Ağ tasarımı önce kâğıt üzerinde biter
Bir kurumsal ağın ömrünü belirleyen şey kullanılan cihazın markası değil, kurulumdan önce yapılan tasarımdır. Kalay Güvenlik olarak her projeye keşifle başlar, kaç kullanıcı, kaç kamera, kaç kablosuz erişim noktası ve kaç IP telefon bağlanacağını çıkarırız. Ardından büyüme payı ekleyerek port sayısını, kabinet yerleşimini ve kablo güzergâhlarını planlarız.
Bu aşamada üç soruya net cevap verilir: Trafik nereden nereye akacak? Hangi cihaz grubu hangi cihaz grubunu görmeyecek? Beş yıl sonra kaç port daha gerekecek? Bu üç sorunun cevabı yazılı hâle gelmeden tek bir kablo çekilmez. Planlı kurulan bir ağda sonradan yapılan ekleme dakikalar sürer; plansız kurulan bir ağda aynı ekleme günler sürer ve çoğu zaman başka bir servisi bozar.
Tasarım aşamasında kabinet konumu da belirlenir. Kabinet, kabloların en kısa ve en düzenli şekilde ulaşabileceği, havalandırması yeterli ve yetkisiz erişime kapalı bir noktada olmalıdır. Yanlış konumlandırılmış bir kabinet, sonraki her işi zorlaştırır.
VLAN ile segmentasyon: her trafik kendi şeridinde
VLAN (Virtual LAN, sanal yerel ağ), tek bir fiziksel altyapı üzerinde birbirinden yalıtılmış mantıksal ağlar oluşturmanızı sağlar. Kameraların, ofis bilgisayarlarının, IP telefonların ve misafirlerin aynı ağ içinde serbestçe dolaşması hem güvenlik hem de performans açısından risklidir. Tipik bir kurumsal yerleşimde şu segmentleri ayırırız:
- Yönetim VLAN'ı: switch, router, kabinet cihazlarının arayüzleri. Sadece yetkili personel erişir.
- Kullanıcı VLAN'ı: ofis bilgisayarları, yazıcılar, ortak kaynaklar.
- Kamera VLAN'ı: IP kameralar ve NVR (Network Video Recorder, ağ video kaydedici). Kamera trafiği sürekli ve yoğundur, kullanıcı trafiğiyle karıştırılmaz.
- VoIP VLAN'ı: IP telefonlar ve santral. Ses trafiğine QoS (Quality of Service, hizmet kalitesi) önceliği tanımlanır ki görüşmeler kesilmesin.
- Misafir VLAN'ı: internete çıkışı olan, iç kaynaklara erişimi olmayan tamamen ayrı segment.
Segmentler arası geçişe kim izin verecekse onu router veya güvenlik duvarı üzerinde kural olarak tanımlarız. Böylece misafir ağındaki bir cihaz, kamera kayıt sunucusuna hiçbir koşulda ulaşamaz.
IP planlama ve adresleme — en güçlü olduğumuz nokta
Adresleme, Kalay Güvenlik'in en çok üzerinde durduğu konudur. Ağdaki her cihazın adresi tesadüfen değil, bir mantığa göre belirlenir. Her VLAN kendi alt ağını alır; alt ağ içinde bloklar görevlere ayrılır: ilk blok ağ cihazları, ikinci blok sunucular ve sabit adres alan sistemler, orta blok DHCP (Dynamic Host Configuration Protocol, dinamik adres dağıtımı) havuzu, son blok yedek. Kameralara verilen adresler kat ve konum sırasına göre artar; böylece adrese bakıldığında cihazın nerede olduğu anlaşılır.
DHCP havuzu ile sabit adres aralığı asla çakışmaz. Kritik cihazlar (NVR, sunucu, yazıcı, erişim noktası, santral) MAC adresine bağlı rezervasyonla sabitlenir. DNS (Domain Name System, alan adı çözümleme) yapılandırması iç ve dış sorgular için ayrı ayrı düzenlenir. Tüm adres planı bir tabloya işlenir ve teslimde size verilir. Bu tablo olmadan büyüyen bir ağ, birkaç yıl içinde kimsenin çözemediği bir düğüme dönüşür.
Omurga-kenar mimarisi, switch seçimi ve PoE bütçesi
Küçük ve orta ölçekli yerleşimlerde iki katmanlı bir yapı kurarız: merkezde omurga (core) switch, katlarda ve uzak noktalarda kenar (access) switch'ler. Kenar switch'ler omurgaya SFP (Small Form-factor Pluggable) veya SFP+ modüllerle, mesafeye göre fiber ya da bakır uplink üzerinden bağlanır. Kritik yerleşimlerde omurga bağlantısı yedekli kurulur, böylece tek bir kablo arızası tüm katı düşürmez.
