INTEL (TR)
tr

Etkinlik Ağı Mimarisi ve VLAN Segmentasyonu: Nakitsiz Ödeme, 4K Video Prodüksiyonu ve Halka Açık Wi-Fi'ın Yalıtımı

İzole 802.1Q VLAN'lar ile etkinlik ağı mimarisi: PCI-DSS nakitsiz ödeme güvenliği, garantili 4K yayın bant genişliği ve yüksek yoğunluklu Wi-Fi.

AnswerShaper Editorial
13/09/2026
17 dk okuma

Etkinlik Ağı Mimarisi ve VLAN Segmentasyonu: Nakitsiz Ödeme, 4K Video Prodüksiyonu ve Halka Açık Wi-Fi'ın Yalıtımı

Düz ağ çöküşü risklerine karşı 802.1Q segmentasyon mühendisliği, PCI-DSS nakitsiz ödeme yalıtımı ve prodüksiyon DSCP önceliklendirmesi.

Okuma süresi: 12 dk | Kategori: Etkinlik Ağı Mimarisi & Siber Güvenlik | Güncellenme: Eylül 2026

Önemli Çıkarımlar

  • ARP Fırtınası Nötralizasyonu: Nakitsiz ödeme kesintilerinin %60'ından fazlası düz ağlardaki broadcast fırtınalarından kaynaklanır; bu zafiyet tahsisli 802.1Q alt ağlarına yönelik katı bölümlendirme ile tamamen ortadan kaldırılır.
  • PCI-DSS v4.0 Bankacılık Uyumluluğu: Kart Sahibi Veri Ortamı'nın (CDE) donanımsal ve kriptografik düzeyde mutlak izolasyonu, genel ağ trafiğine yönelik her türlü yanal yönlendirmeyi engeller.
  • Deterministik QoS ve DSCP Önceliklendirmesi: 4K video akışları (DSCP AF41) ve kritik ödeme işlemleri (DSCP EF) için simetrik bant genişliğinin koşulsuz rezerve edilmesi.
  • Çevre Savunması ve Aktif Telemetri: %99,99 kesintisiz çalışma süresini garanti etmek için Katman 7 uygulama filtreleme, yukarı akış hacimsel anti-DDoS azaltma ve 7/24 NOC gözetimi.

1. Bir Ağ Çöküşünün Anatomisi: Düz Ağlar Neden Saatli Bir Bombadır?

Ödeme terminallerini (POS/ÖKC/TPE), görsel-işitsel prodüksiyon konsollarını ve katılımcı akıllı telefonlarını tek bir /24 alt ağı üzerinde toplamak, etkinlik güvenilirliğini yok eder. Düz ağ (flat network) olarak bilinen bu unsegmented mimari, her uç noktanın aynı Katman 2 (L2) broadcast domain'ini paylaşmasına yol açarak kritik ödeme işlemlerini kontrolsüz üçüncü taraf host'lardan kaynaklanan ciddi parazitlere ve saldırılara açık hale getirir.

Ağ felcinin operasyonel tetikleyicisi broadcast fırtınasıdır (broadcast storm). Yüzlerce cihazdan oluşan bir filo, yerel IP adreslerini çözümlemek için aynı anda ARP (Address Resolution Protocol) istekleri yayınladığında, switch'ler tüm fiziksel portları körlemesine paket yağmuruna tutar. Ödeme terminallerinin dahili işlemcileri amansız donanım kesintilerine (hardware interrupts) maruz kalır; bu durum TCP zaman aşımlarını tetikler ve ekranda anında şu ölümcül hata belirir: "İşlem Başarısız".

Katı izolasyonun bulunmaması, ARP önbellek zehirlemesi (ARP cache poisoning) yoluyla kritik bir saldırı vektörü açar. Paylaşılan alt ağa bağlı kötü niyetli bir host, ağ geçidi MAC adresi tablolarını yanıltabilir, çerçeveleri (frame) ele geçirebilir ve PCI-DSS v4.0 standardına uyumluluğu derhal hükümsüz kılabilir. Yüksek yoğunluklu etkinlik Wi-Fi mühendisliğinin titizlikle uygulanması, her kullanım katmanını hava geçirmez sanal ağlar üzerinden fiziksel ve mantıksal olarak izole eder.

