FortiSwitch voice VLAN LLDP-MED ile otomatik etiketleme

Giriş: Neden Voice VLAN’ı Manuel Değil, LLDP ile Otomatik Etiketlemeliyiz?

FortiSwitch voice VLAN LLDP-MED yapılandırması, kurumsal ağlarda IP telefonların veri trafiğinden ayrı bir VLAN üzerinden otomatik olarak çalışmasını sağlar. IP telefonlar genellikle bilgisayarla aynı switch portu üzerinden, bir “daisy-chain” bağlantıyla ağa girer: duvar prizinden gelen kablo önce telefona, telefondan da ikinci bir kabloyla bilgisayara gider. Bu senaryoda tek bir fiziksel portun hem veri (data) hem de ses (voice) trafiğini taşıması, ancak bu iki trafiğin ayrı VLAN’larda izole edilmesi gerekir.

Bunu manuel olarak her telefonda VLAN ID girerek çözmek mümkündür, ama bu yöntem hem operasyonel yük getirir hem de hata payını artırır. Fortinet ekosisteminde FortiGate tarafından yönetilen (managed) bir FortiSwitch üzerinde, LLDP-MED (Link Layer Discovery Protocol – Media Endpoint Discovery) kullanılarak voice VLAN bilgisinin telefonlara otomatik olarak duyurulması çok daha sağlıklı bir yaklaşımdır. Switch, bağlı olan cihazın bir IP telefon olduğunu LLDP üzerinden algılar ve o porta özel tanımlanmış voice VLAN kimliğini cihaza otomatik olarak bildirir.

Bu yazıda, FortiGate üzerinden yönetilen bir FortiSwitch’te bu otomatik VLAN etiketleme mekanizmasını adım adım, CLI komutlarıyla birlikte anlatıyorum.

FortiSwitch voice VLAN LLDP-MED nedir?

  • LLDP, ağdaki komşu cihazların (switch, router, telefon vb.) birbirlerini tanıması ve temel yapılandırma bilgilerini paylaşması için kullanılan üretici bağımsız bir keşif protokolüdür.
  • LLDP-MED, bu protokolün VoIP cihazları için genişletilmiş halidir ve switch’in bağlı bir IP telefona; kullanması gereken VLAN ID’sini, QoS önceliğini ve güç (PoE) gereksinimlerini otomatik olarak iletmesini sağlar.
  • Voice VLAN, sesin veri trafiğinden ayrıştırıldığı, genellikle daha yüksek QoS önceliğine sahip ayrı bir VLAN’dır.

FortiSwitch tarafında bu mekanizma, switch portuna atanan bir LLDP profili üzerinden yapılandırılır.

Ön Koşul: Voice VLAN Arayüzünün Oluşturulması

Otomatik etiketlemeye geçmeden önce, FortiGate üzerinde voice trafiğinin taşınacağı VLAN arayüzünün tanımlı olması gerekir. Aşağıdaki örnekte, fortilink üzerinde VLAN ID 99 ile bir “VOICE-VLAN” arayüzü oluşturuluyor:

config system interface
    edit "VOICE-VLAN"
        set vdom "root"
        set ip 192.168.99.1 255.255.255.0
        set interface "fortilink"
        set vlanid 99
    next
end

Burada dikkat edilmesi gereken nokta, VLAN arayüzünün fortilink interface’i üzerinde tanımlanmasıdır; çünkü FortiGate, yönettiği FortiSwitch’lere VLAN bilgilerini fortilink bağlantısı üzerinden dağıtır.

Adım 1: Telefonlar İçin Özel Bir LLDP Profili Oluşturmak

Sıradaki adım, switch portlarına atanacak bir LLDP profili tanımlamaktır. Bu profil içinde, LLDP-MED “network policy” bölümüyle hangi VLAN’ın voice trafiği olarak duyurulacağı belirtilir:

config switch-controller lldp-profile
    edit "IP-Phones"
        config med-network-policy
            edit "voice"
                set status enable
                set vlan-intf "VOICE-VLAN"
            next
        end
    next
end

Bu yapılandırmayla “IP-Phones” adında bir profil oluşturulmuş olur ve bu profili kullanan her port, LLDP-MED üzerinden bağlı cihaza “voice trafiğin için kullanman gereken VLAN budur” bilgisini otomatik olarak gönderir.

