
VLAN ve Ağ Segmentasyonu: Güvenli Ağ Tasarımı Rehberi
VLAN yapılandırması, ağ segmentasyonu stratejileri, trunk ve access port ayarları ile güvenli ağ mimarisi tasarımı.
VLAN ve Ağ Segmentasyonu: Güvenli Ağ Tasarımı
VLAN (Virtual Local Area Network), tek bir fiziksel ağı mantıksal olarak birden fazla bağımsız ağa böler. Güvenlik, performans ve yönetim açısından kritik öneme sahiptir.
VLAN Neden Kullanılır?
Güvenlik:
- Muhasebe departmanı ağını diğerlerinden izole et
- Misafir WiFi → Şirket ağına erişemez
- PCI DSS uyumu (ödeme sistemleri izolasyonu)
Performans:
- Broadcast domainini küçült
- Gereksiz trafik azalt
Yönetim:
- Departman bazlı ağ politikaları
- Fiziksel kablo düzeninden bağımsız
VLAN Türleri
Port-based VLAN (En yaygın):
Switch portu → VLAN ID atanır
Cisco: switchport access vlan 10
Tagged VLAN (IEEE 802.1Q):
- Trunk linklerde kullanılır
- Paket başlığına VLAN ID eklenir (4 byte)
- Birden fazla VLAN, tek fiziksel link üzerinden
Native VLAN:
- Tag'siz trafik için varsayılan VLAN
- Güvenlik nedeniyle default 1'den değiştir
Cisco Switch VLAN Yapılandırması
# VLAN oluştur
Switch# vlan database
Switch(vlan)# vlan 10 name YONETIM
Switch(vlan)# vlan 20 name SUNUCULAR
Switch(vlan)# vlan 30 name KULLANICILLAR
Switch(vlan)# vlan 99 name MISAFIR
Switch(vlan)# exit
# Access port (son cihaz bağlantısı)
Switch# configure terminal
Switch(config)# interface FastEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 20
Switch(config-if)# end
# Trunk port (switch-switch veya switch-router)
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk native vlan 99
Switch(config-if)# switchport trunk allowed vlan 10,20,30
Switch(config-if)# end
Linux'ta VLAN Yapılandırması
# vlan modülü yükle
sudo modprobe 8021q
echo '8021q' | sudo tee -a /etc/modules
# VLAN arayüzü oluştur
sudo ip link add link eth0 name eth0.10 type vlan id 10
sudo ip addr add 192.168.10.1/24 dev eth0.10
sudo ip link set dev eth0.10 up
# Netplan ile kalıcı yapılandırma (Ubuntu)
# /etc/netplan/01-network.yaml
cat << 'YAML' | sudo tee /etc/netplan/01-network.yaml
network:
version: 2
ethernets:
eth0:
dhcp4: false
vlans:
eth0.10:
id: 10
link: eth0
addresses: [192.168.10.1/24]
eth0.20:
id: 20
link: eth0
addresses: [192.168.20.1/24]
YAML
sudo netplan apply
Inter-VLAN Routing
VLAN'lar arası iletişim için Layer 3 (routing) gerekir.
Yöntem 1: Router-on-a-stick
Router ↔ Switch trunk link
Router'da alt arayüzler (subinterfaces)
Yöntem 2: Layer 3 Switch (SVI - Switched Virtual Interface)
Switch'in kendisi routing yapar (daha performanslı)
Yöntem 3: Ayrı fiziksel router
Her VLAN için ayrı fiziksel port (eski yöntem)
# Linux router-on-a-stick
# eth0.10 = VLAN 10 (192.168.10.0/24)
# eth0.20 = VLAN 20 (192.168.20.0/24)
# IP forwarding
echo 'net.ipv4.ip_forward=1' | sudo tee -a /etc/sysctl.conf
sudo sysctl -p
# Routing otomatik (arayüzler yapılandırıldığında)
# İzolasyon için iptables kuralları eklenebilir:
sudo iptables -A FORWARD -i eth0.99 -j DROP # Misafir VLAN izole
Güvenli VLAN Tasarım İlkeleri
1. Principle of Least Privilege:
Her VLAN sadece ihtiyacı olan kaynaklara erişir
2. Default VLAN 1'i kullanma:
Tüm kullanılmayan portları VLAN 1'den kaldır
3. Native VLAN değiştir:
VLAN hopping saldırısını önle
4. Port güvenliği:
MAC address limiting, BPDU guard, port security
5. Monitoring:
Her VLAN trafiğini ayrı izle
VLAN ve ağ segmentasyonu, kurumsal ağ güvenliğinin temel taşıdır. Düzgün yapılandırılmış VLAN'lar, güvenlik ihlallerini minimize eder ve ağ performansını artırır.