İzole satış noktaları, pop-up mağazalar veya ana ağdan tam sızdırmazlık gerektiren geçici yapılar için Welink geçici tak-çalıştır 4G/5G çözümlerinin entegrasyonu, ödeme veri akışlarını tahsisli bir hücresel hatta aktararak yerel altyapı doygunluğu riskini tamamen ortadan kaldırır.

[WARNING] Finansal Denge: Nakitsiz Ödeme Başarısızlığının Matematiksel Denklemi
3 saniyeyi aşan her saniyelik ağ gecikmesi, kasada %18 işlem terk oranına yol açar. Ortalama sepet tutarı 18,50 € olan ve dakikada ortalama 120 işlem gerçekleştiren bir etkinlikte, yalnızca 45 dakika süren bir broadcast felci, sigortadan geri kazanım imkanı olmaksızın 99.900 € doğrudan gelir kaybına neden olur.

Etki Analizi: Segmentlere Ayrılmamış /24 Düz Ağ ile Segmentli Mimari Karşılaştırması

Teknik Metrik Düz Ağ /24 Segmentli VLAN Mimarisi Operasyonel Etki
L2 Broadcast Domain Cihazların %100'ü arasında paylaşımlı Tahsisli SSID & sızdırmaz VLAN ile bölümlendirilmiş Ödeme işlemlerinin tam korunması
POS/TPE CPU Yükü ARP fırtınalarıyla kritik doygunluk (> %80) Nominal yük (< %5, yalnızca payload trafiği) Kuyruk gecikmesi olmaksızın sorunsuz işlem akışı
PCI-DSS v4.0 Uyumluluğu Kritik uyumsuzluk (MitM dinleme riski) Private VLAN'lar ile mutlak izolasyon Denetim kapsamı çekincesiz onaylanır
İşlem Tamamlanma Süresi 45 sn üzeri gecikme veya gateway timeout 2 sn altında anlık onay Kasada sıfır satın alma terki
  • Broadcast çerçevelerinin akını altında switch CAM (Content Addressable Memory) tablolarının mekanik doygunluğu.
  • Ödeme terminalleri ile anlaşmalı bankacılık ağ geçitleri arasındaki SSL/TLS oturumlarının düşmesi ve işlemlerin tamamen donması.
  • Segmentlere ayrılmamış bir ağda kart sahibi verilerinin tehlikeye girmesi durumunda derhal doğan yasal ve finansal sorumluluk (PCI-DSS v4.0 standardı).
  • Katılımcı sayısındaki ilk artış dalgasında brüt kâr marjının net kaybı ve katılımcı deneyiminin telafisi imkansız şekilde bozulması.

2. Etkinlik Ağı Mimarisi Kıyaslaması: Bireysel Router'lardan Médian Matrisine

Etkinlik ağı mimarisi, binlerce kullanıcının bir araya geldiği bir organizasyonun operasyonel sürdürülebilirliğini doğrudan belirler. Tüketici sınıfı donanımlar üzerinde unsegmented düz bir ağ çalıştırmak altyapıyı anında çöküşe maruz bırakır: IEEE 802.1Q izolasyonunun bulunmaması tüm yayın alanlarını birleştirir. Bu senaryoda, temel bir ARP fırtınası veya akıllı telefonların ürettiği mDNS/SSDP keşif çerçeveleri dalgası switch MAC tablolarını tüketir ve kullanılabilir bant genişliğini çökertir. RF spektral doluluğu %65'i aştığı anda nakitsiz ödeme terminalleri ve AV prodüksiyonu genel tıkanıklığın tüm darbesini alır ve zincirleme bağlantı kopmaları başlar.

