Kamera Ağını Ayırma: VLAN, Misafir Ağı ve Firewall Kuralı
Kamera ve kayıt cihazını ofis ağından ayırmak neden önemli? VLAN, misafir ağı ve firewall kuralıyla kamera ağını izole etme yöntemleri anlatıldı.
Kısa cevap
Kamera ve kayıt cihazını (NVR/DVR) geri kalan ağdan ayırmanın üç yolu vardır: yönetilebilir switch/router üzerinde ayrı bir VLAN açmak, kameraları bir misafir ağına almak ya da (destekleyen NVR modellerinde) ikinci bir LAN portuyla fiziksel olarak ayırmak. Üçünde de amaç aynıdır: bir kamera ele geçirilse bile saldırganın aynı ağdaki bilgisayara, telefona ya da dosya sunucusuna sıçramasını engellemek. CISA'nın kontrol sistemi cihazlarına yönelik genel önerisi de bu cihazların iş ağından ayrılması ve firewall arkasında tutulmasıdır.
TP-LinkMikroTikHikvisionDahuaRouterYönetilebilir switchNVRDVRIP kameraVLAN
Kendiniz yapabilir misiniz?
Orta: menülerde gezinmeyi bilmek yeter
- Süre
- 30–90 dakika (planlama dahil; sade bir VLAN kurulumu için)
- Gerekenler
- VLAN destekleyen yönetilebilir (managed) switch ya da router, Router/switch yönetim arayüzü (Winbox/WebFig, Omada Controller ya da web arayüzü), Kamera ve NVR'ların IP adresleri/porta bağlı olduğu bilgisi
Ne zaman servis çağırmalı?
Kamera ağı zaten büyükse (çok sayıda switch, birden fazla bina/kat), VLAN'lar arası yönlendirme (inter-VLAN routing) ile hangi trafiğin geçmesine izin verileceğine karar vermeniz gerekiyorsa, ya da elinizdeki switch/router VLAN'ı hiç desteklemiyorsa (yönetilemeyen/unmanaged switch), kurulumu bir ağ teknisyenine yaptırın. Yanlış yapılandırılmış bir VLAN ya kameraları NVR'dan koparır ya da amaçlanandan fazla cihazı birbirine açık bırakır.
Kamera ve kayıt cihazlarını (NVR/DVR) ofis ya da ev ağınızdaki bilgisayar, telefon ve dosya sunucularından ayrı bir ağ bölümünde tutmak, tek bir cihaz ele geçirildiğinde saldırının tüm ağa yayılmasını engelleyen en etkili önlemlerden biridir. Bunu sağlamanın üç yolu vardır: yönetilebilir bir switch/router üzerinde VLAN açmak, kameraları router’ın misafir ağına almak ya da destekleyen NVR modellerinde ikinci bir LAN portuyla fiziksel ayrım yapmak. Bu yazı üçünü de, switch/router üreticilerinin (TP-Link Omada, MikroTik, Cisco) ve kamera üreticilerinin (Hikvision, Dahua) kendi belgelerine dayanarak anlatıyor.
Genel IP kamera kurulumu için IP kamera kurulumu nasıl yapılır, PoE switch seçimi için PoE switch ile IP kamera kurulumu, kameraları uzaktan izlemenin farklı yöntemleri için kameraları uzaktan izleme: P2P, port yönlendirme, VPN yazılarına bakabilirsiniz. Uzaktan erişimi VPN ile güvenli hâle getirmek isterseniz MikroTik WireGuard VPN kurulumu yazısı bu yazıyla birlikte okunmalıdır: VLAN kamerayı ağın içinde izole eder, VPN ise dışarıdan erişimi izole eder — ikisi farklı sorunları çözer.
Neden kamera ağını ayırmalısınız
Kameralar ve kayıt cihazları genelde kurulduktan sonra unutulan, firmware’i seyrek güncellenen, bazen varsayılan şifresi hâlâ değiştirilmemiş cihazlardır. Aynı düz (flat) ağda bilgisayarlarınız, telefonlarınız ve dosya sunucunuzla birlikte durdukları sürece, kameralardan biri internetten ya da yerel ağdan ele geçirilirse saldırgan aynı ağdaki diğer cihazlara doğrudan erişebilir.
