Ağ altyapısı — hizmet detayı

Router ve Switch Yapılandırması

Cihazların üzerindeki ayarlar hafızada değil depoda durur. Her değişiklik görünür, gerekçeli ve geri alınabilir olduğunda ağ yönetimi tahminden çıkar.

Done Dynamics; router config ve switch config yazımı, VLAN segmentasyonu, çoklu hat yönetimi, cihaz yazılımı takvimi ve belgesiz ağların devralınması üzerine çalışan bir ağ altyapısı ekibidir. Yaklaşımımızın merkezinde tek bir ilke var: yapılandırma da koddur. Cihazın üzerindeki hali tek kopya değildir, depodaki hali referanstır; her değişiklik farkıyla ve gerekçesiyle kaydedilir, hatalı bir kural dakikalar içinde geri alınır. Bu ilke küçük bir ofiste de, on lokasyonlu bir işletmede de aynı şekilde çalışıyor. Alanya ve Antalya çevresinde yerinde, Türkiye genelinde uzaktan hizmet veriyoruz.

Temel ilke

Yapılandırma da koddur

Ağ cihazlarının ayarları çoğu kurumda cihazın belleğinde ve birkaç kişinin hafızasında duruyor. O kişi ayrıldığında ya da cihaz arızalandığında bilgi de gidiyor. Yazılım tarafında yıllar önce çözülmüş bu sorunun ağ tarafında da aynı çözümü var.

Yapılandırma depoda durur

Her cihazın config dosyası sürüm kontrollü bir depoda tutulur. Cihazın üzerindeki hali tek kopya değildir; depodaki hal referanstır. Cihaz yansa bile yapılandırma kaybolmaz, yeni cihaza aynı dosya basılır.

Değişiklik öncesi ve sonrası fark görülür

Bir kural eklendiğinde neyin değiştiği satır satır görünür. Bu, tartışmayı bitiren şeydir: cihaza dokunulmadı mı, dokunuldu mu, ne değişti, kim yaptı — hepsi kayıtta durur. Sözlü hafızaya dayanan ağ yönetimi bir noktadan sonra çalışmaz.

Hatalı kural dakikalar içinde geri alınır

Yanlış yazılmış tek bir erişim kuralı bir kata internet vermeyi kesebilir. Depoda önceki sürüm dururken geri dönüş, hatanın ne olduğunu bulmayı beklemez. Önce eski hal geri yüklenir, hizmet açılır, sonra sebep incelenir.

Her değişiklik bir gerekçeyle kaydedilir

Kaydın yanına neden yazılır: hangi talep, kim istedi, hangi tarih. Bir yıl sonra "bu kural neden var" sorusuna cevap verebilmek, kural setinin sadeleşebilmesinin ön koşulu. Gerekçesi olmayan kurallar hiç silinemez, çünkü silmeye kimse cesaret edemez.

Değişiklik penceresi ve geri dönüş planı

Yönlendirme ya da VLAN değişikliği kesinti riski taşır. Her planlı değişiklikte önce yedek alınır, uygulanacak adımlar ve geri dönüş adımları önceden yazılır. Pencerede iş bitmezse tartışmaya değil yazılı geri dönüş planına bakılır.

Fark denetimi

Cihazdaki canlı yapılandırma ile depodaki hal periyodik olarak karşılaştırılır. Aradaki fark, birinin cihaza elle dokunduğu ve kaydetmediği anlamına gelir. Bu denetim, ağın zamanla belgesizleşmesini önleyen tek pratik yöntem.

Bu yaklaşımın pratikteki karşılığı en çok arıza anında görülüyor. Ağ yavaşladığında ya da bir bölüm internete çıkamadığında sorulan ilk soru hep aynı: "dün ne değişti?" Yapılandırma sürüm kontrollü tutulmadığında bu sorunun cevabı yok; herkes kendi hatırladığını söyler ve arıza tespiti tahmin yürütmeye döner. Depo varsa cevap otuz saniyede alınır: son değişiklik şu saatte yapıldı, şu satır eklendi, gerekçesi buydu.

