Kurumsal Network Kurulumu

VLAN Nedir? 802.1Q Etiketi, Access ve Trunk Farkı

VLAN tek switch'i mantıksal ağlara böler. 802.1Q etiketi, access ile trunk portun farkı ve native VLAN riski, gerçek paket dökümleriyle anlatılıyor.

İlker Pehlivan

Büyük bir fuara girdiğinizi düşünün. Kapıdan geçtikten sonra kayıt masasında size bir yaka kartı verilir ve o kartın üstünde hangi salona girebileceğiniz yazar. Bina tek, koridorlar ortak, asansör herkesin. Sizi ayıran şey duvar değil, boynunuzdaki karttır.

Bir switch de aynı işi yapar. VLAN, tek bir fiziksel switch’i mantıksal olarak birden fazla ayrı ağa bölen yapıdır ve bu bölmeyi kablo çekerek değil, her çerçeveye küçük bir etiket iliştirerek yapar. Aşağıda o etiketin çerçevenin neresine girdiğini, hangi portun etiket bastığını ve hangisinin bastığı etiketi taşıdığını göreceksiniz. Etiketi gerçek bir switch’ten geçirip paket dökümünde de göstereceğiz.

VLAN mantığının fuar analojisi: kayıt masasında verilen renkli yaka kartı, ortak koridordan geçen ziyaretçileri kendi salon kemerine ayırıyor, kartsız ziyaretçi ise ayrı bir genel alana yönlendiriliyor.
Duvar örülmemiş, kapılar açık: ziyaretçiyi kendi salonuna götüren tek şey boynundaki kartın rengi.

VLAN, ağ protokolleri zincirinin ikinci katmanına ait bir konudur ve kurumsal ağ kurulumunda alınan ilk tasarım kararlarından biridir. Neden segmentlemek gerektiği, hangi departmanın hangi VLAN’a gideceği ve cihaz seçiminin bunu nasıl etkilediği ayrı bir konudur; onu switch ve router kurulumu yazımızda ele aldık. Bu yazı “neden” değil, “nasıl” sorusunun peşinde.

Aradığınız yalnızca iki port tipi arasındaki fark ise doğrudan access ve trunk bölümüne geçebilirsiniz. Elinizde ağda görünen ama ulaşamadığınız bir cihaz varsa, teşhis bölümü sizin için.

VLAN Nedir? Tek Switch’i Birden Fazla Ağa Bölmek

VLAN (Virtual Local Area Network, sanal yerel alan ağı), aynı fiziksel switch’e bağlı cihazları birbirinden yalıtılmış gruplara ayıran mantıksal bir bölmedir. Muhasebedeki bilgisayar ile misafir ağındaki telefon aynı switch’in iki portunda durabilir ve birbirlerini hiç duymazlar.

Fuar binasında da öyledir. Kartınızda “Salon B” yazıyorsa, Salon A’nın kapısına geldiğinizde okutucu sizi içeri almaz. Duvar örülmemiştir, kapı oradadır, kilitli bile değildir. Sizi durduran şey kartınızdaki bilgidir.

Bu bölmenin teknik karşılığı yayın alanıdır. Bir cihaz ağdaki herkese seslendiğinde (bir adres sorarken ya da adres isterken yaptığı gibi) o ses yalnızca kendi VLAN’ının içinde duyulur. Yayın alanının nerede bittiği ve bir cihazın komşusunu nasıl bulduğu ARP yazımızın konusuydu; VLAN, o alanın sınırını çizen şeyin adıdır.

VLAN Olmasaydı Ne Kırılırdı?

VLAN’ın neden var olduğunu görmek için sayıya bakmak gerekiyor. 200 kullanıcılı, 40 sunuculu ve 60 IP telefonlu tek segmentli bir ağ düşünün: 300 cihaz aynı yayın alanındadır. Bu cihazların her biri komşularını bulmak, adres yenilemek ve kendini ilan etmek için düzenli olarak herkese seslenir. Her bir yayın paketi 300 cihazın hepsinin ağ kartına ulaşır ve hepsinin işlemcisini bir an için meşgul eder. Kimse istemese bile.

İkinci maliyet güvenliktir ve daha ağırdır. Aynı yayın alanındaki bir cihaz, diğerlerinin varlığını sormadan öğrenir. Misafir ağına bağlanan bir dizüstü bilgisayar, muhasebe sunucusunun adresini keşfetmek için hiçbir engelle karşılaşmaz. Segmentleme olmayan bir ağda “yetkisiz kişi içeri girdi” demek, doğrudan “yetkisiz kişi her yere girdi” demektir.

VLAN bu iki maliyeti aynı anda düşürür: yayın trafiğini gruba hapseder ve gruplar arası geçişi bir kontrol noktasından geçmeye zorlar.

Peki switch, bir çerçeveyi eline aldığında onun hangi gruba ait olduğunu nereden biliyor? Kartı okuması lazım. O kartın adı 802.1Q.

802.1Q Nedir? Etiket Çerçevenin Neresine Giriyor?

802.1Q, VLAN bilgisini Ethernet çerçevesinin içine yazan IEEE standardıdır ve bunu çerçeveye 4 baytlık bir etiket ekleyerek yapar. Etiket, kaynak MAC adresinden hemen sonra, çerçevenin tipini bildiren alandan hemen önce araya girer.

Yani etiket çerçevenin başına ya da sonuna yapıştırılmaz, ortasına sokulur. Yaka kartı gibi: ziyaretçinin kimliğini değiştirmez, üstüne iliştirilir ve kapıdaki görevli önce ona bakar.

Bu 4 bayt dört alana bölünür:

AlanBoyutNe taşır
TPID16 bitSabit 0x8100 değeri. “Bu çerçeve etiketlidir” işareti
PCP3 bitÖncelik, 0 ile 7 arası. Ses ve görüntü trafiği için kullanılır
DEI1 bitTıkanıklıkta bu çerçeve atılabilir mi
VID12 bitVLAN kimliği. Çerçevenin hangi VLAN’a ait olduğu

İşin can alıcı yeri VID alanıdır ve boyutu bir sonucu doğrudan belirler: 12 bit, 4.096 farklı değer üretir. Bu değerlerden 0 ve 4.095 standart tarafından ayrılmıştır, dolayısıyla gerçekte kullanabileceğiniz aralık 1 ile 4.094 arasıdır. Fuar kartındaki salon numarasının kaç haneli olduğu, binada kaç salon olabileceğini belirler; burada da öyle.

Bu sayı kitaplarda böyle geçer, ama cihaza sorduğunuzda biraz daha dar çıkabilir. Lab switch’i kabul ettiği aralığı <1-4093> diye bildiriyor, yani standardın izin verdiği son numarayı kendi iç kullanımına ayırmış. Fark pratikte hiçbir kurumu zorlamaz; not etmeye değer olan şey, üst sınırın standarttan değil cihazdan okunması gerektiğidir.

Etiket eklendiği için çerçevenin azami boyu 1.518 bayttan 1.522 bayta çıkar. Bu ayrıntı normalde görünmez, ama araya giren bir cihaz bu 4 baytı hesaba katmıyorsa etiketli çerçeveleri sessizce düşürür. Sahada “büyük paketler gitmiyor” diye tarif edilen arızaların bir kısmı buradan doğar.