Adım 2: LLDP Profilini İlgili Switch Portuna Atamak

Profil oluşturulduktan sonra, telefonun fiziksel olarak bağlı olacağı switch portuna atanması gerekir. Bu örnekte native (etiketsiz) VLAN “DATA-VLAN” olarak, telefonun kullanacağı voice VLAN ise “allowed-vlans” altında tanımlanıyor:

config switch-controller managed-switch
    edit <SWITCH SERIAL NUMBER>
        config ports
            edit "port#"
                set vlan "DATA-VLAN"
                set allowed-vlans "VOICE-VLAN"
                set lldp-profile "IP-Phones"
                set lldp-status tx-rx
            next
        end
    next
end

Bu komutta üç ayrı ayar birlikte çalışır:

  • set vlan "DATA-VLAN" → portun native (untagged) VLAN’ını, yani arkadaki bilgisayarın kullanacağı VLAN’ı belirler.
  • set allowed-vlans "VOICE-VLAN" → portun taşımasına izin verilen ek (tagged) VLAN’ı, yani telefonun kullanacağı VLAN’ı tanımlar.
  • set lldp-status tx-rx → portun LLDP paketlerini hem gönderip hem alacağını belirtir; bu olmadan LLDP-MED duyurusu çalışmaz.

Adım 3: IP Telefon Tarafında LLDP‘nin Aktif Olduğundan Emin Olun

Bu mekanizmanın çalışabilmesi için switch tarafındaki yapılandırma tek başına yeterli değildir; bağlanan IP telefonun da LLDP’yi (özellikle LLDP-MED) etkinleştirmiş olması gerekir. Çoğu kurumsal IP telefon üreticisinde bu özellik varsayılan olarak açıktır, ancak bazı modellerde manuel olarak etkinleştirilmesi gerekebilir. Telefonun LLDP ayarlarını kontrol etmeden bu adımı atlamak, sahada “voice VLAN gelmiyor” şikayetlerinin en sık nedenlerinden biridir.

Sık Karşılaşılan Sorunlar ve Kontrol Noktaları

  • VLAN arayüzü fortilink üzerinde değilse FortiSwitch bu VLAN’ı port bazında dağıtamaz.
  • lldp-status değeri tx-rx olarak ayarlanmamışsa switch, telefona hiçbir LLDP-MED duyurusu göndermez.
  • Telefonda LLDP kapalıysa, switch doğru duyuruyu yapsa bile telefon bu bilgiyi işleyemez ve voice VLAN’a geçemez.
  • allowed-vlans ile native VLAN karıştırılırsa, telefon ve bilgisayar aynı VLAN üzerinde kalmaya devam eder; bu da güvenlik açısından istenmeyen bir durumdur.

Sonuç

FortiGate tarafından yönetilen bir FortiSwitch ortamında LLDP-MED tabanlı voice VLAN otomatik etiketleme, hem kurulum hem de işletme açısından ciddi zaman kazandıran bir yaklaşımdır. Doğru sırayla; önce voice VLAN arayüzünü oluşturmak, ardından bir LLDP profili tanımlamak, bu profili ilgili porta atamak ve son olarak telefon tarafında LLDP’nin açık olduğundan emin olmak, sahada karşılaşılan voice VLAN sorunlarının büyük bölümünü baştan engeller.

Kaynak: Fortinet Community — Technical Tip: Managed FortiSwitch LLDP voice VLAN auto tagging

https://community.fortinet.com/fortigate-3/technical-tip-managed-fortiswitch-lldp-voice-vlan-auto-tagging-129263

Loading