Dijital Defans

Rehberler / Ağ güvenliği

Kamera ağını VLAN ile ayırmak

Ağ güvenliği 9 dk okuma 11 Ekim 2026

Güvenlik kameraları çoğu zaman en az güncellenen, en zayıf şifreli cihazlardır. Kameralar bilgisayarlarla aynı ağda durursa, tek bir ele geçirilmiş kamera diğer cihazlara açılan bir kapı olur. VLAN ile kamera ağını ayırmak bu riski ciddi biçimde azaltır. Bu rehber planlamadan teste kadar adımları anlatıyor.

Neden ayırmak gerekir?

  • Kameralar ve NVR gibi cihazlar nadiren güncellenir. Eski yazılımdaki bilinen açıklar uzun süre açık kalır.
  • Birçok kamerada varsayılan ya da zayıf şifre değiştirilmez.
  • Birçok kamera bulut ya da P2P servisleriyle internete bağlanmaya çalışır. Bu bağlantılar kontrolün dışında kalabilir.
  • Ele geçirilen bir kamera aynı ağdaki bilgisayarlara, yazıcılara ve sunuculara saldırmak için kullanılabilir.
  • Tersi de geçerli: kullanıcı ağındaki bir bilgisayar zararlı yazılım bulaşırsa kayıtlara ulaşmaya çalışabilir.

Ayrı bir kamera ağı bu yolları keser. Kameralar yalnızca NVR ile konuşur, kullanıcılar yalnızca izlemek için gerekli yere erişir.

VLAN nedir?

VLAN (sanal yerel ağ), aynı fiziksel switch üzerinde birbirinden ayrı mantıksal ağlar oluşturmanı sağlar. Farklı VLAN'daki cihazlar, aralarında yönlendirme yapan bir cihaz (genellikle firewall) izin vermedikçe birbirini görmez. Böylece ayrı kablo ve switch almadan ağı bölümlere ayırabilirsin.

İki port türü bilmen yeterli:

  • Erişim (access) portu: Tek bir VLAN'a aittir. Kamera, NVR ve bilgisayarlar bu tür portlara bağlanır. Cihaz VLAN'dan haberdar değildir.
  • Trunk portu: Birden çok VLAN'ı etiketli (tagged) taşır. Switch'ler arası, firewall ve access point bağlantıları bu tür portlardır.

VLAN desteği için yönetilebilir bir switch ve VLAN'lar arası trafiği kontrol edecek bir firewall gerekir.

Planla: VLAN ve adres tablosu

Başlamadan önce bir tablo çıkar. Aşağıdaki numaralar ve adresler örnektir, kendine göre değiştir:

VLANAdÖrnek ağCihazlar
10Kamera192.168.10.0/24IP kameralar, NVR
20Kullanıcı192.168.20.0/24Çalışan bilgisayarları, yazıcılar
30Misafir192.168.30.0/24Misafir Wi-Fi
99Yönetim192.168.99.0/24Switch, access point, firewall yönetimi

Her VLAN'ın kendi alt ağı ve kendi DHCP'si olur (genellikle firewall üzerinde). Kamera ve NVR için sabit IP ya da DHCP rezervasyonu kullan, böylece adresler değişmez. VLAN 1'i kullanma. Çoğu switch'te varsayılan VLAN 1'dir ve bilinen bir hedeftir.

Firewall kuralları

İlke: önce her şeyi engelle, sonra gerekeni aç. Aşağıdaki tablo örnek bir kural setidir:

KaynakHedefKararNot
Kamera (10)İnternetEngelleYalnızca gerekirse saat sunucusu (NTP) için sınırlı izin
Kamera (10)Kullanıcı (20), Misafir (30), Yönetim (99)EngelleKamera yalnızca NVR ile konuşsun
Kullanıcı (20)NVR (10)İzinYalnızca izleme için gereken portlar. Port numaraları üreticiye göre değişir
Kullanıcı (20)Kameralar (10)EngelleKameraya doğrudan erişimi yalnızca yöneticilere aç
Misafir (30)Diğer tüm VLAN'larEngelleYalnızca internet
Yönetim (99)Tüm cihazların yönetim arayüzleriİzinYalnızca belirli yönetici bilgisayarlarından

Uzaktan izleme gerekiyorsa kameraya ya da NVR'ye port yönlendirmesi yapma. Bunun yerine VPN kur, kameralara VPN üzerinden eriş.

