firewall’a taşır. Firewall ise her VLAN için gateway, DHCP veya routing görevini mevcut tasarıma göre gerçekleştirir.
Misafir WiFi Kurarken 5651 Konusu Dikkate Alınmalı mı?
Türkiye’de ziyaretçilere internet erişimi sunulan yapılarda 5651 sayılı Kanun ve İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik kapsamında işletmenin faaliyet türüne göre yükümlülükler gündeme gelebilir.
BTK’nın resmi açıklamasında ilgili yönetmelik kapsamında kaydedilen bazı bilgilerin doğruluk, bütünlük ve gizliliğini teyit eden değerlerle birlikte günlük kayda alınması ve belirli kapsamda bir yıl saklanmasına ilişkin düzenlemeye yer verilmektedir.
Ancak her şirketin, ofisin, otelin veya halka açık işletmenin hukuki statüsü ve yükümlülükleri aynı olmayabilir. Bu nedenle “misafir WiFi kurdum, mutlaka şu yöntemle log tutmalıyım” gibi genelleştirilmiş bir yaklaşım yerine işletmenin güncel mevzuat kapsamındaki durumunun BTK mevzuatı ve gerektiğinde hukuk danışmanıyla değerlendirilmesi daha doğru olacaktır.
Captive portal veya hotspot sistemi üzerinden ad, telefon numarası, e-posta gibi kullanıcıyla ilişkilendirilebilir bilgiler toplanıyorsa kişisel veri işleme süreçlerinin de ayrıca değerlendirilmesi gerekir. Kişisel Verileri Koruma Kurulu’nun internet hizmetlerinin sunulmasına ilişkin kararları bulunduğundan, yalnızca teknik gereksinimler değil veri koruma yükümlülükleri de proje tasarımına dahil edilmelidir.
Kurumsal WiFi ile Misafir WiFi Ayrılmazsa Ne Olur?
Herhangi bir segmentasyon bulunmayan ağlarda ziyaretçi cihazları ile kurumsal cihazların aynı güvenlik alanında bulunması gereksiz risk oluşturur.
Örneğin ağa bağlanan bilinmeyen bir cihazın yerel ağdaki sistemleri taraması, yanlış yapılandırılmış servislere erişmeye çalışması veya güvenliği zayıf cihazlarla iletişim kurması mümkün hale gelebilir.
Bunun yanında sorun yalnızca siber güvenlik değildir.
Misafir trafiğinin kontrolsüz olması bant genişliği problemleri oluşturabilir, sorun giderme süreçlerini zorlaştırabilir ve hangi kullanıcı grubunun ne kadar kaynak tükettiğinin anlaşılmasını güçleştirebilir.
Bu nedenle misafir ağının ayrılması hem güvenlik hem performans hem de yönetilebilirlik açısından önemlidir.
Kurumsal WiFi ve Misafir WiFi İçin Örnek Yapılandırma
50 çalışanı bulunan ve günlük ziyaretçi kabul eden bir ofisi düşünelim.
Şirket şu ağı kullanıyor olsun:
Kurumsal SSID: ABC-Corporate
Kurumsal VLAN: VLAN 10
Kurumsal IP: 10.10.10.0/24
Misafir tarafında ise:
Misafir SSID: ABC-Guest
Misafir VLAN: VLAN 20
Misafir IP: 10.10.20.0/24
Firewall üzerinde Guest VLAN’dan 10.10.10.0/24 kurumsal ağına erişim engellenir.
Guest VLAN’ın internete erişimine izin verilir.
Access point üzerinde client isolation aktif edilir.
Misafir kullanıcılar için captive portal oluşturulur.
Guest ağı için cihaz başına uygun bant genişliği limiti uygulanır.
Kurumsal kullanıcılar mümkünse WPA2/WPA3 Enterprise ve 802.1X/RADIUS ile doğrulanır.
Network cihazları ise kullanıcı ağlarından ayrı bir Management VLAN üzerinde yönetilir.
Bu tasarım sayesinde bir ziyaretçi internete rahatça bağlanabilir ancak şirketin iç sistemlerine erişemez.
Misafir WiFi İçin Ayrı İnternet Hattı Gerekli mi?
Her zaman gerekli değildir.
VLAN ve firewall politikaları doğru yapılandırılmışsa kurumsal ağ ile misafir ağı aynı fiziksel internet hattını kullanabilir ve buna rağmen birbirinden mantıksal olarak ayrılabilir.
Ancak çok yüksek güvenlik gereksinimi bulunan şirketlerde veya performans nedeniyle ihtiyaç oluştuğunda misafir trafiği farklı bir WAN bağlantısına yönlendirilebilir.
Örneğin:
Corporate VLAN → Ana Fiber Hat
Guest VLAN → İkinci İnternet Hattı
şeklinde politika uygulanabilir.
Bu karar şirketin güvenlik politikası, kullanıcı sayısı, internet kapasitesi ve iş sürekliliği gereksinimlerine göre verilmelidir.
Kurumsal WiFi ve Misafir WiFi Ayrımında Yapılan Hatalar
Kurulum yapılırken aşağıdaki noktaların kontrol edilmesi önemlidir:
- Yalnızca farklı SSID oluşturup iki ağı aynı VLAN’da bırakmamak.
- Guest VLAN’dan kurumsal sunucu ve cihazlara erişimi firewall ile engellemek.
