Skip to main content

Kullanım Kılavuzu

Segmentler

Not

KeeneticOS 5.0 ve öncesi için talimatlar Ağ Segmentleri (OS 5.0 ve önceki sürümler için) makalesinde bulunabilir.

Keenetic router'lar, ağınızı izole bölgelere ayırmanıza olanak tanır: Ev ağı ve Misafir ağı.

Bir ağı segmentlere bölmek, güvenliğini artırır ve performansını optimize eder. Varsayılan olarak, ek segmentlerdeki istemci cihazlar yalnızca İnternet'e ve gerekirse segment içinde birbirlerine erişebilir. Saldırganlar veya botlar segmentlerden birine erişim sağlasa bile, segmentler arası erişim etkinleştirilmemişse kalan segmentler onlara erişilemez kalacaktır.

Örneğin, istenmeyen bir cihaz ek bir segmente bağlanırsa, o cihaz diğer segmentlerdeki bilgisayarlar, akıllı ev cihazları, video gözetim sistemleri veya benzeri cihazlara erişemeyecektir. Aynı durum misafir cihazlardan gelen virüsler ve kötü amaçlı yazılımlar için de geçerlidir. Daha kararlı performans için belirli cihazları ayrı bir segmente izole edebilir ve ağdaki diğer istemcileri engellememeleri için bu segment içindeki maksimum hızlarını sınırlayabilirsiniz.

Keenetic cihazlarda ek bir yerel ağ oluşturmak için segmentleri kullanabilirsiniz. Bir segment, router bağlantı noktaları ve Wi-Fi access point'leri gibi bir veya birden çok kullanılabilir fiziksel arayüzü içerebilen mantıksal bir arayüzdür. Tek bir segment içinde tüm arayüzler bir ağ köprüsünde birleştirilir. Segment ayarlarında Wi-Fi ağı için bir ad, yapılandırma ve zamanlama belirleyebilir; İnternet erişim hızını sınırlayabilir veya tamamen engelleyebilir; kablolu bağlantı noktalarını seçebilir ve VLAN'ları, ağ adreslemesini ve DHCP sunucusunu yapılandırabilirsiniz.

Bir Wi-Fi access point ile yeni bir segment oluşturma örneği

Misafirler için ayrı, parola korumalı bir Wi-Fi ağına ihtiyacınız olduğunu, ancak bunu İlk Kurulum Sihirbazı sırasında kurmadığınızı varsayalım. Bir örnek olarak, bir misafir Wi-Fi ağıyla yeni bir segment oluşturacağız ve bu segmente bir router bağlantı noktası atayacağız.

Ağlarım ve Wi-Fi menü bölümünde, Segmentler sayfasında, + seçeneğine dokunun.

NetworkSegments_01.png

Ağlarım ve Wi-Fi → Segmentler

Segment adı alanına segment için bir ad girin, örneğin Misafirler (bu Wi-Fi Ağı adı değildir). Sayfanın altındaki Kaydet butonuna dokunarak ayarlarınızı kaydedin.

Güvenlik nedenleriyle, bir misafir ağına bağlıyken router'ın ayarlarına erişilemeyeceğinden veya cihazın bir mobil uygulamaya eklenemeyeceğinden emin olmanız önerilir; bu nedenle, Keenetic cihazınızda çalışan uygulamalara erişim seçeneği devre dışı bırakılmalıdır. Birincil segment için bu seçenek etkindir ve web arayüzü üzerinden değiştirilemez.

NetworkSegments_02.png

Ağlarım ve Wi-Fi → Segmentler

Bir segment oluşturduktan sonra, Kablosuz ağ ekle seçeneğine tıklayın.

NetworkSegments_03.png

Ağlarım ve Wi-Fi → Segmentler

Ad (SSID) alanına Wi-Fi ağının adını girin; bu örnekte Guests olacaktır. İstediğiniz Wi-Fi Bantlarını üzerlerine tıklayarak etkinleştirin. Wi-Fi istemcileriyle geniş uyumluluk için Ağ koruması alanında WPA2-PSK şifreleme türünü seçin. Ardından, Parola alanına bu Wi-Fi Ağı için bir parola girin.

NetworkSegments_04.png

Ağlarım ve Wi-Fi → Segmentler → Kablosuz ağ ekle

Wi-Fi ağınızda ayrıca bir Çalışma takvimi ayarlayabilir ve Kablosuz İstemciler için Dolaşım özelliğini etkinleştirebilirsiniz.

Bu segment ve Wi-Fi ağı misafirler için tasarlandığından, İstemci İzolasyonu seçeneğini etkinleştirmeniz önerilir. Bu seçenek, kablosuz istemcilerin segmentteki diğer tüm istemcilerle bilgi alışverişinde bulunmasını engeller; ancak segmentteki kablolu istemciler arasındaki iletişimi kısıtlamaz. Wi-Fi ağı ayarlarını uygulamak için Ekle seçeneğine tıklayın.

NetworkSegments_05.png

Ağlarım ve Wi-Fi → Segmentler → Kablosuz ağ ekle

Bu aşamada, kablosuz ağ switch'ini Açık konumuna getirerek Wi-Fi'yi açabilirsiniz. Ancak, Wi-Fi'yi segment yapılandırması tamamen bittikten sonra açmak en iyisidir.

NetworkSegments_06.png

Ağlarım ve Wi-Fi → Segmentler

Oluşturduğunuz tüm Wi-Fi erişim (hotspot) noktalarının bir listesini Access Point'ler sayfasından görüntüleyebilirsiniz.

