VLAN yapılandırması ve ağ güvenliği: eksiksiz bir kılavuz

Son Güncelleme: Mayıs 25 2026
  • VLAN'lar, fiziksel ağı birbirinden ayrı mantıksal ağlara bölerek yayın trafiğini azaltır ve performansı artırır.
  • Erişim portlarının, trunk bağlantılarının ve yerel VLAN'ların doğru kullanımı, VLAN atlama ve switch sahtekarlığı saldırılarını önlemenin anahtarıdır.
  • VLAN'lar arası yönlendirme, kimin kiminle iletişim kurabileceğini kesin olarak kontrol eden erişim kontrol listeleri (ACL'ler) veya güvenlik duvarlarıyla birlikte yapılmalıdır.
  • VACL, PVLAN ve kullanılmayan portların titizlikle yönetimi, karmaşık kurumsal ağlarda güvenliği ve kontrolü güçlendirir.

VLAN yapılandırması ağ güvenliği

Kurumsal bir ağı yönetiyorsanız, her şeyin hızlı ve güvenli bir şekilde çalışmasını sağlamanın kolay bir iş olmadığını bilirsiniz. Ekipler, hizmetler ve uygulamalar büyüdükçe, yayınlar, darboğazlar ve güvenlik sorunları her yerde ortaya çıkmaya başlar.

Bu kaosa düzen getirmek için en güçlü araçlardan biri VLAN'lardır (Sanal Yerel Ağlar) . İyi tasarlanmış ve yapılandırılmış olduklarında, ağı bölümlere ayırmanıza, gereksiz trafiği azaltmanıza, departmanları izole etmenize ve kritik hizmetleri korumanıza olanak tanırlar… ancak kötü uygulandıklarında, bir güvenlik açığına veya yönetimsel bir kabusa dönüşebilirler.

VLAN tam olarak nedir ve güvenlik açısından neden önemlidir?

VLAN, özünde aynı fiziksel altyapı üzerinde çalışan ayrı bir mantıksal ağdır : aynı anahtarlar, aynı kablolama, aynı Wi-Fi erişim noktaları. Mantıksal olarak, bir VLAN üzerindeki cihazlar, farklı katlarda veya farklı binalarda bulunsalar bile, ayrı bir LAN'daymış gibi davranırlar.

Bu özellik, bir grup bilgisayarın, sunucunun, IP telefonun, yazıcının veya IP kameranın diğer gruplardan izole edilmiş kendi yayın alanlarını oluşturmasına olanak tanır . Yayın ve çoklu yayın paketleri tüm ağı kaplamak yerine kendi VLAN'ları içinde kalır, bu da performansı artırır ve kimin kimi görebileceğini kontrol etmeyi kolaylaştırır.

İş ortamlarında, farklı departmanlar (muhasebe, mühendislik, pazarlama) , yönetim trafiğini ayırmak, sesli iletişim, misafirler, IoT veya hatta özel bir yedekleme VLAN'ı için VLAN'lar oluşturmak yaygındır . Her birinin kendi yönlendirme, güvenlik ve hizmet kalitesi kuralları vardır.

Ayrıca, VLAN'lar segmentasyon ve Sıfır Güven stratejilerinin önemli bir bileşenidir : ağların artık "tamamen güvenilir" olduğu varsayılmaz ve saldırı yüzeyleri tanımlanır. Bir VLAN'daki arıza veya bulaşma, tüm organizasyonun domino etkisiyle çökmesine neden olmamalıdır.

Temel kavramlar: erişim portları, trunk'lar ve yerel VLAN

VLAN yapılandırmasını ve güvenliğini tam olarak anlamak için üç kavram çok önemlidir: erişim portları, trunk portları ve yerel VLAN'lar . Bu üç kavramı kavramak, geri kalan her şeyi çok daha kolay hale getirir.

Erişim portu , tek bir VLAN'dan bir uç cihaza (PC, yazıcı, IP kamera, telefon vb.) trafik taşıyan bir anahtar portudur. Trafik, anahtardan çıkar ve 802.1Q etiketi olmadan cihaza ulaşır . Anahtar, cihazın hangi VLAN'a ait olduğunu dahili olarak bilir, ancak cihaz etiketi görmez.

