VLAN Nedir? Nasıl Çalışır? VLAN Kurulumu ve Kullanımı
Bir işletmede bilgisayarlar, sunucular, IP kameralar, yazıcılar, IP telefonlar, Access Point’ler, IoT cihazları ve misafir kullanıcılar aynı fiziksel network altyapısını kullanabilir.
Ancak tüm bu cihazların aynı ağ içerisinde bulunması hem güvenlik hem de network yönetimi açısından doğru bir yaklaşım değildir.
Örneğin otelin misafir WiFi ağına bağlanan bir ziyaretçinin;
- muhasebe bilgisayarlarına,
- şirket sunucularına,
- IP kameralara,
- NAS cihazlarına,
- yazıcılara,
- network yönetim arayüzlerine
erişebilmesi istenmez.
İşte bu noktada VLAN kullanılır.
VLAN teknolojisi, aynı fiziksel switch ve kablolama altyapısı üzerinde birbirinden mantıksal olarak ayrılmış farklı networkler oluşturmayı sağlar.
Kısa cevap: VLAN (Virtual Local Area Network), aynı fiziksel ağ altyapısı üzerindeki cihazları farklı mantıksal ağlara ayırmak için kullanılan bir network teknolojisidir. VLAN sayesinde personel, misafir, kamera, sunucu ve yönetim ağları birbirinden ayrılabilir ve aralarındaki erişim Firewall politikalarıyla kontrol edilebilir.
VLAN Nedir?
VLAN, İngilizce Virtual Local Area Network ifadesinin kısaltmasıdır.
Türkçeye:
Sanal Yerel Alan Ağı
olarak çevrilebilir.
Normal bir Layer 2 network içerisinde aynı switch’e bağlı cihazlar çoğunlukla aynı broadcast domain içerisinde bulunur.
VLAN kullanıldığında ise aynı fiziksel switch üzerinde bulunan portlar farklı sanal networklere ayrılabilir.
Örneğin bir şirkette:
VLAN 10 → Personel
VLAN 20 → Misafir WiFi
VLAN 30 → IP Kameralar
VLAN 40 → Sunucular
VLAN 99 → Network Yönetimi
şeklinde bir yapı oluşturulabilir.
Fiziksel olarak tüm cihazlar aynı switch altyapısını kullanabilir.
Ancak network açısından birbirlerinden ayrılmış durumdadırlar.
VLAN Ne İşe Yarar?
VLAN’ın temel amacı ağı mantıksal bölümlere ayırmaktır.
Bunun işletmelere sağladığı en önemli avantajlar şunlardır:
- network güvenliğini artırmak,
- farklı kullanıcı gruplarını ayırmak,
- broadcast trafiğini sınırlandırmak,
- misafir kullanıcıları kurumsal ağdan izole etmek,
- IP kameraları ayrı networkte tutmak,
- sunuculara erişimi sınırlandırmak,
- departman bazlı erişim politikaları oluşturmak,
- network yönetimini kolaylaştırmak,
- Firewall politikalarını daha kontrollü uygulamak.
Örneğin ziyaretçilerin kullandığı Guest WiFi ile muhasebe departmanının bilgisayarlarını aynı network içerisinde tutmak yerine farklı VLAN’lara ayırmak daha güvenli bir tasarımdır.
VLAN Olmadan Bir Network Nasıl Çalışır?
Basit bir network düşünelim.
İşletmede;
- 20 bilgisayar,
- 10 IP kamera,
- 5 yazıcı,
- 4 Access Point,
- 2 sunucu
bulunuyor.
Tüm cihazların:
192.168.1.0/24
networkü içerisinde çalıştığını varsayalım.
Bu durumda;
Personel bilgisayarları
IP kameralar
yazıcılar
sunucular
kablosuz cihazlar
aynı Layer 2 network içerisinde bulunabilir.
Bu yapı küçük sistemlerde çalışabilir.
Ancak network büyüdükçe hem güvenlik hem de yönetim açısından sorunlar ortaya çıkabilir.
Örneğin IP kameranın çalışan bilgisayarlarına erişmesine gerek yoktur.
Aynı şekilde bir ziyaretçinin şirket sunucularını görmesi istenmez.
Bu cihazların farklı VLAN’lara ayrılması bu noktada önemli bir güvenlik katmanı oluşturur.
VLAN Kullanılan Bir Network Nasıl Görünür?