Buyukweb, Bursa Pendc Tier 3 veri merkezinde yüksek bant genişlikli ağ altyapısı sunmaktadır. Altyapımızı inceleyin.
Ilgili Buyukweb Hizmetleri:
- Proxy paketlerimizi inceleyin
- VDS sunucu paketlerimizi goruntuleyin
- Tum hosting ve sunucu paketlerimiz
Ag Yonetimi ve Sorun Giderme
DNS
A, AAAA, CNAME, MX, TXT kayitlarini yapilandirin. TTL ayarlayin. DNSSEC ile spoofing koruması. Yedekli DNS kullanin.
Performans Olcumu
iperf3 bant genisligi, mtr traceroute, ping gecikme, dig DNS analizi. Smokeping ile uzun vadeli izleme.
Load Balancing
HAProxy/Nginx ile trafik dagitimi. Health check ile ariza tespiti. Round-robin veya least connections algoritmasi.
VPN
WireGuard minimal ve hizli. OpenVPN genis platform destegi. Site-to-site VPN ile lokasyonlari baglayin.
DDoS Koruma
L3/L4: rate limiting, SYN cookie. L7: WAF, CAPTCHA, JS challenge. Buyukweb L3-L7 koruma sunar.
IPv6
Dual-stack yapilandirma ile IPv4 ve IPv6 birlikte. IPv4 tukeniyor, IPv6 gecisi kacinilmaz.
Sik Sorulan Sorular
Ping atamiyorum ne yapmaliyim?
ICMP engellenebilir. Port bazli test yapin. DNS kontrol edin.
DNS degisikligi ne zaman yayilir?
TTL'e bagli. Dusuk TTL (300s) ile 5-10 dakika. Degisiklik oncesi TTL dusurmenizi oneririz.
Sonuc
Ag altyapisi dijital hizmetlerin temelidir. DNS, guvenlik ve performans ile kesintisiz hizmet sunun.
Ag Sorun Giderme Adimlari
1. Fiziksel Katman
Kablo baglantilari, switch portlari ve NIC durumu kontrol edin.
2. IP Katmani
ip addr ile IP yapilandirmasi, ip route ile yonlendirme tablosu kontrol edin.
3. DNS Katmani
dig veya nslookup ile DNS cozumlemesi test edin.
4. Uygulama Katmani
curl ile HTTP yanit kodlari, telnet ile port erisimi kontrol edin.
Ag Guvenlik Kontrol Listesi
- Guvenlik duvari kurallari minimize
- IDS/IPS aktif (Snort, Suricata)
- VPN ile uzaktan erisim
- Ag segmentasyonu (VLAN)
- Port security yapilandirmasi
- Trafik izleme ve analiz
- Duzenli guvenlik taramasi
Bant Genisligi Hesaplama
Ortalama sayfa boyutu x gunluk ziyaretci x sayfa/ziyaret = gunluk trafik. Guvenlik marji %50 ekleyin. Buyukweb 1 Gbps paylasımsız port sunar.
Profesyonel Hosting icin Onemli Kriterler
Veri Merkezi Kalitesi
Veri merkezinin tier seviyesi, sunucu barindirma kalitesini dogrudan etkiler. Tier 3 veri merkezleri yedekli guc, soğutma ve ag altyapisi ile %99.982 uptime garantisi sunar. Buyukweb'in Bursa Pendc Tier 3 veri merkezi bu standartlari karsilamaktadir.