802.1Q etiketinin Ethernet çerçevesindeki yeri: etiketsiz çerçevede sırayla hedef MAC, kaynak MAC, tip alanı ve veri bulunur. Etiketli çerçevede 4 baytlık 802.1Q etiketi kaynak MAC ile tip alanının arasına girer, yani çerçevenin başına veya sonuna değil ortasına eklenir. Etiketin içi dört alana bölünür: 16 bitlik TPID sabit 0x8100 değerini taşır ve çerçevenin etiketli olduğunu bildirir, 3 bitlik PCP önceliği taşır, 1 bitlik DEI çerçevenin atılabilir olup olmadığını bildirir, 12 bitlik VID ise VLAN kimliğini taşır ve 1 ile 4094 arasında bir değer alır. Etiketsiz çerçeve Hedef MAC Kaynak MAC Tip Veri 4 bayt buraya girer Etiketli çerçeve Hedef MAC Kaynak MAC 802.1Q Tip Veri Etiketin içi TPID 16 bit · 0x8100 PCP 3 bit DEI 1 bit VID 12 bit · 1-4094 Etiket, kaynak MAC ile tip alanının arasına girer. VLAN kimliğini taşıyan alan yalnızca 12 bittir. 802.1Q etiketinin Ethernet çerçevesindeki yeri: etiketsiz çerçevede sırayla hedef MAC, kaynak MAC, tip alanı ve veri bulunur. Etiketli çerçevede 4 baytlık 802.1Q etiketi kaynak MAC ile tip alanının arasına girer, yani çerçevenin başına veya sonuna değil ortasına eklenir. Etiketin içi dört alana bölünür: 16 bitlik TPID sabit 0x8100 değerini taşır ve çerçevenin etiketli olduğunu bildirir, 3 bitlik PCP önceliği taşır, 1 bitlik DEI çerçevenin atılabilir olup olmadığını bildirir, 12 bitlik VID ise VLAN kimliğini taşır ve 1 ile 4094 arasında bir değer alır. Etiketsiz çerçeve Hedef MAC Kaynak MAC Tip Veri 4 bayt buraya girer Etiketli çerçeve Hedef MAC Kaynak MAC Tip Veri 802.1Q Etiketin içi TPID PCP DEI VID 16 bit · 0x8100 3 bit · öncelik 1 bit · atılabilir mi 12 bit · 1-4094 Etiket, kaynak MAC ile tip alanının arasına girer. VLAN kimliğini taşıyan alan yalnızca 12 bittir.
Fuar kartı ziyaretçinin kimliğini değiştirmez, üstüne iliştirilir: 802.1Q etiketi de çerçeveyi baştan yazmaz, kaynak MAC ile tip alanının arasına sokulur.

Etiketin ne olduğunu bilmek yetmiyor. Asıl soru şu: bu etiketi kim basıyor, kim okuyor, kim söküyor?

Access Port ile Trunk Port Farkı Nedir?

Bir switch portu VLAN karşısında iki temel rolden birini üstlenir ve ikisi arasındaki fark tek cümleyle özetlenebilir: access port etiketi gizler, trunk port etiketi taşır.

Fuar binasında bunun karşılığı kayıt masası ile ana koridordur.

  • Access port, kayıt masasıdır. Bağlı cihaz etiketten habersizdir; sıradan, etiketsiz bir çerçeve gönderir. Port o çerçeveyi alır, üstüne kendi VLAN’ının etiketini basar ve switch’in içine öyle salar. Ters yönde de aynısını yapar: cihaza giden çerçeveden etiketi söker, cihaz hiçbir şey görmez.
  • Trunk port, ana koridordur. Üzerinden birden fazla VLAN’ın trafiği aynı anda geçer ve her çerçeve kendi etiketini üstünde taşır. Karşı taraf da etiketten anlayan bir cihazdır: başka bir switch, bir router, bir sanallaştırma sunucusu ya da etiket işleyebilen bir işletim sistemi.

Ayrımı pratikte kuran soru şudur: karşıdaki cihaz VLAN’dan haberdar mı?

Access portTrunk port
Kaç VLAN taşırBir taneBirden fazla
Çıkışta etiketSökülürKorunur
Karşıdaki cihazEtiketten habersizEtiketi işleyebiliyor
Tipik bağlantıBilgisayar, yazıcı, IP telefon, kameraSwitch, router, sunucu, access point

Bir bilgisayarı trunk porta bağlamak, ona okumayı bilmediği bir kart vermek gibidir: gelen çerçevenin başında anlamadığı 4 bayt vardır ve çoğu işletim sistemi onu ayarlanmadığı sürece düşürür. Bir switch’i access porta bağlamak ise tersidir; koridoru kayıt masasına indirgersiniz ve diğer bütün salonların trafiği o kabloda kaybolur.

Kısacası: access port uç cihazın bağlandığı yerdir, trunk ise o trafiği taşıyan cihazlar arasındaki yoldur. Bilgisayar, yazıcı ve kamera access porta gider; switch, router ve güvenlik duvarı birbirine trunk ile bağlanır. Sahada işinizi görecek kural şudur: bir uç cihaz eninde sonunda bir VLAN’a düşer. Ya access portta etiketsiz gelir ve portun VLAN’ına yazılır, ya da etiketi kendisi basabilecek kadar yetenekliyse trunk üzerinden seçtiği VLAN’a çıkar. İkincisi istisnadır, aşağıdaki lab bölümünde tam olarak onu kuracağız.

Buradaki “erişim” internete çıkmak değil, bir ağa dahil olmak demektir. Kameranın kayıt cihazına görüntü yazması da ağ erişimidir ve o trafik kurumun dışına hiç çıkmaz. Access port cihazı bir gruba yazar; o grubun dışarıya çıkıp çıkmayacağı ayrı bir karardır ve aşağıdaki yönlendirme bölümünün konusudur.

Bu ikisi mekanik roldür. Bunların üstüne, VLAN’ların hangi iş için kullanıldığına göre gelen ikinci bir adlandırma katmanı var.

VLAN Türleri Nelerdir? Veri, Ses, Yönetim ve VLAN 1

VLAN türleri diye anılan ayrımlar teknik olarak farklı VLAN’lar değildir: hepsi aynı 802.1Q etiketini kullanır, aynı şekilde çalışır ve switch hiçbirini diğerinden ayrı bir kod yoluyla işlemez. Ayrımı yapan şey VLAN’a yüklenen roldür. Fuar kartlarının hepsi aynı matbaadan çıkar; üstündeki yazı farklıdır.

  • Veri VLAN’ı: kullanıcı bilgisayarlarının, yazıcıların ve sıradan iş trafiğinin bulunduğu VLAN. Bir ağdaki VLAN’ların çoğu budur.
  • Ses VLAN’ı (voice VLAN): IP telefonların trafiğine ayrılan VLAN. Aşağıda kendi başlığını hak eden bir davranışı var.
  • Yönetim VLAN’ı: switch, router ve access point gibi cihazların yönetim arayüzlerinin bulunduğu VLAN. Kullanıcı trafiğinden ayrılmasının sebebi performans değil erişim denetimidir: ağa bağlanan herkesin switch’in giriş ekranını görebilmesi için hiçbir sebep yoktur.
  • VLAN 1 (varsayılan VLAN): kutudan çıktığında bütün portların üyesi olduğu VLAN.

Ses VLAN’ı: Tek Prizde İki Cihaz

Ses VLAN’ı, bu yazının lab bölümünde kurduğumuz “tek portta iki VLAN” düzeninin sahadaki en yaygın hâlidir ve muhtemelen farkında olmadan içinden geçtiniz. Masadaki IP telefon duvardaki prize takılır, bilgisayar da telefonun arkasındaki ikinci porta. Tek kablo, iki cihaz.

Switch bu portu şöyle yapılandırır: bilgisayarın trafiği etiketsiz gider ve veri VLAN’ına düşer, telefonun trafiği ise etiketli olarak ses VLAN’ına çıkar. Telefon etiketi kendisi basar, çünkü etiketten anlar; bilgisayarın hiçbir şeyden haberi olmaz.