Aynı işletmeyi VLAN kullanarak tasarlayalım.
| VLAN | IP Network | Kullanım |
|---|---|---|
| VLAN 10 | 192.168.10.0/24 | Personel |
| VLAN 20 | 192.168.20.0/24 | Misafir WiFi |
| VLAN 30 | 192.168.30.0/24 | IP Kameralar |
| VLAN 40 | 192.168.40.0/24 | Sunucular |
| VLAN 50 | 192.168.50.0/24 | IoT Cihazları |
| VLAN 99 | 192.168.99.0/24 | Network Yönetimi |
Bu yapıda her cihaz grubu farklı bir network içerisinde bulunur.
Network trafiği kabaca şu şekilde ilerleyebilir:
Personel → VLAN 10 → Firewall → Sunucu / İnternet
Misafir → VLAN 20 → Firewall → Sadece İnternet
Kamera → VLAN 30 → Firewall → NVR
Sunucu → VLAN 40
Network cihazları → VLAN 99
Bu sayede farklı sistemlerin birbirlerine erişimi kontrollü hale gelir.
VLAN ID Nedir?
Her VLAN bir VLAN ID ile tanımlanır.
Örneğin:
VLAN 10
VLAN 20
VLAN 30
buradaki 10, 20 ve 30 değerleri VLAN ID’dir.
IEEE 802.1Q VLAN etiketleme yapısında VLAN ID alanı 12 bittir.
Standart VLAN yapılandırmalarında pratikte 1 ile 4094 arasında VLAN ID’leri kullanılabilir.
Bu sayıların belirli bir sırayla verilmesi zorunlu değildir.
Ancak network yönetimini kolaylaştırmak için mantıklı bir numaralandırma yapılması faydalıdır.
Örneğin:
10 → Corporate
20 → Guest
30 → Camera
40 → Server
50 → IoT
60 → Voice
99 → Management
gibi bir standardizasyon kullanılabilir.
VLAN ile Subnet Aynı Şey midir?
Hayır.
VLAN ve IP subnet birbirleriyle ilişkili olsa da aynı kavram değildir.
VLAN, Layer 2 seviyesinde mantıksal network ayrımı sağlar.
Subnet, Layer 3 seviyesinde IP adreslerinin oluşturduğu ağı ifade eder.
Profesyonel networklerde genellikle her VLAN için ayrı bir IP subnet kullanılır.
Örneğin:
VLAN 10
192.168.10.0/24
VLAN 20
192.168.20.0/24
VLAN 30
192.168.30.0/24
Bu tasarım hem routing hem de Firewall politikalarının yönetimini kolaylaştırır.
Tagged VLAN Nedir?
Bir Ethernet frame’i belirli bir VLAN’a ait olduğunu gösterecek şekilde 802.1Q VLAN etiketi taşıyorsa buna tagged trafik denir.
Tagged bağlantılar özellikle aynı fiziksel Ethernet bağlantısı üzerinden birden fazla VLAN taşınması gerektiğinde kullanılır.
Örneğin switch ile Firewall arasında tek bir kablo olduğunu düşünelim.
Bu kablo üzerinden:
- VLAN 10,
- VLAN 20,
- VLAN 30,
- VLAN 40
aynı anda taşınabilir.
Switch, Ethernet frame’lerine VLAN bilgisini ekleyerek Firewall’ın hangi trafiğin hangi VLAN’a ait olduğunu anlamasını sağlar.
Bu tür bağlantılar çoğu network ortamında trunk bağlantı olarak adlandırılır.
Untagged VLAN Nedir?
Untagged trafik Ethernet frame’i üzerinde VLAN etiketi taşımayan trafiktir.
Tipik bir masaüstü bilgisayarın VLAN bilgisini bilmesine gerek yoktur.
Örneğin muhasebe bilgisayarının bağlı olduğu switch portu VLAN 10’a atanabilir.
Bilgisayar normal Ethernet trafiğini gönderir.
Switch gelen trafiğin bu port üzerinden VLAN 10’a ait olduğunu bilir.
Bilgisayar açısından herhangi bir VLAN yapılandırması yapılmasına gerek kalmaz.
Bu port birçok üreticide access port olarak adlandırılır.
Tagged ve Untagged Arasındaki Fark Nedir?
Basit olarak:
Untagged
Cihaz VLAN bilgisini bilmez.
Switch cihazın bağlı olduğu porta göre VLAN’ı belirler.
Örnek:
Bilgisayar → Switch Access Port → VLAN 10
Tagged
Ethernet frame’i VLAN bilgisini taşır.
Aynı fiziksel bağlantı üzerinden birden fazla VLAN geçirilebilir.
Örnek:
Switch → Trunk → Firewall
ve trunk üzerinden:
VLAN 10 + VLAN 20 + VLAN 30 + VLAN 40
aynı anda taşınabilir.
Access Port Nedir?
Access port çoğunlukla son kullanıcı cihazının bağlandığı ve tek bir VLAN’a hizmet eden switch portudur.