Önemli

Oluşturabileceğiniz Wi-Fi access point sayısının bir sınırı vardır. Router üzerinde bant başına en fazla 7 access point oluşturabilirsiniz. Çift bantlı bir router'da, 2,4 GHz bandında 7 ve 5 GHz bandında 7 olmak üzere toplam 14 access point oluşturabilirsiniz. Wi-Fi access point'leri olmadan ek segmentler oluştururken herhangi bir kısıtlama yoktur.

Portlar ve VLAN Ayarları bölümünde, hangi router portlarının belirli segmentlere dahil edileceğini seçebilirsiniz. Misafirler segmentindeki Port 3 için durumu Segmente ait olarak ayarlayın. Bir istemci cihaz router üzerindeki Port 3 bağlan noktasına bağlandığında, IP ayarlarını bu segmentten alacaktır.

NetworkSegments_07.png

Ağlarım ve Wi-Fi → Segmentler

Başlangıçta, bir segment oluşturulduğunda, özel IP adresi aralığındaki 192.168.xx.xx boş bir alt ağ buna otomatik olarak atanacaktır; ancak alt ağ adresini değiştirmeniz gerekirse, IP Ayarları bölümü altındaki IP adresi alanında uygun farklı bir alt ağ belirtebilirsiniz. Bizim örneğimizde, Misafir Ağı 192.168.2.x (192.168.2.1, alt ağ maskesi 255.255.255.0) alt ağına sahip olacaktır. IP adresi ve DHCP ayarlarını değiştirme hakkında daha fazla bilgi için şu makaleye bakın: Keenetic; IP ve DHCP ayarlarını değiştirme.

NetworkSegments_08.png

Ağlarım ve Wi-Fi → Segmentler

İpucu

Alt ağ ayarlarını değiştirdikten sonra, DHCP sunucusundan yeni IP ayarlarını alabilmeleri için o segmentteki istemcileri yeniden bağlamanız önerilir. Bunu yapmazsanız, istemciler ağ ayarlarını hemen olmasa da bir süre sonra kendi kendilerine güncelleyeceklerdir.

İnternet Trafiği Kullanım Kuralları bölümü altında, bu segmentteki istemcilerin İnternet'e erişmek için hangi bağlantıları kullanacağını veya erişimlerinin tamamen engellenip engellenmeyeceğini belirlemek amacıyla Bağlantı Kuralları atayabilirsiniz. Örneğin, bir router'ın birden fazla İnternet bağlantısı varsa, bu segmentteki istemcileri İnternet'e yalnızca bir yedek bağlantı üzerinden erişmeye zorlamak için Bağlantı kuralları kullanabilirsiniz. Ancak, kayıtlı bir istemci için manuel olarak belirli bir kural ayarlanmışsa, o istemci segment için ayarlanan kuralı yoksayacaktır. Kayıtlı bir istemcinin bir segment üzerinde yapılandırılmış kuralı kullanması için, o istemciye Segment varsayılan kuralı uygulanmış olmalıdır. Kurallar oluşturma hakkında bilgi için bkz. Bağlantı politikaları.

Bizim durumumuzda, bu bir misafir ağı olduğundan, konukların mevcut tüm İnternet bağlantı hızını tüketmemesi için Hız Sınırı seçeneğini etkinleştirin ve sınırı 10 Mbit/s veya uygun gördüğünüz başka bir değere ayarlayın. Bu hız sınırı, segmentteki tüm istemciler arasında paylaşılır. Ayrıca Hız Sınırı seçeneği için bir çalışma takvimi de (schedule) ayarlayabilirsiniz. Hız Sınırı seçeneği, web arayüzünde birincil segment için mevcut değildir.

NetworkSegments_09.png

Ağlarım ve Wi-Fi → Segmentler

Şifresiz ancak kullanıcı kimlik doğrulamasına sahip halka açık bir misafir ağı kurmanız gerekiyorsa, bir Captive portal kullanabilirsiniz. Captive portal'ı etkinleştirmek için ilgili bileşeni kurmanız gerekecektir. Web arayüzü üzerinden birincil segment için Captive portal'ı etkinleştiremezsiniz.

Not

Varsayılan olarak, segmentler arası erişim yasaklanmıştır. Segmentler arası erişime izin vermenin iki yolu vardır:

  1. Birincil segment arayüzü Güvenlik Duvarı kurallarında, ek segmentin alt ağını belirten bir İzin Ver kuralı oluşturun. Bizim örneğimizde bu, 192.168.2.0 IP adresine, 255.255.255.0 alt ağ maskesine ve IPV4 protokolüne sahip Alt ağ'dır.

    Ev ağı arayüzü için, ek segmentin alt ağını hedef adres (örneğimizde, 192.168.2.0, 255.255.255.0 maskeli) ve IP protokolünü belirterek izin veren bir kural oluşturmanız gerekir.

    NetworkSegments_10.png

    Ağ Kuralları → Güvenlik Duvarı → Kural ekle

    Bu durumda, ek segmentteki (192.168.2.x) istemcilere birincil ağ segmentinden (192.168.1.x) erişilebilecektir.

    Ağın ek segmentinden birincil segmentine ters erişim gerekliyse, ek segment için benzer bir kural oluşturmalısınız (192.168.1.0 IP adresine, 255.255.255.0 alt ağ maskesine ve IPV4 protokolüne sahip Alt ağ).

    NetworkSegments_11.png

    Ağ Kuralları → Güvenlik Duvarı → Kural ekle

  2. Önerilmeyen bir yöntem.

    Keenetic komut satırı arayüzünde (CLI) şu komutları çalıştırabilirsiniz:

    no isolate-private
    system configuration save

    Önemli

    Güvenli olmayabileceğinden, bu yöntemi dikkatli kullanın. Bu komutları çalıştırmak, trafiğin tüm yerel (özel) arayüzler arasında akmasına izin verecektir. Bu durumda, tüm router segmentleri arasında erişim etkinleştirilecektir.