VLAN Nedir?
VLAN, aynı fiziksel switch altyapısı üzerindeki cihazları kullanım amacı ve güvenlik ihtiyacına göre mantıksal ağlara ayırma yöntemidir. Personel, misafir, kamera, POS, sunucu ve ağ yönetimi trafiği ayrı VLAN’larda tutulduğunda erişim politikaları daha açık, arıza analizi daha hızlı ve ağın büyütülmesi daha kontrollü olur.

VLAN fiziksel ağı mantıksal bölümlere ayırır
Bir VLAN içindeki cihazlar aynı yayın alanını paylaşır; farklı VLAN’lar arasındaki trafik ise router veya firewall üzerinden yönlendirilir. Bu ayrım, bir kameranın muhasebe bilgisayarına ya da bir misafir cihazının sunucu ağına doğrudan erişmesini önleyecek politikaların kurulmasını kolaylaştırır.
VLAN sayısı mümkün olan en yüksek seviyeye çıkarılmaz. Ayrı güvenlik ihtiyacı, farklı erişim kuralı veya bağımsız arıza alanı gerektiren cihaz grupları belirlenir; yönetilebilir ve belgelenebilir bir ağ planı oluşturulur.
- Personel ağı
- Kullanıcı bilgisayarları, yazıcılar ve kurum içi uygulamalara erişen cihazlar için tanımlanır.
- Misafir ağı
- Kurumsal kaynaklardan yalıtılır; yalnızca internet erişimi, hız ve oturum politikaları uygulanır.
- Kamera ve IoT
- Kayıt cihazı veya yönetim sunucusu dışındaki hedeflere erişim ihtiyacı sınırlandırılır.
- POS ve ödeme
- İş gereksiniminin izin verdiği en dar erişim listesiyle diğer kullanıcı ağlarından ayrılır.
- Yönetim ağı
- Switch, access point, firewall ve sunucu yönetim arayüzleri yetkili teknik kullanıcılarla sınırlandırılır.
Access, trunk, tagged ve untagged ayarları birlikte okunur
Son kullanıcı bilgisayarı veya tek ağ kullanan cihazın bağlı olduğu port genellikle access port olarak yapılandırılır. Birden fazla VLAN’ı switchler, firewall, sanallaştırma sunucusu veya access point arasında taşıyan bağlantılar ise trunk olarak planlanır. Üreticilerin arayüzlerinde tagged ve untagged ifadeleri görülse de temel soru aynıdır: port hangi VLAN’ı etiketsiz kabul edecek, hangi VLAN’ları etiketli taşıyacaktır?
Yanlış native VLAN, izin verilmeyen VLAN listesi ya da iki uçta farklı trunk ayarı; cihazın IP alamaması, bazı ağlara erişememesi veya beklenmeyen trafik geçişi gibi sorunlara yol açabilir. Her uplink için iki uçtaki port numarası, taşıdığı VLAN’lar ve bağlantı hızı dokümante edilmelidir.
- Access portların cihaz türü ve VLAN kimliğiyle etiketlenmesi
- Trunk bağlantılarında yalnızca gerekli VLAN’ların taşınması
- Access point SSID’leri ile VLAN kimliklerinin eşleştirilmesi
- Sanallaştırma hostlarında port grup ve VLAN ayarlarının doğrulanması
- Native veya untagged VLAN kullanımının standartlaştırılması
VLAN planı DHCP, yönlendirme ve firewall kurallarıyla tamamlanır
VLAN oluşturmak tek başına güvenlik sağlamaz. Her VLAN için IP ağı, ağ geçidi, DHCP kapsamı, DNS seçimi ve gerekiyorsa DHCP relay tanımlanmalıdır. VLAN’lar arası yönlendirme açıldığında hangi kaynağın hangi hedefe, hangi servis üzerinden erişeceği firewall politikalarıyla açıkça sınırlandırılmalıdır.
Örneğin kamera VLAN’ı kayıt sunucusuna erişebilirken internete ve personel ağına kapalı tutulabilir. Misafir ağı yalnızca internete çıkabilir; yazıcı ağına erişim ise belirli personel VLAN’larından izinli olabilir. Bu kurallar isim, amaç, sorumlu ve değişiklik tarihiyle kayıt altına alındığında bakım sırasında yanlış izin açma riski azalır.