İkinci karşılığı cihaz değişiminde çıkıyor. Yanan bir switch'in yerine yenisini takmak, yapılandırması elinizde değilse günler süren bir yeniden keşif işidir. Depodaki dosya varsa aynı iş yarım saate iner. Aynı şey yeni şube açılışında da geçerli: rol bazlı şablon varsa yeni lokasyonun cihazları sıfırdan tasarlanmaz, şablondan üretilir.

Router tarafı

Trafiğin nereye gideceğine karar veren katman

Yönlendirme, çoklu hat ve önceliklendirme. Bu üçü doğru kurulduğunda kullanıcı ağın varlığını hiç fark etmez.

Yönlendirme tablosu

Hangi hedefin hangi arayüzden çıkacağı. Küçük ağlarda statik girişler yeterli ve okunması kolaydır. Lokasyon ve blok sayısı arttıkça elle yazılan tablo hataya açık hale gelir; o eşikte dinamik yönlendirmeye geçiyoruz ki yeni bir blok eklendiğinde her cihaza tek tek dokunmak gerekmesin.

Statik ve dinamik yönlendirme kararı

Dinamik yönlendirme otomatik uyum sağlar ama yanlış kurulduğunda hatayı da otomatik yayar. Karar noktamız şu: lokasyon sayısı ve değişim sıklığı düşükse statik kalır, belgelenir; yedekli hatlar ve çok sayıda blok varsa dinamik kurulur ve hangi bilginin nereye yayılacağı sıkı biçimde sınırlanır.

Çoklu hat ve WAN failover

İki internet hattı takmak yedeklilik değildir; devir kuralları yazılmadıkça ikinci hat sadece durur. Hattın çalışıp çalışmadığı gerçek bir hedefe erişim testiyle ölçülür — arayüzün fiziksel olarak ayakta görünmesi yetmez, çünkü modem ayaktayken de internet gitmiş olabilir. Devir süresi ve geri dönüş davranışı yapılandırmada açıkça tanımlanır.

Yük paylaşımı

İki hattı yedek olarak değil birlikte kullanmak mümkün ama her uygulama bunu kaldırmaz. Oturum ortasında hat değiştiren bir bağlantı kopar. Bu yüzden yük paylaşımını oturum bazında kuruyor, banka ve muhasebe gibi hassas hedefleri sabit hatta sabitliyoruz.

QoS ve trafik önceliklendirme

Hat doluyken kimin öne geçeceği. Telefon görüşmesi ve kasa işlemi gecikmeye duyarlıdır; yedekleme ve güncelleme indirmesi değildir. Önceliklendirme kurulmadığında tek bir büyük indirme tüm ofisin telefonunu bozar. Bu, hat yükseltmeden çözülen en ucuz performans kazancı.

NAT ve port yönlendirme düzeni

Dışarı açılan her port yazılı gerekçesiyle birlikte durur. Yıllar içinde biriken ve neye hizmet ettiği unutulmuş yönlendirmeler, ağın en sessiz risk kalemi. Devraldığımız ağlarda ilk yaptığımız işlerden biri bu listeyi çıkarıp her satırı sahibiyle eşleştirmek.

Switch tarafı

Yerel ağın gerçekte kurulduğu yer

Ağ sorunlarının önemli bir bölümü router'da değil switch katmanında doğuyor: yanlış trunk ayarı, tek taraflı kurulmuş agregasyon, yanlışlıkla oluşmuş bir döngü ya da aşılmış PoE bütçesi. Bu katmanı doğru kurmak, sonraki her sorunun teşhisini kolaylaştırıyor.

  • VLAN ve trunk

    Misafir, personel, kamera, kasa ve sunucu trafiğinin ayrı VLAN'lara alınması. Ayrım yapılmadığında misafir ağına bağlanan bir cihaz kamera kayıt sunucusunu görebilir. Switch'ler arası taşıma trunk portlarla yapılır; hangi VLAN'ın hangi trunk'tan geçeceği kısıtlanır, "hepsine izin ver" ayarı bırakılmaz.

  • Link agregasyonu (LACP)

    İki switch arasına ya da sunucuya birden çok kablo çekip tek mantıksal bağlantı gibi kullanmak. Hem bant genişliği artar hem bir kablo koptuğunda bağlantı düşmez. Yapılandırmanın iki uçta da aynı olması gerekir; tek taraflı kurulan agregasyon döngüye yol açar.