Trunk portu, ağ aygıtları (anahtar-anahtar, anahtar-yönlendirici, anahtar-AP) arasında birden fazla VLAN'ın aynı anda geçiş yaptığı bir bağlantıdır . Bu durumda, çerçeveler hangi VLAN'a ait olduklarını gösteren 802.1Q etiketini taşır. Bu, VLAN'ların topoloji boyunca genişletilmesine ve birden fazla mantıksal ağın aynı fiziksel bağlantı üzerinden geçmesine olanak tanır.

Yerel VLAN , 802.1Q bağlantısında etiketlenmemiş trafik için kullanılan VLAN'dır. Bir trunk portuna etiketsiz giren her çerçeve bu yerel VLAN'a atanır. Varsayılan olarak, birçok cihazda bu VLAN 1'dir ve bu yapılandırma değiştirilmezse güvenlik sorunları burada başlar.

VLAN'lar ile ağ mimarisi ve tasarımı

Orta ve büyük ölçekli ağlarda genellikle üç katmanlı bir topoloji kullanılır : çekirdek, dağıtım ve erişim. Her katmanın belirli bir rolü vardır ve bu katmanların VLAN'larla nasıl birleştirildiği büyük pratik öneme sahiptir.

Erişim katmanı , kullanıcıları ve uç cihazları doğrudan bağlayan anahtarlardan oluşur . Bu anahtarlar en fazla erişim portuna sahiptir ve kullanıcı, ses, IoT ve diğer VLAN'ların çoğu burada tanımlanır. Port ataması ve fiziksel güvenlik uygulamaları (izinsiz kablo takılmasını önleme) en çok dikkat gerektiren yer burasıdır.

Dağıtım katmanı, birden fazla erişim anahtarından gelen trafiği bir araya getiren anahtarlardan oluşur . Tipik olarak, VLAN'lar arasında yönlendirme yapıldığı, daha ince ACL'lerin uygulandığı, fiber bağlantıların sonlandırıldığı, bağlantıların (EtherChannel) eklendiği ve daha gelişmiş politikaların (QoS, fırtına kontrolü vb.) uygulandığı noktadır.

Çekirdek katman, dağıtım bağlantılarını ve internete veya harici ağlara açılan geçidi barındırır. Çok büyük ağlarda, gecikmeyi ve karmaşıklığı azaltmak için çekirdek genellikle çok az ek işlevle yalnızca yüksek hızlı anahtarlama işlemlerini gerçekleştirir .

  Ücretsiz çevrimiçi dosya dönüştürücülerin kullanımının riskleri

VLAN'larla bir ağ tasarlarken, öncelikle hangi mantıksal grupların (işleve, kritiklik düzeyine, güven düzeyine vb. göre) gerekli olduğunu tanımlamak ve ardından bunu iyi planlanmış bir IP şemasında (alt ağlar, maskeler, VLSM, dinamik ve statik aralıklar) ve her anahtardaki portların net bir şekilde tahsisinde uygulamak tavsiye edilir.

VLAN türleri ve yaygın kullanımları

Ana hat bağlantılarında çerçeveleri etiketlemek için en yaygın standart IEEE 802.1Q'dur . Bu standart, VLAN kimliği ve diğer alanlarla birlikte Ethernet başlığına 4 bayt ekler, böylece anahtar, tüm çerçeveyi kapsüllemeye gerek kalmadan her çerçevenin hangi VLAN'a ait olduğunu tam olarak bilir.

802.1Q ile switch'lerde VLAN'ları yapılandırırken, her port belirli bir VLAN için etiketli veya etiketsiz olarak işaretlenebilir . Bir port birden fazla VLAN'da etiketli olabilir (tipik olarak trunk portlarında olduğu gibi), ancak bunlardan yalnızca birinde etiketsiz olabilir (uç cihazın erişim portu ise göreceği port).

Standart 802.1Q tabanlı VLAN'lara ek olarak, kurumsal ortamlarda yaygın olarak kullanılan diğer yöntemler de mevcuttur: port tabanlı VLAN'lar, MAC tabanlı VLAN'lar, yönetim VLAN'ları, kontrol VLAN'ları, özel yerel VLAN'lar, hibrit VLAN'lar ve hatta milyonlarca mantıksal ağın gerekli olduğu veri merkezi ve bulut ortamlarında VXLAN'lar. Gelişmiş tahsis ve güvenlik için 802.1X ve dinamik VLAN'lar gibi teknolojiler de dikkate alınmalıdır.

