AFN Teknoloji Logo
Anasayfa
Kurumsal
Hizmetlerimiz
Çözümlerimiz
Markalar
Destek Talebiİletişim / Teklif Al
Bloga Dön
Ağ Yönetimi4 Eylül 20264 dk okuma

Ağ Segmentasyonu ve VLAN: Kurumsal Rehber

VLAN tasarım hataları yanal hareketi kolaylaştırır. AFN Teknoloji'nin Fortinet ve VMware tabanlı segmentasyon yaklaşımını inceleyin.

Ağ Segmentasyonu Neden Artık Opsiyonel Değil

Bir saldırganın ağınıza sızması artık "eğer" değil "ne zaman" sorusu. Asıl kritik nokta, sızdıktan sonra ne kadar ilerleyebildiği. Düz (flat) bir ağda tek bir muhasebe bilgisayarından ele geçirilen erişim, dakikalar içinde dosya sunucusuna, yedekleme altyapısına ve hatta domain controller'a kadar uzanabilir. Sahada incelediğimiz fidye yazılımı olaylarının büyük kısmında ortak payda aynı: segmentasyon yok veya kağıt üzerinde var ama fiilen çalışmıyor. 500'den fazla kurumsal müşterimizde yaptığımız denetimlerde, işletmelerin yaklaşık %60'ında VLAN'lar tanımlı olsa da inter-VLAN trafiği kısıtlayan bir güvenlik politikası bulunmuyor; yani VLAN sadece broadcast trafiğini ayırıyor, güvenlik sağlamıyor.

VLAN'ın Temel Mantığı ve Sık Yapılan Hatalar

VLAN (802.1Q), fiziksel switch'i mantıksal olarak bölerek 1-4094 arası VLAN ID'leriyle farklı yayın alanları oluşturur. Teoride basit: kullanıcı ağı VLAN 10, sunucular VLAN 20, misafir Wi-Fi VLAN 30, IoT/kamera sistemleri VLAN 40. Pratikte ise şu üç hatayla sürekli karşılaşıyoruz:

Birincisi, native VLAN 1'in hiç değiştirilmemesi. Fabrika ayarlarıyla gelen bu yapılandırma, VLAN hopping ataklarına açık kapı bırakıyor. İkincisi, trunk portlarda "allowed VLAN list" tanımlanmadan tüm VLAN'ların otomatik geçişine izin verilmesi — bu tek başına segmentasyonu anlamsız kılıyor. Üçüncüsü ise ACL (access control list) veya firewall kuralı olmadan sadece switch seviyesinde VLAN ayrımı yapılması; VLAN'lar arası yönlendirme yapıldığı anda (inter-VLAN routing) kural tanımlı değilse trafik serbestçe akıyor.

Mikro Segmentasyon: VLAN'ın Yetmediği Yerde

Geleneksel VLAN, ağı iri parçalara böler ama aynı VLAN içindeki iki sunucu birbirine hâlâ serbestçe erişebilir. Sanal sunucu sayısı 30-40'ı geçen ortamlarda bu yetersiz kalıyor. Burada VMware NSX ile uyguladığımız mikro segmentasyon, VLAN sınırlarından bağımsız olarak her sanal makine, hatta her uygulama katmanı için ayrı güvenlik politikası tanımlamamıza olanak veriyor. Örneğin bir ERP sunucusunun sadece 1433 (SQL) ve 443 portlarından, sadece belirli iki uygulama sunucusundan gelen trafiği kabul etmesini sağlayabiliyoruz — aynı VLAN'da olsalar bile.

AFN Teknoloji Olarak Sahada Gördüğümüz Tipik Senaryo

AFN Teknoloji olarak bize gelen müşterilerin büyük kısmı segmentasyon talebiyle gelmiyor; genelde "bir cihazımız enfekte oldu, birkaç sunucuya da bulaştı" diyerek geliyor. İncelemede genellikle 80-120 cihazlı, tek büyük /24 subnet üzerinde çalışan, VLAN'ların yalnızca kağıt üzerinde tanımlı olduğu bir yapı buluyoruz. Ortalama bir kurumsal ortamda ilk denetimde 8-15 arası kritik bulgu çıkıyor: yönetim arayüzlerinin kullanıcı VLAN'ından erişilebilir olması, yedekleme sunucusunun üretim ağıyla aynı segmentte durması, IoT kameraların sunucu VLAN'ıyla aynı switch trunk'ında taşınması gibi.