  • Spanning-tree ve döngü önleme

    Ağı tamamen durduran klasik olay: iki portun aynı switch'e takılması. Döngü oluştuğunda yayın trafiği katlanarak çoğalır ve ağ birkaç saniyede kilitlenir. Spanning-tree bunu engeller ama varsayılan ayarlarla bırakıldığında kök cihaz rastgele seçilir; kökü biz sabitliyor, kenar portlarda döngü koruması açıyoruz.

  • Port güvenliği

    Toplantı odasındaki boş prize takılan cihazın ne yapabileceği. Kullanılmayan portların kapatılması, kullanılan portlarda cihaz sayısı ve kimlik sınırı, kritik alanlarda port bazlı doğrulama. Fiziksel erişimi olan birine ağın tamamını açmamak, kurulum aşamasında alınan bir karardır.

  • PoE bütçesi

    Kamera, erişim noktası ve IP telefon switch üzerinden beslenir. Toplam güç, switch'in PoE bütçesini aşarsa cihazlar sırayla düşmeye başlar ve sebebi haftalarca bulunamaz. Kurulumda cihaz başına güç sınıfı toplanır, bütçe hesaplanır ve büyüme payı bırakılır.

  • Yayın alanı ve segment büyüklüğü

    Tek bir düz ağda yüzlerce cihaz olduğunda yayın trafiği gereksiz yük yaratır ve arıza tespiti zorlaşır. Segmentleri anlamlı büyüklükte tutmak hem performans hem teşhis kolaylığı sağlar. Bölme kararı cihaz sayısına değil, trafiğin doğasına göre verilir.

Cihaz yazılımı

Her güncelleme hemen kurulmaz

Ağ cihazında güncelleme kararı, yamanın ne düzelttiğine bakılarak verilir — sürüm numarasının büyüklüğüne değil.

Her güncelleme hemen kurulmaz

Ağ cihazında güncelleme, sunucu güncellemesinden farklı bir risk taşır: yanlış giderse uzaktan düzeltemezsiniz, çünkü düzeltmek için kullanacağınız yol da o cihazın üzerinden geçiyor. Bu yüzden varsayılanımız beklemek, istisnamız acele etmek.

Kritik yama ile küçük düzeltmenin ayrımı

Uzaktan yetkisiz erişime izin veren bir açık için beklenmez; ilk uygun pencerede kurulur, gerekirse mesai dışında. Arayüzdeki bir hatayı düzelten sürüm ise planlı takvime alınır. Bu ayrımı her sürüm notu için ayrı yapıyoruz, "hepsini güncelle" ya da "hiç dokunma" politikası uygulamıyoruz.

Güncelleme takvimi

Planlı güncellemeler önceden duyurulan pencerelerde yürür. Her pencerede sıra bellidir: önce yedek, sonra kritik olmayan bir cihazda deneme, sonra kalanlar. Aynı anda tüm ağın güncellenmesi, hata çıktığında geri dönüşü imkânsızlaştırır.

Desteği bitmiş cihazların ayrı listesi

Üretici desteği sona ermiş cihazlar ayrı bir listede tutulur ve bu liste yönetime düzenli raporlanır. Bu cihazlar bir açık çıktığında yama almayacaktır; risk teknik bir ayrıntı değil bütçe kalemidir. Değişim planı bu listeye bakılarak yapılır, cihaz arızalandığında acele kararla değil.

Yedekleme ve geri dönüş

Cihaz yandığında geçen süre, yedeğin kalitesidir

Yedeklemenin ölçüsü dosyanın varlığı değil, o dosyayla cihazın ne kadar sürede ayağa kalktığıdır. Bu yüzden yalnızca yedek almıyor, geri yükleme prosedürünü de düzenli olarak fiilen deniyoruz.

