Misafir ağı, ana ağdan hangi katmanlarda ayrışır?
Misafir ağı, yalnızca SSID’nin farklı olması değildir; asıl ayrım, OSI’nin 2. ve 3. katmanında yapılır. VLAN ile ayrı bir broadcast domain oluşturulur, böylece misafir cihazlar ana ağdaki cihazlara ARP isteği bile gönderemez. Ek olarak, yönlendirici üzerinde yazılan ACL kuralları, misafir ağından yalnızca internetin önündeki NAT sürecine izin verir. Bu iki katmanlı ayrım, sızma sonrası yatay hareketi de engeller.
Misafir ağı kurmadan önce hangi ihtiyaçlarınızı netleştirmelisiniz?
Önce misafirlerinizin kim olduğunu netleştirin: müşteri mi, tedarikçi mi, yoksa sadece kafedeki oturan biri mi? Bu sınıflandırma, hız sınırlama ve erişim süresi politikalarınızı belirler. Ayrıca, misafir ağından yazıcıya veya toplantı odası ekranına erişim isteyip istemediğinizi önceden kararlaştırın. Örneğin, bir muhasebe ofisinde misafirlerin yazıcıya erişmesi gerekirken, bir kafede bu gereksizdir.
Hangi durumlarda misafir ağı zorunlu hale gelir?
Yaklaşık 20’den fazla akıllı cihazın aynı ağa bağlandığı her ortamda misafir ağı bir tercih değil, gerekliliktir. Özellikle, müşterilerine ücretsiz Wi-Fi sunan kafe, klinik ve avukatlık ofisleri; iç ağda paylaşılan dosya ve yazıcıları korumak için bu ayrımı yapmak zorundadır. Elazığ’da dükkanında POS cihazı bulunan bir esnaf, misafir ağı olmadan müşteri Wi-Fi’si verirse, POS trafiği ile misafir trafiği aynı broadcast alanında kalır. Bu durum, hem PCI uyumluluğunu hem de müşteri verilerini riske atar.
Kurulumda hangi donanım ve VLAN kararlarını vermelisiniz?
Kurulumda ilk karar, misafir ağını mevcut erişim noktalarından mı yoksa ayrı bir cihazdan mı yayacağınızdır. İşletmelerin çoğu, en az 802.11ac destekleyen ve VLAN etiketleme yapabilen bir ağ anahtarına ihtiyaç duyar. Erişim noktasında misafir SSID’sini VLAN 10’a, ana ağı VLAN 20’ye atayıp yönlendiricide inter-VLAN routing’i kapatırsanız, trafik tamamen izole olur. Bütçe açısından, yönetilebilir bir 8 portlu switch ve iki adet access point ile küçük bir ofiste bu işlem 3000-5000 TL arasında tamamlanabilir.
Ziyaretçi cihazları internete hangi yöntemle çıkış yapar?
Misafir ağındaki cihazlar, genellikle yönlendiricideki ayrı bir sanal arayüze (VLAN interface) atanır ve çıkışlarını NAT üzerinden yapar. Bu sayede misafir IP’si, iç ağdaki özel IP bloğundan farklı bir alt ağda görünür. Bazı kurumlar, misafir çıkışında web tabanlı portal (captive portal) kullanarak kullanıcıdan şifre veya SMS doğrulaması ister. Örneğin, bir otel resepsiyonu misafire basılı bir kullanıcı adı/şifre verir; bu bilgiler RADIUS sunucusunda doğrulanır ve oturum süresi boyunca geçerli kalır.
Misafir ağında hangi güvenlik politikaları uygulanmalı?
Misafir ağına erişen her cihazın MAC adresini kayıt altına almak ve günlük veri kotası tanımlamak, kötüye kullanımı önlemenin ilk adımıdır. Ayrıca, misafir ağındaki cihazların birbirleriyle iletişimini engellemek için AP’de 'client isolation' veya 'AP isolation' özelliğini aktifleştirin. İnternete çıkışta ise DNS sorgularını filtreleyen bir güvenlik katmanı ekleyerek zararlı sitelere erişimi engelleyebilirsiniz. Bu politikalar, misafir ağından ana ağa geçişte bir sızma durumunda hasarın yayılmasını sınırlar.
Kurulum sonrası hangi testler ve bakım adımları yapılmalı?
Kurulum bittikten sonra bir dizüstü bilgisayarı misafir ağına bağlayıp ana ağdaki bir yazıcının IP adresine ping atarak izolasyonu doğrulayın. Aynı anda 5-6 farklı marka telefondan internet erişimini test edin; özellikle Android cihazlarda captive portal açılmama sorunu sık yaşanır. Aylık olarak yönlendirici ve erişim noktası yazılımlarını güncelleyin, misafir ağı şifresini değiştirin. Log kayıtlarını inceleyerek olağandışı bir trafik olup olmadığını kontrol etmek, bakımın en kritik adımıdır.
Elazığ'daki işletmeler misafir ağında ne gibi yerel sorunlarla karşılaşır?
Elazığ’da özellikle eski binalardaki altyapı sorunları, misafir ağı kurulumunu zorlaştırabilir; kategorize edilmemiş CAT5 kablolar ve tek hat üzerinden geçen telefon tesisatı, VLAN etiketlerini taşıyamaz. Ayrıca, bazı internet servis sağlayıcılarının verdiği modemlerde VLAN desteği bulunmadığı için, mevcut modemin yanına yönetilebilir bir switch eklemek gerekir. Yerel bir işletme, bu durumda internet çıkışını sağlayan cihazın WAN portuna kadar inip orada ayrı bir fiziksel kablo çekerek sorunu çözebilir. Özellikle Kovancılar veya organize sanayi bölgesindeki firmalarda, misafir ağı sinyalinin fabrika sahası dışına taşmaması için sinyal gücünü sınırlandırmak da önemlidir.
Misafir ağı ile ilgili sık yapılan hatalar nelerdir?
En sık yapılan hata, misafir ağını yalnızca şifreli bir SSID olarak kurup VLAN’a almamaktır. Bu durumda misafir cihazlar, aynı L2 broadcast alanında olduğu için ana ağdaki dosya paylaşımlarını görebilir. İkinci büyük hata, misafir ağına sınırsız bant genişliği tanımlamak; bir misafirin 4K video izlemesi, ana ağdaki VoIP görüşmelerini olumsuz etkiler. Son olarak, misafir ağı şifresini aylık değiştirmeyen işletmeler, eski çalışanların ve komşu dükkan sahiplerinin hâlâ ağa bağlı kalmasına neden olur. Bu yüzden düzenli şifre rotasyonu ve erişim listesi temizliği yapılmalıdır.