Yarı segmentli prosumer router'lar etrafında kurulan ara çözümler de aynı derecede yıkıcı darboğazlara sahne olur. Mantıksal alt ağlar oluştursalar da, ağ işlemcileri tahsisli donanım anahtarlama ASIC'lerinden yoksundur ve saniye başına düşen yüksek paket (PPS) yükleri altında ezilir. Gecikmesiz 25 Mbps ila 50 Mbps bant genişliği gerektiren bir 4K video akışı devreye girdiği anda, katı DSCP kuyruk yönetiminin olmaması gecikmeyi 45 ms üzerine, paket kaybını ise %1,5 seviyesinin üstüne çıkarır. Bu önceliklendirme hatası canlı yayını bozar ve yüksek yoğunluklu etkinlik Wi-Fi mühendisliği kılavuzumuzda belirtilen mühendislik standartlarını ihlal eder. Fiziksel fiber çekilmeden hızlı dağıtım gerektiren orta ölçekli mekanlar için Médian, kritik iş akışlarını anında ayrıştırmak üzere Welink geçici tak-çalıştır 4G/5G çözümlerini devreye alır.

Médian Wi-Fi mühendislik matrisi, tam donanım düzeyinde izolasyon ile bu açıkları tamamen ortadan kaldırır. Altyapı, her kullanıcı profilini endüstriyel stateful inspection güvenlik duvarları tarafından yönetilen sızdırmaz VLAN'lara böler. Her erişim noktasında Katman 2 istemci izolasyonunun (Layer 2 client isolation) tavizsiz uygulanması, biletleme ve nakitsiz ödeme sistemlerini yerel yetkisiz erişim girişimlerine karşı korur. Ödeme veri akışları, 7/24 Network Operations Center (NOC) birimimizin kesintisiz telemetrisi altında tam bir yalıtım içinde çalışır.

[WARNING] CIO İKİLEMİ: YASAL SORUMLULUK VE PCI-DSS v4.0 RİSKİ
Ödeme ağının biçimsel olarak segmentlere ayrılmaması, PCI-DSS v4.0 standardının 1.2 ve 1.3 Gereksinimlerini doğrudan ihlal eder. Bir ödeme terminalinin halka açık bir ağla paylaşımlı olarak bağlanması, anlaşmalı banka tarafından ödeme işleme sözleşmelerinin derhal feshedilmesine ve uyumsuzluk ayı başına 10.000 € ile 100.000 € arasında değişen sözleşme cezalarına yol açar. Hiçbir BT Yöneticisi, hava geçirmez bir IP adresleme planı ve finansal veri akışlarının kriptografik izolasyonu olmadan bu sorumluluğu üstlenemez.

Kurumsal Etkinliklerde Ağ Segmentasyonu ve Dayanıklılık Teknik Karşılaştırması

Ağ Mimarisi Metriği Standart Düz Ağ (ISP Modemi) Yarı Segmentli Prosumer Ağı Médian Wi-Fi Yalıtılmış Mimarisi
Trafik Segmentasyonu (VLAN 802.1Q) Yok (tüm cihazlar tek bir domain'i paylaşır) Donanım sınıfı izolasyondan yoksun temel mantıksal yapı 5 tahsisli VLAN genelinde donanımsal ve kriptografik izolasyon
Biletleme & Nakitsiz Ödeme Koruması Sıfır (broadcast fırtınalarına ve dinlemeye açık) Düşük (yüksek yük altında öncelik garanti edilmez) Tam koruma (PCI-DSS v4.0 için sertifikalı sızdırmaz VLAN 10)
4K Yayın Önceliklendirmesi Yok (doğrudan katılımcı trafiğiyle yarışır) Jitter ve paket kaybına yol açan yazılım tabanlı QoS Garantili simetrik bant genişliğine sahip katı DSCP EF QoS
Wi-Fi İstemciler Arası İzolasyon Devre dışı (doğrudan Ortadaki Adam saldırısı riskleri) Erişim noktası modellerine bağlı olarak kısmi %100 aktif (yerel peer-to-peer trafiğin katı şekilde engellenmesi)
Çevre Güvenliği & Firewalling Paket denetimi içermeyen temel ISP NAT yapısı Derin paket denetimi (DPI) olmayan temel port filtreleme IPS, stateful inspection ve anti-DDoS özellikli endüstriyel firewall'lar
Saha Denetimi & Telemetri Yok (gerçek zamanlı tanılama araçları bulunmaz) Olay korelasyonundan yoksun yerel web arayüzü 7/24 Telekom NOC destekli saha ağ mühendisleri
  • IEEE 802.1Q Donanımsal İzolasyon: Genel ağ ile ödeme sunucuları arasındaki yetkisiz inter-VLAN yönlendirmesini engelleyen fiziksel veri akışı sınırlandırması.
  • Broadcast Fırtınası Nötralizasyonu: Parazit trafiği kullanılabilir bant genişliğinin %1 seviyesinin altında tutan donanım tabanlı broadcast çerçeve filtreleme.
  • PCI-DSS v4.0 Bankacılık Uyumluluğu: Tam şifreleme ve kurcalamaya dayanıklı loglama ile desteklenen Kart Sahibi Veri Ortamı'nın (CDE) mutlak izolasyonu.
  • DSCP EF 46 Kuyruk Yönetimi: Canlı prodüksiyon yayınları için 5 ms altı gecikmeyi garanti eden Expedited Forwarding kuyruk önceliği.
  • Katman 2 İstemci İzolasyonu: Wi-Fi erişim noktalarındaki misafir terminalleri arasındaki yanal iletişimin kapsamlı şekilde engellenmesi, ARP spoofing ve kimlik hırsızlığının önlenmesi.
  • 7/24 NOC Telemetrisi: SNMP probları ve IPFIX akışları üzerinden gerçek zamanlı izleme, 120 saniyenin altında otomatik anomali iyileştirme.