Kurulma sebebi konfor değil: ses trafiği gecikmeye ve gecikme değişimine dayanıksızdır, dolayısıyla önceliklendirilmesi gerekir. Öncelik bilgisi de zaten etiketin içindedir. Yukarıdaki alan tablosundaki PCP biti tam olarak bunun için vardır: paket dökümünde gördüğümüz p 0 değeri sıradan trafiği, ses trafiğinde göreceğiniz daha yüksek bir değer ise “bu çerçeve beklemesin” işaretini taşır.

VLAN 1 Neden Sorun Çıkarır?

VLAN 1, hiçbir yapılandırma yapılmamış bir switch’te bütün portların üyesi olduğu VLAN’dır ve iki özelliği onu riskli kılar: silinemez ve varsayılan olarak her yerdedir.

Lab switch’inin VLAN listesine bakıldığında bu görünüyor:

Çıktı
VLAN   Name                             Ports          Type
-----  ---------------                  -------------  --------------
1      default                          Po1-64,        Default
                                        Gi1/0/25-48,
                                        Te1/0/1-4
5      YONETIM                          Gi1/0/1-24     Static
30     LAB-VLAN30                       Gi1/0/3        Static

Tabloda okunacak üç şey var:

  1. 1 default satırındaki port listesi, kimsenin elle atamadığı bütün portları içeriyor: Gi1/0/25-48 ve kullanılmayan bağlantı grupları. Yani boşta duran her priz VLAN 1’in üyesi.
  2. Type sütunundaki Default ile Static farkı, VLAN 1’in yapılandırmayla değil cihazın kendisiyle geldiğini söylüyor.
  3. 5 YONETIM ve 30 LAB-VLAN30 elle oluşturulmuş VLAN’lar. İsim vermek zorunlu değildir ama altı ay sonra port haritasına bakan kişi için tek ipucu odur.

Pratik sonuç şudur: kullanılmayan bir prize bağlanan herhangi biri, hiçbir şey yapmadan VLAN 1’e düşer. Bu yüzden VLAN 1 kullanıcı verisi için kullanılmaz, yönetim VLAN’ı olarak seçilmez ve boştaki portlar mümkünse kapatılır ya da kimsenin bulunmadığı bir VLAN’a alınır.

Bu ikisi buluştuğunda, yani VLAN 1 hem varsayılan hem de trunk’ların etiketsiz alanı olduğunda, sessiz bir açık doğuyor.

Native VLAN Nedir? Etiketsiz Çerçeve Trunk’a Düşerse

Native VLAN, bir trunk porta etiketsiz gelen çerçevelerin atandığı VLAN’dır. Trunk her şeyin etiketli olmasını bekler; etiketsiz bir çerçeve geldiğinde onu atmaz, native VLAN’a koyar.

Fuarda bunun karşılığı kartsız ziyaretçidir. Kapıdan kartsız geçen birini güvenlik dışarı atmaz; onu genel alana yönlendirir. Genel alanın hangisi olduğu binanın kuralıdır ve o kural yanlış yazılmışsa kartsız ziyaretçi kendini yanlış yerde bulur.

Native VLAN’ın iki özelliği onu diğer VLAN’lardan ayırır ve ikisi de arızaya açıktır:

  1. Trafiği etiketsiz gider. Native VLAN’a ait çerçeveler trunk üzerinden etiket almadan iletilir. Bu, standardın kasıtlı bir davranışıdır ve etiketten anlamayan eski cihazlarla uyum içindir.
  2. Trunk’ın iki ucunda aynı olmalıdır. Bir uçta native 5, diğer uçta native 1 ise, bir uçtan etiketsiz çıkan çerçeve diğer uçta bambaşka bir VLAN’a düşer. İki ağ, kimse fark etmeden birbirine bağlanmış olur.

İkinci maddenin adı native VLAN uyuşmazlığıdır ve çoğu kurumda varsayılan ayar yüzünden zaten hazır bekler: switch’lerin fabrika ayarında native VLAN, VLAN 1’dir.

Buradan çıkan kural nettir: native VLAN varsayılanda bırakılmaz. Kullanılmayan, hiçbir cihazın bağlı olmadığı bir VLAN numarası native olarak atanır ve trunk’ın iki ucunda da aynı yazılır. Böylece etiketsiz bir çerçeve kazara doğru yere değil, hiçbir yere düşer.

Bütün bunları bir switch üzerinde gerçekten kuralım.

VLAN Nasıl Oluşturulur? Access Port Ataması ve Doğrulama

VLAN yapılandırması iki ayrı işten oluşur ve karıştırıldıklarında ortaya “VLAN’ı oluşturdum ama çalışmıyor” tablosu çıkar: önce VLAN’ın kendisi oluşturulur, sonra portlar ona atanır. Birincisi olmadan ikincisi yapılamaz, ikincisi olmadan birincisi hiçbir işe yaramaz.

Fuar benzetmesinde ilk adım salonu açmak, ikincisi kartlara o salonun numarasını yazmaktır. Salonu açıp kimseye kart vermezseniz salon boş kalır.

Birinci adım, VLAN’ı oluşturmak. Numara verilir, isim isteğe bağlıdır ama fiilen zorunludur:

Switch Konsolu
vlan 30
name "LAB-VLAN30"
exit

İkinci adım, portu o VLAN’a atamak. Kullanıcı cihazlarının bağlandığı portlar access moduna alınır:

Switch Konsolu
interface Gi1/0/1
switchport access vlan 5

Bu iki satır, portu VLAN 5’in kayıt masası yapar: bağlı cihaz etiketsiz konuşur, port etiketi kendisi basar ve söker. Cihaz tarafında yapılacak hiçbir ayar yoktur, olmamalıdır da.

Bir portu tek tek atamak yirmi dört priz için yorucu olduğundan, aynı işi aralık vererek de yapabilirsiniz:

Switch Konsolu
interface range Gi1/0/10-12
switchport access vlan 30

Bir portu VLAN’dan çıkarmak istediğinizde silme diye bir işlem yoktur; port varsayılana geri döner, yani VLAN 1’e:

Switch Konsolu
interface Gi1/0/10
no switchport access vlan

Bu ayrıntı gözden kaçar ve sonucu güvenlik tarafındadır: bir portu “boşa aldım” sandığınızda aslında onu herkesin düştüğü varsayılan VLAN’a geri koymuş olursunuz.

Boştaki Prizler Nereye Konur? Blackhole VLAN

Kullanılmayan portların doğru adresi, hiçbir yere çıkmayan bir VLAN’dır ve sahadaki adı blackhole VLAN’dır (kara delik VLAN’ı, bazı yerlerde park VLAN’ı da denir). Tanımı basit: numarası ayrılmış ama içinde tek bir cihaz bulunmayan, yönlendirmesi olmayan ve hiçbir trunk üzerinden taşınmayan bir VLAN. Oraya düşen çerçeve kimseye ulaşmaz.

Fuar binasında karşılığı, kapısı olan ama arkasında hiçbir şey olmayan bir salondur. Kartsız birini dışarı atmak yerine oraya yönlendirirsiniz; kimseyi rahatsız etmez, hiçbir şeye de erişemez.

Sıra yukarıdakinin aynısıdır, önce VLAN açılır sonra port ona atanır; farkı, portun ayrıca kapatılmasıdır:

Switch Konsolu
vlan 999
name "BLACKHOLE"
exit
interface Gi1/0/10
switchport access vlan 999
shutdown

Neden ikisi birden? Çünkü tek başına her biri eksik. Yalnızca kapatırsanız, portu bir gün birinin açması yeterlidir ve port varsayılan VLAN’a geri döner. Yalnızca blackhole’a atarsanız port elektriksel olarak canlı kalır ve bağlanan cihaz en azından bağlantı kurar. İkisi birlikteyken hem kapı kilitlidir hem arkasında bir şey yoktur.