  • Her değişiklik öncesi otomatik config yedeği; yedek alınmadan cihaza dokunulmaz, bu bir istisna kabul etmeyen kural.
  • Yedeklerin cihazın kendisinden bağımsız bir yerde saklanması — cihazla birlikte kaybolan yedek, yedek değildir.
  • Felaket senaryosunda sıfırdan ayağa kaldırma: boş cihaza temel erişim verilip depodaki config'in basılması ve doğrulanması.
  • Kritik cihazlar için hazır bekleyen yedek donanım ve o donanıma önceden basılmış temel yapılandırma.
  • Lisans ve etkinleştirme bilgilerinin yapılandırmayla birlikte saklanması; cihaz değişiminde asıl gecikme çoğu zaman lisanstan çıkar.
  • Geri yükleme tazeliğinin yılda birkaç kez fiilen denenmesi. Denenmemiş geri yükleme prosedürü, ihtiyaç anında ilk kez çalıştırılan bir prosedürdür.
Standartlaştırma

Aynı işi yapan cihazlar aynı görünmeli

Her cihazın kendine özgü kurulduğu ağlarda bakım maliyeti cihaz sayısıyla değil, çeşitlilikle büyür.

Aynı rol, aynı şablon

Kat switch'leri aynı şablondan yapılandırılır; erişim noktaları aynı şablondan, şube router'ları aynı şablondan. Bir cihazda öğrenilen şey diğerinde de geçerli olur, arıza müdahalesi hızlanır ve yeni cihaz eklemek yeniden tasarım gerektirmez.

İsimlendirme düzeni

Cihaz adından lokasyon, kat ve rol okunabilmeli. İzleme ekranında "SW-ALY-K2-01" ile "switch3" arasındaki fark, gece yarısı gelen uyarıda nereye gideceğinizi bilmekle bilmemek arasındaki farktır. Düzen baştan konur, sonradan konması zordur.

Arayüz açıklamaları

Her portun karşısına neyin bağlı olduğu yazılır: hangi oda, hangi cihaz, hangi kat. Bu tek alışkanlık, sahada saatlerce kablo takip etme işini bitiriyor. Belgelenmiş bir port, fiziksel olarak etiketlenmiş bir kablodan daha uzun ömürlü.

Adres ve VLAN numaralandırma düzeni

VLAN numaraları ile adres blokları arasında tahmin edilebilir bir ilişki kurulur. Şemayı bilen biri, bir adresi görünce hangi lokasyonun hangi segmentinde olduğunu ezber gerektirmeden söyleyebilir. Bu, büyüyen ağlarda hata oranını doğrudan düşürüyor.

Devralma

Belgesiz bir ağı devralmak

Devraldığımız ağların çoğu benzer görünüyor: panelde etiketsiz kablolar, kimsenin sebebini bilmediği statik adresler, yıllar önce açılmış ve unutulmuş port yönlendirmeleri, yönetim parolası kaybolmuş bir iki cihaz. Bu tablo kimsenin ihmalinden değil, ağın yıllar içinde birbirini tanımayan ellerden geçmesinden doğuyor.

İlk aşamada hiçbir şeyi değiştirmiyoruz. Önce ne olduğunu çıkarıyoruz; çünkü anlamadan yapılan değişiklik, bulunması en zor arızayı üretir. Haritalama tamamlandıktan sonra iyileştirme önerileri risk sırasına göre sunuluyor ve her biri ayrı planlı pencerede uygulanıyor.

  • Etiketsiz kablolar: panelden çıkan yüzlerce ucun hangi odaya gittiği bilinmiyor. Port bazlı tarama ve fiziksel doğrulama ile harita çıkarılıyor.
  • Kimsenin bilmediği statik adresler: yıllar önce elle verilmiş, hiçbir yerde kayıtlı olmayan adresler. Ağ taraması ve trafik gözlemiyle tespit edilip envantere alınıyor.
  • Belgesiz VLAN'lar: neden açıldığı unutulmuş segmentler. Trafik olup olmadığı gözlemleniyor, boş olanlar kapatılmadan önce belirli bir süre izleniyor.
  • Yönetim parolası bilinmeyen cihazlar: erişim kurtarma prosedürü uygulanıyor ya da planlı pencerede sıfırlanıp şablondan yeniden yapılandırılıyor.
  • Kullanılmayan port yönlendirmeleri ve kural artıkları: her satır sahibiyle eşleştiriliyor, eşleşmeyenler izleme altına alınıp sonra kapatılıyor.
  • Çıktı bir belge seti: fiziksel şema, mantıksal şema, adres planı, cihaz envanteri ve config deposu. Devralma işi burada bitiyor, asıl yönetim buradan başlıyor.
Süreç

Envanterden sürekli yönetime beş aşama

Belgeleme kurulumdan önce gelir; harita çıkmadan yapılan her değişiklik risktir.

