Misafir ağı, ana ağdan hangi katmanlarda ayrışır?

Misafir ağı, yalnızca SSID’nin farklı olması değildir; asıl ayrım, OSI’nin 2. ve 3. katmanında yapılır. VLAN ile ayrı bir broadcast domain oluşturulur, böylece misafir cihazlar ana ağdaki cihazlara ARP isteği bile gönderemez. Ek olarak, yönlendirici üzerinde yazılan ACL kuralları, misafir ağından yalnızca internetin önündeki NAT sürecine izin verir. Bu iki katmanlı ayrım, sızma sonrası yatay hareketi de engeller.

Misafir ağı kurmadan önce hangi ihtiyaçlarınızı netleştirmelisiniz?

Önce misafirlerinizin kim olduğunu netleştirin: müşteri mi, tedarikçi mi, yoksa sadece kafedeki oturan biri mi? Bu sınıflandırma, hız sınırlama ve erişim süresi politikalarınızı belirler. Ayrıca, misafir ağından yazıcıya veya toplantı odası ekranına erişim isteyip istemediğinizi önceden kararlaştırın. Örneğin, bir muhasebe ofisinde misafirlerin yazıcıya erişmesi gerekirken, bir kafede bu gereksizdir.

Hangi durumlarda misafir ağı zorunlu hale gelir?

Yaklaşık 20’den fazla akıllı cihazın aynı ağa bağlandığı her ortamda misafir ağı bir tercih değil, gerekliliktir. Özellikle, müşterilerine ücretsiz Wi-Fi sunan kafe, klinik ve avukatlık ofisleri; iç ağda paylaşılan dosya ve yazıcıları korumak için bu ayrımı yapmak zorundadır. Elazığ’da dükkanında POS cihazı bulunan bir esnaf, misafir ağı olmadan müşteri Wi-Fi’si verirse, POS trafiği ile misafir trafiği aynı broadcast alanında kalır. Bu durum, hem PCI uyumluluğunu hem de müşteri verilerini riske atar.

Kurulumda hangi donanım ve VLAN kararlarını vermelisiniz?

Kurulumda ilk karar, misafir ağını mevcut erişim noktalarından mı yoksa ayrı bir cihazdan mı yayacağınızdır. İşletmelerin çoğu, en az 802.11ac destekleyen ve VLAN etiketleme yapabilen bir ağ anahtarına ihtiyaç duyar. Erişim noktasında misafir SSID’sini VLAN 10’a, ana ağı VLAN 20’ye atayıp yönlendiricide inter-VLAN routing’i kapatırsanız, trafik tamamen izole olur. Bütçe açısından, yönetilebilir bir 8 portlu switch ve iki adet access point ile küçük bir ofiste bu işlem 3000-5000 TL arasında tamamlanabilir.

Ziyaretçi cihazları internete hangi yöntemle çıkış yapar?

Misafir ağındaki cihazlar, genellikle yönlendiricideki ayrı bir sanal arayüze (VLAN interface) atanır ve çıkışlarını NAT üzerinden yapar. Bu sayede misafir IP’si, iç ağdaki özel IP bloğundan farklı bir alt ağda görünür. Bazı kurumlar, misafir çıkışında web tabanlı portal (captive portal) kullanarak kullanıcıdan şifre veya SMS doğrulaması ister. Örneğin, bir otel resepsiyonu misafire basılı bir kullanıcı adı/şifre verir; bu bilgiler RADIUS sunucusunda doğrulanır ve oturum süresi boyunca geçerli kalır.

Misafir ağında hangi güvenlik politikaları uygulanmalı?

Misafir ağına erişen her cihazın MAC adresini kayıt altına almak ve günlük veri kotası tanımlamak, kötüye kullanımı önlemenin ilk adımıdır. Ayrıca, misafir ağındaki cihazların birbirleriyle iletişimini engellemek için AP’de 'client isolation' veya 'AP isolation' özelliğini aktifleştirin. İnternete çıkışta ise DNS sorgularını filtreleyen bir güvenlik katmanı ekleyerek zararlı sitelere erişimi engelleyebilirsiniz. Bu politikalar, misafir ağından ana ağa geçişte bir sızma durumunda hasarın yayılmasını sınırlar.

Kurulum sonrası hangi testler ve bakım adımları yapılmalı?

Kurulum bittikten sonra bir dizüstü bilgisayarı misafir ağına bağlayıp ana ağdaki bir yazıcının IP adresine ping atarak izolasyonu doğrulayın. Aynı anda 5-6 farklı marka telefondan internet erişimini test edin; özellikle Android cihazlarda captive portal açılmama sorunu sık yaşanır. Aylık olarak yönlendirici ve erişim noktası yazılımlarını güncelleyin, misafir ağı şifresini değiştirin. Log kayıtlarını inceleyerek olağandışı bir trafik olup olmadığını kontrol etmek, bakımın en kritik adımıdır.