Uygulandıktan sonra portun durumu şöyle görünüyor:

Çıktı
Port: Gi1/0/10
VLAN Membership Mode: Access Mode
Access Mode VLAN: 999
Trunking Mode Native VLAN: 1 (default)
Trunking Mode VLANs Enabled: All

Son iki satır kolayca atlanır ama önemlidir: port access modunda olduğu hâlde trunk ayarları hâlâ orada duruyor ve varsayılan değerlerinde. Yani bu port bir şekilde trunk’a dönerse, native VLAN’ı 1 olacak ve bütün VLAN’lara izin verecek. Aşağıdaki güvenlik bölümünde anlatılan switch taklidi saldırısının neden işe yaradığını bu iki satır tek başına gösteriyor: ayarlar silinmiyor, yalnızca uykuda bekliyor.

Doğrulama show vlan çıktısındaki Ports sütunundan yapılır: atadığınız port, atadığınız VLAN’ın satırında görünmelidir. Yukarıdaki listede 5 YONETIM satırının karşısında Gi1/0/1-24 yazması, bu 24 portun VLAN 5’e atanmış olduğunu söylüyor.

VLAN’ları Her Switch’e Tek Tek mi Yazacağım?

Buraya kadar tek bir switch üzerinde çalıştık. Ağınızda on switch varsa akla gelen ilk soru şu olur: aynı VLAN listesini onuna da elle mi gireceğim? Cevap çoğu kurumda evet, ve bu bir eksiklik değil bilinçli bir tercihtir.

VLAN listesini switch’ler arasında otomatik dağıtan protokoller var. Cisco tarafında bunun adı VTP’dir (VLAN Trunking Protocol) ve üreticiye özeldir; IEEE’nin standart karşılığı ise GVRP ve onun yerini alan MVRP’dir. Mantıkları aynı: bir switch’te tanımladığınız VLAN, trunk bağlantılar üzerinden diğerlerine kendiliğinden yayılır.

Bu kolaylığın bedeli, sahada acı deneyimlerle öğrenilmiş bir risktir: bu protokoller VLAN listesini yaymakla kalmaz, silmeyi de yayar. Ağa eklenen bir switch, veritabanı sürümü daha yüksek görünüyorsa kendi listesini bütün domain’e dayatabilir ve çalışan VLAN’ları topluca düşürebilir. Yani zaman kazandıran özellik, tek bir yanlış cihazda bütün ağı durduran özelliğe dönüşebiliyor.

Lab switch’inin ne desteklediğini tahmin etmek yerine cihaza sordum:

Çıktı
console#show vtp status
              ^
% Invalid input detected at '^' marker.

console#show gvrp configuration
Global GVRP Mode: Disabled

İki satır iki şey söylüyor:

  1. VTP bu cihazda yok. Beklenen sonuç, çünkü VTP Cisco’ya özeldir ve lab switch’i başka bir üreticinin. “VLAN’ları VTP ile dağıtırız” cümlesi, marka değişince karşılıksız kalır: yukarıdaki uyarının somut kanıtı bu satırdır.
  2. GVRP var ama kapalı geliyor. Yani standart karşılığı destekleniyor, üretici bunu varsayılan olarak açmıyor. Bu tercih yukarıdaki riskle birebir uyumludur.

Pratik tavsiye: VLAN sayısı elle yönetilebilir ölçekteyse otomatik dağıtımı hiç açmayın. Açacaksanız, ağa eklediğiniz her switch’i takmadan önce VLAN veritabanını temizleyin.

Portları atadık. Şimdi asıl soruya geliyoruz: tek bir port aynı anda iki VLAN’a birden hizmet edebilir mi?

Lab: Tek Kabloda İki VLAN

Buraya kadar anlatılanların hepsi ölçülebilir. Elimizde yönetilebilir bir switch, ona tek kabloyla bağlı bir iş istasyonu ve o iş istasyonunun ağ kartına köprülenmiş bir Linux sanal sunucusu var. Yani iki cihaz, tek fiziksel port.

Başlangıçtaki durum, bu yazının doğduğu tıkanmanın ta kendisiydi: port access modundaydı ve switchport access vlan 5 diyordu. Access port tek VLAN taşıdığı için iş istasyonunu ve sanal sunucuyu ayrı VLAN’lara koymak mümkün değildi. İkisi de aynı kartla, aynı salona giriyordu.

Hedef şu: portu trunk’a çevirip iş istasyonunu etiketsiz native VLAN 5’te bırakmak, sanal sunucuyu ise etiketli olarak VLAN 30’a çıkarmak. Tek kablo, iki VLAN, ek donanım yok.

Trunk’a Çevirirken Komut Sırası Neden Önemli?

Bu adımda kaybedilecek bir şey var: portu trunk’a çeviren komutu yazdığınız anda, o porttaki etiketsiz trafik native VLAN’a düşer. Ve native VLAN’ın varsayılan değeri 1’dir, oysa switch’in yönetim adresi VLAN 5’te duruyor. Sırayı yanlış kurarsanız komutu yazan oturumun kendisi kopar.

Bu yüzden native VLAN, mod değişikliğinden önce sabitlenir:

Switch Konsolu
interface Gi1/0/3
switchport trunk native vlan 5
switchport trunk allowed vlan 5,30
switchport mode trunk

Sıra bilerek terstir. İlk iki satır henüz access modundaki porta trunk parametrelerini yazar ve hiçbir şeyi değiştirmez. Üçüncü satır modu çevirdiğinde native zaten 5’tir, dolayısıyla etiketsiz yönetim trafiği yerinde kalır.

Portun mod değiştirdikten sonraki hâli:

Çıktı
Port: Gi1/0/3
VLAN Membership Mode: Trunk Mode
Trunking Mode Native VLAN: 5
Trunking Mode Native VLAN Tagging: Disabled
Trunking Mode VLANs Enabled: 5,30

Bu dört satırda bakılacak yerler sırayla şunlar:

  1. VLAN Membership Mode: Trunk Mode : port artık koridor, kayıt masası değil.
  2. Trunking Mode Native VLAN: 5 : etiketsiz gelen her şey VLAN 5 sayılacak. Oturumu ayakta tutan satır bu.
  3. Native VLAN Tagging: Disabled : native VLAN çıkışta etiket almıyor. Zaten alsaydı iş istasyonu anlamazdı.
  4. VLANs Enabled: 5,30 : koridordan yalnız bu iki salonun trafiği geçebilir, diğerleri değil.

Sanal Sunucuya Etiketli Arayüz Vermek

Switch tarafı hazır. Şimdi sanal sunucunun etiketli çerçeve üretmesi gerekiyor, çünkü VLAN 30 native değil ve trunk oradan etiket bekliyor. Linux’ta bu, fiziksel arayüzün üstüne bir VLAN alt arayüzü açarak yapılır:

Bash
ip link add link ens33 name ens33.30 type vlan id 30
ip addr add 192.168.30.15/24 dev ens33.30
ip link set ens33.30 up

Artık makinede iki arayüz var ve ikisi de aynı fiziksel kartın üstünde duruyor:

Çıktı
ens33            UNKNOWN        192.168.1.15/24
ens33.30@ens33   UP             192.168.30.15/24

ens33 etiketsiz konuşuyor ve native VLAN 5’e düşüyor. ens33.30 ise gönderdiği her çerçeveye VLAN 30 etiketi basıyor. Aynı kart, aynı kablo, iki ayrı salon.

Switch Ne Gördü?