Yönetim VLAN'ı, yalnızca anahtarlara, yönlendiricilere, erişim noktalarına, güvenlik duvarlarına ve izleme sistemlerine yönetimsel erişim için kullanılır. Genellikle kendi IP alt ağına ve kimlerin girebileceğini kısıtlayan sıkı erişim kontrol listelerine (ACL'ler) sahiptir. Cihazları kullanıcılarla aynı VLAN'lardan yönetmek çok kötü bir fikirdir.

Kontrol VLAN'ı olarak adlandırılan alan , iç ağ protokolü trafiğine ayrılmıştır: STP, yönlendirme protokolleri, CDP, LLDP, VTP vb. Bu trafiğin veri veya yönetim trafiğinden ayrılması, gürültüyü azaltır, kararlılığı artırır ve belirli güvenlik önlemlerinin uygulanmasına olanak tanır.

VLAN 1, yerel VLAN ve bunların neden bir güvenlik sorunu olduğu

Çoğu switch'te, VLAN 1 tüm portlarda varsayılan ve yerel VLAN olarak yapılandırılmıştır . Bu, değiştirilmediği takdirde, trunk'a giren tüm etiketlenmemiş trafiğin VLAN 1'e yönlendirileceği ve tüm portların bunun bir parçası olarak kabul edileceği anlamına gelir.

Sorun şu ki, makul derecede bilgili herhangi bir saldırgan bunu biliyor. VLAN 1, VLAN atlama , anahtar sahtekarlığı ve diğer VLAN'lara sızmak için varsayılan yapılandırmaları kullanan saldırılar için başlıca hedeftir.

Örneğin, bir switch spoofing saldırısında, saldırgan cihazını DTP'nin dinamik modda aktif olduğu bir porta bağlar ve switch ile bir trunk bağlantısı kurarak , bir ana bilgisayara asla ulaşmaması gereken birden fazla VLAN'a erişim sağlar.

Çift etiketleme saldırısında, yerel VLAN'ın etiketsiz olarak iletilmesinden yararlanılarak, aynı çerçeveye iki adet 802.1Q etiketi karıştırılır ve böylece zayıf bir şekilde güvenliği sağlanmış bir trunk üzerinden bir VLAN'dan diğerine geçiş denenir.

Tüm bu nedenlerden dolayı, mevcut güvenlik önerileri açıktır: VLAN 1'i kullanıcılar için kullanmayın , trunk'larda yerel VLAN olarak bırakmayın, yönetim IP adresi vermeyin ve mümkünse üretim trafiğini taşımaması için izole edin veya hatta filtreleyin.

Liman tasarımı ve tahsisi için en iyi uygulamalar

VLAN'ları yapılandırırken en önemli kararlardan biri, her VLAN'a hangi switch portlarının atanacağı ve kullanılmayan portlarla ne yapılacağıdır. Önemsiz gibi görünse de, hem performans hem de güvenlik buna bağlıdır.

Erişim portlarında, her zaman yalnızca bir VLAN'ı (o kullanıcı veya cihaza ait olanı) etiketsiz bırakmak ve geri kalanını hariç tutulmuş olarak işaretlemek iyi bir fikirdir. Bu, birisi yanlışlıkla ayarları değiştirse bile, arayüzün kendisine ait olmayan VLAN'ları "görmesini" engeller.

Trunk bağlantılarında, ağdaki tüm VLAN'ları geçirmek yerine, hangi VLAN'lara izin verildiğini açıkça yapılandırmanız önerilir (örneğin, `switchport trunk allowed vlan 10, 20, 99`). Her trunk yalnızca gerçekten ihtiyaç duyduğu VLAN'ları taşımalıdır.

Kullanılmayan portlar için en güvenli uygulama, onları kapatmak , ağ geçidi veya DHCP'si olmayan bir "kara delik" VLAN'ına atamak ve trunk portu olarak işaretlenmediklerinden veya DTP'nin etkinleştirilmediğinden emin olmaktır. Bu, birinin bir cihaz bağlayıp aniden üretim ağında görünmesini engeller.

