Yapılandırma depoda durur
Her cihazın config dosyası sürüm kontrollü bir depoda tutulur. Cihazın üzerindeki hali tek kopya değildir; depodaki hal referanstır. Cihaz yansa bile yapılandırma kaybolmaz, yeni cihaza aynı dosya basılır.
Cihazların üzerindeki ayarlar hafızada değil depoda durur. Her değişiklik görünür, gerekçeli ve geri alınabilir olduğunda ağ yönetimi tahminden çıkar.
Done Dynamics; router config ve switch config yazımı, VLAN segmentasyonu, çoklu hat yönetimi, cihaz yazılımı takvimi ve belgesiz ağların devralınması üzerine çalışan bir ağ altyapısı ekibidir. Yaklaşımımızın merkezinde tek bir ilke var: yapılandırma da koddur. Cihazın üzerindeki hali tek kopya değildir, depodaki hali referanstır; her değişiklik farkıyla ve gerekçesiyle kaydedilir, hatalı bir kural dakikalar içinde geri alınır. Bu ilke küçük bir ofiste de, on lokasyonlu bir işletmede de aynı şekilde çalışıyor. Alanya ve Antalya çevresinde yerinde, Türkiye genelinde uzaktan hizmet veriyoruz.
Ağ cihazlarının ayarları çoğu kurumda cihazın belleğinde ve birkaç kişinin hafızasında duruyor. O kişi ayrıldığında ya da cihaz arızalandığında bilgi de gidiyor. Yazılım tarafında yıllar önce çözülmüş bu sorunun ağ tarafında da aynı çözümü var.
Her cihazın config dosyası sürüm kontrollü bir depoda tutulur. Cihazın üzerindeki hali tek kopya değildir; depodaki hal referanstır. Cihaz yansa bile yapılandırma kaybolmaz, yeni cihaza aynı dosya basılır.
Bir kural eklendiğinde neyin değiştiği satır satır görünür. Bu, tartışmayı bitiren şeydir: cihaza dokunulmadı mı, dokunuldu mu, ne değişti, kim yaptı — hepsi kayıtta durur. Sözlü hafızaya dayanan ağ yönetimi bir noktadan sonra çalışmaz.
Yanlış yazılmış tek bir erişim kuralı bir kata internet vermeyi kesebilir. Depoda önceki sürüm dururken geri dönüş, hatanın ne olduğunu bulmayı beklemez. Önce eski hal geri yüklenir, hizmet açılır, sonra sebep incelenir.
Kaydın yanına neden yazılır: hangi talep, kim istedi, hangi tarih. Bir yıl sonra "bu kural neden var" sorusuna cevap verebilmek, kural setinin sadeleşebilmesinin ön koşulu. Gerekçesi olmayan kurallar hiç silinemez, çünkü silmeye kimse cesaret edemez.
Yönlendirme ya da VLAN değişikliği kesinti riski taşır. Her planlı değişiklikte önce yedek alınır, uygulanacak adımlar ve geri dönüş adımları önceden yazılır. Pencerede iş bitmezse tartışmaya değil yazılı geri dönüş planına bakılır.
Cihazdaki canlı yapılandırma ile depodaki hal periyodik olarak karşılaştırılır. Aradaki fark, birinin cihaza elle dokunduğu ve kaydetmediği anlamına gelir. Bu denetim, ağın zamanla belgesizleşmesini önleyen tek pratik yöntem.
Bu yaklaşımın pratikteki karşılığı en çok arıza anında görülüyor. Ağ yavaşladığında ya da bir bölüm internete çıkamadığında sorulan ilk soru hep aynı: "dün ne değişti?" Yapılandırma sürüm kontrollü tutulmadığında bu sorunun cevabı yok; herkes kendi hatırladığını söyler ve arıza tespiti tahmin yürütmeye döner. Depo varsa cevap otuz saniyede alınır: son değişiklik şu saatte yapıldı, şu satır eklendi, gerekçesi buydu.
İkinci karşılığı cihaz değişiminde çıkıyor. Yanan bir switch'in yerine yenisini takmak, yapılandırması elinizde değilse günler süren bir yeniden keşif işidir. Depodaki dosya varsa aynı iş yarım saate iner. Aynı şey yeni şube açılışında da geçerli: rol bazlı şablon varsa yeni lokasyonun cihazları sıfırdan tasarlanmaz, şablondan üretilir.