Sahada verilen standart cevap, bir portun tek bir VLAN’a ait olduğudur; port haritalarının çoğu bu varsayımla çizilir. Switch’in kendi MAC adres tablosuna bakalım:

Çıktı
Vlan     Mac Address           Type        Port
-------- --------------------- ----------- ---------------------
1        F48E.381B.184D        Management  Vl1
5        000C.29A0.719A        Dynamic     Gi1/0/3
5        5811.22B1.0E54        Dynamic     Gi1/0/3
5        F48E.381B.184D        Management  Vl5
30       000C.29A0.719A        Dynamic     Gi1/0/3
30       F48E.381B.184D        Management  Vl30

Bu tabloda üç satır okunmaya değer:

  1. 5 ... 5811.22B1.0E54 ... Gi1/0/3 : iş istasyonunun ağ kartı. Etiketsiz konuştuğu için native VLAN 5’te görünüyor.
  2. 5 ... 000C.29A0.719A ... Gi1/0/3 : sanal sunucunun kartı, etiketsiz arayüzüyle. O da VLAN 5’te.
  3. 30 ... 000C.29A0.719A ... Gi1/0/3 : aynı MAC adresi, aynı port, farklı VLAN.

Üçüncü satır bu yazının tezidir. Tek bir donanım adresi, tek bir fiziksel portta, iki ayrı VLAN’ın üyesi olarak duruyor. Switch bunu MAC adresine bakarak yapmadı; çerçevelerin üstündeki etikete bakarak yaptı. Kartı olan Salon 30’a, kartsız olan genel alana.

Etiketin gerçekten orada olduğunu switch’in tablosu kanıtlıyor. Peki paket dökümünde nasıl görünüyor?

Etiketi Neden Göremiyorsunuz? Yakalamanın İki Tuzağı

Etiketli çerçeveyi yakalamak, etiketi yapılandırmaktan daha zordur ve sebebi konuyla ilgisizdir: yakalama araçlarının varsayılan davranışı etiketi görünmez kılar. İlk denemede alınan sonuç şuydu:

Çıktı
vlan 30 etiketli: 0
etiketsiz       : 31

Otuz bir çerçeve yakalandı ve hiçbiri etiketli değildi. Oysa switch aynı anda VLAN 30’da MAC öğreniyordu. İki kayıt birbiriyle çelişiyor ve çelişen iki ölçümden biri yanlıştır.

Tuzak 1: Yakalama Filtresi Etiketli Çerçeveyi Elemiş

Yakalama arp or icmp filtresiyle alınmıştı. Bu filtre masum görünüyor ve tam da sorunun kaynağı: arp primitifi, 802.1Q etiketli bir ARP çerçevesini eşleştirmez. Filtre çerçevenin 12. baytındaki tip alanına bakar; etiketli çerçevede o bayt ARP’ı değil, 0x8100 etiket işaretini gösterir. Filtre eşleşmez, çerçeve dosyaya hiç yazılmaz.

Yani pcap dosyasında etiketli çerçeve hiç yoktu, sonradan vlan 30 diye aramak boş bir dosyada arama yapmaktı.

Filtre kaldırılıp yakalama tekrar alındığında etiket göründü:

Çıktı
00:0c:29:a0:71:9a > ff:ff:ff:ff:ff:ff, ethertype 802.1Q (0x8100), length 46:
    vlan 30, p 0, ethertype ARP (0x0806), Request who-has 192.168.30.1 tell 192.168.30.15

Bu satır, yukarıdaki alan tablosunun ağda gerçekleşmiş hâlidir:

  1. ethertype 802.1Q (0x8100) : TPID alanı. Çerçevenin etiketli olduğunu söyleyen sabit değer.
  2. vlan 30 : VID alanı, 12 bit. Çerçevenin ait olduğu salon numarası.
  3. p 0 : PCP alanı, 3 bit. Öncelik sıfır, yani sıradan trafik.
  4. ethertype ARP (0x0806) : etiketin arkasından gelen asıl tip alanı. Etiketin araya girdiğini burada görüyorsunuz; normalde bu değer başta olurdu.

Dört baytın üçü tek satırda okunabiliyor.

Tuzak 2: Dönüş Yolunda Etiket Soyuluyor

Filtre düzeltildikten sonra ikinci ve daha ilginç bir şey ortaya çıktı. Giden çerçeve etiketliydi, ama switch’in 1,1 milisaniye sonra dönen cevabı etiketsiz geldi:

Çıktı
17:14:44.396425 00:0c:29:a0:71:9a > ff:ff:ff:ff:ff:ff, ethertype 802.1Q (0x8100), length 46: vlan 30, p 0, ethertype ARP (0x0806), Request who-has 192.168.30.1 tell 192.168.30.15
17:14:44.397569 f4:8e:38:1b:18:4d > 00:0c:29:a0:71:9a, ethertype ARP (0x0806), length 60: Reply 192.168.30.1 is-at f4:8e:38:1b:18:4d

İki satır arasındaki fark tek bir alan: ikincisinde 802.1Q yok. Cevap VLAN 30’dan geldi, gönderen switch onu trunk üzerinden etiketli yolladı, ama sanal sunucuya ulaştığında etiket kaybolmuştu.

Sonuç doğrudan ölçülebiliyor. Etiketli arayüzün komşu tablosu boş kaldı:

Çıktı
192.168.30.1 INCOMPLETE

Cevap geldi, yakalamada duruyor, ama ens33.30 onu kendi cevabı olarak tanımadı, çünkü üstünde artık VLAN 30 yazmıyordu. Etiketsiz gelen çerçeve etiketsiz arayüze teslim edildi ve orada karşılığı yoktu.

Sahada bunun pratik karşılığı şudur: bir VLAN yolu tek yönlü çalışabilir. Trafiğin gidip gitmediğine bakıp “etiketleme çalışıyor” demek yeterli değildir, dönüş yolunun da etiketi koruduğu ayrıca doğrulanır. Ve bu ancak iki yönün aynı yakalamada yan yana konmasıyla görülür.

Bunun bir de doğrudan uygulanabilir sonucu var: VLAN çalışmasını köprülenmiş bir sanal makine üzerinden yapıyorsanız, dönüş yolunun etiketi koruduğunu peşinen varsaymayın. Ağ kartının ayarlarıyla oynamak bu durumu düzeltmiyor, çünkü sorun orada değil. Etiketli trafiği iki yönlü sınamanız gerekiyorsa en güvenli yol, sanal makine yerine switch’e doğrudan bağlı fiziksel bir cihazla çalışmaktır.

Bu iki tuzak, teşhisin neden ping’le başlamaması gerektiğini de anlatıyor.

VLAN arızalarının ortak imzası şudur: her şey doğru görünür. Kablo takılıdır, ışık yanar, adres bloğu doğrudur, ağ geçidi tanımlıdır. Ama cihaza ulaşılamaz. Bu tabloda ping tek başına hiçbir şey söylemez, çünkü ping’in susması onlarca sebepten biri olabilir.

Fuar diliyle: ziyaretçi binaya girmiş, koridorda yürüyor, herkes onu görüyor. Ama gitmek istediği salonun kapısı ona açılmıyor. Sorun binada değil, boynundaki kartta ve o karta bakmadan hiçbir şey anlaşılmaz.

Söyleyen şey ARP tablosudur. Aynı sanal sunucudan alınan üç kayda bakalım; üçü de aynı adres bloğunda görünen üç hedefi anlatıyor:

Çıktı
192.168.1.2   lladdr f4:8e:38:1b:18:4d STALE
192.168.30.1  FAILED
192.168.1.1   FAILED

Üç satır, üç ayrı katmanda üç ayrı hikâye anlatıyor:

HedefARP durumuPingTeşhis
192.168.1.2ÇözüldüÇalışıyorAynı VLAN, sorun yok
192.168.30.1FAILEDDüşüyorİstek gidiyor, cevap geri dönemiyor. Yol tek yönlü
192.168.1.1FAILEDDüşüyorFarklı yayın alanı. Hedef bu VLAN’da hiç yok

İkinci ve üçüncü satır dışarıdan aynı görünür: ikisinde de ping düşer, ikisinde de ARP başarısızdır. Ama sebepleri tamamen farklıdır ve ayrımı yalnız yakalama verir. İkincisinde ağda bir cevap vardır, sanal sunucu onu tanıyamamıştır. Üçüncüsünde ağda hiçbir cevap yoktur, çünkü soru hedefin bulunduğu yayın alanına hiç ulaşmamıştır.