Kurulum adımları

  1. Yapılandırmanın yedeğini al. Switch, firewall ve access point ayarlarını dışa aktar. Bir şey ters giderse geri dönebilmelisin.
  2. Firewall'da VLAN arayüzlerini oluştur. Her VLAN için etiket, adres ve DHCP aralığı tanımla. Yukarıdaki kuralları ekle, ilk aşamada log açık olsun.
  3. Switch'te VLAN'ları tanımla. Kamera ve NVR portlarını erişim portu olarak VLAN 10'a ata. Firewall ve access point bağlantılarını trunk yap ve ilgili VLAN'ları (10, 20, 30, 99) etiketli taşı.
  4. Access point'te SSID'leri VLAN'a eşle. Çalışan SSID'sini VLAN 20'ye, misafir SSID'sini VLAN 30'a bağla.
  5. Yönetim VLAN'ını en son geçir. Switch'in yönetim adresini değiştirirken kendi bağlantını kaybetme riski vardır. Kablo ile bağlan, değişikliği tek tek yap ve her adımdan sonra erişimi kontrol et.
  6. Kameraları ve NVR'yi yeni ağa taşı. Kamera IP'lerini yeni alt ağa göre güncelle ve NVR'de kayıtlı adresleri kontrol et.
  7. Kullanılmayan portları kapat ya da kullanılmayan bir VLAN'a ata.

NVR ve kamera keşfi

Kameraları otomatik bulan protokoller (ONVIF keşfi gibi) genellikle yayın (broadcast) ya da çoklu yayın (multicast) kullanır ve VLAN sınırını geçmez. Bu yüzden:

  • NVR ve kameraları aynı VLAN'a (VLAN 10) koymak en kolay yoldur.
  • NVR başka VLAN'daysa kameraları IP adresiyle elle ekle.
  • Kullanıcıların izleme yazılımı ya da uygulaması NVR'ye ulaşabiliyorsa kameralara ayrıca erişmelerine gerek kalmaz.

Test

Kuralların işe yaradığını varsayma, dene:

  • Kamera VLAN'ında bir cihazdan internete çıkılamıyor
  • Kamera, kullanıcı VLAN'ındaki bir bilgisayara ping atamıyor
  • Kullanıcı bilgisayarından NVR'ye izleme için erişilebiliyor
  • Kullanıcı bilgisayarı kameranın yönetim sayfasını açamıyor
  • Misafir Wi-Fi'ye bağlı bir telefon yalnızca internete çıkıyor, iç ağdaki cihazlara ulaşamıyor
  • NVR tüm kameraları görüyor ve kayıt devam ediyor
  • Yönetim arayüzlerine yalnızca yönetici bilgisayarlarından girilebiliyor

Kameraların görüntüsünü ve kayıtları geri oynatarak bir iki gün gözle. Engellenen trafiği firewall loglarından incele ve gerçekten gerekli bir bağlantıyı yanlışlıkla kesip kesmediğini kontrol et.

Ek güvenlik önlemleri

  • Varsayılan şifreleri değiştir. Kamera, NVR, switch ve firewall için güçlü ve farklı şifreler kullan.
  • UPnP ve P2P/bulut özelliklerini kapat ya da kullanmıyorsan devre dışı bırak. Bu özellikler cihazın internete kendiliğinden kapı açmasına yol açabilir.
  • Firmware'i güncelle. Kamera ve NVR için üreticinin güvenlik yamalarını takip et.
  • Kullanılmayan servisleri kapat. Telnet, gereksiz web arayüzü ve kullanılmayan protokoller.
  • Port güvenliği ve DHCP snooping. Kamera kablosuna yabancı cihaz takılmasını ve sahte DHCP sunucusunu zorlaştırır.
  • 802.1X destekleyen kamera ve switch varsa cihaz doğrulaması ekle.
  • Loglama ve izleme. Firewall ve switch loglarını düzenli kontrol et.

Sık yapılan hatalar

  • VLAN oluşturup firewall'da hepsi arası trafiği serbest bırakmak. Ayrım yalnızca kâğıt üzerinde kalır.
  • Kameraları internete çıkmaya devam ettirmek
  • Kamera için port yönlendirmesi kullanmak
  • Yönetim erişimini kaybederek kendini dışarıda bırakmak
  • Trunk portta VLAN etiketini eksik bırakmak
  • Her VLAN için DHCP kurmayı unutmak
  • VLAN 1'i varsayılan olarak kullanmak
  • Planı ve IP listesini belgelememek

Kontrol listesi

  • VLAN ve adres planı yazılı
  • Tüm yapılandırmaların yedeği alındı
  • Firewall varsayılan olarak engelliyor, yalnızca gerekenler açık
  • Kamera VLAN'ı internete kapalı
  • Switch portları doğru VLAN'da, trunk portlar doğru etiketli
  • Misafir ağı iç ağdan ayrı
  • Varsayılan şifreler değişti, UPnP ve P2P kapalı
  • Testler tamamlandı, kayıt ve izleme çalışıyor

Kameraları ayırmak zor bir iş değil ama sırayla ve test ederek yapılmalı. Önce planı çıkar, sonra firewall ve switch'i kur, en son yönetim ağını taşı.

Bu yazı genel bilgi amaçlıdır. Menü adları ve ayar yolları üreticiye göre değişir, cihazının belgelerine bak. Kullandığın VLAN numaraları ve adresler örnektir.

Diğer rehberlere dön