Elazığ'daki işletmeler misafir ağında ne gibi yerel sorunlarla karşılaşır?

Elazığ’da özellikle eski binalardaki altyapı sorunları, misafir ağı kurulumunu zorlaştırabilir; kategorize edilmemiş CAT5 kablolar ve tek hat üzerinden geçen telefon tesisatı, VLAN etiketlerini taşıyamaz. Ayrıca, bazı internet servis sağlayıcılarının verdiği modemlerde VLAN desteği bulunmadığı için, mevcut modemin yanına yönetilebilir bir switch eklemek gerekir. Yerel bir işletme, bu durumda internet çıkışını sağlayan cihazın WAN portuna kadar inip orada ayrı bir fiziksel kablo çekerek sorunu çözebilir. Özellikle Kovancılar veya organize sanayi bölgesindeki firmalarda, misafir ağı sinyalinin fabrika sahası dışına taşmaması için sinyal gücünü sınırlandırmak da önemlidir.

Misafir ağı ile ilgili sık yapılan hatalar nelerdir?

En sık yapılan hata, misafir ağını yalnızca şifreli bir SSID olarak kurup VLAN’a almamaktır. Bu durumda misafir cihazlar, aynı L2 broadcast alanında olduğu için ana ağdaki dosya paylaşımlarını görebilir. İkinci büyük hata, misafir ağına sınırsız bant genişliği tanımlamak; bir misafirin 4K video izlemesi, ana ağdaki VoIP görüşmelerini olumsuz etkiler. Son olarak, misafir ağı şifresini aylık değiştirmeyen işletmeler, eski çalışanların ve komşu dükkan sahiplerinin hâlâ ağa bağlı kalmasına neden olur. Bu yüzden düzenli şifre rotasyonu ve erişim listesi temizliği yapılmalıdır.

Sıkça Sorulan Sorular

Misafir ağı ile ana ağ arasındaki fark nedir?
Misafir ağı, VLAN ve ACL kurallarıyla ana ağdan izole edilen, yalnızca internet erişimi sağlayan sanal bir ağdır. Ana ağdaki yazıcı, sunucu ve kamera gibi cihazlara erişim engellenir. Bu izolasyon, bir misafir cihazının kötü amaçlı yazılım bulaştırması durumunda iç ağın güvende kalmasını sağlar.
Misafir ağı kurmak için mutlaka pahalı cihazlar mı gerekir?
Hayır, küçük bir ofis için yönetilebilir bir switch ve VLAN destekleyen bir access point yeterlidir. Ancak internet çıkışını sağlayan modemde VLAN etiketleme ve ACL desteği olmalıdır. Eğer mevcut cihazlar bu özellikleri desteklemiyorsa, ortalama 3000-5000 TL’lik bir yatırımla kurulum yapılabilir.
Misafir ağında şifre kullanmak yeterli mi?
Şifre, yalnızca yetkisiz erişimi zorlaştırır; ancak asıl güvenlik, ağ izolasyonu ve erişim politikalarıyla sağlanır. Şifreyi bilen bir misafir, ana ağa erişemiyorsa bu doğru yapılandırılmış bir sistemdir. Yine de şifrenin düzenli değiştirilmesi, eski çalışanların ağa erişmesini engeller.
Misafir ağı hızı nasıl sınırlandırılır?
Erişim noktası veya yönlendirici üzerinde QoS (Quality of Service) veya per-user rate limit ayarı yapılır. Örneğin, her kullanıcıya 5 Mbps indirme, 1 Mbps yükleme hızı tanımlanabilir. Bu sayede bir misafirin ağı domine etmesi önlenir, ana ağdaki kritik uygulamalar etkilenmez.
Misafir ağında misafirlerin birbirleriyle iletişim kurması engellenebilir mi?
Evet, erişim noktasında 'client isolation' veya 'AP isolation' özelliği aktifleştirilerek bu sağlanır. Böylece aynı misafir ağına bağlı iki cihaz birbirini göremez. Bu özellik özellikle kafe, otel ve ortak çalışma alanlarında önemlidir.
Elazığ'da misafir ağı kurulumu için yerel bir destek almak şart mı?
Kurulum sırasında karşılaşılan altyapı sorunları, uzaktan destekle çözülemeyebilir; bu nedenle yerinde destek almak işleri hızlandırır. Elazığ'daki bir teknisyen, binadaki mevcut kablolama ve internet altyapısını yerinde görerek doğru VLAN yapılandırmasını yapabilir. Ayrıca kurulum sonrası oluşabilecek arızalarda yerel bir destek, aynı gün müdahale avantajı sağlar.