Ağ segmentasyonu, ağı güvenlik ve performans için bölümlere ayırır. Bu rehberde mantıksal (VLAN) ve fiziksel segmentasyonu, air gap-i ve kablolamanın segmentasyonu nasıl desteklediğini anlatıyoruz.
Büyük bir ağı tek bir bütün olarak çalıştırmak, hem güvenlik hem performans hem yönetim açısından sorunludur. Çözüm, ağı mantıklı bölümlere ayırmaktır: ağ segmentasyonu. Bir bölümdeki sorunu diğerlerinden izole eden, trafiği yerel tutan ve ağı yönetilebilir parçalara bölen segmentasyon, modern ağ tasarımının temel stratejilerinden biridir. Segmentasyon mantıksal (VLAN) veya fiziksel olabilir, ve yapısal kablolama her ikisini de destekler. Bu yazıda, ağ segmentasyonunu ve fiziksel ayrımı anlatıyoruz. Topoloji için Yıldız Topolojisi yazımıza bakabilirsiniz.
Ağ segmentasyonu, bir ağı güvenlik, performans veya yönetim amacıyla ayrı bölümlere (segmentlere) ayırma stratejisidir. Tek, büyük ve düz bir ağ yerine, ağ mantıklı parçalara bölünür; her segment kendi içinde çalışır ve segmentler arası trafik kontrollü biçimde yönetilir. Segmentasyonun üç temel amacı vardır. Güvenlik: Segmentasyon, bir bölümdeki güvenlik sorununun (bir saldırı, bir virüs, ele geçirilmiş bir cihaz) tüm ağa yayılmasını engeller. Segmentler arası geçiş kontrol edildiği için, bir segmentteki tehdit diğerlerine kolayca atlayamaz; bu, hasarı sınırlar. Performans: Segmentasyon, trafiği segmentlere ayırarak yerel tutar ve gereksiz yayılan trafiği (broadcast) azaltır. Her segment kendi trafik alanına sahip olduğu için, ağ genelinde tıkanıklık azalır ve performans artar. Yönetim: Ağı segmentlere bölmek, onu yönetilebilir parçalara ayırır. Her segment ayrı yönetilir, izlenir ve yapılandırılır; bu, büyük bir ağı yönetmeyi büyük bir bütünü yönetmekten çok daha kolay kılar. Segmentasyon iki ana yöntemle yapılır: mantıksal (VLAN — aynı fiziksel ağ üzerinde sanal ayrım) ve fiziksel (ayrı kablolama/donanımla kesin ayrım). Hangi yöntemin kullanılacağı, güvenlik gereksinimine, bütçeye ve esneklik ihtiyacına bağlıdır. Ağ segmentasyonu, ağı bölerek aslında onu daha güvenli, daha hızlı ve daha yönetilebilir hale getirir. VLAN için Renk Kodlu Kablolama yazımıza bakabilirsiniz.
Segmentasyonun iki ana yöntemi — mantıksal ve fiziksel — farklı seviyelerde ayrım sağlar ve farklı durumlar için uygundur. Mantıksal segmentasyon (VLAN): VLAN (Virtual LAN), aynı fiziksel ağ altyapısı üzerinde, yazılımla (switch yapılandırmasıyla) oluşturulan ayrı sanal ağlardır. Fiziksel kablolama ve switch-ler ortak olsa da, VLAN-lar trafiği mantıksal olarak ayırır — farklı VLAN-lardaki cihazlar, sanki ayrı ağlardaymış gibi davranır ve aralarındaki trafik kontrol edilir. VLAN-ın avantajları: esneklik (yeni segment oluşturmak veya değiştirmek yazılımla yapılır, kablo değişmez), ekonomi (mevcut altyapı kullanılır, ek donanım gerekmez), ve yönetim kolaylığı. Çoğu kurumsal ağ için VLAN, segmentasyon ihtiyacını ekonomik ve esnek biçimde karşılar. Sınırı: VLAN mantıksal bir ayrımdır; aynı fiziksel donanımı paylaştığı için, fiziksel ayrım kadar kesin (mutlak) bir izolasyon sağlamaz — yapılandırma hatası veya bazı saldırı türleri, mantıksal ayrımı aşabilir. Fiziksel segmentasyon: Fiziksel segmentasyon, segmentleri ayrı kablolama, ayrı switch-ler veya tamamen ayrı donanımla birbirinden ayırır. Segmentler fiziksel olarak ayrı olduğu için, en yüksek güvenlik ve izolasyon seviyesini sağlar — bir segmentten diğerine geçiş, fiziksel bir bağlantı (ve onun kontrolü) gerektirir. Dezavantajları: daha maliyetli (ayrı donanım/kablo), daha az esnek (değişiklik fiziksel müdahale gerektirir) ve daha fazla yer kaplar. Air gap: Fiziksel ayrımın en uç biçimi “air gap”tir — bir ağın diğer tüm ağlardan tamamen, fiziksel olarak izole edilmesi (hiçbir bağlantı paylaşmaması). En yüksek güvenlik seviyesidir; çok kritik sistemlerde (savunma, endüstriyel kontrol sistemleri, izole laboratuvarlar) kullanılır. Seçim: Çoğu durumda VLAN yeterli ve ekonomiktir; çok yüksek güvenlik gereken kritik ayrımlar için fiziksel segmentasyon (veya air gap) tercih edilir. İkisi birlikte de kullanılabilir — genel ağda VLAN, kritik bölümde fiziksel ayrım. Güvenlik için Ağ Tasarım İlkeleri yazımıza bakabilirsiniz.
