Ağ & Network Altyapısı Kapsamlı Amiral Rehber

Esnaf İçin Siber Güvenlik ve Güvenlik Duvarı (Firewall) Kurulum Rehberi

Ransomware (fidye yazılımı) saldırılarına karşı kasa bilgisayarlarını koruma, açık portları kapatma ve yedekleme.

Modern Esnaf İçin Güçlü Ağ Altyapısının Önemi

Günümüz perakende ve hizmet işletmelerinde kasa bilgisayarlarından mobil el terminallerine, IP güvenlik kameralarından müşteriye sunulan açık Wi-Fi erişimine kadar onlarca dijital cihaz aynı yerel ağı paylaşır. Basit bir ev tipi modemle yönetilmeye çalışılan işletme ağları; yoğun saatlerde IP çakışmalarına, termal mutfak yazıcılarının çevrimdışı kalmasına ve kredi kartı POS işlemlerinin donmasına sebep olur.

Kusursuz bir dükkân network mimarisi; profesyonel Cat6 kablolama, PoE destekli yönetilebilir gigabit switch'ler, sanal yerel ağ (VLAN) segmentasyonu ve çift WAN yedekli internet bağlantısı temelleri üzerine inşa edilir. Böylece müşteri trafiği ile finansal kasa trafiği birbirinden izole edilirken, siber saldırılara ve veri hırsızlığına karşı kurumsal seviyede koruma sağlanır.

📊 İnteraktif Simülatör: Dükkân Ağ Bant Genişliği & Switch Port Hesaplayıcı

İşletmenizdeki ağ cihazlarını belirleyerek gereken toplam switch port sayısını, PoE güç bütçesini ve tavsiye edilen internet hızını hesaplayın.

Gereken Minimum Switch Port Sayısı: 16 Port Gigabit
Tahmini PoE Güç İhtiyacı: 120 Watt
Tavsiye Edilen Ağ Altyapısı: 16 Port Yönetilebilir PoE Switch + Çift WAN Router

Dükkân Ağ Katmanları ve Güvenlik Seviyeleri Tablosu

Aşağıdaki tabloda ideal bir perakende veya gastronomi dükkânında bulunması gereken mantıksal ağ ayrımı (VLAN) parametreleri özetlenmiştir:

Ağ Segmenti (VLAN) Bağlanan Cihazlar Bant Genişliği Önceliği Güvenlik Protokolü İzolasyon Seviyesi
VLAN 10: Kasa & POS Kasa PC, POS Cihazı, ERP Sunucu En Yüksek (QoS Priority 1) WPA3-Enterprise / Kablolu 802.1X Tamamen İzole (İç Ağa Kapalı)
VLAN 20: Çevre Birimleri Termal Fiş Yazıcı, Ağ Terazisi Yüksek (QoS Priority 2) Statik IP / MAC Filtreleme Sadece Kasa Ağına Açık
VLAN 30: Güvenlik & Kamera PoE IP Kameralar, NVR Kayıt Orta (Bant Genişliği Sabit) Şifreli VPN / RTSP Kimlik İnternete Çıkışı Sınırlandırılmış
VLAN 40: Misafir Wi-Fi Müşteri Akıllı Telefonları Düşük (Kişi Başı 5 Mbps Sınır) Captive Portal + SMS Doğrulama Client Isolation (Cihazlar Birbirini Göremez)

Dükkân Ağında Sık Yapılan 4 Hata ve Doğru Yapılandırma

Ağ altyapısında yapılan tasarım hataları esnafın günlük operasyonunu felç edebilir:

  • Wi-Fi Menzil Genişletici (Repeater) Kullanmak: Priz tipi kablosuz güçlendiriciler bant genişliğini anında yarıya indirir ve yüksek paket gecikmesi (jitter) oluşturur. Reyonlar veya katlar arasında kesintisiz kapsama için mutlaka Ethernet kablosuyla beslenen tavan tipi Access Point'ler kurulmalıdır.
  • Yazıcılara Rastgele Dinamik IP Vermek: Ağ üzerinden çalışan fiş ve adisyon yazıcılarına DHCP rezervasyonu yapılmazsa, modem her açılıp kapandığında IP değişir ve kasa yazılımı 'Yazıcıya Ulaşılamadı' hatası vererek satışları durdurur.
  • Kamera Portlarını İnternete Doğrudan Açmak: NVR veya IP kameralara uzaktan bakmak için modemden port açmak (Port Forwarding), cihazların dakikalar içinde botnet ordularına katılmasına veya fidye korsanlarınca hacklenmesine yol açar. Güvenli erişim için Tailscale veya WireGuard VPN kullanılmalıdır.
  • Misafir Ağı İçin 5651 Logu Tutmamak: Müşterilerine şifresiz Wi-Fi açan ancak SMS/TCKN doğrulamalı log tutmayan kafeler, o ağ üzerinden işlenen siber suçlarda (dolandırıcılık, tehdit vb.) doğrudan yasal sorumlu olarak savcılık incelemesine muhatap olur.