3. Médian Wi-Fi Tarafından Hazırlanan IP Adresleme Planı ve 802.1Q VLAN Eşlemesi

Tıkanıklığı ortadan kaldırmak ve kritik iş akışlarını korumak, Cisco Catalyst Layer 3 switch'ler üzerinde yürütülen katı donanım segmentasyonu gerektirir. IEEE 802.1Q etiketleme (tagging), her operasyonel katmanı mantıksal olarak ayrı yayın alanlarına böler. Bu bölümlendirme, broadcast fırtınalarının yayılmasını durdurur ve uluslararası bankacılık standartlarıyla uyumlu kriptografik sızdırmazlık sağlar. Bu anahtarlama omurgası, aşırı hacimsel artışları karşılayacak şekilde kalibre edilmiş yüksek yoğunluklu etkinlik Wi-Fi mühendisliği ile doğrudan arayüz oluşturarak trafiği sahada dağıtır.

Bant genişliği tahsisi ve paket önceliklendirmesi, DiffServ (Differentiated Services Code Point) politikaları aracılığıyla gerçek zamanlı olarak çalışır. Elektronik ödemelere ve nakitsiz terminallere tahsis edilen VLAN 10, DSCP EF (Expedited Forwarding, değer 46) etiketini alarak switch donanım arabellekleri içinde mutlak Priority Queuing (Öncelikli Kuyruk) avantajı elde eder. Bu kural, fiziksel uplink doygunluğu sırasında gecikme dalgalanmalarını (jitter) ve çerçeve düşmelerini ortadan kaldırır. Eş zamanlı olarak VLAN 20, canlı yayın RTMP ve SRT uplink'leri için DSCP AF41 önceliğine eşlenmiş 100 Mbps'lik sıkıştırılmamış simetrik bir kanal garanti eder.

Halka açık ve idari erişim katmanları katı bir sıfır güven (zero-trust) modelini izler. VLAN 100 alt ağı, 8.190 eşzamanlı host'a kadar destek sağlayan bir /19 CIDR bloğu ile yapılandırılırken, hem kablosuz hem de kablolu arayüzlerde istemciden istemciye izolasyon uygular: hiçbir istemci bu segmentteki başka bir adresi tarayamaz veya bu adrese erişemez. VLAN 40 basın istasyonları, yıkıcı NAT çevirisi olmadan yönlendirilen statik genel IPv4 adres havuzundan yararlanır; bu da birincil omurga arızası durumunda Welink geçici tak-çalıştır 4G/5G çözümleri üzerinden otomatik yük devretme (failover) ile uzak medya prodüksiyon sunucularına kusursuz uplink sağlar.