Buradan pratik bir sıra çıkıyor:

  1. Önce ARP tablosuna bakın, ping’e değil. Kayıt hiç oluşmuyorsa sorun ikinci katmandadır ve yönlendirme, güvenlik duvarı ya da servis ayarlarında aramak vakit kaybıdır.
  2. Sonra switch’in MAC tablosuna bakın. Cihazın MAC adresi beklediğiniz VLAN’da görünüyor mu? Görünmüyorsa port modu ya da etiketleme yanlıştır. Yanlış VLAN’da görünüyorsa native VLAN ayarına bakın.
  3. En son yakalama alın, ve filtresiz alın. Filtre koyacaksanız etiketli çerçeveyi eleyecek bir filtre olmadığından emin olun.

Aynı adres bloğunda görünen iki cihazın neden birbirini duymadığı, ARP yazımızda yayın alanı tarafından ele alınmıştı. VLAN, o sınırı çizen mekanizmanın adıdır; sınırın sonucu orada, sebebi burada.

Peki farklı VLAN’lardaki iki cihazın gerçekten konuşması gerekiyorsa ne yapılır?

VLAN Arası Yönlendirme Neden Router İster?

Farklı VLAN’lardaki iki cihaz, switch aynı olsa bile birbirine doğrudan ulaşamaz; araya üçüncü katmanda çalışan bir cihaz girmesi gerekir. Bu bir eksiklik değil, VLAN’ın tanımının doğrudan sonucudur.

Sebebi mekanizmada yatıyor. Bir switch çerçeveyi iletirken MAC adresine bakar ve bu bakışı VLAN içinde yapar: MAC tablosunda her kayıt bir VLAN numarasıyla birlikte durur, yukarıdaki tabloda gördüğünüz gibi. VLAN 5’teki bir çerçeve için VLAN 30’un kayıtları hiç sorgulanmaz. Switch iki VLAN’ı birbirine bağlamayı reddetmiyor, bağlayacak bir yolu hiç aramıyor.

Fuarda da böyledir. Salon A’daki bir ziyaretçinin Salon B’deki birine ulaşması için kapıdan geçmesi gerekir ve kapıda kartına bakan biri vardır. İki salonu birbirine bağlayan gizli bir koridor yoktur; bağlantı kontrol noktasından geçer.

Uygulamada bu görevi üstlenen üç yapı var:

  • Router-on-a-stick: Router’a giden tek bir trunk kablo, router üzerinde her VLAN için bir alt arayüz. Küçük ölçekte yaygındır, ama bütün VLAN’lar arası trafik o tek kablodan geçer.
  • Katman 3 switch: Switch’in kendisi yönlendirme yapar, her VLAN için sanal bir arayüz taşır. Trafik cihazın içinde kaldığı için hızlıdır.
  • Güvenlik duvarı: VLAN’lar arası geçiş kural denetiminden geçsin isteniyorsa tercih edilir. Yavaş değil, kasıtlı olarak sorgulayıcıdır.

Bu arada yönlendirmeye ihtiyaç duymayan bir trafik türü var ve VLAN sınırında özel davranıyor: adres dağıtımı. Bir cihaz açıldığında adres istemek için herkese seslenir, ama o ses VLAN sınırında durur ve adres sunucusu başka bir VLAN’daysa isteği hiç duymaz. Bu sorunun nasıl çözüldüğü DHCP yazımızda relay yapısıyla ele alınıyor.

Yönlendirmeyi kurduğunuz anda VLAN’ın güvenlik tarafı da gündeme geliyor, çünkü etiket sistemi kimlik doğrulamaz.

VLAN Güvenliği: Native VLAN Riski ve VLAN Hopping

VLAN bir güvenlik mekanizması gibi kullanılır ama kriptografik bir güvence vermez: etiket, kimlik doğrulaması olmayan bir işarettir. Kartı kontrol eden bir kapı vardır, ama kartın kendisi imzalı değildir. Bu boşluktan doğan iki saldırı türü var ve ikisi de native VLAN üzerinden çalışır.

Çift etiketleme (double tagging). Saldırgan çerçeveye iki etiket birden basar. Dıştaki etiket kendi native VLAN’ının numarasıdır, içteki ise ulaşmak istediği VLAN’ın. İlk switch, native VLAN’ın etiketsiz gönderildiği kuralı gereği dıştaki etiketi söker ve çerçeveyi trunk’a bırakır. İkinci switch geriye kalan içteki etikete bakar ve çerçeveyi hedef VLAN’a teslim eder. Saldırgan hiçbir kapıyı zorlamamıştır; binanın kendi kuralını kullanmıştır.

Bu saldırının tek yönlü olduğunu belirtmek gerekiyor: cevap geri dönemez, çünkü dönüş yolunda aynı numara çalışmaz. Yine de veri gönderebilmek, örneğin bir cihazı yeniden başlatan bir komut yollamak için yeterlidir.

Switch taklidi (switch spoofing). Bazı switch’lerde portlar, karşı tarafın kendini switch olarak tanıtması hâlinde otomatik olarak trunk’a dönecek şekilde ayarlıdır. Saldırgan kendini switch gibi gösterir, port trunk’a döner ve o andan itibaren bütün VLAN’ların trafiği ayağına gelir.

Fuarda bunun karşılığı, kayıt masasına gelip “ben görevliyim” demektir. Masa bunu doğrulamaya kalkmıyorsa, ziyaretçiye tek salonun kartı yerine bütün salonların geçtiği koridorun anahtarı verilir. Saldırının zekice tarafı da budur: kimse kilit kırmaz, kapı zaten sorulmadan açılır.

Üç önlem bu iki saldırıyı da kapatıyor:

  1. Native VLAN’ı kullanılmayan bir numaraya alın. Hiçbir cihazın bağlı olmadığı bir VLAN native yapılırsa, çift etiketlemenin dayandığı “dıştaki etiketi sök” adımı saldırganın işine yaramaz. Bu tek ayar, saldırının temelini kaldırır.
  2. Trunk’ları elle sabitleyin. Otomatik trunk pazarlığını kapatın; bir port ancak siz öyle yazdıysanız trunk olsun. Switch taklidi bu ayarla anlamsızlaşır.
  3. Kullanıcı portlarını access’e kilitleyin ve o portlarda yalnızca gereken VLAN’a izin verin. Kullanıcı masasındaki bir prizin birden fazla VLAN görmesi için hiçbir meşru sebep yoktur.

VLAN’ı kim hangi porta atayacak sorusunun ölçekli cevabı ise kimlik doğrulamadan geçiyor: cihaz ağa bağlandığında kimliğini kanıtlar ve VLAN’ı ona göre atanır. Bunun nasıl kurulduğunu RADIUS yazımızda ele aldık. Bu yaklaşımın farkı, port haritasını elle güncel tutma yükünü ortadan kaldırmasıdır. Daha geniş bir çerçeve için siber güvenlik hizmetlerimize bakabilirsiniz.

Bütün bunlar kendi ağınızın içinde geçerli. Sınırın dışına çıktığınızda karar değişiyor.

Sahadan: ISP Bağlantısında Access mi Trunk mu?

Servis sağlayıcıyla kurulan bağlantıda access ile trunk arasındaki fark, iç ağdakinden daha pahalıya patlar; çünkü hatayı düzeltmek için karşı tarafın bakım penceresini beklersiniz.