- Misafir cihazlarının birbirleriyle iletişimini ihtiyaç yoksa client isolation ile sınırlandırmak.
- Access point, switch ve firewall üzerindeki VLAN ID’lerini tutarlı yapılandırmak.
- Yönetim arayüzlerini Guest VLAN üzerinden erişilebilir bırakmamak.
- Kurumsal WiFi şifresini ziyaretçilerle paylaşmamak.
- Guest trafiğinin bütün internet kapasitesini tüketmesini engelleyecek QoS veya bant genişliği politikalarını değerlendirmek.
- Captive portal kullanılıyorsa bunu firewall ve VLAN segmentasyonunun alternatifi olarak görmemek.
- IoT, kamera ve benzeri cihazları mümkün olduğunca kurumsal kullanıcı ağından ayırmak.
- Loglama ve kullanıcı verisi süreçlerinde işletmenin 5651 ve kişisel verilerin korunmasına ilişkin güncel yükümlülüklerini ayrıca değerlendirmek.
Sık Sorulan Sorular
Kurumsal WiFi ve misafir WiFi farklı olmalı mı?
Evet. Ziyaretçilerin kurumsal sistemlere gereksiz erişimini engellemek için çalışan ve misafir ağlarının ayrı güvenlik politikalarıyla yönetilmesi önerilir. Profesyonel yapılarda bu ayrım genellikle farklı SSID, VLAN ve firewall politikalarıyla gerçekleştirilir.
Misafir WiFi için ayrı modem gerekli mi?
Hayır. Doğru VLAN ve firewall yapılandırması yapıldığında aynı internet bağlantısı üzerinden birbirinden izole edilmiş kurumsal ve misafir ağları oluşturulabilir. Fiziksel olarak ayrı internet hattı daha yüksek izolasyon veya performans gerektiren özel durumlarda tercih edilebilir.
Sadece farklı WiFi şifresi vermek yeterli mi?
Hayır. İki SSID’nin farklı parolalara sahip olması bu ağların IP seviyesinde birbirinden izole edildiği anlamına gelmez. VLAN ve firewall politikalarının da uygulanması gerekir.
Misafir WiFi VLAN nedir?
Guest VLAN, ziyaretçilerin kablosuz trafiklerinin kurumsal ağdan ayrı bir sanal ağ içerisinde taşınmasını sağlayan VLAN’dır. Guest SSID bu VLAN’a bağlanır ve firewall üzerinden yalnızca izin verilen kaynaklara erişebilir.
Misafir WiFi kullanıcıları birbirlerini görebilir mi?
Yapılandırmaya bağlıdır. Client Isolation veya Layer 2 Isolation etkinleştirildiğinde aynı misafir WiFi ağına bağlı cihazların birbirleriyle doğrudan iletişimi sınırlandırılabilir.
Captive portal nedir?
Captive portal, misafir WiFi ağına bağlanan kullanıcının internet erişiminden önce gördüğü giriş, doğrulama veya kullanım koşulları sayfasıdır. Ancak tek başına VLAN veya firewall güvenliğinin yerine geçmez.
Kurumsal WiFi için WPA3 yeterli mi?
WPA3 kablosuz bağlantının güvenliği açısından önemli bir teknolojidir ancak kurumsal ağ güvenliği yalnızca WiFi şifreleme standardından oluşmaz. Kimlik doğrulama, VLAN segmentasyonu, firewall politikaları, erişim kontrolü ve cihaz yönetimi birlikte değerlendirilmelidir.
Personel WiFi ile misafir WiFi neden ayrılır?
Temel amaç ziyaretçi cihazlarının şirket bilgisayarları, sunucular, yazıcılar, kameralar, NAS sistemleri ve diğer iç kaynaklarla aynı güvenlik alanında bulunmasını önlemektir. Ayrım aynı zamanda performans ve ağ yönetimini de kolaylaştırır.
Sonuç: Güvenli Misafir WiFi İçin SSID Değil, Ağ Segmentasyonu Gereklidir
Kurumsal WiFi ve misafir WiFi ayrımı, yalnızca iki farklı kablosuz ağ adı oluşturmaktan ibaret değildir.
Güvenli ve yönetilebilir bir kurumsal kablosuz ağ için SSID, VLAN, firewall, istemci izolasyonu, kimlik doğrulama ve trafik yönetimi birlikte planlanmalıdır.
İdeal senaryoda çalışanlar kendilerine ayrılmış kurumsal WiFi ağına bağlanırken ziyaretçiler tamamen farklı bir Guest VLAN üzerinden internete çıkar. Misafir ağından şirket sunucularına, çalışan bilgisayarlarına, network yönetim cihazlarına ve diğer kritik sistemlere erişim firewall tarafından engellenir.
Daha gelişmiş yapılarda IoT, IP kamera, VoIP ve yönetim sistemleri de ayrı VLAN’lara alınarak ağ segmentasyonu daha ileri seviyeye taşınabilir.
Sonuç olarak kurumsal WiFi ve misafir WiFi ağının doğru ayrılması, şirketin yalnızca internet bağlantısını değil bütün yerel ağ altyapısını daha güvenli, kontrol edilebilir ve ölçeklenebilir hale getirir.
Kurumsal ağınızı tasarlarken temel yaklaşım şu olmalıdır:
Çalışanlara ihtiyaç duydukları kurumsal erişimi verin; misafirlere ise güvenli, kontrollü ve kurumsal sistemlerden izole edilmiş internet erişimi sağlayın.

