Teknoloji ipuçlarını kendin uygula
İçerik
Son yazılar
Biz kimiz
Ağ, bulut ve sistem yönetimi konularında pratik rehberler. Adım adım açıklamalar ve gerçek sorunlara çözümler sunuyoruz.

VLAN ile Ağ Segmentasyonu

Evimdeki ağı ilk kez ciddi ciddi düzenlemeye kalktığımda karşıma çıkan sorun şuydu: akıllı priz, kamera, iş bilgisayarı, misafir telefonu ve NAS aynı ağda, aynı IP bloğunda, birbirini görerek yaşıyordu. Kamerayı satın aldığım gün "acaba bu cihaz benim NAS'ıma erişebiliyor mu?" diye düşündüm ve cevap maalesef "evet"ti. VLAN'ı öğrenmem tam olarak bu soruyla başladı.

VLAN nedir, neden uğraşmaya değer?

VLAN (Virtual LAN), tek bir fiziksel switch'i sanki birkaç ayrı switch'miş gibi bölmeye yarayan bir etiketleme sistemi. Her VLAN'a bir numara (VLAN ID) veriyorsun, o numarayı taşıyan trafik yalnızca aynı numaradaki portlarla konuşuyor. Yani ikinci bir kablo çekmeden, ikinci bir switch almadan ağını mantıksal olarak parçalıyorsun.

Bunun pratik faydası şu: misafir ağındaki bir cihaz senin yazıcını, kameranı, sunucunu göremez. IoT cihazlarından biri ele geçse bile yayılabileceği alan çok küçük kalır. Yayın (broadcast) trafiği azaldığı için kalabalık ağlarda gözle görülür bir ferahlama da olur. "vlan nedir nasıl kurulur" sorusunu araştırırken çoğu kaynağın kurumsal senaryolardan bahsettiğini gördüm ama ev ve küçük ofis için de fazlasıyla mantıklı.

Başlamadan önce elinde ne olmalı?

Adım adım kurulum

  1. Planı yaz. Ben şöyle bir tablo çıkardım ve hâlâ aynı düzeni kullanıyorum:

    VLAN IDAdIP bloğuİçindekiler
    10Yönetim192.168.10.0/24Router, switch, AP arayüzleri
    20Güvenilir192.168.20.0/24Dizüstü, telefon, NAS
    30IoT192.168.30.0/24Kamera, priz, TV
    40Misafir192.168.40.0/24Ziyaretçi cihazları

    VLAN 1'i hiçbir gerçek iş için kullanmıyorum; varsayılan olduğu için otomatik atanan trafiğin oraya düşmesi karışıklık yaratıyor.

  2. Switch üzerinde VLAN'ları tanımla. Arayüzde "VLAN Management" ya da "802.1Q VLAN" bölümünü bul, ID ve adları gir. Bu aşamada henüz porta atama yapma, sadece VLAN'lar var olsun.

  3. Portları access ve trunk olarak ayır. Tek bir VLAN'a ait uç cihaz bağlanan portlar access (untagged) olur; ID'sini o VLAN'a set edersin. Switch ile router arasındaki, ya da switch ile access point arasındaki kablo trunk (tagged) olur ve üzerinden geçmesini istediğin tüm VLAN'ları işaretlersin.

  4. Router'da her VLAN için bir arayüz oluştur. Örneğin eth0.30 gibi bir alt arayüz açıp 192.168.30.1/24 adresini ver. Her VLAN kendi ağ geçidine sahip olmalı, yoksa cihazlar internete çıkamaz.

  5. Her VLAN'a ayrı DHCP havuzu tanımla. Aralıkları çakıştırma. IoT havuzunu bilinçli olarak dar tuttum, böylece ağa ne girdiğini fark etmek kolaylaşıyor. DNS ayarlarını da burada belirliyorsun; ayrı bir DNS sunucusuna geçtiysen değeri her havuza tek tek girmen gerekir.

  6. Kablosuz tarafı bağla. Access point'in çoklu SSID desteği varsa her SSID'yi bir VLAN ID'ye eşle: "Ev" → 20, "Ev-IoT" → 30, "Misafir" → 40. AP'ye giden kablo trunk olmalı, AP'nin kendi yönetim adresi ise genelde untagged VLAN'dan alınır.

  7. Firewall kurallarını yaz. Bu adım atlanırsa VLAN sadece süs olur. Mantık şu: VLAN'lar arası trafiği varsayılan olarak reddet, sonra ihtiyacın olanı tek tek aç. Bende Güvenilir → IoT tek yönlü açık (telefondan kameraya bakabilmek için), IoT → Güvenilir kapalı. Misafir ise sadece internete çıkabiliyor, yerel hiçbir bloğa erişemiyor. Yönetim VLAN'ına yalnızca kendi bilgisayarımdan girilebiliyor.

  8. Test et. Her VLAN'dan bir cihaz bağla; internet erişimini, kendi ağ geçidine ping'i ve diğer VLAN'lara erişememeyi ayrı ayrı doğrula. Ping ve traceroute burada en iyi arkadaşın; ağ tanılama alışkanlıklarını zaten biliyorsan bu kısım hızlı geçer.

Sık yapılan hatalar