- IP planı
- Her VLAN için çakışmayan ağ, ağ geçidi, DHCP aralığı ve statik cihaz alanı belirlenir.
- Erişim politikası
- Kaynak, hedef, servis ve yön bilgisiyle gerekli trafik tanımlanır; genel izinlerden kaçınılır.
- İnternet çıkışı
- NAT, web filtreleme, bant genişliği ve güvenlik profilleri VLAN ihtiyacına göre uygulanır.
- İzleme
- DHCP, switch, firewall ve kritik ağ cihazı logları arıza analizi için erişilebilir tutulur.
Geçiş planı ve dokümantasyon kesinti riskini azaltır
Çalışan bir ağı VLAN’lara ayırırken cihaz envanteri, mevcut IP’ler ve bağımlılıklar çıkarılmadan toplu değişiklik yapılmamalıdır. Yazıcı, kamera, geçiş kontrol cihazı, telefon, sanal sunucu ve üçüncü taraf uzaktan erişimleri yeni ağ planından etkilenebilir. Pilot bir bölümde test yapılarak DHCP, DNS, internet, uygulama ve yazdırma erişimleri doğrulanır.
Teslim dokümanında VLAN adı ve kimliği, IP ağı, ağ geçidi, DHCP kapsamı, switch portları, SSID eşleşmeleri, trunklar ve firewall izinleri bulunmalıdır. Böylece yeni bir cihaz eklenirken veya arıza yaşandığında ağ yeniden keşfedilmek zorunda kalmaz.
- Mevcut cihaz, IP ve port envanterinin çıkarılması
- Yeni VLAN ve adresleme tablosunun hazırlanması
- Firewall izinlerinin iş birimleriyle doğrulanması
- Pilot geçiş ve kabul testlerinin yapılması
- Geri dönüş adımlarının ve bakım penceresinin belirlenmesi
- Güncel topoloji ve port listesinin teslim edilmesi
Sık Sorulan Sorular
VLAN internet hızını artırır mı?
VLAN tek başına internet hızını artırmaz. Yayın trafiğini ve erişim alanlarını ayırarak ağın daha düzenli çalışmasına yardımcı olur. Hız için uplink kapasitesi, switch performansı, internet hattı, kablolama ve kablosuz ağ yoğunluğu ayrıca değerlendirilmelidir.
VLAN ile subnet aynı şey midir?
Hayır. VLAN ikinci katmanda mantıksal bir yayın alanıdır; subnet ise üçüncü katmanda bir IP ağıdır. Kurumsal tasarımlarda çoğunlukla her VLAN için ayrı bir subnet kullanılır, ancak kavramlar teknik olarak aynı değildir.
Her cihaz türü için ayrı VLAN gerekir mi?
Yalnızca farklı güvenlik, erişim, yayın trafiği veya yönetim ihtiyacı varsa ayrı VLAN anlamlıdır. Gereksiz sayıda VLAN işletme yükünü artırır. Cihaz grupları risk ve işlevlerine göre dengeli biçimde ayrılmalıdır.
Yönetilemeyen switch VLAN destekler mi?
Yönetilemeyen switchler genellikle VLAN yapılandırması sunmaz. VLAN taşıma ve port atama ihtiyacı bulunan noktalarda 802.1Q destekli yönetilebilir switch kullanılmalıdır. Mevcut cihazın teknik özellikleri ayrıca doğrulanmalıdır.
VLAN’lar birbirleriyle nasıl haberleşir?
Farklı VLAN’lar arasındaki trafik router, Layer 3 switch veya firewall üzerinden yönlendirilir. Güvenlik gerektiren yapılarda bu trafik firewall üzerinden geçirilerek kaynak, hedef ve servis bazında denetlenir ve gerektiğinde loglanır.
Çalışan bir ağ sonradan VLAN’lara ayrılabilir mi?
Evet. Ancak cihaz envanteri, IP bağımlılıkları, trunk bağlantıları, DHCP ve firewall kuralları önceden hazırlanmalıdır. Pilot geçiş, bakım penceresi ve geri dönüş planı olmadan toplu değişiklik yapmak kesinti riskini artırır.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Mevcut cihazları, IP yapısını, switch portlarını ve erişim ihtiyaçlarını birlikte inceleyerek uygulanabilir bir VLAN geçiş planı hazırlayalım.