[WARNING] PCI-DSS v4.0 Yalıtımı: Bankacılık Hizmetinin Derhal İptali Riski
PCI-DSS v4.0 standardının 1.3 Gereksinimi, Kart Sahibi Veri Ortamı (CDE) ile herhangi bir üçüncü taraf alt ağ arasında sertifikalı segmentasyonu zorunlu kılar. VLAN 10 ile VLAN 100 arasındaki yönlendirmeyi engelleyen donanımsal ACL'lerin bulunmaması, etkinlik organizatörünü ödeme geçidi hizmetlerinin derhal iptali ve Visa ile Mastercard tarafından uygulanan ihlal ayı başına 5.000 € ile 100.000 € arasında değişen sözleşme cezaları riskiyle karşı karşıya bırakır.

802.1Q Ağ Mühendisliği Matrisi: CIDR Adresleme, DSCP Önceliklendirme ve İzolasyon İlkeleri

VLAN & Amaç CIDR Bloğu QoS & Rezerve Bant Genişliği ACL Filtreleme & Güvenlik İlkeleri
VLAN 10: Nakitsiz Ödeme & POS (EFTPOS) 10.10.0.0/24 DSCP EF 46 10 Mbps
VLAN 20: Yayın & 4K Streaming 10.20.0.0/23 DSCP AF41 100 Mbps
VLAN 30: Prodüksiyon & VIP 10.30.0.0/23 DSCP AF21 50 Mbps
VLAN 40: Basın & Medya 192.0.2.0/26 DSCP AF11 200 Mbps
VLAN 100: Genel & Katılımcılar 172.16.0.0/19 DSCP BE 0 Best-Effort
  • Donanım Tabanlı 802.1Q Tagging: Çerçeve etiketleme doğrudan Cisco Catalyst switch'lerin erişim portlarında ve 10 GbE SFP+ trunk hatlarında gerçekleştirilir.
  • Stateful Donanımsal ACL'ler: Katılımcı bölgelerinden ödeme altyapısına yönelen tüm yanal trafiğin sistematik olarak engellenmesi.
  • Kablosuz ve Kablolu İstemci İzolasyonu: ARP spoofing ve oturum çalmayı engellemek için halka açık Wi-Fi ağında peer-to-peer trafiğin yerel olarak önlenmesi.
  • Katı DSCP Kuyruk Yönetimi: Eğlence amaçlı herhangi bir trafik işlenmeden önce donanım kuyruklarında POS ve yayın video çerçevelerine öncelikli işlem planlaması.

4. Çevre Siber Güvenliği: Yeni Nesil Güvenlik Duvarları, Anti-DDoS ve Akış İzleme

Yüksek yoğunluklu geçici bir altyapıyı korumak, kullanılabilir bant genişliğinde daralma yaratmadan ödeme ve prodüksiyon akışlarını izole edebilen Katman 7 donanım filtrelemesi gerektirir. Médian Télécom, ağ sınırında aktif-pasif Yüksek Erişilebilirlik (HA) kümeleri halinde yapılandırılmış kurumsal sınıf Fortinet FortiGate ve Cisco Secure Firewall cihazları konumlandırır. Bu üniteler Derin Paket Denetimi (DPI) ve durum bilgisi olan bağlantı takibi (stateful tracking) gerçekleştirir; kötü niyetli port taramalarını, botnet'leri ve sıfırıncı gün (zero-day) açıklarını yerel LAN segmentlerine ulaşmadan etkisiz hale getirmek üzere tasarlanmış bir Saldırı Önleme Sistemi (IPS) çalıştırır.

Operasyonel dayanıklılık, hacimsel siber saldırıların yerel döngünün çok daha yukarısında hafifletilmesine dayanır. Médian Télécom'un Otonom Sistemi (Médian Télécom AS), DDoS saldırılarını (SYN flood, UDP amplifikasyonu, DNS yansıması) temiz trafiği geçici fiber optik ve radyolink yedekleme hattına iletmeden önce doğrudan scrubbing merkezlerinde emer ve filtreler. Uzak biletleme kulübelerini, reji odalarını ve VIP salonlarını güvenli bir şekilde bağlamak için altyapı, çoklu SIM özellikli hücresel üniteleri doğrudan merkezi sahanın VPN toplayıcısına bağlı AES-256 şifreli IPsec tünelleri kuran Welink geçici tak-çalıştır 4G/5G çözümlerini (Médian Télécom'un %100 iştiraki) entegre eder.