CISA’nın (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı) kontrol sistemi cihazlarına yönelik genel önerisi şudur: bu cihazların iş/ev ağından ayrılması ve firewall arkasında tutulması, mümkünse internetten hiç erişilebilir olmaması. Dahua’nın kendi siber güvenlik belgesi de aynı ilkeyi kamera özelinde tekrarlıyor: “NVR ve IP kamera ağınız, genel bilgisayar ağınızla aynı ağ olmamalı.” VLAN, bunu ayrı kablolama ya da ikinci bir switch almadan, mevcut altyapı üzerinde sağlayan yöntemdir.
Üç ayırma yöntemi
1. VLAN (yönetilebilir switch/router gerekir)
En esnek ve en yaygın yöntemdir. Kameraların bağlı olduğu switch portlarına ayrı bir VLAN kimliği (VLAN ID) atanır; bu portlardan gelen trafik, diğer VLAN’daki (ofis) portlara varsayılan olarak ulaşmaz. Cisco’nun kendi VLAN kılavuzuna göre bir VLAN, “fiziksel olarak nerede olurlarsa olsunlar, aynı yerel ağdaymış gibi görünen mantıksal bir cihaz grubudur” ve aynı VLAN’daki donanım arasındaki trafiği ayrı ve daha güvenli tutar. VLAN, yönetilebilir (managed) switch ya da VLAN destekleyen bir router gerektirir; ucuz, yönetilemeyen switch’lerde bu seçenek yoktur.
2. Misafir ağı (küçük ev/ofis için hızlı alternatif)
Çoğu tüketici router’ında hazır bulunan “misafir ağı” özelliği, arka planda genelde ayrı bir VLAN kullanır ve misafir ağındaki cihazların ana yerel ağa erişimini varsayılan olarak kapatır. VLAN yapılandırmasıyla uğraşmak istemeyen küçük kurulumlar için pratik bir kısayoldur, ama iki noktayı mutlaka test etmeniz gerekir: misafir ağındaki cihazlar birbirini görebiliyor mu (bazı router’larda “client isolation” açıksa kameralar NVR’ı bile göremez) ve NVR’ın uzaktan izleme/bildirim trafiği bu ağdan çıkabiliyor mu.
3. İkinci LAN portuyla fiziksel ayrım (destekleyen NVR’larda)
Bazı NVR modellerinde iki ayrı LAN portu bulunur ve bu, VLAN’a hiç ihtiyaç duymadan bir ayrım sağlar. Hikvision’ın kendi destek makalesine göre çift LAN portlu bir NVR’da “Multi Address” modu seçildiğinde, iki porta birbirinden farklı IP/ağ geçidi tanımlanır: örneğin LAN1 (192.168.1.64, ağ geçidi 192.168.1.1) router’a/internete bağlanırken, LAN2 (10.1.10.220, ağ geçidi 10.1.10.1) yalnızca kameraların bağlı olduğu ayrı bir switch’e gider. Kameralar bu ikinci ağın (10.1.10.x) IP aralığından adres alır ve NVR dışında hiçbir cihaz bu ağı göremez. Aynı iki portu “Net Fault Tolerance” modunda kullanırsanız iki port aynı alt ağı paylaşır ve amaç ayrım değil yedeklilik olur — bu iki modu karıştırmayın. Dahua’nın kendi kılavuzu da benzer bir fiziksel izolasyonu, kameraları doğrudan NVR’ın arkasındaki PoE portlarına bağlayarak öneriyor: bu portlara bağlı kameralar dışarıdan doğrudan erişilemez hâle gelir.
TP-Link Omada’da VLAN ile ayırma
TP-Link’in Omada belgelerine göre bir kamera VLAN’ı kurmak şu sırayla yapılır:
- Omada Controller/Gateway arayüzünde yeni bir ağ (LAN) oluşturun: Ayarlar › Wired Networks › LAN › Networks › Create New LAN. Kameralar için ayrı bir VLAN ID (örneğin 20) ve ayrı bir IP aralığı (örneğin 192.168.20.0/24) belirleyin.
- Switch portlarını bu VLAN’a atayın: Kameraların takılı olduğu her portun PVID (Port VLAN ID) değerini yeni VLAN’a çevirin; bu, o portu ilgili VLAN’da “etiketsiz” (untagged) hâle getirir.
- Gateway ile switch’in VLAN yapılandırmasını tutarlı tutun. TP-Link’in belgesi, gateway ve alt switch/AP arasındaki VLAN ayarlarının uyuşmaması durumunda bağlantı sorunları çıkabileceğini belirtiyor.
- Gerekirse ACL kuralıyla erişimi sınırlayın. TP-Link’in yönetim VLAN’ı örneğinde olduğu gibi, bir ACL kuralıyla kamera VLAN’ındaki cihazların ofis VLAN’ına (ya da tam tersi) erişimini açıkça engelleyebilirsiniz.
