Filo Yönetimi

Modem ve Router Filo Yönetimi

Kapalı devre saha ağlarındaki binlerce uç cihazı tek merkezden görün, yapılandırın ve denetleyin.

Modem ve Router Filo Yönetimi

Şubelere dağılmış modem ve router filosu büyüdükçe cihazları tek tek yönetmek mümkün olmaktan çıkar. Kurulumu yapan firmaya arayüz şifresi vermek, hangi cihazın hangi firmware sürümünde olduğunu bilememek, bir kesintiyi ancak şube aradığında öğrenmek bu ölçekte olağan hale gelir. OBIFI Filo Yönetimi, 4.5G APN modemlerden sabit hat router’lara kadar uç cihazların tamamını web tabanlı tek bir panelde toplar; izleme, toplu konfigürasyon, erişim yetkilendirme ve log yönetimi aynı yerden yapılır. Cihaz üzerinde yerel yetki asgariye iner, kritik her işlem merkezden geçer ve kayıt altına alınır.

Sistem internete kapalı MPLS altyapılarında, kurumun kendi sunucularında (on-premise) çalışacak şekilde tasarlandı. Ek istemci yazılımı gerekmez; tarayıcı yeterlidir.

Gerçek zamanlı izleme ve görünürlük

Her modem ve router’ın çevrimiçi/çevrimdışı durumu, sinyal ve bağlantı kalitesi, temel güvenlik durumu panelde anlık görünür. Cihazlara uzaktan ping ve erişilebilirlik testi yapılabilir, cihazın kendi üzerinde güvenlik kontrolü (self-test) tetiklenebilir. Uptime bilgisi cihaz bazında tutulur; günlük ve aylık çalışma süreleri karşılaştırmalı raporlanır, sık kesinti yaşayan şubeler kendiliğinden öne çıkar.

DHCP Option 82 ile cihaz kimliklendirme

Cihaz kimliği MAC adresine ya da statik IP’ye değil, bağlantı noktasına bağlanır. Uç cihazlar DHCP isteğiyle birlikte Circuit ID, Remote ID, seri numarası, VLAN ID, fiziksel port ve varsa SSID bilgisini Option 82 alanlarında iletir; IP ataması merkezi sunucu tarafından VLAN, Option 82 verisi, cihaz profili ve kullanım senaryosuna göre dinamik yapılır. Statik IP kullanımı kapatılabilir. Circuit ID ve Remote ID alanlarının formatı kurumun kendi adlandırma düzenine göre özelleştirilir.

Bu yaklaşımın gerekçesini ayrıntılı anlattığımız yazı: DHCP Option 82 ile saha cihazlarını kimliklendirme.

Toplu konfigürasyon ve firmware yönetimi

Bir konfigürasyon şablonu seçili cihaz grubuna ya da filonun tamamına tek işlemle uygulanır. Her değişiklik versiyonlanır; bir şablon beklenmeyen sonuç verdiğinde önceki sürüme geri dönülür (rollback). Firmware güncellemeleri bütünlük doğrulaması yapılarak tek adımda dağıtılır; zorunlu asgari sürüm politikası tanımlanabilir, güncelleme başarısızlıkları cihaz bazında raporlanır ve hangi cihazın politikaya uymadığı listelenir.

Şifre yönetimi ve geçici erişim

Uç cihazlardaki varsayılan kullanıcı adı/şifre çiftleri panelden merkezi olarak değiştirilir; karmaşıklık ve periyodik yenileme kuralları filo geneline uygulanır. Cihazların web, telnet ve SSH yönetim arayüzleri yalnızca merkezi sistem üzerinden erişilebilir olacak şekilde kısıtlanabilir. Saha teknisyeni ya da kurulumcu firma cihaz şifresini hiç görmez; ihtiyaç duyduğunda zaman sınırlı, tek kullanımlık bir erişim token’ı alır, işi bitince erişim kendiliğinden düşer.

Bu konunun arka planı için: Saha modemlerinde varsayılan şifre riski.

Rol bazlı erişim (RBAC) ve süreli hesaplar

Yönetici, operatör ve kurulumcu rolleri hazır gelir; kurum personeli, taşeron firma ve saha teknisyeni gibi gruplar için farklı yetki seviyeleri tanımlanır. Kullanıcı hesapları belirli bir tarihe kadar geçerli olacak şekilde açılabilir. Giriş, konfigürasyon değişikliği ve yetki değişikliği dahil her kullanıcı işlemi kimin ne zaman ne yaptığı görülecek şekilde loglanır.

Merkezi ve değiştirilemez log

DHCP istekleri, IP atamaları, kullanıcı işlemleri, konfigürasyon değişiklikleri ve firmware güncellemeleri tek bir log modülünde toplanır. Kayıtlar olay bazlı aranır, filtrelenir ve raporlanır; saklama süresi kurum politikasına göre belirlenir (12 ay ve üzeri). Loglar yazıldıktan sonra değiştirilemez (immutable) tutulur, bütünlükleri hash zinciriyle doğrulanır, zaman damgaları NTP ile senkronize edilir. Harici bir log sunucusuna (SIEM, syslog) kopyalama desteklenir; olay sonrası inceleme için ihtiyaç duyulan zincir eksiksiz kalır.