AFN Teknoloji olarak bu tür ortamlarda önce AFN RiskScan taramasıyla ağ haritasını ve gerçek trafik akışlarını çıkarıyoruz. Tarama sonucunda hangi cihazın hangi porta, hangi protokolle, ne sıklıkla eriştiğini gösteren bir rapor sunuyoruz; segmentasyon tasarımını varsayımla değil ölçümle yapıyoruz. Bu yaklaşım, projelerimizde ortalama kurulum süresini %30 kısaltıyor çünkü "bu sunucu gerçekten kimle konuşuyor" sorusunu tahmin etmek zorunda kalmıyoruz.

Fortinet ve VMware ile Uygulama Yaklaşımımız

Fortinet iş ortağı olarak segmentasyon projelerinde genellikle FortiGate üzerinde VDOM (virtual domain) ve zone-based policy yapısı kullanıyoruz. FortiSwitch ile Security Fabric entegrasyonu sayesinde switch seviyesindeki VLAN tanımları, firewall politikalarıyla otomatik senkronize oluyor; manuel hata riski azalıyor. Ağa yeni bağlanan bir cihazı 802.1X ile kimliklendirip otomatik doğru VLAN'a yönlendirmek için FortiNAC kullanıyoruz — bu, misafir bir laptop'ın yanlışlıkla sunucu VLAN'ına düşmesini engelliyor.

Sanallaştırma tarafında VMware NSX-T ile mikro segmentasyon kurarken, önce "monitor" modunda 2-3 hafta trafik topluyoruz, sonra öğrenilen davranışa göre "block" politikalarını devreye alıyoruz. Bu aşamalı geçiş, canlı sistemlerde kesinti riskini ortadan kaldırıyor. HP ve Lenovo altyapılarında ise donanım seviyesinde 10G/25G port yoğunluğuna göre trunk tasarımı yapıyor, gereksiz VLAN yayılımını önlüyoruz.

AFN Teknoloji olarak segmentasyon projesini tek seferlik bir kurulum olarak değil, sürekli izlenen bir yapı olarak konumlandırıyoruz. ShamashAI ile VLAN'lar arası anormal trafik hareketlerini (örneğin normalde hiç konuşmayan iki segment arasında ani port taraması) gerçek zamanlı tespit ediyor, SIEM tarafında korelasyon kurallarıyla erken uyarı üretiyoruz. Segmentasyon kurup unutmak, altı ay sonra yeni bir sunucu eklendiğinde veya bir switch değiştirildiğinde politikanın delinmesine yol açıyor; bu yüzden çeyreklik segmentasyon denetimini standart hizmet paketimize dahil ediyoruz.

Ölçülebilir Kazançlar: Rakamlarla Segmentasyon

Segmentasyon uyguladığımız müşteri ortamlarında ölçtüğümüz somut sonuçlar şöyle: doğru yapılandırılmış VLAN + mikro segmentasyon sonrası olası bir enfeksiyonun yanal hareket alanı, ortalama 80-100 cihazdan 8-12 cihaza düşüyor — yani etki alanı yaklaşık %85-90 azalıyor. Ağ taraması sırasında tespit edilen gereksiz açık port sayısı genellikle 40-60 aralığında oluyor; segmentasyon ve ACL sıkılaştırmasıyla bu sayı 5-10'a iniyor. Ayrıca merkezi log toplama ile birleştiğinde, bir güvenlik olayının tespit süresi (MTTD) ortalama 72 saatten 4-6 saate düşüyor.

Ücretsiz AFN RiskScan Taraması

Ağınızda hangi cihazın kimle, hangi portta konuştuğunu, gerçekten segmentasyon olup olmadığını bilmiyorsanız, karar vermek için tahmine değil ölçüme ihtiyacınız var. AFN Teknoloji olarak kurumunuz için ücretsiz bir AFN RiskScan taraması sunuyoruz; bu tarama sonucunda VLAN yapılandırmanızdaki kritik açıkları, gereksiz erişim yollarını ve öncelikli aksiyon listesini raporlayarak size sunuyoruz. Talep oluşturmak için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.

Bu konuda destek almak ister misiniz?

AFN Teknoloji uzmanları kurumunuza özel çözüm sunar.

Bize Ulaşın

AFN Teknoloji

Çevrimiçi - Hemen cevap veriyoruz

Merhaba. Size nasıl yardımcı olabiliriz? BT altyapısı, siber güvenlik veya bulut çözümleri hakkında bilgi almak için mesajınızı yazın.

Şimdi

WhatsApp üzerinden bağlantı kurulacaktır