Yönlendirme, çoklu hat ve önceliklendirme. Bu üçü doğru kurulduğunda kullanıcı ağın varlığını hiç fark etmez.
Hangi hedefin hangi arayüzden çıkacağı. Küçük ağlarda statik girişler yeterli ve okunması kolaydır. Lokasyon ve blok sayısı arttıkça elle yazılan tablo hataya açık hale gelir; o eşikte dinamik yönlendirmeye geçiyoruz ki yeni bir blok eklendiğinde her cihaza tek tek dokunmak gerekmesin.
Dinamik yönlendirme otomatik uyum sağlar ama yanlış kurulduğunda hatayı da otomatik yayar. Karar noktamız şu: lokasyon sayısı ve değişim sıklığı düşükse statik kalır, belgelenir; yedekli hatlar ve çok sayıda blok varsa dinamik kurulur ve hangi bilginin nereye yayılacağı sıkı biçimde sınırlanır.
İki internet hattı takmak yedeklilik değildir; devir kuralları yazılmadıkça ikinci hat sadece durur. Hattın çalışıp çalışmadığı gerçek bir hedefe erişim testiyle ölçülür — arayüzün fiziksel olarak ayakta görünmesi yetmez, çünkü modem ayaktayken de internet gitmiş olabilir. Devir süresi ve geri dönüş davranışı yapılandırmada açıkça tanımlanır.
İki hattı yedek olarak değil birlikte kullanmak mümkün ama her uygulama bunu kaldırmaz. Oturum ortasında hat değiştiren bir bağlantı kopar. Bu yüzden yük paylaşımını oturum bazında kuruyor, banka ve muhasebe gibi hassas hedefleri sabit hatta sabitliyoruz.
Hat doluyken kimin öne geçeceği. Telefon görüşmesi ve kasa işlemi gecikmeye duyarlıdır; yedekleme ve güncelleme indirmesi değildir. Önceliklendirme kurulmadığında tek bir büyük indirme tüm ofisin telefonunu bozar. Bu, hat yükseltmeden çözülen en ucuz performans kazancı.
Dışarı açılan her port yazılı gerekçesiyle birlikte durur. Yıllar içinde biriken ve neye hizmet ettiği unutulmuş yönlendirmeler, ağın en sessiz risk kalemi. Devraldığımız ağlarda ilk yaptığımız işlerden biri bu listeyi çıkarıp her satırı sahibiyle eşleştirmek.
Ağ sorunlarının önemli bir bölümü router'da değil switch katmanında doğuyor: yanlış trunk ayarı, tek taraflı kurulmuş agregasyon, yanlışlıkla oluşmuş bir döngü ya da aşılmış PoE bütçesi. Bu katmanı doğru kurmak, sonraki her sorunun teşhisini kolaylaştırıyor.
VLAN ve trunk
Misafir, personel, kamera, kasa ve sunucu trafiğinin ayrı VLAN'lara alınması. Ayrım yapılmadığında misafir ağına bağlanan bir cihaz kamera kayıt sunucusunu görebilir. Switch'ler arası taşıma trunk portlarla yapılır; hangi VLAN'ın hangi trunk'tan geçeceği kısıtlanır, "hepsine izin ver" ayarı bırakılmaz.
Link agregasyonu (LACP)
İki switch arasına ya da sunucuya birden çok kablo çekip tek mantıksal bağlantı gibi kullanmak. Hem bant genişliği artar hem bir kablo koptuğunda bağlantı düşmez. Yapılandırmanın iki uçta da aynı olması gerekir; tek taraflı kurulan agregasyon döngüye yol açar.
Spanning-tree ve döngü önleme
Ağı tamamen durduran klasik olay: iki portun aynı switch'e takılması. Döngü oluştuğunda yayın trafiği katlanarak çoğalır ve ağ birkaç saniyede kilitlenir. Spanning-tree bunu engeller ama varsayılan ayarlarla bırakıldığında kök cihaz rastgele seçilir; kökü biz sabitliyor, kenar portlarda döngü koruması açıyoruz.
