VLAN hangi ağ sorunlarını çözer?

Broadcast storm'lar, ağ cihazlarının yüzde 80'ini gereksiz trafikle boğar ve kullanılabilir bant genişliğini düşürür. VLAN, broadcast domain'leri bölerek her departmanın trafiğini izole eder. Örneğin, bir ERP sunucusuna yapılan yayın, yalnızca ilgili VLAN'daki istemcilere ulaşır. Ayrıca, fiziksel kablo değişimi olmadan güvenlik duvarı politikaları VLAN bazında uygulanabilir.

VLAN tasarımı ihtiyacınızı nasıl belirleriz?

Önce mevcut ağ topolojinizi, switch modellerinizi (Cisco Catalyst 9200, MikroTik CRS gibi) ve trafik akışını analiz ederiz. Ardından, her birimin ihtiyaç duyduğu kaynaklara erişim matrisini çıkarırız. Elazığ'daki bir üretim tesisinde, 30 cihazlık bir ağda 4 farklı VLAN tanımladık ve trunk portlarıyla yönlendirici üzerinde inter-VLAN routing yapılandırdık. İhtiyaç belirleme süreci genelde 2 iş günü sürer.

Ağı bölmek ne zaman gereklidir?

Aynı switch'e bağlı 50'den fazla cihaz varsa ve broadcast paketleri CPU kullanımını yüzde 30'un üzerine çıkarıyorsa bölme zamanı gelmiştir. Ayrıca, misafir ağı, VoIP telefonlar ve yönetim panelleri gibi farklı güvenlik seviyesindeki servisler aynı fiziksel ağda çalışıyorsa VLAN zorunludur. Örneğin, bir otelde resepsiyon ve oda katlarındaki IP kameralar ayrı VLAN'lerde olmazsa güvenlik zaafiyeti doğar.

VLAN tasarımında nelere dikkat edilir?

VLAN ID atamasında standart dışı 1000-4095 aralığı kullanılmamalı; Cisco önerisi 1-1005 arası private VLAN'ler için ayrılır. Trunk portlarında native VLAN varsayılan (VLAN 1) bırakılırsa saldırı yüzeyi artar — bunu değiştirmek şart. Ayrıca, STP (Spanning Tree Protocol) yapılandırmasında VLAN bazında root bridge seçimi yapılmazsa loop oluşabilir. Elazığ'daki bir e-ticaret deposunda, yanlış VLAN ataması yüzünden iki saatlik kesinti yaşandı; sonra access portlarına port security ekledik.

VLAN yapısı nasıl kurulur?

İlk adım: switch'lerde VLAN database oluşturup her VLAN'a bir isim ve ID atanır (ör. VLAN 10: Muhasebe). İkinci adım: access portları ilgili VLAN'a atanır — örneğin, bir Cisco switch'te 'switchport access vlan 10' komutu. Üçüncü adım: trunk portlar iki switch arasında DTP veya manuel trunking ile yapılandırılır. Son olarak, yönlendirici veya L3 switch üzerinde SVI (Switch Virtual Interface) oluşturup inter-VLAN routing etkinleştirilir. Tipik bir kurulum 4-6 saat sürer.

VLAN tasarımında hangi VLAN türleri kullanılır?

Data VLAN (kullanıcı trafiği), Voice VLAN (VoIP cihazları için ayrı QoS), Management VLAN (switch yönetim erişimi) ve Native VLAN (trunk üzerinde etiketlenmeyen trafik) temel türlerdir. Ayrıca Private VLAN (PVLAN) ile aynı VLAN içindeki cihazların birbirini görmesi engellenebilir. Örneğin, bir üniversite kampüsünde öğrenci VLAN'ı PVLAN olarak yapılandırılırsa, öğrenciler birbirine değil sadece sunucuya erişir.

VLAN performansı nasıl test edilir?

Kurulum sonrası iPerf3 ile VLAN'ler arası bant genişliği ve gecikme ölçülür; ideal olarak 1 Gbps linkte 940 Mbps üzeri alınmalıdır. Ayrıca, broadcast frame sayısı Wireshark ile izlenir — VLAN başına saniyede 100 broadcast'in altı iyidir. Elazığ'daki bir çağrı merkezinde, Voice VLAN'de jitter 5 ms'nin altında kaldığı için ses kalitesi sorunsuzdu. Test raporu müşteriyle paylaşılır.

