Hızlı Özet (TL;DR)
Şirketlerde yapılan en büyük ağ tasarım hatası, tüm bilgisayarları, sunucuları, güvenlik kameralarını, üretim tezgahlarını ve hatta ziyaretçilerin cep telefonlarını aynı düz ağda (Flat Network - tek bir switch üzerinde aynı IP bloğunda) çalıştırmaktır. Bu düz mimaride, misafir ağına bağlanan tek bir virüslü telefon veya hacklenen tek bir IP kamera üzerinden saldırganlar muhasebe sunucularına ve veritabanlarına hiçbir engelle karşılaşmadan sızabilir (Yanal Hareket - Lateral Movement). Çözüm, VLAN (Virtual Local Area Network) ile ağın segmentlere ayrılmasıdır.
Bir İşletmede Bulunması Gereken Asgari 5 VLAN Alanı
| VLAN Adı | VLAN ID | Kapsam | İzin Verilen Trafik |
|---|---|---|---|
| Yönetim & Sunucu VLAN | VLAN 10 | Domain Controller, ERP Sunucusu, SQL | Yalnızca izinli admin bilgisayarlarından erişim |
| Ofis & Muhasebe VLAN | VLAN 20 | Şirket çalışanlarının iş istasyonları | Sunucu VLAN’a port bazlı kısıtlı erişim, internet |
| Üretim (OT) VLAN | VLAN 30 | CNC tezgahları, PLC, SCADA terminalleri | Kesinlikle internete kapalı, sadece MES sunucusuna erişim |
| Güvenlik Kamerası (CCTV) | VLAN 40 | IP kameralar ve NVR kayıt cihazı | İnternete ve ofis bilgisayarlarına tamamen kapalı |
| Misafir (Hotspot) VLAN | VLAN 50 | Ziyaretçilerin telefonları ve dizüstüleri | Yalnızca 5651 onaylı internete çıkış, şirket ağına YASAK |
Güvenlik Duvarı Üzerinden VLAN Yönlendirme (Inter-VLAN Routing)
VLAN’lar arasında veri akışı yalnızca güvenlik duvarı (Firewall) üzerinden geçecek şekilde yapılandırılır. Böylece güvenlik duvarı, hangi VLAN’ın hangi VLAN ile hangi port üzerinden konuşabileceğini denetler; örneğin ofisteki bir bilgisayar kameralara veya CNC tezgahına doğrudan ping dahi atamaz.
Ağınızı VLAN segmentasyonu ile güvenli hale getirmek için Güvenlik Duvarı Çözümleri sayfamızdan destek alın.