Port güvenliği
Toplantı odasındaki boş prize takılan cihazın ne yapabileceği. Kullanılmayan portların kapatılması, kullanılan portlarda cihaz sayısı ve kimlik sınırı, kritik alanlarda port bazlı doğrulama. Fiziksel erişimi olan birine ağın tamamını açmamak, kurulum aşamasında alınan bir karardır.
PoE bütçesi
Kamera, erişim noktası ve IP telefon switch üzerinden beslenir. Toplam güç, switch'in PoE bütçesini aşarsa cihazlar sırayla düşmeye başlar ve sebebi haftalarca bulunamaz. Kurulumda cihaz başına güç sınıfı toplanır, bütçe hesaplanır ve büyüme payı bırakılır.
Yayın alanı ve segment büyüklüğü
Tek bir düz ağda yüzlerce cihaz olduğunda yayın trafiği gereksiz yük yaratır ve arıza tespiti zorlaşır. Segmentleri anlamlı büyüklükte tutmak hem performans hem teşhis kolaylığı sağlar. Bölme kararı cihaz sayısına değil, trafiğin doğasına göre verilir.
Ağ cihazında güncelleme kararı, yamanın ne düzelttiğine bakılarak verilir — sürüm numarasının büyüklüğüne değil.
Ağ cihazında güncelleme, sunucu güncellemesinden farklı bir risk taşır: yanlış giderse uzaktan düzeltemezsiniz, çünkü düzeltmek için kullanacağınız yol da o cihazın üzerinden geçiyor. Bu yüzden varsayılanımız beklemek, istisnamız acele etmek.
Uzaktan yetkisiz erişime izin veren bir açık için beklenmez; ilk uygun pencerede kurulur, gerekirse mesai dışında. Arayüzdeki bir hatayı düzelten sürüm ise planlı takvime alınır. Bu ayrımı her sürüm notu için ayrı yapıyoruz, "hepsini güncelle" ya da "hiç dokunma" politikası uygulamıyoruz.
Planlı güncellemeler önceden duyurulan pencerelerde yürür. Her pencerede sıra bellidir: önce yedek, sonra kritik olmayan bir cihazda deneme, sonra kalanlar. Aynı anda tüm ağın güncellenmesi, hata çıktığında geri dönüşü imkânsızlaştırır.
Üretici desteği sona ermiş cihazlar ayrı bir listede tutulur ve bu liste yönetime düzenli raporlanır. Bu cihazlar bir açık çıktığında yama almayacaktır; risk teknik bir ayrıntı değil bütçe kalemidir. Değişim planı bu listeye bakılarak yapılır, cihaz arızalandığında acele kararla değil.
Yedeklemenin ölçüsü dosyanın varlığı değil, o dosyayla cihazın ne kadar sürede ayağa kalktığıdır. Bu yüzden yalnızca yedek almıyor, geri yükleme prosedürünü de düzenli olarak fiilen deniyoruz.
Her cihazın kendine özgü kurulduğu ağlarda bakım maliyeti cihaz sayısıyla değil, çeşitlilikle büyür.
Kat switch'leri aynı şablondan yapılandırılır; erişim noktaları aynı şablondan, şube router'ları aynı şablondan. Bir cihazda öğrenilen şey diğerinde de geçerli olur, arıza müdahalesi hızlanır ve yeni cihaz eklemek yeniden tasarım gerektirmez.
Cihaz adından lokasyon, kat ve rol okunabilmeli. İzleme ekranında "SW-ALY-K2-01" ile "switch3" arasındaki fark, gece yarısı gelen uyarıda nereye gideceğinizi bilmekle bilmemek arasındaki farktır. Düzen baştan konur, sonradan konması zordur.
Her portun karşısına neyin bağlı olduğu yazılır: hangi oda, hangi cihaz, hangi kat. Bu tek alışkanlık, sahada saatlerce kablo takip etme işini bitiriyor. Belgelenmiş bir port, fiziksel olarak etiketlenmiş bir kablodan daha uzun ömürlü.
VLAN numaraları ile adres blokları arasında tahmin edilebilir bir ilişki kurulur. Şemayı bilen biri, bir adresi görünce hangi lokasyonun hangi segmentinde olduğunu ezber gerektirmeden söyleyebilir. Bu, büyüyen ağlarda hata oranını doğrudan düşürüyor.
