AFN Teknoloji Logo
Anasayfa
Kurumsal
Hizmetlerimiz
Çözümlerimiz
Markalar
Destek Talebiİletişim / Teklif Al
Bloga Dön
Ağ Yönetimi20 Temmuz 20264 dk okuma

Ağ Segmentasyonu ve VLAN Yapılandırması Rehberi

Ağ segmentasyonu ve VLAN yapılandırması ile kurumsal ağınızın güvenliğini ve performansını artırın. Uzman rehber ve pratik ipuçları.

# Ağ Segmentasyonu ve VLAN Yapılandırması: Kurumsal Ağ Güvenliğinin Temeli

Modern kurumsal BT altyapılarında **ağ segmentasyonu ve VLAN yapılandırması**, artık lüks değil zorunluluk haline gelmiştir. Yapılan araştırmalara göre başarılı siber saldırıların %68'i, saldırganın ilk erişim noktasından sonra yatay hareketle (lateral movement) diğer sistemlere sıçramasıyla büyümektedir. Düz (flat) bir ağ yapısı, bir bilgisayara sızan saldırganın tüm sunuculara, veritabanlarına ve son kullanıcı cihazlarına erişmesine olanak tanır. Ağ segmentasyonu ve VLAN yapılandırması sayesinde bu risk minimize edilir, aynı zamanda ağ performansı ve yönetilebilirlik önemli ölçüde artar.

Ağ Segmentasyonu Nedir ve Neden Kritiktir?

Ağ segmentasyonu, tek bir büyük ağın mantıksal veya fiziksel olarak daha küçük, izole alt ağlara bölünmesi işlemidir. Bu bölme işlemi hem güvenlik hem de performans açısından çok yönlü fayda sağlar. Örneğin muhasebe departmanı, üretim sistemleri, misafir Wi-Fi ve IoT cihazları farklı segmentlerde tutulduğunda, birinde yaşanan bir güvenlik olayı diğerlerini etkilemez.

Segmentasyonun sağladığı temel avantajlar şunlardır: saldırı yüzeyinin daralması, uyumluluk (KVKK, PCI-DSS, ISO 27001) gereksinimlerinin karşılanması, broadcast trafiğinin azaltılması ve QoS politikalarının daha etkin uygulanabilmesi. Özellikle finans, sağlık ve üretim sektörlerinde segmentasyon, denetim süreçlerinde en çok sorgulanan konuların başında gelmektedir. Ayrıca 500 kullanıcıyı aşan orta ve büyük ölçekli ağlarda, segmentasyon olmadan yönetilebilir bir yapı kurmak neredeyse imkânsızdır.

VLAN Nedir ve Nasıl Çalışır?

VLAN (Virtual Local Area Network), IEEE 802.1Q standardı ile tanımlanan, aynı fiziksel switch üzerinde birden fazla mantıksal ağ oluşturmayı sağlayan bir teknolojidir. Her VLAN, kendine ait bir VLAN ID (1-4094 arasında) ile etiketlenir ve farklı VLAN'lar arasındaki iletişim yalnızca bir Layer 3 cihaz (router veya Layer 3 switch) üzerinden gerçekleşebilir. Bu sayede aynı switch'e bağlı olsalar bile farklı VLAN'lardaki cihazlar birbirini "göremez".

VLAN yapılandırmasında sıkça kullanılan üç temel port tipi vardır:

- **Access Port:** Tek bir VLAN'a bağlıdır ve genellikle son kullanıcı cihazlarına atanır.

- **Trunk Port:** Birden fazla VLAN trafiğini 802.1Q etiketleme ile taşır; switch-to-switch veya switch-to-router bağlantılarında kullanılır.

- **Hybrid Port:** Hem tagged hem untagged trafiği destekler; özellikle Huawei cihazlarında yaygındır.

Doğru yapılandırılmış bir VLAN mimarisinde, native VLAN'ın varsayılan olan VLAN 1'den farklı bir ID'ye taşınması güvenlik açısından kritik önem taşır. VLAN hopping saldırılarına karşı bu basit önlem büyük fark yaratır.

Kurumsal Ortamda VLAN Segmentasyon Stratejileri

Etkili bir segmentasyon stratejisi için öncelikle iş birimleri ve veri sınıflandırması yapılmalıdır. Genel bir kurumsal ağda tavsiye edilen segmentasyon şu şekilde tasarlanabilir:

1. **VLAN 10 – Yönetim (Management):** Switch, router, firewall yönetim arayüzleri için ayrılır ve mutlaka izole tutulur.

2. **VLAN 20 – Sunucular:** Uygulama ve veritabanı sunucuları burada konumlandırılır.

3. **VLAN 30 – Kullanıcılar:** Departmanlara göre alt segmentlere bölünebilir (Muhasebe, İK, Satış vb.).

