Bir katta tek bir anahtar var ama muhasebe, misafir kablosuz ve kamera sistemi birbirini görmemeli. Üç ayrı anahtar almak yerine tek anahtarı mantıksal olarak üçe bölersiniz. VLAN tam olarak budur: fiziksel bir ağı, birbirinden yalıtılmış birden çok mantıksal ağa ayırmak.
Yalıtım nasıl oluşur
Aynı VLAN’daki cihazlar birbirini doğrudan görür. Farklı VLAN’lardaki cihazlar göremez — aralarındaki trafiğin bir yönlendiriciden ya da katman 3 anahtardan geçmesi gerekir.
Bu ayrım güvenlik açısından belirleyicidir: trafiğin yönlendiriciden geçmesi, oraya kural yazabilmeniz demektir. Aynı VLAN içindeki iki cihaz arasına kural koyamazsınız. Kamerayı muhasebeden ayırmanın gerçek yolu budur.
Her VLAN genelde kendi alt ağına karşılık gelir; ikisi birlikte tasarlanır. Alt ağ hesabının kendisi alt ağ nedir yazısında, plan tarafı IP adres planı rehberinde.
Etiketleme: paket hangi VLAN’a ait
Anahtar, bir paketin hangi VLAN’a ait olduğunu bilmek zorundadır. Tek bir kablo üzerinden birden çok VLAN’ın trafiği geçiyorsa, her paketin üzerine küçük bir etiket eklenir. Standardın adı 802.1Q’dur ve etiket 4 bayttır.
Etiket yalnızca anahtarlar arasındaki kablolarda bulunur. Son kullanıcı cihazına giden pakette etiket yoktur — bilgisayar VLAN’lardan habersizdir.
Access ve trunk portlar
Bu ayrım, VLAN yapılandırmasının tamamıdır.
Access port tek bir VLAN’a aittir ve etiketsiz trafik taşır. Bilgisayarlar, yazıcılar, kameralar buraya bağlanır. Porta hangi VLAN atandıysa, o cihaz o ağdadır.
Trunk port birden çok VLAN’ın etiketli trafiğini taşır. İki anahtar arasında ya da anahtar ile yönlendirici arasında kullanılır.
En sık yapılan hata, bir sunucuyu ya da erişim noktasını access porta bağlayıp birden çok VLAN beklemektir. Trafik gelmez, çünkü port yalnızca bir VLAN taşır.
Yerel VLAN tuzağı
Trunk portta bir VLAN etiketsiz geçer; buna yerel VLAN (native VLAN) denir. Öntanımlı olarak VLAN 1’dir ve burada iki sorun birden başlar.
Birincisi: bağlantının iki ucundaki yerel VLAN aynı değilse trafik sessizce yanlış ağa düşer. Hata mesajı yoktur, sadece “bazı cihazlar birbirini görmüyor” olur.
İkincisi güvenliktir. Yerel VLAN etiketsiz olduğu için, saldırgan paketine kendi etiketini ekleyip başka bir VLAN’a sızabilir. Yaygın önlem, yerel VLAN’ı hiç kullanılmayan boş bir numaraya almak ve VLAN 1’i tamamen devre dışı bırakmaktır.
Ses VLAN’ı
IP telefonların çoğunda küçük bir anahtar bulunur: telefon duvara bağlanır, bilgisayar telefona. Tek kabloda iki cihaz vardır ve ikisi farklı VLAN’da olmalıdır — ses trafiği önceliklendirilir, veri trafiği önceliklendirilmez.
Bu, access portun tek istisnasıdır: port hem veri VLAN’ı hem ses VLAN’ı taşır. Telefon kendi trafiğini etiketler, bilgisayarınki etiketsiz kalır.
Ses trafiğinin önceliklendirilmesi ayrı bir konu; QoS ile ses ve video rehberinde ele alınıyor.
Kaç VLAN gerekir
Yaygın hata her departmana bir VLAN açmaktır. VLAN sayısı arttıkça yönlendirme kuralları, DHCP kapsamları ve belgeleme yükü de artar — ve kimse güncel tutmaz.
Ölçüt departman değil, güvenlik ihtiyacıdır: hangi cihaz grupları birbirinden yalıtılmalı? Çoğu orta ölçekli kurumda beş altı VLAN yeterlidir — kullanıcılar, sunucular, ses, misafir, yönetim ve kameralar gibi.
Karar ölçütlerinin ayrıntısı VLAN tasarımı: kaç VLAN yeterli rehberinde.
VLAN’lar arası trafik: router-on-a-stick
İki VLAN’ın konuşması için katman 3 gerekir. Küçük kurulumlarda bu, tek bir fiziksel bağlantı üzerinden yapılır: anahtar ile yönlendirici arasında bir trunk kurulur, yönlendirici o bağlantı üzerinde her VLAN için bir alt arayüz tanımlar.
Yöntemin adı “çubuk üstünde yönlendirici”dir ve ucuzdur. Sınırı da bellidir: VLAN’lar arası tüm trafik aynı kablodan iki kez geçer — bir gidiş, bir dönüş. Trafik arttıkça bu bağlantı darboğaz olur.
Daha büyük kurulumlarda yönlendirme, katman 3 anahtarın kendisinde yapılır. Anahtar her VLAN için bir sanal arayüz taşır ve trafiği donanım hızında yönlendirir. Kural yazma ihtiyacı varsa erişim listeleri de aynı yerde tanımlanır.
Hangi yaklaşımı seçerseniz seçin, her VLAN’ın bir ağ geçidi adresi olması gerekir — genelde alt ağın ilk kullanılabilir adresi.
Yönetim VLAN’ı ayrı olsun
Anahtarların, erişim noktalarının ve yönetim arayüzlerinin bulunduğu VLAN, kullanıcı trafiğinden ayrılmalıdır. Bir kullanıcı bilgisayarı ele geçirildiğinde saldırganın anahtar yönetim arayüzüne ulaşamaması bu ayrıma bağlıdır.
Aynı ilke güvenlik duvarı kurallarını da sadeleştirir; kural setini okunabilir tutmanın yolları güvenlik duvarı kural seti rehberinde, kuralın kendisini üretmek için güvenlik duvarı kuralı aracı var.
Kısaca
VLAN, bir kabloyu paylaşan cihazları mantıksal olarak ayırır. Access portlar cihazları, trunk portlar anahtarları bağlar. Sayıyı departmana göre değil, yalıtım ihtiyacına göre belirleyin — ve yerel VLAN’ı öntanımlı bırakmayın.
Ağ yapısını belgelemek için gereken asgari set ağ belgelemesi rehberinde.