Elli ile yüz kişi arasındaki ofisler bu iki modelin arasında kalır. Nesil farkı diğer çiftlerdeki gibi burada da geçerli, ama bu ölçekte devreye başka bir soru giriyor: 5651 kapsamındaki kayıtları nerede tutacaksınız?
80F dahili depolama seçenekli bir model. Yani logları cihazın kendi diskinde tutabiliyor. Bu, ayrı bir log sunucusu kurma maliyetinden kurtarır.
90G masaüstü form faktöründe çalışır ve rack kabineti gerektirmez, ama log saklamayı cihaz üzerinde çözmek isterseniz depolamalı sürümlere bakmak gerekir.
Burada bir yanlış anlama var, düzeltelim: 5651 uyumu yalnızca log tutmak değil. Kayıtların zaman damgalı olması, sonradan değiştirilmediğinin doğrulanabilmesi ve istendiğinde sunulabilmesi gerekiyor. Diske yazmak tek başına yeterli değil.
Bu ölçekte artık bir sunucu odası, bir dosya sunucusu, muhtemelen bir kamera kaydedicisi var. Ağ tek parça olmaktan çıkıyor, bölmek gerekiyor.
VLAN'lara ayrılmış bir ağda firewall'un işi artıyor: bölümler arası trafiği de o denetliyor. Cihaz seçerken yalnızca internet trafiğini değil, iç trafiği de hesaba katmak gerekir.
Uzaktan çalışan personel sayısı da bu ölçekte artıyor. VPN kullanıcı sayısı ve eşzamanlı tünel adedi, model seçiminde kullanıcı sayısı kadar belirleyici olabiliyor.
Log saklamayı cihaz üzerinde çözmek istiyorsanız ve rack kabinetiniz yoksa 80F'in depolamalı sürümü işinizi görür.
Yeni nesil isteyip masaüstü form faktöründe kalmak istiyorsanız 90G. Sunucu odanız yoksa ya da kabinde yer kalmadıysa bu bir avantaj.
Log tarafını ayrı bir çözümle kuracaksanız ikisi de çalışır; o zaman karar nesle ve bütçeye kalır.
Yüz kullanıcıyı geçtiyseniz, birden fazla şubeyi merkezde sonlandırıyorsanız ya da rack kabinetli bir sunucu odanız varsa 100F ve 120G tarafına bakmak gerekir.
Rack montajlı cihaza geçmenin sadece kapasite meselesi olmadığını da ekleyelim: kabin içinde düzenli duran, yedekli beslenen bir cihaz, masanın altındaki kutudan daha az arıza yapar.
Elli kişiyi geçen bir yerde bütün cihazların aynı ağda durması ciddi bir risk. Kameralar, misafir telefonları, muhasebe bilgisayarları ve sunucu aynı düzlemde oluyor.
Bir kişinin bilgisayarına bulaşan zararlı yazılım, bölünmemiş bir ağda saniyeler içinde sunucuya ulaşır. Bölünmüş bir ağda ise bulunduğu bölümde kalır.
Asgari plan şu: personel ağı, sunucu ağı, kamera ağı ve misafir ağı ayrı olsun. Bunlar arasında hangi trafiğin geçeceğine firewall karar verir. Bu ölçekte cihazın iç trafiği de denetlediğini unutmayın; model seçerken bunu hesaba katıyoruz.
Kaba bir hesap veriyoruz: kullanıcı başına günde on megabayt civarı log üretilir. Yetmiş kişilik bir yapıda bu günde yaklaşık yedi yüz megabayt, iki yıllık saklama için beş yüz gigabaytın üzerinde bir alan demek.
Yoğun internet kullanan yapılarda bu rakam iki katına çıkabiliyor. Kapasiteyi hesabın üstünde tutmak gerekir, çünkü alan dolduğunda sistem en eskiyi silmeye başlar ve saklama süreniz farkında olmadan kısalır.
Bu yüzden log alanını cihaz seçimiyle birlikte planlıyoruz. Sonradan eklemek her zaman mümkün ama baştan planlanan yapı hem ucuz hem düzenli oluyor.
Bu ölçekteki işletmelerin çoğunda kamera sistemi de var ve kameralar genellikle aynı ağa bağlanıyor. Bu iki açıdan sorun.
Birincisi trafik: yüksek çözünürlüklü kameralar sürekli veri üretir. Kaydedici aynı ağdaysa bu trafik iç ağda dolaşır ve diğer işleri yavaşlatır. Kameraları ayrı bir bölüme almak, hem trafiği ayırır hem de yönetimi kolaylaştırır.
İkincisi güvenlik: kamera kaydedicileri internetteki en çok taranan cihazlar arasında. Zayıf parolalı bir kaydedici, ağın tamamına açılan kapı olabiliyor. Kaydediciyi doğrudan internete açmak yerine erişimi VPN üzerinden vermek doğru yol.
Kamera sayısı arttıkça anahtarın güç bütçesi de devreye giriyor. PoE ile beslenen kameralar bir noktada anahtarın kapasitesini doldurur ve en son eklenen kamera çalışmaz. Kurulumu planlarken bunu da hesaplıyoruz.
Teklif aşamasında en çok gelen sorular. Aradığınızı bulamazsanız arayın, telefonda anlatalım.
Dahili depolamalı sürümüyle tutabilir. Ayrı log sunucusu kurmadan çözüm sağlar. Yalnız kurulumun zaman damgası ve değiştirilemezlik gerekliliklerini karşılayacak şekilde yapılandırılması gerekir; biz kurulumu bu şartlara göre yapıyoruz.
Üç yol var: dahili depolamalı bir modele geçmek, ayrı bir log sunucusu kurmak ya da FortiAnalyzer kullanmak. Hangisinin uygun olduğu kullanıcı sayınıza ve saklama sürenize bağlı. Kaç kullanıcı olduğunuzu yazarsanız gereken alanı hesaplayıp teklifte ayrı kalem gösteririz.
İkisi de aralık içinde. Karar üç soruya bakıyor: log saklamayı cihazda mı çözeceksiniz, rack kabinetiniz var mı, önümüzdeki iki yılda kaç kişi olacaksınız. Üçünü konuşup net öneri veriyoruz, keşif ücretsiz.
Bölümler arası trafik firewall üzerinden geçtiği için ek yük getirir, evet. Ama bu yük korumanın bedeli ve bu ölçekte kaçınılmaz. Model seçerken iç trafiği de hesaba katıyoruz; sadece internet çıkışına bakarak seçilen cihaz bölünmüş ağda yetersiz kalabiliyor.
Dahili depolama cihaz bedeline yansıyan bir fark yaratır, ama karşılaştırmayı ayrı log sunucusu maliyetiyle yapmak gerekir. Bir sunucu almak, işletim sistemi lisansı, disk ve bakım maliyeti düşünüldüğünde depolamalı model çoğu zaman daha ekonomik çıkıyor. İki seçeneği de teklifte yan yana gösteriyoruz.
5651 kapsamında saklama süresi iki yıl. Ama yalnız süreyi tutturmak yetmiyor; kayıtların zaman damgalı ve değiştirilemez olması, istendiğinde sunulabilmesi gerekiyor. Kurulumu bu gerekliliklere göre yapılandırıyoruz. Kimlerin bu kapsamda olduğu da sık karıştırılıyor, durumunuzu birlikte değerlendirebiliriz.
Hangisini seçeceğinize karar vermeden önce iki modelin de fiyatını isteyin. Teklifte cihaz, lisans ve kurulum ayrı kalemlerde yazılı gelir.