Çok sayıda porta sahip ortamlarda, her arayüze neyin takılı olduğunu ayrıntılı olarak belgelemek , kabloları etiketlemek ve kablolama şemalarını güncel tutmak çok önemlidir. Birçok VLAN bağlantı sorunu, kabloların belgeler güncellenmeden taşınmasından kaynaklanır; bir kablolama kılavuzu hataları önlemeye yardımcı olur.

  BT profesyonelleri için siber güvenlik tehditleri: eksiksiz bir rehber

"Çıkış yapılmayan" VLAN'lar ve kullanılmayan portlar

Boş portları korumak için basit ve çok etkili bir teknik, DHCP, yönlendirme ve hizmetler içermeyen bir "çıkışsız" VLAN oluşturmak ve kullanılmayan tüm erişim portlarını bu VLAN'a yerleştirmektir.

Buradaki fikir şu: Birisi bu portlardan birine bir cihaz bağlasa bile, o ana bilgisayar IP adresi alamayacak, ağ geçidine sahip olmayacak, diğer cihazlara ulaşamayacak ve trafiği tamamen izole kalacak. Bu bir tür ağ çıkmazı.

Birçok ortamda, bu amaçla VLAN 777, 999 veya 4094 gibi tanınabilir bir kimlik kullanılır . Anahtar, bu portlardan diğer tüm VLAN'ları hariç tutacak şekilde yapılandırılır, bu VLAN için hiçbir Katman 3 arayüzü tanımlanmaz ve hiçbir yönlendiricide duyurulmaz.

Ek olarak, switchport nonegotiate komutuyla tüm erişim portlarında DTP'nin devre dışı bırakılması önerilir , böylece komşu portla müzakere ederek otomatik olarak trunk portu haline gelmeye asla teşebbüs etmezler.

Ses, veri ve özel cihazlar için VLAN'lar

IP telefon ve ses trafiğinin bulunduğu ağlarda , ses trafiğini bilgisayarlarınkinden ayrı, özel bir VLAN'a ayırmak standart bir uygulamadır. Bunun iki nedeni vardır: hizmet kalitesi gereksinimleri ve güvenlik.

Ses trafiği gecikmeye, titreşime ve paket kaybına karşı oldukça hassastır. Ağır indirmeler, video akışı veya yedeklemelerle gelişigüzel bir şekilde karıştırılırsa, aramaların kalitesi hızla düşer. Sesi VLAN'ınıza ayırmak, QoS ile önceliklendirmenize ve daha hassas politikalar uygulamanıza olanak tanır.

Ayrıca, IP telefonlar genellikle kendi VLAN etiketleme özelliklerine sahiptir (802.1Q): Bilgisayarla kademeli olarak bağlanırlar; ağa giden port trunk (etiketli ses, etiketsiz veri) görevi görürken, bilgisayara giden port erişim portu görevi görür. Bu, güvenlik açıklarını önlemek için daha hassas port yapılandırmaları gerektirir.

IoT cihazlarını, ev otomasyon sistemlerini, IP kameraları, televizyonları, akıllı prizleri vb. ayrı VLAN'lara ayırmak da iyi bir fikirdir . Bu cihazlar genellikle zayıf güvenlik ve kötü bakımlı yazılımlara sahiptir ve bunları yönetim bilgisayarları veya kritik sunucularla aynı mantıksal ağdan ayrı tutmak en iyisidir.

WiFi dünyasında, çoğu profesyonel erişim noktası, her VLAN'a bir SSID atamanıza olanak tanır . Bu, kablolu ağın segmentasyonunu kablosuz ağa da genişletir: yönetim VLAN'ı, kurumsal VLAN, IoT VLAN'ı, misafir VLAN'ı; her birinin kendi SSID'si ve kuralları vardır.

VLAN'lar, ACL'ler ve güvenlik duvarları arasında yönlendirme

Tasarım gereği, VLAN'lar Katman 2'de birbirlerini "göremezler". Farklı VLAN'lardaki cihazların iletişim kurmasını istiyorsanız, Katman 3'e çıkmanız gerekir: VLAN'lar arası yönlendirme. Bu genellikle bir yönlendirici, güvenlik duvarı veya Katman 3 anahtarında yapılır.