Omada erişim noktası kurulumu için TP-Link Omada EAP kurulumu yazısına bakabilirsiniz.
MikroTik’te VLAN ile ayırma
MikroTik’in resmî RouterOS belgesine göre VLAN, IEEE 802.1Q standardını kullanan Katman 2 (Layer 2) bir yöntemdir; her VLAN ayrı bir alt ağ gibi davranır ve varsayılan olarak farklı VLAN’lardaki cihazlar birbirini göremez. Temel adımlar:
- VLAN arabirimi oluşturun. Terminalde:
/interface/vlan add name=kamera-vlan vlan-id=20 interface=bridge1vlan-id=20burada örnektir; kendi ağınızda kullanılmayan bir kimlik seçin. - VLAN arabirimine bir IP adresi verin, böylece router bu VLAN için ağ geçidi olabilir:
/ip/address add address=192.168.20.1/24 interface=kamera-vlan - Bridge VLAN Filtering ile portları VLAN’a bağlayın. MikroTik’in önerdiği yöntem, switch çipi olan cihazlarda donanım hızında çalışan Bridge VLAN Filtering’dir; kameraların bağlı olduğu fiziksel portlar bu VLAN’a “etiketsiz” (untagged), switch’ler arası bağlantı gerekiyorsa o port “etiketli” (tagged/trunk) olarak eklenir.
- İzolasyonu doğrulayın. MikroTik’in belgesi, ofis ağındaki bir cihazdan kamera VLAN’ındaki bir IP’ye ping atmayı önerir; ping zaman aşımına uğruyorsa VLAN’lar başarıyla izole edilmiş demektir. Yönlendirme istemiyorsanız kamera VLAN’ı ile diğer VLAN’lar arasında firewall’da
forwardzincirinde açık biracceptkuralı olmamalıdır.
MikroTik’i sıfırdan kuruyorsanız önce MikroTik ilk kurulum yazısındaki temel adımları (WinBox ile bağlanma, yönetici şifresi, yönetimi WAN’dan kapatma) tamamlayın; VLAN, bu temel güvenlik ayarlarının üzerine eklenir, yerine geçmez.
Firewall kuralı: VLAN’lar arası trafiği kısıtlayın
Cisco’nun kendi VLAN kılavuzu önemli bir uyarı içeriyor: VLAN’lar arası yönlendirme (inter-VLAN routing) genelde önerilmez; gerekiyorsa erişim kontrol listeleri (ACL) ile yalnızca gerçekten gerekli trafiğe izin verilmeli, geri kalanı reddedilmelidir. Aynı belge, varsayılan VLAN 1’i kullanmamanızı da öneriyor; VLAN 1 fabrika ayarlarında bilinen bir değer olduğu için “VLAN hopping” adı verilen bir teknikle saldırganların trunk portlara sahte etiketli paket göndererek başka VLAN’lara sızmaya çalıştığı biliniyor. Kamera VLAN’ınız için de VLAN 1 dışında, kendi seçtiğiniz bir kimlik kullanın.
Pratik kural: kamera VLAN’ından ofis VLAN’ına giden trafiği tamamen kapatın; yalnızca NVR yazılımının (ör. SmartPSS, iVMS-4200) çalıştığı belirli bir bilgisayarın kameraya erişmesi gerekiyorsa, bunu o tek IP’ye özel dar bir kural olarak açın — tüm VLAN’ı karşılıklı açmayın.
Hangi yöntemi seçmelisiniz?
| Durum | Önerilen yöntem |
|---|---|
| Yönetilebilir switch/router (Omada, MikroTik, Cisco vb.) var, birden fazla kamera/NVR yönetiliyor | VLAN + ACL |
| Küçük ev/ofis, tek router, teknik VLAN kurulumuna vakit/bilgi yok | Router’ın misafir ağı (test ederek) |
| Yalnızca çift LAN portlu bir NVR var, ayrı switch/VLAN kurmak istenmiyor | NVR’ın ikinci LAN portu (Multi Address modu) |
| Kameralar zaten NVR’ın arkasındaki PoE portlarına bağlı, dışarıya ayrı bir switch çıkışı yok | Ek işlem gerekmez — bu portlar zaten izoledir |
Hâlâ karar veremediyseniz
- Elinizdeki switch/router VLAN’ı hiç desteklemiyorsa (unmanaged switch), önce switch’i yönetilebilir bir modelle değiştirmeniz ya da NVR’ınızın çift LAN portu varsa o yöntemi kullanmanız gerekir; VLAN’sız bir switch’te yazılımsal bir çözüm yoktur.