Veri merkezinde servis sağlayıcıyla çalışırken edindiğim pratik şu: çok büyük bir yapınız ve karmaşık bir topolojiniz yoksa, sağlayıcının router’ından access VLAN isteyin. Bu, sizinle sağlayıcı arasındaki trafiktir ve o sınırda karmaşıklığın size getireceği bir kazanç yoktur. Sağlayıcı size etiketsiz teslim eder, siz cihazınızın bir portuna takarsınız, biter.

İç ağınızda ise access ya da trunk yapılandırmasını kendiniz kurarsınız. Orada karmaşıklık sizin kontrolünüzdedir: bir hata yaptığınızda kendi cihazınıza bağlanıp geri alırsınız, kimseden randevu istemezsiniz.

Ayrımı kuran soru teknik değil, operasyoneldir: arıza anında o portu kim düzeltecek? Cevabı siz değilseniz, o portu mümkün olan en basit hâlde bırakın. Sağlayıcıdan trunk almak yalnızca gerçekten birden fazla hizmeti aynı fiziksel bağlantı üzerinden alıyorsanız anlamlıdır.

Bu kararın ölçekli hâlini, 13 lokasyonlu bir yapıyı yeni bir sağlayıcıya taşırken MPLS ve ISP geçiş vakamızda anlatıyoruz: orada da sınırdaki karmaşıklığı azaltmak, geçiş gecesinde kaybedilen saatleri doğrudan belirledi.

Sonuç: Etiket Küçük, Sonuçları Değil

VLAN’ın tamamı, çerçevenin ortasına giren 4 baytlık bir etikete dayanır. O 4 baytın 12 biti hangi salona ait olduğunuzu söyler, geri kalanı önceliği ve etiketin varlığını bildirir. Basitliği aldatıcıdır: bu küçük alan, tek bir switch’in üstünde birbirini hiç duymayan onlarca ağ kurmanıza imkân verir.

Bu yazıda üç şeyi ölçtük ve üçü de aynı yere çıktı. Aynı MAC adresi tek bir portta iki VLAN’da birden göründü, çünkü switch karara MAC’e değil etikete bakarak varıyor. Yakalamada etiketi göremediğimiz iki ayrı sebep çıktı ve ikisi de VLAN’la ilgili değildi, ölçüm aracının kendisiyle ilgiliydi. Ve bir VLAN yolunun tek yönlü çalışabildiğini gördük, yani “trafik gidiyor” demek “bağlantı var” demek değil.

Sahada VLAN arızası teşhis ederken tek bir alışkanlık en çok zamanı kazandırıyor: ping’e değil ARP tablosuna bakmak. Ping susunca sebep listesi uzundur; ARP susunca sorun ikinci katmandadır ve arama alanı bir anda daralır. Bir sonraki “cihaz ağda görünüyor ama ulaşamıyorum” vakasında ilk komutunuz bu olsun.

Bu ayrımın ağ tasarımına nasıl yansıdığını switch ve router kurulumu yazımızda, protokollerin birbirine nasıl bağlandığını ise ağ protokolleri rehberimizde bulabilirsiniz.

VLAN Hakkında Sık Sorulan Sorular

VLAN kimliği (VID), 802.1Q etiketinin içindeki 12 bitlik alandır ve çerçevenin hangi VLAN'a ait olduğunu söyler. 12 bit 4.096 değer üretir; 0 ile 4.095 standart tarafından ayrıldığı için pratikte kullanılabilir aralık 1 ile 4.094 arasıdır. Bu sayı neredeyse hiçbir kurumda sınır oluşturmaz: asıl sınır VLAN sayısı değil, kaç ayrı adres bloğunu yönetebileceğiniz ve VLAN'lar arası kuralları kimin bakımını yapacağıdır.
Aynı şey değiller ve birbirinin alternatifi de değiller. WLAN kablosuz yerel ağdır, yani bağlantının fiziksel olarak nasıl kurulduğunu anlatır. VLAN ise trafiğin mantıksal olarak nasıl bölündüğünü anlatır ve kabloluda da kablosuzda da çalışır. Pratikte ikisi birlikte kullanılır: misafir Wi-Fi ağı genellikle kendi VLAN'ına bağlanır, böylece kablosuzdan gelen bir cihaz kurum içi sunuculara ulaşamaz.
Yeni bir VLAN oluşturmak tek başına kesinti yaratmaz, çünkü mevcut portlara dokunmaz. Kesinti riski port modunu değiştirirken doğar: bir portu access'ten trunk'a çevirdiğinizde o porttaki etiketsiz trafik native VLAN'a düşer ve native yanlış ayarlanmışsa o cihaz anında erişilemez hâle gelir. Bu yüzden geçiş, önce native VLAN sabitlenip sonra mod değiştirilerek yapılır ve yapılandırma çalıştığı doğrulanmadan kalıcı yazılmaz.
Hayır. VLAN etiketini okuyup yazabilmek portun yapılandırılabilir olmasını gerektirir, yönetilmeyen bir switch'te bu ayar hiç yoktur ve cihaz gelen etiketli çerçeveyi sıradan veri gibi taşır. Bütün ağı değiştirmek de şart değildir: sunucuların ve yönetim trafiğinin bulunduğu segmentten başlamak, bütçenin en çok işe yaradığı yerdir.
Evet ve bu, sahada en sık yanlış teşhis edilen durumlardan biridir. Adreslerin aynı blokta görünmesi ikisinin aynı yayın alanında olduğunu kanıtlamaz; farklı VLAN'lardaysa aralarındaki ARP isteği karşı tarafa hiç ulaşmaz. Teşhisin ilk adımı ping değil ARP tablosudur: kayıt hiç oluşmuyorsa sorun ikinci katmandadır ve üst katmanlarda aramak vakit kaybıdır.
İlker Pehlivan

Yazan

İlker Pehlivan

BT Danışmanı | Ağ, Sistem ve Güvenlik Yönetimi

İlker Pehlivan, karmaşık BT altyapılarını ölçeklenebilir ve güvenli sistemlere dönüştüren bir ağ ve sistem mühendisidir. Şirketlere özel teknoloji rehberleri burada.

Benzer Makaleler

Kurumsal Ağ Protokolleri: DHCP'den LDAP'a

Bir şirketi ayakta tutan ağ protokolleri: DHCP, DNS, Kerberos, LDAP, SMB, RDP, SSH ve BGP. Hangisi ne yapar, nasıl zincirlenir, bozulduğunda nereden anlaşılır.

31 dk okuma

ARP Nedir? MAC Adresi, ARP Tablosu ve Spoofing

ARP, IP adresini MAC adresine çeviren protokoldür. ARP tablosu durumları, yayın alanı sınırı ve ARP spoofing, gerçek makineden alınmış paket dökümleriyle.

41 dk okuma

DHCP Nedir? Ağda IP Adresi Nasıl Dağıtılır?

DHCP nedir, nasıl çalışır? Ağdaki cihazlara IP adresi, subnet, gateway ve DNS bilgisinin otomatik dağıtımı: DORA akışı, kira süresi, APIPA ve DHCP relay.

22 dk okuma

DNS Nedir, Nasıl Çalışır? Kayıt Türleri ve TTL

DNS nedir, nasıl çalışır? Kök, TLD ve yetkili sunucu zinciri; A, CNAME, MX, TXT kayıtları; nameserver devri, TTL ve önbellek, nslookup ile arıza teşhisi.

38 dk okuma

Kurumsal Firewall Kurulumu, Yönetimi ve Danışmanlığı

Kurumsal firewall kurulumu, yönetimi ve danışmanlığı: Fortinet, Palo Alto ve pfSense ile kural yönetimi, IPS/IDS, VPN ve sürekli izleme hizmeti sunuyoruz.

