VLAN (Sanal Yerel Ağ), fiziksel olarak aynı ağ altyapısını paylaşan cihazları, yazılımsal olarak birbirinden ayrılmış mantıksal alt ağlara bölme yöntemidir. Bir anahtar (switch) üzerindeki bağlantı noktaları farklı VLAN'lara atanarak, örneğin misafir Wi-Fi trafiği ile muhasebe departmanının trafiği aynı fiziksel kablolamayı kullansa bile birbirinden tamamen izole edilebilir.
Bu yazıda VLAN'ın ne işe yaradığını ve tipik kullanım örneklerini anlatıyoruz; ağın dış tehditlere karşı nasıl korunduğunu firewall yazımızda, fiziksel kablolama altyapısını da yapısal kablolama yazımızda ayrıca ele aldık.
Bir ağdaki tüm cihazlar tek bir düz ağda birlikte çalıştığında, her cihaz teorik olarak diğerleriyle doğrudan iletişim kurabilir; bir cihazın güvenliği ihlal edildiğinde bu risk tüm ağa yayılabilir. VLAN, ağı işlevine göre mantıksal parçalara bölerek bu riski sınırlar ve her segmentin yalnızca ihtiyacı olan trafiği görmesini sağlar.
Bir işletmede sık kullanılan ayrım; ziyaretçilerin bağlandığı misafir ağı, kameraların ve IoT cihazlarının bulunduğu ayrı bir ağ, sunucuların yer aldığı sunucu ağı ve personelin günlük kullandığı ağdır. Her segment, yalnızca kendi işlevi için gerekli trafiği taşır ve diğerlerinden izole tutulur.
VLAN olmayan bir ağda, misafir Wi-Fi'sine bağlanan bir cihaz teorik olarak aynı ağdaki dosya sunucusuna veya kameralara erişmeye çalışabilir; ele geçirilen tek bir zayıf cihaz, tüm ağı tehdit altına sokabilir. VLAN, bu tür yatay hareketi engelleyerek riski sınırlı bir bölgede tutar.
Segmentasyon sayesinde bir bölümde yaşanan güvenlik ihlali, diğer bölümlere otomatik olarak yayılmaz; örneğin kamera ağına sızan bir saldırgan, aynı ağdaki muhasebe verilerine doğrudan erişemez. Bu izolasyon, tek bir güvenlik katmanının başarısız olması durumunda oluşacak hasarı sınırlar.
Büyük ve bölünmemiş bir ağda tüm cihazların ürettiği yayın (broadcast) trafiği ağın genelinde dolaşır ve performansı düşürebilir. VLAN, ağı daha küçük yayın alanlarına böldüğü için bu tür gereksiz trafiği sınırlar ve genel ağ performansını iyileştirir.
VLAN yapılandırması, yönetilebilir (managed) bir anahtar gerektirir; ev tipi basit switch'ler bu özelliği desteklemez. Doğru VLAN tasarımı, hangi cihazın hangi segmentte olacağının önceden planlanmasını ve switch üzerinde bu segmentlerin doğru yapılandırılmasını gerektirir.
Yalnızca birkaç kişilik ve tek bir işlevi olan çok küçük bir ağda VLAN'ın getirisi sınırlı kalabilir; ancak misafir erişimi, kamera sistemi veya birden fazla departman söz konusu olduğunda, ölçek küçük de olsa temel bir segmentasyon güvenlik açısından değerli olur.
Yanlış yapılandırılmış bir VLAN — örneğin bir cihazın yanlış segmente atanması veya segmentler arası geçişin gereğinden geniş tanımlanması — segmentasyonun sağlaması gereken izolasyonu boşa çıkarabilir. Bu nedenle VLAN tasarımı, kurulumdan sonra da test edilerek doğrulanmalıdır.
Hayır, ancak birbiriyle yakından ilişkilidir; VLAN ağı fiziksel/mantıksal olarak bölerken, her VLAN genellikle kendi IP alt ağıyla eşleştirilir. Bu eşleştirme, segmentler arası trafiğin bir yönlendirici üzerinden kontrol edilmesini sağlar.
Segmentler arasında gerekiyorsa sınırlı bir geçiş, yönlendirici veya firewall üzerinde tanımlanan kurallarla kontrollü şekilde açılır; örneğin BT ekibinin yönetim amaçlı sunucu ağına erişmesi gibi. Bu geçiş, gerekli olmadıkça mümkün olduğunca kısıtlı tutulur.
Techno Fusion'da: Ağınızı işlevine göre segmentlere ayırıyor, misafir/kamera/sunucu/personel trafiğini birbirinden izole ediyor ve bu yapıyı firewall kurallarıyla birlikte bütünsel bir güvenlik mimarisine dönüştürüyoruz.
TF Bilişim ekibimiz, ağınızdaki cihaz gruplarını keşif aşamasında belirliyor, yönetilebilir switch altyapısını kuruyor ve VLAN segmentasyonunu yapılandırıp test ediyoruz. Eskişehir, İstanbul ve Elazığ'da saha ekibimizle yerinde ilerliyor, bu üç il dışındaki kurumsal projelerde randevulu keşif sonrası proje bazlı çalışıyoruz.