Örneğin:
Switch Port 1 → VLAN 10 → Muhasebe Bilgisayarı
Switch Port 2 → VLAN 10 → Personel Bilgisayarı
Switch Port 10 → VLAN 30 → IP Kamera
Bilgisayarın veya IP kameranın VLAN yapılandırmasını bilmesine gerek yoktur.
Switch ilgili porttan gelen trafiği atanmış VLAN içerisinde işler.
Trunk Port Nedir?
Trunk port, birden fazla VLAN’ın aynı fiziksel network bağlantısı üzerinden taşınmasını sağlayan port yapılandırmasıdır.
Trunk bağlantılar genellikle;
- Switch ↔ Switch
- Switch ↔ Firewall
- Switch ↔ Router
- Switch ↔ Access Point
arasında kullanılır.
Örneğin:
Switch → Firewall
arasındaki tek Ethernet kablosunda;
VLAN 10 Personel
VLAN 20 Misafir
VLAN 30 Kamera
VLAN 40 Sunucu
trafiğinin tamamı taşınabilir.
Firewall VLAN ID’lerini kullanarak trafiğin hangi networkten geldiğini ayırt eder.
Native VLAN Nedir?
Trunk bağlantılarda karşılaşılan kavramlardan biri de Native VLAN‘dır.
Bazı switch yapılandırmalarında trunk üzerinden geçen belirli bir VLAN’ın trafiği etiketsiz, yani untagged olarak taşınabilir.
Bu VLAN native VLAN olarak tanımlanabilir.
Ancak native VLAN davranışı üreticiye ve konfigürasyona göre değişebildiği için switch, Access Point ve Firewall üzerindeki yapılandırmaların birbiriyle uyumlu olması gerekir.
Özellikle iki uçta farklı native VLAN tanımlanması beklenmeyen network problemlerine veya güvenlik risklerine yol açabilir.
VLAN Firewall Üzerinde Nasıl Çalışır?
VLAN yalnızca networkleri birbirinden ayırır.
Ancak farklı VLAN’ların birbirine erişip erişemeyeceğine karar verebilmek için Layer 3 routing gerekir.
Bu işlem;
- Router,
- Layer 3 Switch,
- Firewall
tarafından gerçekleştirilebilir.
Güvenlik gerektiren kurumsal yapılarda VLAN’lar arasındaki trafik Firewall üzerinden geçirilerek erişim politikaları uygulanabilir.
Örneğin:
VLAN 10 – Personel
İnternet → İzin ver
Sunucular → Yetkiye göre izin ver
Kameralar → Gerekirse izin ver
VLAN 20 – Guest
İnternet → İzin ver
Personel ağı → Engelle
Sunucu ağı → Engelle
Kamera ağı → Engelle
Management ağı → Engelle
VLAN 30 – Kamera
NVR → İzin ver
İnternet → Gerekiyorsa sınırlı izin ver
Personel ağı → Engelle
VLAN 99 – Management
Network cihazları → İzin ver
Normal kullanıcı VLAN’ları → Erişim engelle
Bu yapı sayesinde VLAN sadece mantıksal ayrım sağlamaz; Firewall politikalarıyla birlikte gerçek bir güvenlik katmanına dönüşür.
Inter-VLAN Routing Nedir?
Farklı VLAN’lar varsayılan olarak aynı Layer 2 broadcast domain içerisinde değildir.
Ancak VLAN 10’daki bir bilgisayarın VLAN 40’taki bir sunucuya erişmesi gerekiyorsa iki network arasında routing yapılmalıdır.
Bu işleme:
Inter-VLAN Routing
denir.
Örneğin:
192.168.10.50
adresindeki personel bilgisayarı;
192.168.40.10
adresindeki ERP sunucusuna bağlanacaksa trafik Layer 3 cihazdan geçer.
Firewall kullanılıyorsa burada bir güvenlik politikası oluşturulabilir:
VLAN 10 → ERP Server → TCP 443 → Allow
Böylece tüm VLAN 40’a erişim vermek yerine yalnızca gerekli sunucu ve porta erişim sağlanabilir.
Bu yaklaşım network segmentasyonunun güvenlik açısından asıl değerini ortaya çıkarır.
VLAN Güvenliği Artırır mı?
Doğru yapılandırıldığında evet.
Ancak tek başına VLAN oluşturmak eksiksiz bir güvenlik çözümü değildir.
Örneğin:
Guest VLAN
ve
Server VLAN
oluşturduğunuzu düşünelim.
Firewall veya Layer 3 cihaz üzerinde Guest VLAN’dan Server VLAN’a tüm trafik açık bırakılmışsa VLAN’lar farklı olsa bile güvenlik açısından istenen izolasyon sağlanmaz.