İki ana yaklaşım vardır. Birincisi, bir switch omurgasına bağlı 802.1Q uyumlu bir yönlendirici veya güvenlik duvarı kullanmaktır . Yönlendirici, alt arayüzler (her VLAN için bir tane) oluşturur, bunlara IP adresleri atar ve ağ geçidi görevi görür. Güvenlik duvarı ise ek olarak, kimin kiminle iletişim kurabileceğine dair ayrıntılı kurallar uygular.

İkinci yaklaşım, dağıtım veya çekirdek katmanında Katman 3 yönetilebilir bir anahtar kullanmaktır . Bu anahtar üzerinde, her alt ağ için ağ geçidi görevi gören VLAN arayüzleri (SVI'ler) oluşturulur. Anahtarın kendisi dahili yönlendirmeyi ve ilgili ACL'leri yöneterek, uç yönlendiriciden iş yükünü azaltır.

Her iki durumda da, bu yönlendirmeye erişim kontrol listeleri (ACL'ler) veya sıkı güvenlik duvarı kuralları eşlik etmesi hayati önem taşır . VLAN'lar arasında bir IP yolunun varlığı, tüm trafiğe izin verilmesi gerektiği anlamına gelmez. Filtreleme, kaynak, hedef, portlar, protokoller ve bağlantı yönüne göre yapılmalıdır.

Tipik bir örnek: Misafir VLAN'ı yalnızca internete erişebilir, IoT VLAN'ı yalnızca belirli sunucularla (örneğin NTP, syslog veya MQTT broker'ı) iletişim kurabilir, öğrenci VLAN'ı yönetim VLAN'ına erişemez, yedek VLAN'ı yalnızca yedek sunucuya bağlantı başlatabilir, vb.

VLAN yönetim protokolleri: VTP ve şirket

Çok sayıda switch'in bulunduğu büyük ağlarda, her cihazda manuel olarak VLAN oluşturmak pratik değildir ve hataya açıktır. Bu nedenle, Cisco ekosistemindeki VTP (VLAN Trunking Protocol) gibi protokoller, VLAN listesinin merkezi olarak dağıtılmasına olanak tanır.

VTP, bir anahtar için üç çalışma modu tanımlar: sunucu, istemci ve şeffaf . Sunucular, VLAN'lar oluşturabilir, yeniden adlandırabilir veya silebilir ve bu bilgileri aynı etki alanı içindeki istemcilere gönderebilir. İstemciler değişiklikleri alır ve uygular, ancak bunları değiştirmezler. Şeffaf istemciler VLAN veritabanını işlemez; yalnızca bilgileri yeniden iletirler.

  Yapay zekayı birleştirmenin perspektifleri ve riskleri

Bu tür protokoller hayatı büyük ölçüde kolaylaştırır, ancak bazı ince ayrıntıları da vardır: bir sunucu anahtarındaki bir hata, kötü yönetilen bir VTP şifresi veya güncel olmayan bir veritabanıyla ağa yeniden dahil edilen eski bir anahtar, tüm kuruluş genelindeki VLAN yapılandırmasını aniden bozabilir .

Bu nedenle, birçok güncel tasarımda, VTP'nin şeffaf modda kullanılması veya hiç kullanılmaması, bunun yerine VLAN'ların otomasyon araçlarıyla (Ansible, şablonlar, merkezi kontrol üniteleri vb.) veya daha statik ve kontrollü bir tasarımla yönetilmesi tercih edilmektedir .

Gelişmiş güvenlik: VACL, PVLAN ve saldırı önleme

Ağ büyüdükçe ve kritiklik arttıkça, VLAN'lar tek başına yetersiz kalır. Bir VLAN içindeki trafiği daha ayrıntılı bir şekilde kontrol etmek için, VACL'ler (VLAN ACL'leri veya VLAN haritaları) kullanılabilir ; bu sayede trafik yalnızca belirli arayüzlerde değil, VLAN düzeyinde filtrelenebilir veya yönlendirilebilir.

VACL'ler, IP veya MAC erişim listelerini kullanan ve eşleşen trafiğe ne yapılacağını belirten (geçirme, engelleme, izleme portuna gönderme, yeniden yönlendirme vb.) VLAN başına erişim haritaları tanımlanarak yapılandırılır. Daha sonra bunlar, anahtardaki bir veya daha fazla VLAN'a genel olarak uygulanır.