VLAN tasarımında maliyet faktörleri nelerdir?

Donanım maliyeti: L2 switch'ler (ör. TP-Link TL-SG3428) 2.000-4.000 TL arası, L3 switch'ler (Cisco CBS350) 8.000-15.000 TL. İşçilik: tasarım ve kurulum için ortalama 3.000-6.000 TL (Elazığ piyasası). Ayrıca, yedeklilik için iki switch arası MLAG veya StackWise konfigürasyonu ek maliyet getirir. Toplamda 10-50 cihazlık bir ağ için 10.000-25.000 TL bütçe ayırmak gerekir.

VLAN sonrası ağ yönetimi nasıl değişir?

Her VLAN ayrı bir alt ağ (subnet) olarak yönetilir; DHCP scope'ları VLAN bazında ayrılır. SNMP ile switch portlarının VLAN üyelikleri izlenebilir. Elazığ'daki bir perakende zincirinde, mağaza VLAN'larını merkezden yönetmek için Cisco DNA Center kullandık. Değişiklikler artık fiziksel kablo çekmeyi gerektirmez; bir portun VLAN'ını uzaktan değiştirmek 30 saniye sürer.

Sıkça Sorulan Sorular

VLAN kurulumu mevcut ağımı kesintiye uğratır mı?
Planlı bir geçişle kesinti süresi minimuma indirilir. Genelde mesai dışı saatlerde yapılan kurulumda, trunk portlar yapılandırılırken 5-10 dakikalık bir kopma olabilir. Access portlar tek tek taşınır ve her VLAN test edilir. Müşteri onayı alınmadan eski yapı korunur.
Kaç tane VLAN oluşturmalıyım?
Her birim veya güvenlik seviyesi için ayrı VLAN önerilir: örneğin, yönetim, muhasebe, satış, misafir ağı. 50 cihaz altı bir ağda 3-5 VLAN yeterlidir. Fazla VLAN yönetim karmaşıklığını artırır. İhtiyaç analizi sonrası optimum sayı belirlenir.
VLAN'ler arası iletişim nasıl sağlanır?
L3 switch veya router üzerinde inter-VLAN routing yapılandırılır. Her VLAN'a bir SVI (Sanal Arayüz) atanır ve ACL'lerle trafik filtrelenir. Örneğin, muhasebe VLAN'ından satış VLAN'ına sadece belirli portlara izin verilebilir. Bu sayede güvenlik duvarı kuralları esnek hale gelir.
VLAN yapısı güvenliği nasıl artırır?
VLAN'ler, bir departmandaki kötü amaçlı yazılımın tüm ağa yayılmasını engeller. Ayrıca, DHCP snooping ve Dynamic ARP Inspection gibi özellikler VLAN bazında etkinleştirilebilir. Elazığ'daki bir sağlık kuruluşunda, hasta verilerinin bulunduğu VLAN'a sadece yetkili cihazların erişmesi sağlandı.
VLAN tasarımında hangi switch markalarını önerirsiniz?
Kurumsal ağlar için Cisco Catalyst 9200/9300 serisi veya Aruba CX 6000 önerilir. Orta ölçekli işletmelerde MikroTik CRS3xx veya TP-Link JetStream serisi yeterlidir. Her markanın VLAN yapılandırma CLI'si farklıdır, ancak mantık aynıdır. Bütçenize ve ölçeklenebilirlik ihtiyacınıza göre seçim yapılır.
VLAN kurulumu sonrası destek alabilir miyim?
Kurulum sonrası 30 gün boyunca uzaktan izleme ve sorun giderme desteği verilir. Ayrıca, VLAN yapılandırma yedekleri alınır ve dokümantasyon teslim edilir. Elazığ'daki müşteriler için yerinde müdahale 2 saat içinde sağlanır. Yıllık bakım sözleşmesi ile periyodik yapılandırma güncellemeleri yapılır.