Devraldığımız ağların çoğu benzer görünüyor: panelde etiketsiz kablolar, kimsenin sebebini bilmediği statik adresler, yıllar önce açılmış ve unutulmuş port yönlendirmeleri, yönetim parolası kaybolmuş bir iki cihaz. Bu tablo kimsenin ihmalinden değil, ağın yıllar içinde birbirini tanımayan ellerden geçmesinden doğuyor.
İlk aşamada hiçbir şeyi değiştirmiyoruz. Önce ne olduğunu çıkarıyoruz; çünkü anlamadan yapılan değişiklik, bulunması en zor arızayı üretir. Haritalama tamamlandıktan sonra iyileştirme önerileri risk sırasına göre sunuluyor ve her biri ayrı planlı pencerede uygulanıyor.
Belgeleme kurulumdan önce gelir; harita çıkmadan yapılan her değişiklik risktir.
Cihazlar, sürümler, portlar, VLAN'lar ve adresler çıkarılır. Belgesiz ağlarda bu aşama işin en uzun kısmıdır ve atlanamaz.
Rol bazlı yapılandırma şablonları, isimlendirme düzeni, VLAN ve adres şeması yazılır. Kurulum öncesi elinizde belge olur.
Değişiklikler planlı pencerede, yedek alınarak ve geri dönüş adımları yazılı olarak uygulanır. Her adım config deposuna işlenir.
VLAN ayrımı, failover devri, agregasyon, PoE bütçesi ve öncelik kuralları fiilen test edilir; sonuçlar rapor edilir.
Fark denetimi, firmware takvimi, config yedeği ve kapasite raporu sürekli hizmet olarak yürür.
Belgesiz bir ağda iyileştirme teklifi vermek dürüst olmuyor; ne olduğunu bilmeden neyin düzeltileceği de bilinemez. Bu yüzden işi ikiye ayırıyoruz: önce sabit bedelli bir envanter ve belgeleme çalışması, sonra çıkan tabloya göre öncelik sıralı iyileştirme planı. Belgeleme çalışmasının çıktısı bize değil size ait; şema, envanter ve config deposu sizde kalır. Sürekli yönetim ayrı bir kalem olarak yazılır, çünkü fark denetimi ve firmware takvimi yapılmayan bir ağ, kurulduğu günden itibaren sessizce belgesizleşmeye başlar.
Hayır. Kurumsal sınıf router ve switch'lerin çoğunda aynı kavramlar var: VLAN, trunk, agregasyon, spanning-tree, öncelik kuralları. Komut sözdizimi markadan markaya değişiyor, tasarım kararları değişmiyor. Mevcut cihazlarınız neyse onunla çalışmayı tercih ediyoruz; yeni alım gerekiyorsa seçim ölçütlerini — port sayısı, PoE bütçesi, üretici destek süresi, yönetim arayüzü — yazılı olarak veriyor, kararı size bırakıyoruz. Tek markaya bağlı kalmanın da bir maliyeti var ve bunu baştan konuşmak gerekiyor.
Sizde. Config deposu size ait, biz de erişim sahibiyiz. Çalışmanın herhangi bir noktasında yollarımız ayrılsa bile ağınızın tam yapılandırması, değişiklik geçmişi ve belgeleri sizde kalır. Bunu sözleşmede yazıyoruz. Yapılandırmayı rehin tutan bir çalışma modelini doğru bulmuyoruz; bir hizmet sağlayıcının değerinin, bilgiyi saklamasından değil işi iyi yapmasından gelmesi gerekir.
Bazı değişiklikler kesintisiz uygulanabiliyor: yeni bir VLAN eklemek, açıklama yazmak, izleme ayarı yapmak. Bazıları kaçınılmaz olarak kısa kesinti üretiyor: cihaz yeniden başlatma, trunk yeniden yapılandırma, spanning-tree kök değişikliği. Hangisinin hangi kategoride olduğunu her plan için önceden yazıyoruz ve kesinti gerektirenleri mesai dışı pencereye alıyoruz. Süre tahminini de yazılı veriyoruz; pencerede iş bitmezse geri dönüş planı devreye giriyor.
