Kurumsal Ağ Tasarımında Güvenlik: VLAN (Sanal Ağ) ve Ağ Segmentasyon Stratejileri

Birçok KOBİ ve kurumsal işletmede tüm network altyapısı tek bir yerel ağ (flat network) üzerinde çalışır. Bu mimaride; sunucular, muhasebe bilgisayarları, yazıcılar, dinlenme salonundaki akıllı televizyonlar, IP güvenlik kameraları ve misafirlerin bağlandığı Wi-Fi ağı aynı IP aralığındadır. Bu durum, siber güvenlik açısından ciddi bir zafiyettir. Ağa sızan tek bir zararlı yazılım (örneğin solucan/worm), hiçbir engelle karşılaşmadan saniyeler içinde şirketinizin muhasebe veri tabanına veya kritik sunucularına ulaşabilir. VLAN (Virtual Local Area Network) ağ segmentasyonu, bu riski ortadan kaldıran en temel güvenlik önlemidir.

VLAN Segmentasyonu ile Güvenlik Sınırları Oluşturmak

Yönetilebilir ağ switchleri (örneğin HPE Aruba) kullanılarak fiziksel olarak tek olan ağ altyapısı, mantıksal olarak birbirinden tamamen bağımsız sanal ağlara (VLAN’lere) bölünür. Örnek bir kurumsal segmentasyon planı şu şekildedir:

  • VLAN 10 – Sunucu Grubu: Sadece yetkili bilgisayarların erişebildiği, internet çıkışı kısıtlanmış en hassas veri alanı.
  • VLAN 20 – Yönetim & Muhasebe: Mali verileri işleyen kurumsal bilgisayarlar grubu.
  • VLAN 30 – IP Kameralar: Güvenlik kameralarının bulunduğu ve internete tamamen kapatılmış, sadece kayıt cihazı (NVR) ile haberleşebilen ağ.
  • VLAN 40 – Misafirler: Şirketi ziyaret edenlerin kullandığı, yerel ağdaki hiçbir sunucuya ping dahi atamayan, sadece dış dünyaya açık izole ağ.

Güvenlik Duvarı (Firewall) ile VLAN’ler Arası Trafik Denetimi

Oluşturulan tüm VLAN’lerin birbiriyle nasıl haberleşeceği, merkezde konumlandırılan güvenlik duvarı (örneğin Fortigate) üzerindeki kurallarla (Firewall Policies) belirlenir. Örneğin; misafir ağından gelen bir cihazın sunucu ağına erişimi tamamen engellenirken, muhasebe ağından gelen belirli bir bilgisayarın sadece gerekli portlar üzerinden sunucuya erişmesine izin verilir. Bu mikro-segmentasyon yaklaşımı, olası bir siber saldırının yayılım alanını o VLAN ile sınırlar.