6 dk okuma

HTTP ve HTTPS Nedir? Aradaki Fark ve Şifreleme

HTTP ve HTTPS nedir, farkı ne? İstek ve yanıt anatomisi, durum kodları, şifresiz bağlantıda ne sızdığı ve TLS el sıkışması adım adım.

45 dk okuma

ICMP Nedir? Ping, TTL ve Tracert Komutu

ICMP, ping ve tracert komutunun altında çalışan protokoldür. Request timed out, Destination host unreachable ve General failure farkı, lab ölçümleriyle.

27 dk okuma

IP Adresi Nedir? Subnet Maskesi, CIDR ve IPv6

IP adresi nedir, subnet maskesi ne işe yarar, /24 ne demek? Ağ ve host kısmı ayrımını, özel adres aralıklarını ve IPv6'yı gerçek lab ölçümleriyle anlatıyoruz.

28 dk okuma

Kurumsal Kablosuz Ağ Tasarımı: Survey'den Kuruluma

Kurumsal kablosuz ağ tasarımı: survey planlamadan access point yerleşimine, PoE kablolamadan kanal planına kadar 63 AP'lik bir projede izlenen gerçek sıra.

25 dk okuma

Kerberos Nedir? Kimlik Doğrulama ve Bilet Mantığı

Kerberos nedir, nasıl çalışır? Bilet mantığını, paket düzeyinde yakalanmış gerçek akışı ve oturum açılamadığında izlenecek teşhis sırasını adım adım gösteriyoruz.

32 dk okuma

LDAP ve LDAPS Nedir? Dizin Sorgulama ve 636 Portu

LDAP nedir, nasıl çalışır? Dizin yapısı, DN ve base DN mantığı, bind türleri ve 389 ile 636 farkı; gerçek paket yakalamalarıyla anlatıyoruz.

38 dk okuma

NFS Nedir? NAS ve Sanallaştırmada Dosya Paylaşımı

NFS nedir, nasıl çalışır? UID/GID kimlik modeli, root_squash ayarı, NFS ile SMB'nin aynı klasörde çakışması ve izin sorunlarının teşhisi, lab ölçümleriyle.

26 dk okuma

NTP Nedir? Kurumsal Ağda Saat Senkronizasyonu

NTP nedir, nasıl çalışır? Stratum hiyerarşisi, ağda tek saat kaynağı, Kerberos'un beş dakikalık toleransı ve saat arızalarında teşhis sırası.

23 dk okuma

Port Nedir? TCP ve UDP Farkı, Bağlantı Arızası Tespiti

Port numarası ne işe yarar, TCP ve UDP farkı nasıl işler, açık port nasıl kontrol edilir ve bağlantı kurulmadığında arıza hangi tarafta, nasıl kanıtlanır?

35 dk okuma

RADIUS Sunucusu Nedir? 802.1X ile Ağ Kimlik Doğrulama

RADIUS sunucusu nedir, nasıl çalışır? 802.1X akışını, EAP yöntemlerini ve ağa bağlanamayan kullanıcıda izlenecek teşhis sırasını paket düzeyinde gösteriyoruz.

24 dk okuma

SMB Nedir? Dosya Paylaşımı ve SYSVOL Bağımlılığı

SMB nedir, nasıl çalışır? Dosya ve yazıcı paylaşımı, sürüm farkları, SMBv1 riski ve grup ilkelerinin SYSVOL üzerinden dağıtımı.

18 dk okuma

SSH Nedir? Şifreli Yönetim ve Anahtar Tabanlı Giriş

SSH nedir, port 22'de el sıkışma nasıl olur, ana bilgisayar anahtarı neyi kanıtlar, sürüm 1 neden kapatılmalı ve parola yerine anahtarla giriş nasıl kurulur.

19 dk okuma

Kurumsal Switch, Router Kurulumu ve VLAN Yapılandırma

Kurumsal switch, router kurulumu ve VLAN yapılandırma: HSRP/VRRP yedekliliği, port güvenliği ve doğru mimari danışmanlığıyla güvenilir ağ altyapısı kuruyoruz.

7 dk okuma

Telnet Nedir? Şifresiz Yönetim Protokolü ve Riskleri

Telnet nedir, port 23 nasıl çalışır, parolayı neden düz metin taşır ve hâlâ açık bulunan cihazlarda ne yapılmalı: kapatma, SSH'a geçiş ve yönetim VLAN'ı.

16 dk okuma

NAT Nedir? Ağ Adresi Çevirisi Nasıl Çalışır?

NAT (Network Address Translation) nedir, SNAT ile DNAT farkı nedir, PAT nasıl çalışır ve NAT tablosu ne tutar? Çeviri tablosunu lab ortamında açıp gösteriyoruz.

32 dk okuma

RDP Nedir? Uzak Masaüstü Protokolü ve Güvenliği

RDP (Remote Desktop Protocol) nedir, 3389 portu ne yapar ve NLA ne işe yarar? Uzak masaüstü protokolünü Windows sunucuda ölçtük, güvenlik tarafıyla birlikte.

26 dk okuma

SNMP Nedir? MIB, OID ve Trap Mekanizması

SNMP nedir ve nasıl çalışır? Yönetici ve ajan mimarisi, MIB ile OID kataloğu, poll ve trap arasındaki fark, community string riski ve SNMPv3 ile çözümü.

24 dk okuma

Syslog Nedir? Facility, Severity ve 514 Portu

Syslog nedir, log satırı neye benzer? Facility ile severity tek sayıya nasıl sıkışır, 514 portu neden UDP: gerçek switch çıktısıyla anlatıyoruz.

21 dk okuma

FTP, FTPS ve SFTP Nedir? Aralarındaki Fark

FTP, FTPS ve SFTP arasındaki fark: iki kanallı mimari, aktif ve pasif mod, firewall arkasında kırılan aktarımlar ve paket düzeyinde şifresiz dosya kanıtı.

24 dk okuma

TFTP Nedir? Port 69, Switch Yedeği ve PXE

TFTP nedir, UDP 69 üzerinden nasıl çalışır ve switch yapılandırma yedeği neden bu protokolle alınır? Gerçek paket dökümü, PXE boot ve SFTP karşılaştırması.

23 dk okuma

TLS Nedir? SSL ile Farkı, Sürüm Pazarlığı ve Ölçümü

TLS nedir, SSL ile farkı ne? El sıkışmada sürüm ve şifre takımı nasıl seçilir, TLS 1.2 ile 1.3 arasında pakette ne değişir, sunucunuz hangisini konuşuyor?

34 dk okuma

IMAP Nedir, POP3 Nedir? Aralarındaki Fark

IMAP ile POP3 arasındaki fark: durumun sunucuda mı cihazda mı tutulduğu, 993 ve 995 portları, kota dolunca ne olur ve POP3'ten IMAP'a geçişin gerçek maliyeti.

18 dk okuma

SMTP Nedir? Mail Nasıl Gönderilir ve Neden Gitmez?

SMTP nedir, mail nasıl gönderilir: zarf ile başlık ayrımı, 25/587/465 portlarının farkı, STARTTLS öncesi düz metin okunan oturum ve gitmeyen mailin teşhisi.

22 dk okuma

Yapısal Kablolama ve Zayıf Akım: Kurumsal Bina Altyapısı

Kurumsal binada yapısal kablolama ve zayıf akım sistemleri nasıl kurulur? Kat kablolaması, kabinet düzeni, CAT6 ve fiber seçimi, test raporu ve saha hataları.

28 dk okuma

Ücretsiz Değerlendirme

Cihaz ağda görünüyor ama ulaşılamıyorsa, VLAN sınırını birlikte çıkaralım.

İlgili Makaleler