İçeriğe geç
Siber Kale by Labris Networks

Soru · Segmentasyon ve Zero Trust

VLAN Güvenlik Segmentasyonu Mudur?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Tek başına değildir. VLAN cihazları farklı yayın bölgelerine ayırır, aradan geçen trafiğe politika uygulamaz. İki VLAN arasında yönlendirme yapan bir katman 3 anahtar, paketleri hiçbir denetimden geçirmeden taşır. Ayırmak ile araya karar koymak farklı iki iştir ve ikincisi ayrıca yapılmalıdır.

Bir ağ şemasında renkli kutular vardır. Kullanıcılar bir kutuda, sunucular başka bir kutuda, kameralar üçüncüsünde durur. Şema bakan göze bölünmüş bir ağ gösterir.

Kutuların arasında ne olduğu ise şemada yazmaz.

VLAN’ın Gerçekte Yaptığı

VLAN bir anahtarı mantıksal olarak böler. Aynı VLAN’daki cihazlar birbirini görür, yayın mesajları o sınırın içinde kalır, farklı VLAN’lardaki cihazlar doğrudan konuşamaz.

Buraya kadar doğru. Kelimenin devamı şudur: “doğrudan” konuşamaz.

Farklı VLAN’lar arasında iletişim gerektiğinde araya bir yönlendirme katmanı konur. Çoğu kurumda bu katman, anahtarın kendisidir. Katman 3 anahtar iki VLAN arasında yönlendirme yapar ve bu yönlendirme sırasında pakete bakan bir politika yoktur.

Sonuç, ayrılmış görünen ama aralarında sınırsız geçiş bulunan bölgelerdir.

Ayırmak ve Karar Koymak

İki ayrı iş vardır.

Birincisi ayırmadır: cihazları farklı bölgelere koymak. VLAN bunu yapar ve iyi yapar.

İkincisi zorlamadır: o bölgeler arasından geçen trafiğe kural uygulamak. Bunu ancak trafiği gören ve karar veren bir cihaz yapar.

Birincisi ikincisini getirmez. Getirdiği tek şey, ikincisini yapabileceğiniz bir sınırdır.

Nereden Anlaşılır

Sorunun cevabı ağ şemasında değil, yönlendirme tablosundadır. İki VLAN arasındaki trafiğin hangi cihazdan geçtiğine bakılır.

Trafik güvenlik duvarına uğruyorsa orada bir politika vardır ve içeriği incelenebilir. Anahtar üzerinden yönlendiriliyorsa politika yoktur; erişim listesi tanımlanmış olabilir, ama o da durum tutmayan ve çoğunlukla gözden düşmüş bir denetimdir.

Pratik ölçü: bir VLAN’daki makineden diğerindeki bir sunucunun yönetim portuna bağlanmayı deneyin. Bağlantı kuruluyorsa aradaki sınır yalnız isimden ibarettir.

Neden Önemli

Saldırganın ağa girdiği yer, hedeflediği yer değildir. Aradaki mesafe yanal hareketle kat edilir ve bu hareketin tamamı doğu-batı trafiktir.

Bölgeler arasına politika konmamışsa, saldırganın kat edeceği mesafe kısadır. Kullanıcı makinesinden veritabanı sunucusuna tek adımda ulaşılır ve o adım hiçbir kayıt bırakmaz.

Segmentasyonun değeri saldırıyı engellemesinde değil, uzatmasında ve görünür kılmasındadır.

Nereden Başlanır

Bütün VLAN çiftlerine aynı anda politika yazmak gerekmez ve pratikte yapılamaz.

Kazancın en yüksek olduğu yön kullanıcıdan sunucuya olandır. Kullanıcı bölümünden sunucu bölümüne yalnız gereken portların açılması, tek başına önemli bir daralma sağlar.

İkinci öncelik yönetim erişimidir. Sunucu ve ağ cihazlarının yönetim portlarına yalnız ayrı bir yönetim ağından ulaşılabilmesi, en sık kullanılan basamağı kaldırır.

Bunların ötesine geçildiğinde konu mikrosegmentasyona doğru ilerler ve kararın çözünürlüğü ağ bölümünden iş yüküne iner.

Ne yapmalı

  1. Ağ şemanızdaki her VLAN çifti için aradaki trafiğin hangi cihazdan geçtiğini yazın.
  2. Yalnız anahtar üzerinden yönlendirilen çiftleri işaretleyin; bunlarda politika yoktur.
  3. Kullanıcıdan sunucuya olan yönü öncelikli alın, en çok kazancı orası verir.
  4. Politika yazmadan önce mevcut trafiği izleme modunda ölçün.

Bu soruyu şöyle de soranlar var

  • VLAN ile subnet arasındaki fark nedir?
  • VLAN'lar birbirinden izole midir?
  • Segmentasyon için VLAN yeterli mi?