Bu nedenle doğru yaklaşım:
VLAN + Firewall Policy + Least Privilege
birlikte kullanmaktır.
Yani her network yalnızca gerçekten ihtiyaç duyduğu diğer network ve servislere erişebilmelidir.
Misafir WiFi İçin VLAN Kullanılmalı mı?
Kurumsal networklerde en önemli VLAN kullanım alanlarından biridir.
Misafir WiFi kullanıcılarının çalışanlarla aynı network içerisinde bulunması önerilmez.
Örneğin:
Kurumsal WiFi
SSID: Firma-Corporate
VLAN: 10
Network: 192.168.10.0/24
Misafir WiFi
SSID: Firma-Guest
VLAN: 20
Network: 192.168.20.0/24
şeklinde ayrılabilir.
Firewall üzerinde:
Guest VLAN → Internet = Allow
Guest VLAN → Corporate VLAN = Deny
Guest VLAN → Server VLAN = Deny
Guest VLAN → Camera VLAN = Deny
politikaları uygulanabilir.
Böylece ziyaretçiler internete erişebilir ancak şirketin iç network kaynaklarına ulaşamaz.
İÇ LİNK ÖNERİSİ:
“Kurumsal WiFi ve Misafir WiFi Ağı Nasıl Ayrılmalı?” blog yazısına bağlantı verin.
IP Kameralar Ayrı VLAN’da Olmalı mı?
Birçok işletmede IP kameralar doğrudan personel networküne bağlanır.
Bu ideal bir tasarım değildir.
Kamera sistemleri için örneğin:
VLAN 30 – Camera
oluşturulabilir.
IP kameraların yalnızca;
- NVR,
- yönetim sistemi,
- gerekli DNS/NTP servisleri
ile iletişim kurmasına izin verilebilir.
Kameraların personel bilgisayarlarına bağlantı başlatmasına gerek yoktur.
Benzer şekilde standart kullanıcıların da kameraların yönetim arayüzlerine erişmesi gerekmeyebilir.
Bu yaklaşım özellikle çok sayıda IP kamera bulunan;
- otel,
- fabrika,
- site,
- hastane,
- okul,
- depo
gibi yapılarda network güvenliğini ve yönetilebilirliği artırır.
IoT Cihazları İçin Ayrı VLAN Kullanılmalı mı?
IoT cihazları da ayrı bir güvenlik alanında değerlendirilmelidir.
Örneğin;
- akıllı televizyon,
- sensör,
- toplantı odası ekipmanı,
- kartlı geçiş sistemi,
- personel terminali,
- otomasyon cihazı,
- akıllı priz
gibi cihazlar çalışan bilgisayarlarıyla aynı VLAN üzerinde olmak zorunda değildir.
Örneğin:
VLAN 50 → IoT
oluşturulabilir.
Ardından Firewall üzerinden sadece IoT cihazlarının ihtiyaç duyduğu hedeflere erişmesine izin verilebilir.
Sunucular İçin Ayrı VLAN Kullanılmalı mı?
Kurumsal yapılarda sunucuların kullanıcı networkünden ayrılması önemli bir güvenlik yaklaşımıdır.
Örneğin:
VLAN 40 → Servers
oluşturulabilir.
Personel bilgisayarlarının sunucu VLAN’ının tamamına erişmesine izin vermek yerine Firewall politikaları servis bazında oluşturulabilir.
Örneğin:
Personel → ERP → TCP 443 = Allow
Personel → Dosya Sunucusu → SMB = Yetkili kullanıcılar
Guest → Server VLAN = Deny
Bu şekilde olası bir kullanıcı cihazı güvenlik problemi doğrudan tüm sunuculara erişim anlamına gelmez.
Management VLAN Nedir?
Switch, Firewall, Access Point, Controller, UPS ve benzeri network altyapı cihazlarının yönetim arayüzleri için ayrı bir VLAN kullanılabilir.
Örneğin:
VLAN 99 → Management
Bu VLAN’a yalnızca network yöneticilerinin kullandığı belirli cihazların erişmesine izin verilebilir.
Misafir, IoT veya standart kullanıcı VLAN’larının network cihazlarının yönetim paneline erişmesi engellenebilir.
Bu yaklaşım özellikle yönetim arayüzlerinin korunması açısından önemlidir.
VoIP İçin Voice VLAN Nedir?
IP telefon kullanılan networklerde ses trafiği için ayrı bir Voice VLAN oluşturulabilir.
Örneğin:
VLAN 60 → Voice
Bu ayrım;
- IP telefonların yönetimini,
- QoS uygulanmasını,
- trafik önceliklendirmesini,
- güvenlik politikalarının ayrılmasını
kolaylaştırabilir.