Aynı alt ağ içindeki sunucuları birbirinden ayırmak istediğiniz durumlarda, özel VLAN'lar (PVLAN'lar) mevcuttur . Bunlar genellikle ağ geçidinin bulunduğu birincil VLAN ile başlar ve ardından iki türde ilişkili ikincil VLAN'lar oluşturur: izole ve topluluk.

İzole edilmiş ikincil VLAN'lar, her ana bilgisayarın yalnızca ağ geçidini görmesine izin verir, ancak aynı izole edilmiş ikincil VLAN'da olsalar bile diğer ana bilgisayarları görmelerini engeller. Topluluk ikincil VLAN'ları , bir grup ana bilgisayarın birbirlerini ve ağ geçidini görmelerine izin verir, ancak aynı birincil VLAN'daki diğer grupları görmelerini engeller.

Belirli saldırılarla ilgili olarak, VLAN 1 ve DTP hakkında daha önce tartışılanlara ek olarak, çift etiketleme yoluyla VLAN atlamasını önlemek kritik önem taşır . Bunu yapmak için, yerel VLAN'ı ana bilgisayarlar tarafından kullanılmayan bir VLAN'a değiştirmek, mümkünse yerel VLAN'ı trunk'lardan kaldırmak, DTP'yi devre dışı bırakmak, portları açıkça erişim veya trunk olarak tanımlamak ve yerel VLAN'ın her zaman etiketli olmasını sağlamak için komutlar kullanmak ve etiketsiz trafiği atmak önerilir.

VLAN'lı ağların teşhisi ve bakımı

VLAN'larla bir ağ kurmak işin sadece yarısı; diğer yarısı ise onu sürdürmek ve aklınızı kaybetmeden sorunları gidermektir . Tipik VLAN bağlantı sorunlarının genellikle oldukça yaygın nedenleri vardır. Pratik kılavuzlar ve prosedürler için ağ sorun giderme kaynaklarına başvurun.

Bir yandan fiziksel hatalar var: kabloların dokümantasyon güncellenmeden bir porttan diğerine taşınması, portların trunk olması gerekirken erişim portu olarak yapılandırılması veya tam tersi, STP düzgün ayarlanmazsa döngülere yol açan kötü tanımlanmış yedek bağlantılar.

Öte yandan, mantıksal hatalar da mevcuttur: Bazı switchlerde oluşturulan ancak diğerlerinde oluşturulmayan VLAN'lar, yanlış yapılandırılmış trunk'larda izin verilen VLAN listeleri , maskelerle eşleşmeyen DHCP aralıkları veya uç cihazlarda yanlış ayarlanmış ağ geçitleri.

Başlıca teşhis araçları, genellikle kullanılan komutlardır: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute , vb. Bunları belirli portlardaki trafik yakalamaları ve iyi bir izleme sistemiyle birleştirmek büyük fayda sağlar.

Ayrıca , proje değişiklikleri, genişlemeleri veya geçişleri sonrasında herhangi bir açık kalmadığından emin olmak için ACL'leri, güvenlik duvarı kurallarını, PVLAN'ı, VACL'leri ve yönetim yapılandırmalarını periyodik olarak gözden geçirmek de tavsiye edilir .

Açık ve anlaşılır dokümantasyon (VLAN şemaları, IP aralıkları, port atamaları, VLAN'lar arası erişim politikalarının açıklaması) ve titiz bir şekilde değişikliklerin kaydedilmesi, yapılandırma komutlarının kendisi kadar önemlidir.

İyi düşünülmüş segmentasyon, doğru etiketlenmiş VLAN'lar, ihtiyatlı yerel VLAN yönetimi, ACL korumalı VLAN'lar arası yönlendirme ve tutarlı bakım alışkanlıklarıyla, bir kurumsal ağ, tüm fiziksel altyapıyı yeniden kurmaya gerek kalmadan güvenlik, performans ve kontrol açısından önemli bir sıçrama yapabilir.

Gelişmiş VLAN güvenlik yapılandırması
İlgili makale:
Kurumsal ağlarda gelişmiş VLAN yapılandırması ve güvenliği