Yapılandırma açısından genellikle evet — eski cihazlar da yönetilebilir ve şablona alınabilir. Asıl soru güvenlik yaması alıp almadıkları. Üretici desteği bitmiş bir cihaz, yeni bir açık çıktığında güncellenemez ve bu risk yapılandırmayla kapatılamaz. Bu cihazları ayrı bir listede tutuyor, hangi riski taşıdıklarını ve değişim önceliklerini raporluyoruz. Hepsini birden değiştirmek çoğu kurumda gerçekçi değil; sıralamayı riske göre yapıyoruz.
İkisi birlikte. Yapılandırma, izleme, firmware güncellemesi ve arıza teşhisinin büyük bölümü uzaktan yürüyor. Yerinde bulunmayı gerektiren işler ayrı: ilk kurulum, kablolama ve etiketleme, panel düzeni, cihaz değişimi ve fiziksel haritalama. Alanya ve Antalya çevresinde yerinde çalışıyoruz; Türkiye genelinde uzaktan yönetiyor, yerinde iş gerektiğinde planlı ziyaretle ya da yerel ekiple koordineli ilerliyoruz.
Sözleşmede yazılı olur ve kapsamı önceden konuşulur. Ayırdığımız şey şu: tüm lokasyonu etkileyen kesinti ile tek kullanıcıyı etkileyen sorun aynı aciliyette değildir. Kesintide uzaktan bağlantı hemen kurulur; sebep yapılandırmaysa geri dönüş dakikalar sürer, donanım arızasıysa yedek cihaz ve yerinde müdahale devreye girer. Bu yüzden kritik cihazlar için yedek donanım bulundurmayı öneriyoruz — müdahale süresini asıl belirleyen şey tedarik süresi oluyor.
Üç kalem var. Birincisi devralma ve belgeleme: envanter, haritalama, şablon yazımı. Mevcut ağın belgesizlik derecesine göre bir kerelik ve sabit bedelli çalışılıyor. İkincisi proje işleri: yeni kurulum, segmentasyon, cihaz değişimi. Bunlar kapsamı belli, ayrı tekliflendirilen işler. Üçüncüsü sürekli yönetim: fark denetimi, firmware takvimi, config yedeği, izleme ve arıza müdahalesi. Bu aylık hizmet bedeli olarak yürüyor. Donanım gerekirse ayrı kalem olarak listeleniyor.
En sık karşılaştığımız başlangıç noktası bu ve sorun değil. İlk iş envanter: hangi cihaz nerede, hangi sürümü çalıştırıyor, hangi porta ne bağlı. Ardından mantıksal harita: VLAN'lar, adres blokları, yönlendirme. Bu aşamada hiçbir şeyi değiştirmiyoruz, yalnızca kaydediyoruz — çünkü anlamadan değiştirmek en pahalı hata. Belgeleme bittiğinde elinizde bir şema, bir envanter ve bir config deposu oluyor. İyileştirme önerileri bundan sonra, risk sırasına göre geliyor.
İlgili hizmetler
Ağ tasarımı, kablolama, segmentasyon ve izleme — cihaz yapılandırmasının üzerine oturduğu üst katman.
Kural seti, içerik filtreleme ve loglama; router yapılandırmasıyla birlikte tasarlanan güvenlik katmanı.
Site-to-site ve istemci VPN; yönlendirme ve adres planı bu sayfadaki config disipliniyle yürür.
Ağın ucundaki sunucular: barındırma, yedekleme ve erişim yönetimiyle birlikte planlanır.
Fark denetimi, firmware takvimi ve arıza müdahalesini üstlenen sürekli yönetim hizmeti.
Ekibimizle 30 dakikalık ücretsiz bir keşif görüşmesi planlayın.
Ağ ve siber güvenlik işlerini, uluslararası geçerli Cisco sertifikasyonuna sahip ekiple yürütüyoruz.
Veren kurum: Cisco · Sahibi: Devrim Tunçer
Güvenlik operasyon merkezi (SOC) yetkinliğini belgeleyen sertifika: güvenlik izleme, olay müdahalesi ve ağ saldırılarının analizi. Sızma tespiti, log korelasyonu ve olay sonrası müdahale gerektiren işlerde dayandığımız temel budur.
Cisco eğitim sertifikası · Ocak 2023'te tamamlandı
Ağ temellerini kapsar: yönlendirme, anahtarlama, IP adresleme ve ağ güvenliği. Kurumsal ağ kurulumu ile segmentasyon işlerinde kullandığımız bilgi tabanı.