Telefon ve bilgisayarın aynı fiziksel switch portunu paylaştığı yapılarda kullanılan switch ve IP telefonun Voice VLAN özelliklerine göre özel yapılandırmalar yapılabilir.
Access Point Üzerinde VLAN Nasıl Kullanılır?
Kurumsal Access Point’lerde genellikle birden fazla SSID oluşturulabilir.
Örneğin:
SSID: Firma-Corporate → VLAN 10
SSID: Firma-Guest → VLAN 20
SSID: Firma-IoT → VLAN 50
Access Point ile switch arasındaki bağlantı birden fazla VLAN taşıdığı için genellikle tagged/trunk yapı kullanılır.
Trafik şu şekilde ilerler:
Corporate WiFi → VLAN 10
Guest WiFi → VLAN 20
IoT WiFi → VLAN 50
↓
Access Point
↓
Trunk Port
↓
Switch
↓
Trunk
↓
Firewall
Bu sayede aynı Access Point fiziksel olarak tek network kablosuna bağlı olsa bile farklı kullanıcı gruplarını birbirinden ayırabilir.
VLAN İçin Managed Switch Gerekir mi?
Pratikte VLAN yapılandırmasının switch tarafında yönetilebilmesi için VLAN destekleyen managed switch gerekir.
Standart unmanaged switch’lerde genellikle;
- VLAN oluşturma,
- portları VLAN’a atama,
- 802.1Q tagging,
- trunk yapılandırma
gibi yönetim seçenekleri bulunmaz.
Bu nedenle kurumsal VLAN tasarımı yapılırken switchlerin VLAN desteği kontrol edilmelidir.
Aynı şekilde Access Point ve Firewall cihazlarının da planlanan VLAN yapısını desteklemesi gerekir.
VLAN DHCP Nasıl Çalışır?
Her VLAN için farklı bir DHCP scope oluşturulabilir.
Örneğin:
VLAN 10
Network:192.168.10.0/24
Gateway:192.168.10.1
DHCP:192.168.10.100 – 192.168.10.200
VLAN 20
Network:192.168.20.0/24
Gateway:192.168.20.1
DHCP:192.168.20.100 – 192.168.20.250
VLAN 30
Network:192.168.30.0/24
Gateway:192.168.30.1
Her VLAN kendi IP havuzundan adres alır.
DHCP hizmeti Firewall, Router, Layer 3 Switch veya merkezi DHCP sunucusu tarafından sağlanabilir.
Merkezi DHCP sunucusu farklı subnetlerde bulunuyorsa DHCP Relay kullanılabilir.
VLAN’lar İnternete Nasıl Çıkar?
Firewall üzerinde her VLAN için bir gateway interface oluşturulabilir.
Örneğin:
VLAN 10 Gateway → 192.168.10.1
VLAN 20 Gateway → 192.168.20.1
VLAN 30 Gateway → 192.168.30.1
Kullanıcı trafiği önce kendi VLAN gateway’ine gelir.
Firewall daha sonra güvenlik politikasını kontrol eder.
İzin veriliyorsa trafik NAT üzerinden internete gönderilir.
Örneğin:
Misafir Cihazı
↓
VLAN 20
↓
Firewall Policy
↓
NAT
↓
Internet
Bu noktada farklı VLAN’lara farklı internet politikaları da uygulanabilir.
VLAN’lara Farklı İnternet Hatları Atanabilir mi?
Evet.
Firewall veya Router üzerinde Multi-WAN ve Policy Based Routing desteği varsa farklı VLAN’ların farklı WAN bağlantılarını kullanması sağlanabilir.
Örneğin:
Corporate VLAN → Fiber WAN
Guest VLAN → İkinci Fiber WAN
Camera VLAN → Ana WAN
şeklinde bir yapı kurulabilir.
Ya da normal şartlarda tüm VLAN’lar ana internet hattını kullanırken bağlantı kesildiğinde ikinci hatta otomatik geçiş yapılabilir.
İÇ LİNK ÖNERİSİ:
“Multi-WAN ve Failover Nedir?” blog yazısına bağlantı verin.
Dolpway Firewall ile VLAN Kullanılabilir mi?
Dolpway Firewall kullanılan networklerde farklı kullanıcı ve cihaz grupları için VLAN yapıları oluşturulabilir ve VLAN’lar arasındaki erişimler Firewall politikalarıyla yönetilebilir.
Örneğin;
VLAN 10 → Personel
VLAN 20 → Misafir
VLAN 30 → Kamera
VLAN 40 → Sunucu
şeklindeki bir yapıda Dolpway ağın Firewall/Gateway katmanında konumlandırılabilir.