  1. 01

    Envanter ve Haritalama

    Cihazlar, sürümler, portlar, VLAN'lar ve adresler çıkarılır. Belgesiz ağlarda bu aşama işin en uzun kısmıdır ve atlanamaz.

  2. 02

    Tasarım ve Şablon

    Rol bazlı yapılandırma şablonları, isimlendirme düzeni, VLAN ve adres şeması yazılır. Kurulum öncesi elinizde belge olur.

  3. 03

    Uygulama

    Değişiklikler planlı pencerede, yedek alınarak ve geri dönüş adımları yazılı olarak uygulanır. Her adım config deposuna işlenir.

  4. 04

    Doğrulama

    VLAN ayrımı, failover devri, agregasyon, PoE bütçesi ve öncelik kuralları fiilen test edilir; sonuçlar rapor edilir.

  5. 05

    İzleme ve Bakım

    Fark denetimi, firmware takvimi, config yedeği ve kapasite raporu sürekli hizmet olarak yürür.

Ticari model

Önce belge, sonra iyileştirme

Belgesiz bir ağda iyileştirme teklifi vermek dürüst olmuyor; ne olduğunu bilmeden neyin düzeltileceği de bilinemez. Bu yüzden işi ikiye ayırıyoruz: önce sabit bedelli bir envanter ve belgeleme çalışması, sonra çıkan tabloya göre öncelik sıralı iyileştirme planı. Belgeleme çalışmasının çıktısı bize değil size ait; şema, envanter ve config deposu sizde kalır. Sürekli yönetim ayrı bir kalem olarak yazılır, çünkü fark denetimi ve firmware takvimi yapılmayan bir ağ, kurulduğu günden itibaren sessizce belgesizleşmeye başlar.

Sık sorulan sorular

Router ve switch yapılandırması hakkında

Belirli bir markaya bağlı mısınız?

Hayır. Kurumsal sınıf router ve switch'lerin çoğunda aynı kavramlar var: VLAN, trunk, agregasyon, spanning-tree, öncelik kuralları. Komut sözdizimi markadan markaya değişiyor, tasarım kararları değişmiyor. Mevcut cihazlarınız neyse onunla çalışmayı tercih ediyoruz; yeni alım gerekiyorsa seçim ölçütlerini — port sayısı, PoE bütçesi, üretici destek süresi, yönetim arayüzü — yazılı olarak veriyor, kararı size bırakıyoruz. Tek markaya bağlı kalmanın da bir maliyeti var ve bunu baştan konuşmak gerekiyor.

Yapılandırma dosyaları kimde kalır?

Sizde. Config deposu size ait, biz de erişim sahibiyiz. Çalışmanın herhangi bir noktasında yollarımız ayrılsa bile ağınızın tam yapılandırması, değişiklik geçmişi ve belgeleri sizde kalır. Bunu sözleşmede yazıyoruz. Yapılandırmayı rehin tutan bir çalışma modelini doğru bulmuyoruz; bir hizmet sağlayıcının değerinin, bilgiyi saklamasından değil işi iyi yapmasından gelmesi gerekir.

Değişiklik sırasında kesinti olur mu?

Bazı değişiklikler kesintisiz uygulanabiliyor: yeni bir VLAN eklemek, açıklama yazmak, izleme ayarı yapmak. Bazıları kaçınılmaz olarak kısa kesinti üretiyor: cihaz yeniden başlatma, trunk yeniden yapılandırma, spanning-tree kök değişikliği. Hangisinin hangi kategoride olduğunu her plan için önceden yazıyoruz ve kesinti gerektirenleri mesai dışı pencereye alıyoruz. Süre tahminini de yazılı veriyoruz; pencerede iş bitmezse geri dönüş planı devreye giriyor.

Eski cihazlarımız destekleniyor mu?

