İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Kablosuz Ağ

Misafir kablosuz ağı: yalıtım, kayıt ve sorumluluk

Misafir ağını iç ağdan gerçekten ayırmanın adımları, istemci yalıtımı, kayıt yükümlülüğü, bant paylaşımı ve kurumsal cihazların misafir ağına kaçması sorunu.

Mustafa Çelik 27 Ağustos 2026 · 6 dk okuma

Misafir ağı basit görünen ve neredeyse hiçbir yerde doğru kurulmayan bir iştir. Kurulumun “ayrı bir ağ adı açmak” olduğu sanılır; oysa ayrı ağ adı, ayrılığın yalnızca en görünür ve en az anlamlı parçasıdır.

Ayrı ağ adı ayrım değildir

İki ağ adı aynı VLAN’a bağlıysa, misafir cihaz iç ağdaki her şeyi görür. Ağ adı yalnızca bir etikettir; ayrımı yapan şey trafiğin nereye yönlendirildiğidir.

Gerçek ayrım üç katmanda kurulur.

Ayrı VLAN. Misafir trafiği kendi yayın alanında kalır; iç ağın adres bloğuna hiç girmez. Mantığı VLAN nedir yazısında.

Kural seti. Misafir VLAN’ından iç ağa giden trafik açıkça reddedilir. “İzin verilmeyen zaten geçmez” varsayımı, yönlendirici üzerinde çoğu zaman doğru değildir.

Ayrı çıkış. Mümkünse misafir trafiği kurumsal çıkıştan değil, ayrı bir hattan ya da en azından ayrı bir kaynak adresten çıkar.

Kuralların okunabilir kalması için güvenlik duvarı kural setini okunabilir tutmak yazısındaki disiplin işe yarar.

İstemci yalıtımı

Sık atlanan ikinci katman, misafirlerin birbirini görmesidir.

Aynı misafir ağındaki iki cihaz, öntanımlı olarak doğrudan konuşabilir. Kafede ya da lobide bu, bir ziyaretçinin diğerinin dizüstüne erişmeyi denemesi demektir.

İstemci yalıtımı bunu engeller: her cihaz yalnızca ağ geçidiyle konuşur, komşusuyla değil. Misafir ağlarında istisnasız açık olmalıdır.

Bunun bir yan etkisi vardır ve önceden bilinmelidir: ekran paylaşımı, kablosuz yazıcı ve dosya paylaşımı gibi yerel keşfe dayanan işler çalışmaz. Toplantı odalarında sunum yapmak gerekiyorsa bu, ayrı bir çözüm ister — misafir ağını gevşetmek değil.

Kayıt yükümlülüğü

Türkiye’de kamuya açık bir internet erişimi sunmak, kayıt tutma yükümlülüğü doğurur. Kimin ne zaman hangi adresten çıktığı bilgisinin belirli bir süre saklanması beklenir.

Bu, teknik bir tercih değil hukuki bir gerekliliktir ve mimariyi etkiler: misafirler ortak bir kaynak adresin arkasından çıkıyorsa, tek tek ayırt edilmeleri gerekir. Adres paylaşımının nasıl çalıştığı NAT nedir yazısında.

Uygulamada iki yaygın yol vardır. Biri, kullanıcıyı bir karşılama sayfasında telefonuyla doğrulamak. Diğeri, kurumsal misafir kaydını resepsiyonla birleştirip erişim kodunu kişiye bağlamaktır.

Hangi yol seçilirse seçilsin, kaydın erişilebilir ve okunabilir kalması gerekir; saklanan ama açılamayan kayıt, yükümlülüğü karşılamaz. Saklama tarafındaki genel ölçütler günlük toplama yazısında.

Bu konuda hukuk biriminin görüşü alınmadan mimari kesinleştirilmemelidir; yükümlülüğün kapsamı işletmenin türüne göre değişir.

Bant genişliği paylaşımı

Misafir ağı, kurumsal hattı tüketmemelidir. Aksi hâlde lobide video izleyen bir ziyaretçi, muhasebenin bulut uygulamasını yavaşlatır.

İki ayar yeterlidir: misafir VLAN’ı için toplam bir üst sınır ve istemci başına bir sınır. İkisi birlikte konur — yalnızca toplam sınır konursa tek bir cihaz tüm payı alabilir.

Trafiği sınıflandırmanın genel karşılığı QoS: ses ve video için gerçek sınıflandırma yazısında.

Kurumsal cihazlar misafir ağına kaçarsa

En çok göz ardı edilen risk budur ve tersten işler.

Kurumsal ağda bir sorun yaşayan kullanıcı, çözümü kendisi bulur: dizüstüsünü misafir ağına bağlar. Artık cihaz, kurumsal denetimlerin dışında bir hattan internete çıkmaktadır — web süzgeci yok, iç adları çözemez, ama çalışmaya devam eder.

Bu, güvenlik açısından bir boşluk olduğu kadar bir teşhis kaybıdır da: kullanıcı sorunu bildirmez, kendi çözümünü bulur ve asıl arıza görünmez kalır.

Önlemi ikilidir. Teknik tarafta, yönetilen cihazların misafir ağına bağlanması cihaz politikasıyla engellenir. Süreç tarafında ise kullanıcının bunu neden yaptığı sorulur — cevap genelde kurumsal ağdaki gerçek bir sorunu işaret eder.

Şifresiz misafir ağı

Parolasız bir misafir ağı, trafiği menzildeki herkese açık hâle getirir. Ziyaretçinin ne yaptığı kurumun sorumluluğunda olmasa da, kurumun binasında olan bir dinleme olayıdır.

Bugünkü karşılığı, parola sormadan da trafiği şifreleyen açık ağ seçeneğidir. Destek durumunun kuşaklara göre farkı WPA2 ve WPA3 farkı yazısında.

Karşılama sayfasının sessiz sorunu

Misafir ağlarında kullanılan karşılama sayfaları, cihazın bir bağlantı denemesini yakalayıp kendi sayfasına yönlendirerek çalışır.

Bugün bu mekanizma giderek daha az güvenilir hâle geldi: şifreli ad çözümleme ve katı sertifika denetimleri, yönlendirmeyi engelleyebiliyor. Belirti tanıdıktır — kullanıcı ağa bağlanır, sayfa hiç açılmaz ve internet çalışmaz.

Bu yüzden karşılama sayfası kullanan kurulumlarda, açılmadığında ne yapılacağının yazılı olması gerekir. Resepsiyondaki bir kişinin bunu her gün sözlü olarak anlatması, bir çözüm değil bir yüktür.

Kısaca

Misafir ağı, ayrı bir ağ adı değil ayrı bir VLAN, ayrı kural seti ve ayrı çıkış demektir.

İstemci yalıtımını açın, kayıt yükümlülüğünü mimariye baştan yansıtın ve bant sınırını hem toplam hem cihaz başına koyun. Bir de kurumsal cihazların oraya kaçmadığını doğrulayın — kaçıyorsa, çözmeniz gereken asıl sorun misafir ağında değildir.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.