Ardından;
- VLAN’lar arası erişim,
- internet erişimi,
- web filtreleme,
- hız politikaları,
- Hotspot,
- 5651 loglama
gibi ihtiyaçlar network tasarımına göre yönetilebilir.
Özellikle misafir WiFi kullanılan otel, restoran, fabrika ve kurumsal yapılarda VLAN + Firewall + Hotspot birlikte planlanmalıdır.
İÇ LİNK ÖNERİSİ:
“Dolpway Güvenlik Duvarı” hizmet sayfasına bağlantı verin.
VLAN ile 5651 Loglama Birlikte Kullanılabilir mi?
Evet.
Örneğin misafir kullanıcıların bulunduğu:
VLAN 20 – Guest
üzerindeki internet erişimi Hotspot sistemi üzerinden yönetilebilir.
Kullanıcının;
- kimlik doğrulama bilgisi,
- IP adresi,
- MAC adresi,
- bağlantı zamanı,
- NAT kayıtları
uygun network ve loglama mimarisi içerisinde ilişkilendirilebilir.
VLAN burada 5651 loglamayı gerçekleştiren teknoloji değildir.
VLAN’ın görevi misafir kullanıcılarını ayrı bir network segmentine almaktır.
Hotspot, Firewall ve loglama sistemleri ise diğer işlevleri yerine getirir.
İÇ LİNK ÖNERİSİ:
“5651 Loglama Cihazı Nedir? Nasıl Çalışır?” yazısına bağlantı verin.
VLAN Kurulumunda En Sık Yapılan Hatalar
VLAN kurulumu kavramsal olarak basit görünse de özellikle switch, Firewall ve Access Point birlikte kullanıldığında küçük yapılandırma hataları ciddi bağlantı problemleri oluşturabilir.
1. Switch ve Firewall’da Farklı VLAN ID Kullanılması
Switch üzerinde VLAN 20 tanımlanırken Firewall tarafında VLAN 30 kullanılmışsa trafik doğru şekilde eşleşmez.
VLAN ID’leri uçtan uca tutarlı olmalıdır.
2. Trunk Üzerinde VLAN’a İzin Verilmemesi
VLAN oluşturulmuş olsa bile ilgili VLAN trunk bağlantının allowed VLAN listesinde bulunmuyorsa trafik diğer cihaza ulaşamaz.
3. Tagged ve Untagged Yapılandırmasının Karıştırılması
Switch portunun bir tarafında tagged, diğer tarafında beklenmeyen untagged yapılandırması bulunması bağlantı problemlerine neden olabilir.
Her linkin iki tarafındaki VLAN davranışı kontrol edilmelidir.
4. Aynı IP Subnetinin Birden Fazla VLAN’da Kullanılması
Normal kurumsal network tasarımında her VLAN için ayrı IP subnet kullanılması yönetimi kolaylaştırır.
Örneğin VLAN 10 ve VLAN 20 üzerinde aynı 192.168.1.0/24 ağının kullanılması gereksiz karmaşıklık yaratabilir.
5. VLAN Oluşturup Firewall Kuralı Eklememek
VLAN’ların birbirinden ayrılması tek başına erişimin güvenli şekilde kontrol edildiği anlamına gelmez.
Inter-VLAN routing yapılıyorsa gerekli Firewall politikaları ayrıca oluşturulmalıdır.
6. Guest VLAN’ın İç Ağa Erişmesine İzin Vermek
Guest network için temel güvenlik yaklaşımı çoğu senaryoda:
Guest → Internet = Allow
Guest → Internal Networks = Deny
şeklinde olmalıdır.
İhtiyaca göre istisna oluşturulabilir.
7. Management VLAN’ını Her Kullanıcıya Açmak
Firewall, switch ve Access Point yönetim panellerinin bulunduğu Management VLAN yalnızca yetkili yönetim cihazlarından erişilebilir olmalıdır.
8. VLAN 1’i Her Şey İçin Kullanmak
Birçok network cihazında VLAN 1 varsayılan VLAN olarak bulunur.
Kurumsal tasarımda kullanıcı, yönetim ve kritik sistem ağlarının bilinçli şekilde ayrı VLAN’lara taşınması yönetilebilirliği ve güvenlik politikalarını iyileştirir.
Örnek Kurumsal VLAN Tasarımı
Yaklaşık 100 kullanıcılı bir şirket düşünelim.
İşletmede;
- 70 çalışan,
- misafir WiFi,
- 30 IP kamera,
- 5 sunucu,
- 20 VoIP telefon,
- Access Point ve switch yönetimi
bulunuyor.