4. **VLAN 40 – VoIP:** Ses trafiği QoS önceliklendirmesi ile ayrılır.

5. **VLAN 50 – Misafir Wi-Fi:** İnternet dışında hiçbir iç kaynağa erişim tanımlanmaz.

6. **VLAN 60 – IoT ve Kameralar:** Güvenlik kameraları, akıllı cihazlar izole edilir.

7. **VLAN 99 – DMZ:** Dışarıya açık web ve mail sunucuları için ayrılır.

Bu segmentasyon modelinde VLAN'lar arası trafik, mutlaka bir güvenlik duvarı (örneğin Fortinet FortiGate) üzerinden geçirilmelidir. Böylece hangi VLAN'ın hangi VLAN'a, hangi port üzerinden erişebileceği detaylı ACL (Access Control List) kurallarıyla belirlenir. Bu yaklaşım "east-west traffic" olarak bilinen yatay trafiğin kontrolünü sağlar.

Inter-VLAN Routing ve Güvenlik Duvarı Entegrasyonu

Farklı VLAN'lar arasında iletişim gerektiğinde Inter-VLAN Routing devreye girer. İki temel yaklaşım vardır: **Router-on-a-Stick** ve **Layer 3 Switch** yöntemi. Küçük ve orta ölçekli ağlarda Layer 3 switch üzerinde SVI (Switched Virtual Interface) tanımlamak en performanslı çözümdür. 10 Gbps ve üzeri throughput gereksinimlerinde Huawei S5735-L veya benzeri Layer 3 switch'ler tercih edilebilir.

Ancak güvenlik odaklı modern mimarilerde, Inter-VLAN routing'in bir Next-Generation Firewall üzerinden yapılması altın standarttır. Fortinet FortiGate cihazları, her VLAN için ayrı bir sanal arayüz oluşturarak trafiği IPS, antivirüs, application control ve web filtering gibi UTM özellikleriyle inceler. Bu yapıda 1 Gbps'lik ağ trafiğinin dahi bottleneck oluşturmadan işlenmesi için doğru boyutlandırma (sizing) yapılmalıdır. FortiGate 100F ve üzeri modeller, orta ölçekli işletmelerin çoğunda ideal performans sunar.

Mikro Segmentasyon ve Zero Trust Yaklaşımı

Geleneksel VLAN tabanlı segmentasyon, günümüz tehditleri karşısında bazen yetersiz kalabilmektedir. Bu noktada **mikro segmentasyon** devreye girer. Mikro segmentasyon, sanallaştırma platformları (örneğin VMware NSX) veya SDN çözümleri aracılığıyla iş yükü seviyesinde — hatta uygulama seviyesinde — izolasyon sağlar. Örneğin aynı VLAN'daki iki sunucu bile birbirleriyle sadece izin verilen portlar üzerinden konuşabilir.

Zero Trust mimarisinin temelinde "asla güvenme, her zaman doğrula" prensibi yatar ve mikro segmentasyon bu felsefenin ağ katmanındaki karşılığıdır. VMware NSX ile sanal makineler arasında east-west trafiğinin %100 kontrol altına alınması mümkündür. Uygulama bağımlılıklarının haritalanması (application dependency mapping) sayesinde hangi servisin hangi porta gerçekten ihtiyaç duyduğu tespit edilir ve gereksiz erişimler kapatılır.

VLAN Yapılandırmasında Sık Yapılan Hatalar

Sahada karşılaştığımız yaygın hatalar arasında; native VLAN'ın değiştirilmemesi, kullanılmayan portların "shutdown" edilmemesi, VTP (VLAN Trunking Protocol) konfigürasyon hataları ve yetersiz dokümantasyon yer alır. Ayrıca STP (Spanning Tree Protocol) yapılandırmasının VLAN'lara göre optimize edilmemesi, ağ döngülerine ve kesintilere yol açabilir. Root bridge'in stratejik olarak yönetim VLAN'ının bulunduğu core switch'e sabitlenmesi önemlidir.

Bir diğer kritik nokta ise izleme ve loglama eksikliğidir. SNMPv3, NetFlow ve syslog toplama sistemleriyle her VLAN'ın trafiği sürekli izlenmeli, anormal davranışlar SIEM çözümleri ile analiz edilmelidir. Yıllık düzenli **network audit** çalışmaları ile VLAN yapısının hâlâ iş ihtiyaç

Bu konuda destek almak ister misiniz?

AFN Teknoloji uzmanları kurumunuza özel çözüm sunar.

Bize Ulaşın

AFN Teknoloji

Çevrimiçi - Hemen cevap veriyoruz

Merhaba. Size nasıl yardımcı olabiliriz? BT altyapısı, siber güvenlik veya bulut çözümleri hakkında bilgi almak için mesajınızı yazın.

Şimdi

WhatsApp üzerinden bağlantı kurulacaktır