Yönetilemez switch ucuzdur ama VLAN'ı, port bazlı yetkilendirmeyi ve izlemeyi desteklemez; sadece küçük ve tek amaçlı noktalarda anlamlıdır. Kurumsal yerleşimlerde yönetilebilir switch kullanırız: VLAN tanımı, trunk portlar, port güvenliği, link toplama ve uzaktan izleme bu sayede mümkün olur.
PoE (Power over Ethernet), cihaza veriyi ve elektriği aynı kablodan taşır. Kamera ve erişim noktalarında ayrı priz çekme zorunluluğunu ortadan kaldırır. Burada kritik nokta PoE bütçesidir: switch'in toplam verebileceği güç sınırlıdır. Kamera başına 6-12 W, döner kameralarda ve ısıtıcılı modellerde daha fazla, Wi-Fi 6 erişim noktalarında 15-25 W güç ihtiyacı olabilir. Bütçeyi cihaz cihaz toplar, üzerine yedek pay bırakır ve gerekiyorsa PoE+ ya da PoE++ destekli model seçeriz. Bütçesi hesaplanmadan alınan switch, yaz sıcağında rastgele port düşmesiyle kendini gösterir.
İnternet çıkışı, güvenlik duvarı ve kesintisiz güç
Ağın dışa açılan noktası router ve güvenlik duvarıdır. Burada NAT, port yönlendirme, VPN erişimi, içerik filtreleme ve VLAN'lar arası kurallar tanımlanır. Uzaktan kamera izlemesi gereken yerleşimlerde erişimi rastgele port açarak değil, VPN üzerinden kurgularız. Birden fazla internet hattı varsa yük dağıtımı ve yedeklilik yapılandırılır; ana hat koptuğunda sistem yedek hatta geçer.
Kabinet içindeki tüm aktif cihazlar UPS (Uninterruptible Power Supply, kesintisiz güç kaynağı) üzerinden beslenir. Kısa kesintilerde sistem hiç etkilenmez, uzun kesintilerde kayıt ve iletişim belirli bir süre daha devam eder. UPS kapasitesi de PoE bütçesi gibi hesaplanır, tahmin edilmez.
İzleme, etiketleme ve teslim dokümantasyonu
Kurulum, cihazlar çalıştığında değil, belgeler teslim edildiğinde biter. Her projede şu dokümanları hazırlarız:
- VLAN ve alt ağ tablosu, cihaz bazlı IP listesi
- Kabinet yerleşim şeması ve port-oda eşleşme tablosu
- Switch yapılandırma yedekleri
- Etiketleme planı ve kablo numaralandırma listesi
- Yönetim arayüzü erişim bilgileri ve devir teslim formu
Ayrıca cihaz erişilebilirliğini ve hat durumunu izleyen basit bir takip kurgusu devreye alınır; bir kamera ya da switch düştüğünde durumu haftalar sonra değil aynı gün fark edersiniz. Sistem odası ve kabinet düzenlemesi, kablo yönetimi ve numaralandırma konusundaki yaklaşımımızı ayrıntılı olarak ilgili sayfamızda bulabilirsiniz. Ağınızın mevcut durumunu yerinde görmek ve size uygun kurgu için keşif sonrası ücretsiz teklif almak isterseniz bize ulaşabilirsiniz.
Üretim tesisinde ağ altyapısının yeniden kurgulanması
Durum
Tesiste yıllar içinde eklenen yönetilemez switch'ler birbirine zincirlenmiş, kameralar ofis bilgisayarlarıyla aynı ağda çalışıyor ve gün içinde kopmalar yaşanıyordu. Hiçbir cihazın adresi kayıtlı değildi.
Yaptığımız iş
Tüm aktif cihazlar tek tek çıkarılıp yeni bir adresleme planı hazırlandı. Merkeze omurga switch konumlandırıldı, katlara PoE+ destekli yönetilebilir kenar switch'ler kuruldu ve fiber uplink ile omurgaya bağlandı. Kamera, VoIP, kullanıcı, yönetim ve misafir trafiği beş ayrı VLAN'a ayrıldı.
Sonuç
Gün içi kopmalar sona erdi, kamera kayıtlarında kare düşmesi ortadan kalktı. Teslimde 96 portun tamamı numaralanmış, oda eşleşmeli olarak dokümante edildi; yeni cihaz ekleme süresi yarım günden birkaç dakikaya indi.