Örnek yapı şöyle olabilir:
| VLAN | Network | Amaç |
|---|---|---|
| VLAN 10 | 10.10.10.0/24 | Personel |
| VLAN 20 | 10.10.20.0/24 | Misafir WiFi |
| VLAN 30 | 10.10.30.0/24 | IP Kamera |
| VLAN 40 | 10.10.40.0/24 | Sunucular |
| VLAN 50 | 10.10.50.0/24 | IoT |
| VLAN 60 | 10.10.60.0/24 | VoIP |
| VLAN 99 | 10.10.99.0/24 | Management |
Firewall politikaları ise örneğin:
Personel → Internet = Allow
Personel → Gerekli Sunucular = Allow
Guest → Internet = Allow
Guest → Internal VLAN’lar = Deny
Camera → NVR = Allow
Camera → Personel = Deny
IoT → Gerekli Internet Servisleri = Allow
IoT → Sunucu/Personel = Deny
Management → Network Cihazları = Allow
şeklinde oluşturulabilir.
Bu sadece örnek bir mimaridir.
Gerçek VLAN tasarımı işletmenin network ihtiyaçlarına göre yapılmalıdır.
VLAN Kullanmanın Avantajları Nelerdir?
VLAN kullanımının başlıca avantajları şunlardır:
Daha Güvenli Network
Kullanıcı ve cihaz grupları birbirinden ayrılabilir.
Kontrollü Erişim
VLAN’lar arası trafik Firewall üzerinden yönetilebilir.
Daha Düzenli Network
Personel, kamera, sunucu ve misafir cihazları ayrı IP bloklarında tutulabilir.
Broadcast Trafiğinin Ayrılması
Her VLAN ayrı bir broadcast domain oluşturduğu için gereksiz Layer 2 broadcast trafiğinin tüm cihazlara ulaşması engellenebilir.
Kolay Sorun Tespiti
Belirli cihaz gruplarının ayrı subnetlerde bulunması network sorunlarının analizini kolaylaştırabilir.
Politika Uygulama
Farklı VLAN’lara farklı;
- Firewall,
- internet erişimi,
- web filtreleme,
- bandwidth,
- VPN,
- WAN
politikaları uygulanabilir.
VLAN Kullanmanın Dezavantajları Var mı?
VLAN doğru tasarlanmadığında network yönetimini karmaşıklaştırabilir.
Özellikle;
- çok fazla VLAN oluşturmak,
- IP planını dokümante etmemek,
- trunk yapılarını takip etmemek,
- Firewall politikalarını kontrolsüz büyütmek,
- VLAN isimlerini ve ID’lerini standartlaştırmamak
ilerleyen dönemde yönetim sorunlarına yol açabilir.
Bu nedenle büyük networklerde VLAN planının dokümante edilmesi önemlidir.
Örneğin:
VLAN ID
VLAN Adı
IP Subnet
Gateway
DHCP Scope
Kullanım amacı
Firewall politikası
bilgileri merkezi bir network dokümanında tutulabilir.
VLAN ve Firewall Birlikte Neden Önemlidir?
VLAN networkü bölümlere ayırır.
Firewall ise bu bölümler arasındaki iletişimin kurallarını belirler.
Bu nedenle kurumsal ağ güvenliğinde iki teknoloji birbirini tamamlar.
Basit olarak:
VLAN → Segmentasyon
Firewall → Erişim Kontrolü
olarak düşünülebilir.
Örneğin:
Guest VLAN
ile
Server VLAN
birbirinden ayrılır.
Firewall ise:
Guest VLAN’dan Server VLAN’a erişim yok.
politikasını uygular.
Bu yaklaşım saldırı yüzeyinin azaltılmasına ve ağ içerisindeki hareketin sınırlandırılmasına yardımcı olur.
Sık Sorulan Sorular
VLAN nedir?
VLAN, aynı fiziksel network altyapısı üzerinde birbirinden mantıksal olarak ayrılmış sanal ağlar oluşturmayı sağlayan teknolojidir. Personel, misafir, kamera, sunucu ve IoT cihazları farklı VLAN’larda konumlandırılabilir.
VLAN ne işe yarar?
VLAN cihaz gruplarını birbirinden ayırmak, broadcast domainlerini küçültmek, ağ yönetimini kolaylaştırmak ve Firewall politikalarıyla kontrollü erişim sağlamak amacıyla kullanılır.
VLAN internet hızını düşürür mü?
VLAN teknolojisinin kendisi normal şartlarda internet hızını belirleyen temel unsur değildir. Performans; switch, Firewall, router kapasitesi, uplink hızı ve aktif güvenlik servisleri gibi faktörlere bağlıdır.
VLAN için managed switch gerekli mi?