Ağ segmentasyonu mantıksal bir strateji gibi görünse de, fiziksel kablolama altyapısı bu stratejiyi destekleyen — veya kısıtlayan — temeldir. VLAN-lar için kablolama: Mantıksal segmentasyon (VLAN) için, kablolama esnek ve kapasiteli olmalıdır. İyi yapısal kablolama, herhangi bir prizin herhangi bir VLAN-a atanabilmesini sağlar (esneklik); switch-lerdeki VLAN yapılandırması değişse de, fiziksel kablolama sabit kalır. Yapısal kablolamanın yıldız yapısı ve genel amaçlı tasarımı, VLAN segmentasyonunu doğal olarak destekler — aynı fiziksel altyapı, farklı mantıksal ayrımlar için yeniden yapılandırılabilir. Fiziksel ayrım için kablolama: Fiziksel segmentasyon gerektiğinde, kablolama altyapısı bunu destekleyebilmelidir — ayrı kablo güzergahları, ayrı patch panel-ler veya bölümler, ayrı switch-ler için kapasite. Bu, kablolama planlamasının baştan bu ihtiyacı düşünmesini gerektirir; örneğin kritik bir sistem için baştan ayrı kablolama çekmek. Kapasite ve genişleme: Segmentasyon ihtiyaçları zamanla artabilir (yeni segmentler, yeni ayrımlar); kablolama, bu büyümeyi destekleyecek kapasite ve genişleme payına sahip olmalıdır. Etiketleme ve organizasyon: Segmentli bir ağda, hangi kablonun/portun hangi segmente ait olduğu net olmalıdır; etiketleme ve renk kodlaması, segmentasyonu fiziksel olarak görünür ve yönetilebilir kılar (örneğin farklı VLAN-lar farklı renk patch cord). Ayrım mesafeleri: Fiziksel olarak ayrı tutulması gereken kablolar (özellikle güvenlik segmentleri), kablolama güzergahında da ayrı tutulabilir. Sonuç: İyi tasarlanmış yapısal kablolama, hem mantıksal (VLAN) hem fiziksel segmentasyonu destekler — esneklik, kapasite, ayrılabilirlik ve organizasyon sağlayarak. Kablolama, segmentasyon stratejisinin sessiz ama kritik temelidir; iyi kablolama esnek segmentasyona izin verir, kötü kablolama onu kısıtlar. Etiketleme için Etiketleme Şemaları yazımıza bakabilirsiniz.
Ağ segmentasyonu, bir ağı güvenlik, performans ve yönetim için ayrı bölümlere (segmentlere) ayırma stratejisidir. Üç amacı vardır: güvenlik (bir bölümdeki sorunun diğerlerine yayılmasını engeller), performans (trafiği yerel tutar, broadcast-ı azaltır, tıkanıklığı düşürür) ve yönetim (ağı yönetilebilir parçalara böler). İki ana yöntemi vardır. Mantıksal segmentasyon (VLAN), aynı fiziksel ağ üzerinde yazılımla oluşturulan sanal ağlardır — esnek, ekonomik, çoğu durum için yeterli; ama fiziksel ayrım kadar kesin izolasyon sağlamaz. Fiziksel segmentasyon, ayrı kablolama/switch/donanımla kesin ayrımdır — en yüksek güvenlik/izolasyon, ama daha maliyetli ve az esnek; en uç biçimi air gap (tam fiziksel izolasyon, kritik sistemler için). Seçim ihtiyaca bağlıdır: çoğu durumda VLAN, kritik ayrımlarda fiziksel (veya ikisi birlikte). Kablolama, segmentasyonu destekleyen temeldir: esnek ve kapasiteli kablolama VLAN-lara izin verir (priz herhangi bir VLAN-a atanabilir), gerektiğinde fiziksel ayrıma imkan tanır, ve etiketleme/renk kodu segmentasyonu görünür kılar. Sonuçta ağ segmentasyonu, ağı bölerek onu daha güvenli, daha hızlı ve daha yönetilebilir hale getirir; iyi tasarlanmış yapısal kablolama, hem mantıksal hem fiziksel segmentasyonu destekleyerek bu stratejinin sağlam temelini oluşturur.