📌 Vaka İncelemesi: Misafir Wi-Fi İzolasyonu ve Çift WAN Kurtarma

Bursa Nilüfer'de 150 masa kapasiteli yoğun bir kafede, cuma akşamı cadde fiber altyapı kazısı nedeniyle ana internet tamamen kesildi. İşletmede çift WAN destekli ve SIM kartlı 4.5G router devrede olduğu için sistem 2 saniye içinde otomatik olarak yedek hatta geçti; kasa ve mobil el terminalleri hiçbir siparişi aksatmadı.

Ayrıca kasa ağı ile misafir Wi-Fi ağı VLAN (802.1Q) ile birbirinden tamamen izole edildiği için, misafirlerin video indirmesi kasa POS trafiğini yavaşlatmadı. 5651 sayılı kanun uyumlu SMS doğrulama portalı sayesinde işletmeci siber suç risklerine karşı yasal olarak korundu ve kesintisiz operasyonla rekor hafta sonu cirosu elde etti.

UstaHesap ile Kesintisiz Ağ ve Bulut Entegrasyonu

UstaHesap bulut mimarisi, düşük bant genişliğinde ve anlık internet dalgalanmalarında dahi kusursuz performans sergileyecek şekilde optimize edilmiştir. Kasa cihazları, el terminalleri ve mutfak ekranları yerel ağ üzerinden mikro-saniyeler içinde senkronize olur; internet tamamen kopsa bile yerel ağda satış ve yazdırma işlemleri sıfır gecikmeyle devam eder.

Yasal Uyarı ve Sorumluluk Reddi: Bu rehberde yer alan ağ mimarisi, kablolama standartları, siber güvenlik protokolleri ve 5651 sayılı kanun hükümleri genel bilgilendirme amacıyla hazırlanmıştır. İşletmenizde misafir kablosuz internet ağı kurarken 5651 sayılı Kanun ve ilgili yönetmeliklerin gerektirdiği teknik ve idari tedbirleri eksiksiz almak işletme sahibinin sorumluluğundadır. Ağ güvenliği denetimleri ve loglama altyapısı için yetkili bir siber güvenlik veya ağ uzmanından danışmanlık alınması tavsiye edilir. UstaHesap olası yasal ve teknik aksaklıklardan sorumlu tutulamaz.

Sıkça Sorulan Sorular

Kasa POS cihazları neden misafir Wi-Fi ağına bağlanmamalıdır?

Aynı ağda bulunan cihazlar birbirinin veri trafiğini (ARP zehirlemesi ve ağ koklama ile) izleyebilir. Müşterilere açılan şifresiz veya tek şifreli bir ağa POS cihazı veya kasa PC bağlanırsa, kötü niyetli bir ziyaretçi kasa bilgisayarına sızabilir veya PCI-DSS güvenlik standartları ihlal edilmiş olur. Bu nedenle mutlaka VLAN veya ayrı bir fiziksel hatla ayrılmalıdır.

5651 sayılı kanun kapsamında kafe ve dükkânların log tutma yükümlülüğü nedir?

5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Kanunu gereğince, müşterilerine toplu internet sunan tüm işletmeler 'Toplu Kullanım Sağlayıcı' sayılır. Müşterinin TCKN/SMS ile doğrulandığı, bağlandığı IP, MAC adresi, başlama-bitiş zamanı ve erişilen hedefleri içeren logların 2 yıl boyunca zaman damgasıyla (hash) saklanması yasal zorunluluktur; aksi halde yüksek idari para cezaları uygulanır.

Çift WAN (Failover) router nasıl çalışır?

Çift WAN router üzerinde hem ana sabit hat (fiber/VDSL) hem de yedek hat (4.5G SIM kartlı modem veya ikinci bir sağlayıcı) takılıdır. Router her saniye Google veya Cloudflare DNS'e ping atarak hattı test eder. Ana hatta bağlantı koptuğu anda 2 ila 3 saniye içinde trafiği otomatik olarak SIM karta yönlendirir; elektrik ve internet kesilse bile kasa satışları hiç durmaz.