Switch üzerinde VLAN ID, tagged/untagged ve trunk/access port yapılandırması yapılacaksa VLAN destekleyen yönetilebilir, yani managed switch kullanılmalıdır.
VLAN ile subnet aynı şey mi?
Hayır. VLAN Layer 2 seviyesinde mantıksal ağ ayrımı sağlarken subnet Layer 3 seviyesinde IP adres alanını ifade eder. Kurumsal yapılarda genellikle her VLAN’a ayrı subnet atanır.
VLAN ID nedir?
VLAN ID, oluşturulan sanal ağı tanımlayan numaradır. Örneğin VLAN 10, VLAN 20 ve VLAN 30 farklı sanal ağları temsil edebilir.
Tagged VLAN nedir?
Tagged VLAN trafiğinde Ethernet frame’i hangi VLAN’a ait olduğunu belirten 802.1Q etiketi taşır. Bu yöntem genellikle birden fazla VLAN’ın aynı fiziksel bağlantı üzerinden taşınmasında kullanılır.
Untagged VLAN nedir?
Untagged trafikte cihazdan çıkan Ethernet frame’i VLAN etiketi taşımaz. Switch trafiğin hangi VLAN’a ait olduğunu bağlı olduğu portun yapılandırmasına göre belirleyebilir.
Access port nedir?
Access port çoğunlukla tek VLAN’a bağlı bilgisayar, yazıcı veya kamera gibi son kullanıcı cihazlarının bağlandığı switch portudur.
Trunk port nedir?
Trunk port aynı fiziksel bağlantı üzerinden birden fazla VLAN’ın taşınmasını sağlar. Switchler, Firewall’lar ve Access Point’ler arasındaki bağlantılarda sık kullanılır.
VLAN’lar birbirini görebilir mi?
Farklı VLAN’ların iletişim kurması için Layer 3 routing gerekir. Routing Firewall üzerinden yapılıyorsa hangi VLAN’ın diğerine hangi servisler üzerinden erişebileceği güvenlik politikalarıyla sınırlandırılabilir.
Misafir WiFi için VLAN gerekli mi?
Profesyonel kurumsal ağ tasarımlarında misafir kullanıcıların çalışanlarla aynı networkte tutulmaması önerilir. Guest WiFi ayrı bir VLAN’a alınarak kurumsal networklere erişimi Firewall üzerinden engellenebilir.
IP kameralar için ayrı VLAN kullanılmalı mı?
Özellikle çok sayıda IP kameranın bulunduğu işletmelerde kameraların ayrı VLAN’da konumlandırılması network yönetimini ve güvenlik politikalarının uygulanmasını kolaylaştırır.
VLAN ile farklı internet hatları kullanılabilir mi?
Evet. Firewall veya Router üzerinde Policy Based Routing ve Multi-WAN desteği bulunuyorsa farklı VLAN’lar farklı internet bağlantılarına yönlendirilebilir.
Sonuç: İşletmelerde VLAN Yapısı Nasıl Planlanmalı?
VLAN, yalnızca büyük şirketlerde kullanılan karmaşık bir network teknolojisi değildir.
Otel, restoran, fabrika, hastane, okul, ofis veya farklı türde işletmelerde;
- personel,
- misafir,
- sunucu,
- IP kamera,
- IoT,
- VoIP,
- network yönetimi
gibi sistemleri birbirinden ayırmak için kullanılabilir.
Ancak yalnızca VLAN oluşturmak yeterli değildir.
Sağlıklı bir network tasarımında;
VLAN + IP Planı + Managed Switch + Firewall + Erişim Politikaları
birlikte değerlendirilmelidir.
Özellikle farklı güvenlik seviyesindeki networkler arasında erişimin Firewall üzerinden kontrol edilmesi güvenli bir ağ segmentasyonunun temel parçalarından biridir.
İşletmenize Uygun VLAN ve Firewall Yapısını Planlayalım
CP Sistem olarak mevcut network altyapınızı inceleyerek işletmenizin kullanım yapısına uygun;
- VLAN planlaması,
- Firewall yapılandırması,
- switch yapılandırması,
- kurumsal ve misafir WiFi ayrımı,
- Hotspot,
- 5651 loglama,
- Multi-WAN,
- VPN,
- network segmentasyonu
çözümlerini planlıyor ve yapılandırıyoruz.
Mevcut networkünüzde çalışanlar, misafirler, kameralar ve sunucular aynı ağ içerisinde bulunuyorsa altyapınızı analiz ederek güvenlik ve yönetilebilirlik açısından uygun bir VLAN mimarisi oluşturabiliriz.
İşletmenizin network ve Firewall altyapısının değerlendirilmesi için CP Sistem ile iletişime geçebilirsiniz.