Yapılandırma açısından genellikle evet — eski cihazlar da yönetilebilir ve şablona alınabilir. Asıl soru güvenlik yaması alıp almadıkları. Üretici desteği bitmiş bir cihaz, yeni bir açık çıktığında güncellenemez ve bu risk yapılandırmayla kapatılamaz. Bu cihazları ayrı bir listede tutuyor, hangi riski taşıdıklarını ve değişim önceliklerini raporluyoruz. Hepsini birden değiştirmek çoğu kurumda gerçekçi değil; sıralamayı riske göre yapıyoruz.

Çalışma uzaktan mı yerinde mi yürüyor?

İkisi birlikte. Yapılandırma, izleme, firmware güncellemesi ve arıza teşhisinin büyük bölümü uzaktan yürüyor. Yerinde bulunmayı gerektiren işler ayrı: ilk kurulum, kablolama ve etiketleme, panel düzeni, cihaz değişimi ve fiziksel haritalama. Alanya ve Antalya çevresinde yerinde çalışıyoruz; Türkiye genelinde uzaktan yönetiyor, yerinde iş gerektiğinde planlı ziyaretle ya da yerel ekiple koordineli ilerliyoruz.

Acil durumda müdahale süresi nedir?

Sözleşmede yazılı olur ve kapsamı önceden konuşulur. Ayırdığımız şey şu: tüm lokasyonu etkileyen kesinti ile tek kullanıcıyı etkileyen sorun aynı aciliyette değildir. Kesintide uzaktan bağlantı hemen kurulur; sebep yapılandırmaysa geri dönüş dakikalar sürer, donanım arızasıysa yedek cihaz ve yerinde müdahale devreye girer. Bu yüzden kritik cihazlar için yedek donanım bulundurmayı öneriyoruz — müdahale süresini asıl belirleyen şey tedarik süresi oluyor.

Fiyatlama nasıl işliyor?

Üç kalem var. Birincisi devralma ve belgeleme: envanter, haritalama, şablon yazımı. Mevcut ağın belgesizlik derecesine göre bir kerelik ve sabit bedelli çalışılıyor. İkincisi proje işleri: yeni kurulum, segmentasyon, cihaz değişimi. Bunlar kapsamı belli, ayrı tekliflendirilen işler. Üçüncüsü sürekli yönetim: fark denetimi, firmware takvimi, config yedeği, izleme ve arıza müdahalesi. Bu aylık hizmet bedeli olarak yürüyor. Donanım gerekirse ayrı kalem olarak listeleniyor.

Mevcut ağımızın hiçbir belgesi yok, nereden başlıyoruz?

En sık karşılaştığımız başlangıç noktası bu ve sorun değil. İlk iş envanter: hangi cihaz nerede, hangi sürümü çalıştırıyor, hangi porta ne bağlı. Ardından mantıksal harita: VLAN'lar, adres blokları, yönlendirme. Bu aşamada hiçbir şeyi değiştirmiyoruz, yalnızca kaydediyoruz — çünkü anlamadan değiştirmek en pahalı hata. Belgeleme bittiğinde elinizde bir şema, bir envanter ve bir config deposu oluyor. İyileştirme önerileri bundan sonra, risk sırasına göre geliyor.

Bir sonraki yazılım projenize hazır mısınız?

Ekibimizle 30 dakikalık ücretsiz bir keşif görüşmesi planlayın.

Sertifikalar

Ağ ve siber güvenlik işlerini, uluslararası geçerli Cisco sertifikasyonuna sahip ekiple yürütüyoruz.

Cisco CyberOps Associate rozeti

Cisco CyberOps Associate

Veren kurum: Cisco · Sahibi: Devrim Tunçer

Güvenlik operasyon merkezi (SOC) yetkinliğini belgeleyen sertifika: güvenlik izleme, olay müdahalesi ve ağ saldırılarının analizi. Sızma tespiti, log korelasyonu ve olay sonrası müdahale gerektiren işlerde dayandığımız temel budur.

Cisco CCNA Eğitimi

süresi doldu

Cisco eğitim sertifikası · Ocak 2023'te tamamlandı

Ağ temellerini kapsar: yönlendirme, anahtarlama, IP adresleme ve ağ güvenliği. Kurumsal ağ kurulumu ile segmentasyon işlerinde kullandığımız bilgi tabanı.