Switch ve Ağ · 9 dk okuma
VLAN Nedir? Ağ Segmentasyonu ile Güvenliği Artırın
VLAN, fiziksel ağ cihazlarını mantıksal olarak bölümlere ayırarak trafiği izole etmenizi ve güvenliği artırmanızı sağlar.
VLAN (Sanal Yerel Ağ) Nedir?
VLAN, aynı fiziksel switch üzerindeki cihazları, sanki farklı fiziksel ağlardalarmış gibi birbirinden ayırmanıza olanak tanır. Bu, ağ trafiğini optimize eder ve güvenlik sınırları oluşturur. Örneğin, tek bir 48 portlu switch üzerinde muhasebe, insan kaynakları ve misafir Wi-Fi trafiğini ayrı VLAN’larda tutarak, bu grupların birbirinin trafiğini görmesini engelleyebilirsiniz.
VLAN kullanmadan önce, tüm cihazlar aynı yayın (broadcast) alanını paylaşır. Bu durum hem güvenlik riski oluşturur hem de ağ trafiği arttıkça performans sorunlarına yol açar. VLAN teknolojisi, bu sorunu mantıksal ayrım yaparak çözer.
Neden VLAN Kullanılır?
- Güvenlik: Hassas departmanların trafiğini izole eder.
- Performans: Broadcast trafiğini sınırlar.
- Yönetim: Ağ cihazlarını gruplamak kolaylaşır.
- Esneklik: Fiziksel konumdan bağımsız olarak kullanıcı grupları oluşturulabilir.
- Uyumluluk: PCI-DSS gibi güvenlik standartları, ödeme sistemlerinin ayrı ağ segmentlerinde tutulmasını gerektirir.
VLAN Türleri
Port tabanlı VLAN’lar ve Tag tabanlı (IEEE 802.1Q) VLAN’lar en yaygın kullanılanlardır. Port tabanlı VLAN’da bir switch portu doğrudan belirli bir VLAN’a atanır; bu, tek bir cihazın bağlı olduğu erişim (access) portlar için idealdir. Tag tabanlı VLAN’da ise Ethernet çerçevelerine bir VLAN etiketi eklenir, bu sayede birden fazla VLAN’ın trafiği aynı fiziksel kablo (trunk port) üzerinden taşınabilir.
Access Port ve Trunk Port
Access portlar tek bir VLAN’a hizmet eder ve genellikle bilgisayar, yazıcı gibi uç cihazlara bağlanır. Trunk portlar ise birden fazla VLAN’ın etiketlenmiş trafiğini taşır ve genellikle switch’ler arası bağlantılarda veya erişim noktalarına (AP) giden bağlantılarda kullanılır.
VLAN ve Kablosuz Ağlar
Modern erişim noktaları, farklı SSID’leri farklı VLAN’lara eşleyebilir. Örneğin bir RUCKUS erişim noktası (access point) üzerinde “Kurumsal” SSID’sini yönetim VLAN’ına, “Misafir” SSID’sini ise izole edilmiş bir misafir VLAN’ına yönlendirebilirsiniz. Bu yapı, kablosuz ağ güvenliğini önemli ölçüde artırır ve trunk port yapılandırması gerektiren switch tarafında RUCKUS ICX8200 veya ICX8100 gibi switch’ler VLAN etiketlemeyi sorunsuz destekler.
VLAN Kurulumunda Dikkat Edilmesi Gerekenler
VLAN planlaması yaparken, her departman veya cihaz grubu için ayrı bir VLAN numarası ve IP alt ağı belirlenmelidir. Yönetim VLAN’ı (management VLAN) mutlaka kullanıcı trafiğinden ayrı tutulmalı ve erişimi kısıtlanmalıdır. Ayrıca gereksiz VLAN’ların trunk portlardan budanması (VLAN pruning), gereksiz broadcast trafiğini önler.
| VLAN Türü | Kullanım Alanı | Örnek |
|---|---|---|
| Yönetim VLAN’ı | Switch/AP yönetimi | VLAN 1 veya özel bir VLAN |
| Kullanıcı VLAN’ı | Departman trafiği | Muhasebe: VLAN 10 |
| Misafir VLAN’ı | İzole internet erişimi | Misafir Wi-Fi: VLAN 20 |
| Ses VLAN’ı | IP telefon trafiği | VoIP: VLAN 30 |
Sonuç
VLAN, modern kurumsal ağların vazgeçilmez bir yapı taşıdır. Doğru planlanmış bir VLAN mimarisi, hem güvenliği artırır hem de ağ performansını iyileştirir. Yönetilebilir switch altyapısı olmadan VLAN uygulamak mümkün değildir, bu nedenle VLAN desteği, switch seçiminde öncelikli kriterlerden biri olmalıdır.