Teknik Destek Kalitesi
7/24 ulasılabilir, Turkce ve teknik bilgi sahibi destek ekibi hosting hizmetinin vazgecilmez parcasidir. E-posta, canli destek ve telefon kanallarindan hizli yanit almak ozellikle is surekliligi acisından kritiktir.
Olceklenebilirlik
Isletmeniz buyudukce hosting ihtiyaclariniz da degisir. Paylasimli hostingten VDS'e, VDS'den dedicated sunucuya sorunsuz gecis yapabilmek uzun vadeli planlamaniz icin onemlidir. Buyukweb tum bu gecis sureclerini ucretsiz olarak yonetir.
Yedekleme ve Felaket Kurtarma
Gunluk otomatik yedekleme, tek tikla geri yukleme ve uzak yedekleme secenekleri veri guvenliginiz icin sart. JetBackup ile profesyonel yedekleme cozumu tum Buyukweb hosting paketlerinde standarttir.
Guvenlik Katmanlari
SSL sertifikasi, WAF korumasi, malware tarama, DDoS korumasi ve guvenlik duvari - tum bu katmanlar birlikte calisiarak web sitenizi korur. Buyukweb bu guvenliklerin hepsini standart olarak sunar.
Uygulama ve Proje Ornekleri
Hosting ve sunucu hizmetleri farkli sektorlerde farkli ihtiyaclara karsilik gelir:
Kurumsal Web Sitesi
Sirket tanitim sitesi, blog, kariyer sayfasi ve iletisim formu icin paylasimli hosting yeterlidir. SSL, e-posta ve yedekleme dahil. cPanel ile kolay yonetim.
E-Ticaret Magaza
WooCommerce veya PrestaShop ile online magaza kurmak icin VDS oneriyoruz. Urun gorselleri, siparis yonetimi ve odeme entegrasyonu icin daha fazla kaynak gerekir.
SaaS Uygulamasi
Kendi yaziliminizi barindirmak icin dedicated sunucu veya VDS idealdir. Tam root erisim, ozel yapilandirma ve yuksek performans gerektirir.
Oyun Sunucusu
Multiplayer oyunlar icin dusuk gecikme suresi ve yuksek CPU performansi sart. GPU VDS ile grafik islem gerektiren oyun sunuculari calistirabilirsiniz.
Gelistirme Ortami
Test, staging ve CI/CD icin uygun fiyatli VDS paketleri kullanin. Docker ile gelistirme ortamlarinizi standartlastirin.
Her senaryo icin en uygun cozumu belirlemek icin Buyukweb teknik ekibine danisin: 0850 302 60 70.
Ileri Seviye Ipuclari
Temel bilgileri pekistirdikten sonra bu ileri seviye onerilerle projenizi bir ust seviyeye tasiyin:
Otomasyon ile Zaman Kazanin
Tekrarli gorevleri otomatiklestirmek, zaman kazandirmanin yani sira insan hatasini da azaltir. Yedekleme, guncelleme, log analizi ve performans raporlama gibi islemleri cron veya systemd timer ile zamanlama en temel otomasyon adimidir.
Dokumantasyon Olusturun
Sunucu yapilandirmalarinizi, sifre politikalarinizi ve prosedurlerinizi dokumante edin. Acil durumlarda hizli mudahale icin runbook hazirlayin. Ekip degisikliklerinde bilgi transferi icin teknik dokumantasyon hayati onem tasir.
Test Ortami Kullanin
Canli sunucuda deneme yapmak yerine staging/test ortami kurun. Guncellemeler, yapilandirma degisiklikleri ve yeni ozellikler once test ortaminda dogrulanmalidir.
Izleme ve Alarm
Sorunlari musterilerinizden once tespit edin. Uptime monitoring, sunucu kaynak izleme ve uygulama performans izleme (APM) ile proaktif yaklasim benimseyin.
Bu ileri seviye pratikler, hosting ve sunucu yonetiminde profesyonel seviyeye ulasmanizi saglayacaktir.
Etiketler:

