← Tüm Projeler
Ağ Altyapısı

Kurumsal Ofis Ağ Segmentasyonu ve 802.1X Port Güvenliği

Kurumsal ofis ağ segmentasyonu ve 802.1X projesi vaka analizi teknik görseli

1. Proje Özeti ve Müşteri Profili

3 katlı genel merkez binasında 80'den fazla ofis personeli, 40 adet IP güvenlik kamerası, 15 adet IP telefon ve yoğun ziyaretçi trafiği bulunan bir lojistik firması, düzensiz ve yavaşlayan ağ altyapısını modernize etmek istedi.

Tüm cihazlar tek bir INLINECODE0 subnet'inde broadcast fırtınalarına neden oluyor; ofise gelen misafirler şirket sunucularının IP adreslerine doğrudan erişebiliyordu.

[ ESKİ DÜZEN ] : Tek Subnet (/24) ──> Kameralar + Misafir + Sunucular Bir Arada ──> Ağ Kilitlenmeleri
[ YENİ MİMARİ ]: VLAN 10 (Mgmt) / VLAN 20 (Server) / VLAN 30 (User) / VLAN 90 (Guest) + 802.1X

2. Karşılaşılan Kritik Altyapı Problemleri

  • Sıfır İzolasyon: Misafir Wi-Fi şifresini alan herhangi bir ziyaretçi veya kurye, iç ağdaki muhasebe SQL sunucusuna ve kamera NVR kayıt cihazına ping atabiliyordu.
  • Broadcast Fırtınaları ve Ağ Kilitlenmesi: 150'den fazla cihazın aynı broadcast domain'inde olması sebebiyle IP çakışmaları ve anlık ağ donmaları yaşanıyordu.
  • Fiziksel Güvenlik Açığı: Boşta duran bir Ethernet prizine laptop takan herkes şirketin tüm iç sistemlerine şifresiz bağlanabiliyordu.

3. Uygulanan Mimari Çözüm ve Adımlar

Aşama 1: VLAN Segmentasyon Matrisi

Ağ mantıksal olarak 6 izole VLAN'a bölündü:

  • INLINECODE1 Switch'ler, Access Point'ler, Router ve UPS yönetimi.
  • INLINECODE2 DC, ERP, Dosya Sunucuları.
  • INLINECODE3 Şirket personeli bilgisayarları.
  • INLINECODE4 Yüksek QoS (Quality of Service) önceliği atanmış ses trafiği.
  • INLINECODE5 Dış internet çıkışı tamamen kapatılmış kapalı devre kamera ağı.
  • INLINECODE6 Yalnızca internete çıkabilen, tüm iç ağlara erişimi engellenmiş izole ağ.

Aşama 2: IEEE 802.1X Port Güvenliği & RADIUS

  • Switch portlarına ve kurumsal Wi-Fi SSID'sine 802.1X EAP-TLS kimlik doğrulama zorunluluğu getirildi.
  • Şirket sertifikasına sahip bilgisayarlar otomatik olarak INLINECODE7'a atanırken; yetkisiz veya şahsi cihazlar port seviyesinde doğrudan karantina/misafir ağına yönlendirildi.

Aşama 3: Private VLAN (PVLAN) ve Doğu-Batı Trafik Blokajı

  • Aynı kattaki istemci bilgisayarlarının birbirine doğrudan SMB/RDP erişimi engellendi; böylece olası bir fidye yazılımının diğer bilgisayarlara sıçraması (lateral movement) engellendi.

4. Elde Edilen Ölçülebilir Sonuçlar

Metrik Proje Öncesi Proje Sonrası İyileşme
Ağ Segmentasyonu Tek Düz Subnet 6 İzole VLAN Tam Trafik Kontrolü
Yetkisiz Port Erişimi %100 Açık %0 (802.1X ile Bloklandı) Tam Port Güvenliği
Broadcast Paket Sayısı Yüksek (Yavaşlatıcı) -%80 Azaldı Yüksek Ağ Hızı
IP Çakışması Şikayetleri Haftada 3–4 Kez 0 (Tamamen Bitti) Kesintisiz İletişim


5. Kullanılan Teknolojiler

  • Yönlendirici & Ağ Çekirdeği: MikroTik CCR2004 Cloud Core Router (RouterOS v7)
  • Anahtarlama (Switching): Managed Gigabit PoE L2+ Switch'ler (VLAN, 802.1X, DHCP Snooping)
  • Kablosuz Ağ: MikroTik CAPsMAN Merkezi Wi-Fi Kontrolcüsü
  • Kimlik Doğrulama: FreeRADIUS Server, IEEE 802.1X EAP-TLS

Ofis Ağınızı Yeniden Yapılandırmak İster Misiniz?

Şirketinizde VLAN segmentasyonu, 802.1X port güvenliği veya profesyonel Wi-Fi altyapısı kurmak isterseniz ağ altyapısı hizmetlerimi ve siber güvenlik çözümlerimi inceleyebilir veya benimle iletişime geçebilirsiniz.

Benzer bir altyapı iyileştirmesine mi ihtiyacınız var?

Sunucu, ağ, yedekleme veya güvenlik mimarinizi daha stabil, güvenli ve sürdürülebilir hale getirelim.