Arıza takibi ve CRM entegrasyonu

Bağlantı kopması, cihaz arızası ve anormal durumlar anlık tespit edilir; bildirim e-posta, SMS ya da panel uyarısı olarak gider. Arıza kayıtları API üzerinden kurumun mevcut arıza/envanter (CRM) sistemine otomatik aktarılabilir. NVR ve alarm panellerinden gelen uyarı e-postaları, kapalı ağ içinde konumlanan bir mail servisi üzerinden alınıp yapısal veriye çevrilir (parsing) ve CRM’e olay olarak düşürülür. Cihaz değişimi ve arıza müdahalesi onay akışına bağlanır; saha ekiplerine kalıcı yetki verilmez.

Konum takibi ve hareket alarmı

GSM operatörünün sağladığı yaklaşık konum ve baz istasyonu bilgisiyle modemler harita üzerinde görüntülenir. Sabit konumda olması beklenen bir cihaz yer değiştirdiğinde sistem otomatik alarm üretir; sökülüp başka yere takılan ya da çalınan modem ilk bağlantısında fark edilir.

Erişim kuralları ve ağ segmentasyonu

Hangi cihazın hangi VLAN, IP ya da hedefe erişebileceği kural olarak tanımlanır; her modem yalnızca yetkilendirildiği hedeflerle konuşur. Hattın amaç dışı kullanımı (yetkisiz internet erişimi, tanımsız hedeflere trafik) tespit edilip raporlanır, kural ihlalinde anlık alarm üretilir. Port tarama araçlarıyla cihaz ve NVR keşfini zorlaştırmak için gereksiz servisler kapatılır, port gizleme ve erişim beyaz listesi uygulanır. Temel DDoS ve anomali trafiği tespiti dahili olarak yapılır ya da üçüncü parti güvenlik sistemlerine devredilir.

Envanter, kullanım istatistikleri ve yedekleme

MAC adresi, seri numarası, model, donanım revizyonu, firmware sürümü ve son görülme zamanı otomatik keşfedilip envanterde tutulur; elle liste tutmaya gerek kalmaz. İndirilen/yüklenen veri ve kota tüketimi cihaz bazında izlenir; trafik video, alarm ve yönetim trafiği olarak sınıflandırılıp analiz edilir. Cihaz konfigürasyonları ve sistem veritabanı periyodik olarak yedeklenir; felaket kurtarma senaryoları desteklenir.

Ölçek, erişilebilirlik ve kurulum

Tek kurulum 50.000 cihaza kadar ölçeklenir. Aktif-aktif yüksek erişilebilirlik (HA) mimarisiyle merkez tarafında tek nokta arızası bırakılmaz. Kurulum kurumun kendi veri merkezinde, internete kapalı ya da sınırlı dışa erişimli ortamda yapılır. Arayüz ve dokümantasyon Türkçedir. Uç cihazlara SMS ya da benzeri bant dışı kanaldan komut gönderilebilir; veri hattı düştüğünde bile cihaza ulaşılır. Çoklu üretici desteği vardır; farklı marka ve modeller aynı panele dahil edilir. Üretici firmware’inin kısıtları (feature lock) yönetim için yetersiz kaldığında cihaza OBIFI’nin OpenWrt tabanlı firmware’i yüklenir; böylece markadan bağımsız aynı yetenek seti, aynı Option 82 davranışı ve aynı ajan tüm filoda çalışır.

OpenWrt tabanlı cihaz katmanı

Filo yönetiminin cihaz tarafı OpenWrt üzerine kuruludur. OpenWrt destekleyen 4G/4.5G modemler ve router’lar (endüstriyel LTE router’lar, Teltonika, MikroTik, GL.iNet, Cudy ve Keenetic gibi yaygın markaların uygun modelleri) OBIFI firmware’iyle flaşlanır ya da mevcut OpenWrt kurulumuna OBIFI ajanı eklenir. Bu katman sayesinde cihaz arayüzünün kilitlenmesi, Option 82 alanlarının özelleştirilmesi, SMS ile bant dışı komut, güvenlik self-test’i, trafik sınıflandırma ve imzalı firmware dağıtımı üreticiden bağımsız olarak aynı şekilde çalışır.

Açık kaynak tabanlı olması, kurumun kendi güvenlik ekibinin firmware’i inceleyebilmesi ve tedarikçiye bağımlılığın azalması anlamına gelir; kapalı üretici firmware’lerinde yıllarca kapatılmayan zafiyetler burada OpenWrt topluluğunun yama döngüsüyle güncel tutulur.

OpenWrt tarafında halihazırda yayınlanmış rehberlerimiz: Keenetic Misafir WiFi En İyi Uygulamalar, Cudy Misafir WiFi En İyi Uygulamalar.

Entegrasyonlar

Arıza/envanter (CRM) sistemleri için REST API, VMS platformlarıyla alarm ve veri paylaşımı, video analitiği doğrulama servisleriyle ileride bağlanabilmek için açık ve dokümante API, syslog/SIEM aktarımı, SMS ve e-posta bildirim sağlayıcıları.

Kablosuz erişim noktalarının izlenmesi ve RADIUS yapılandırması için ayrı bir sayfamız var: Ağ ve Cihaz Sağlığı.

Sık Sorulan Sorular

Kamu kurumları, bankalar, perakende zincirleri ve güvenlik operasyon merkezleri için hazırlanmış bir pilot kurulum planımız var: seçilen şubelerde canlı doğrulama, ardından kademeli geçiş.