- VLAN’ı kurduğunuz hâlde kameralar NVR’a hiç bağlanmıyorsa, önce VLAN ile IP aralığının (subnet) doğru eşleştiğini, sonra da NVR’ın kendisinin kamera VLAN’ındaki portta olup olmadığını kontrol edin — NVR yanlışlıkla ofis VLAN’ında kalırsa kameraları hiç göremez.
- Kamera IP’leri zaten kararsız ya da çakışıyorsa, VLAN kurulumuna geçmeden önce IP kamera sisteminde IP çakışması yazısındaki adımlarla her kameraya sabit bir IP verin; kararsız adresleme üzerine VLAN eklemek sorunu büyütür, çözmez.
- Birden fazla bina, çok sayıda switch ya da mevcut kurumsal ağ politikalarıyla uyum gerekiyorsa, VLAN planlaması (hangi VLAN ID’ler, hangi ACL kuralları, hangi yönlendirme) artık saha keşfi gerektiren bir ağ projesidir; bu ölçekte bir ağ teknisyeninden destek almanız hem kameraların hem de mevcut ağınızın kesintisiz çalışmasını sağlar.
Sık sorulan sorular
Kamera ağını neden ayrı bir VLAN'a almalıyım?
Kameralar ve kayıt cihazları genelde güncellenmesi unutulan, varsayılan ayarlarla bırakılan cihazlardır. Aynı ağda oldukları sürece biri ele geçirildiğinde saldırgan doğrudan bilgisayarlarınıza, dosya sunucunuza ya da diğer cihazlara erişebilir. CISA'nın kontrol sistemi cihazları için genel önerisi de bu cihazların iş ağından ayrılması ve firewall arkasında tutulmasıdır; VLAN bunu tek bir switch/router üzerinde, ayrı kablolama gerekmeden sağlayan yöntemdir.
IP kamera ağ güvenliği için VLAN dışında ne yapılabilir?
VLAN tek başına yeterli değildir. Kameraların ve NVR'ın varsayılan şifresi değiştirilmeli, gereksiz uzaktan erişim (Telnet, düz HTTP) kapatılmalı, firmware güncel tutulmalı ve VLAN'lar arası trafik firewall/ACL kurallarıyla sınırlanmalıdır. Dahua'nın kendi kılavuzu VLAN'ı, güçlü şifre ve firmware güncellemesiyle birlikte bir bütünün parçası olarak anlatır.
Yönetilemeyen (unmanaged) bir switch'te VLAN kurabilir miyim?
Hayır. VLAN, switch'in portlara etiket (tag) uygulayabilmesini gerektirir; bu yalnızca yönetilebilir (managed) switch'lerde ya da VLAN destekleyen router'larda mümkündür. Basit, ucuz unmanaged switch'lerde VLAN seçeneği hiç görünmez; bu durumda misafir ağı ya da NVR'ın ikinci LAN portu (destekliyorsa) daha kolay bir alternatiftir.
Kamera ağını misafir ağına almak VLAN'a alternatif midir?
Kısmen. Router'ın misafir ağı özelliği çoğunlukla arka planda ayrı bir VLAN kullanır ve internet dışındaki yerel ağa erişimi zaten kısıtlar; küçük ev/ofis kurulumlarında pratik bir kısayoldur. Ama misafir ağının NVR'ın uzaktan izleme trafiğine izin verip vermediğini, kameraların birbirini görüp görmediğini (client isolation) mutlaka test edin — bazı misafir ağlarında cihazlar birbirini de göremez, bu da kameraların NVR'a bağlanmasını engeller.
Kaynaklar
Adımlar üreticinin kendi belgeleriyle karşılaştırıldı. Menü adları cihaz yazılımı (firmware) sürümüne göre farklılık gösterebilir.
- TP-Link / Omada — How to configure Management VLANs for Omada Switches and APs (SOHO)
- TP-Link / Omada — How to configure VLAN on Omada Gateway via Omada Controller
- MikroTik — VLAN (RouterOS resmî dokümantasyonu)
- Cisco — VLAN Best Practices and Security Tips for Cisco Business Routers
- Dahua Wiki (resmî) — Cyber Security / Best Practices
- Hikvision Destek — How do I configure the network settings on an NVR with two LAN ports?
- CISA — Multiple India-based CCTV Cameras (ICSA-25-343-03), Recommended Practices