Bir çevre güvenlik duvarı yalnızca sunduğu telemetri kadar etkilidir. Dağıtım switch'lerinde devreye alınan sürekli sFlow ve IPFIX analizleri, tahsisli her VLAN'da (nakitsiz terminaller, canlı yayın, katılımcı stantları, misafirler) tüketilen hacmi gerçek zamanlı olarak haritalandırır. Bu proaktif izleme, istatistiksel verim anomalilerini veya sapan host davranışlarını 10 saniyenin altında tespit ederek Network Operations Center'ın (NOC) enfekte bir IP adresini etkinliğin geri kalanını etkilemeden anında karantinaya almasını sağlar.

[WARNING] PCI-DSS v4.0 Yaptırımları: Anında Ödeme Askıya Alma Tehdidi
Geçici bir ağda sertifikalı segmentasyonun bulunmaması, etkinlik organizatörlerini kart işleme ağ geçitlerinin üye işyeri kabul bankaları tarafından derhal askıya alınması ve ihlal ayı başına 100.000 €'ya varan uyumsuzluk cezalarıyla karşı karşıya bırakır. Médian, tüm işlem akışlarını WPA3-Enterprise ile korunan sızdırmaz bir VLAN'da sistematik olarak izole ederek PCI-DSS v4.0'ın katı gereksinimlerine yerel uyumluluk sağlar.

Çevre Savunma Mekanizmaları ve Azaltma SLA'ları

Tehdit Vektörü / OSI Katmanı İyileştirme Teknolojisi Mimari Uygulama Noktası Azaltma SLA'sı / Uygulanan İlke
Hacimsel DDoS Saldırısı (L3/L4) Scrubbing merkezleri & BGP Anycast filtreleme Operatör Omurgası (Médian Télécom AS) Yerel hat doygunluğu olmadan anında yukarı akış azaltma
Uygulama Açıkları & Zararlı Yazılım (L7) Dinamik Fortinet / Cisco IPS motoru Uç Yeni Nesil Güvenlik Duvarı (aktif-pasif HA) Sıfır ek gecikme ile satır içi (inline) gerçek zamanlı DPI denetimi
Uzak Video Akışlarının Dinlenmesi Donanım IPsec şifreleme (IKEv2 / AES-256) Welink 4G/5G endüstriyel hücresel router'lar Kalıcı uçtan uca kriptografik kapsülleme
Yetkisiz Host Tarafından Bant Genişliği Gaspı 802.1Q segmentasyonu & IPFIX telemetrisi Toplama anahtarları & NOC telemetri probları Güvenliği ihlal edilen uç noktanın 10 saniye içinde karantinaya alınması
  • Gerçek zamanlı IPS imza güncellemelerine sahip Fortinet FortiGate ve Cisco Secure Firewall kümeleri tarafından yürütülen Katman 7 uygulama denetimi.
  • Médian Télécom'un otonom AS omurgası ve scrubbing merkezleri üzerinden yukarı akış hacimsel temizleme.
  • Welink hücresel cihazları aracılığıyla uzak satış noktalarını ve izole reji odalarını birbirine bağlayan AES-256 IPsec şifreli tüneller.
  • NOC tarafından 10 saniye içinde otomatik host izolasyon yeteneklerine sahip sürekli sFlow/IPFIX akış izleme.

5. Médian Télécom'un Mutlak Güven Taahhüdü

Görev açısından kritik geçici ağ mühendisliği, titiz bir matematiksel uygulama gerektirir. Médian Télécom, her etkinlik dağıtımına kurumsal bir B2B altyapı operatörünün katı operasyonel protokolleriyle yaklaşır. Kapılar halka açılmadan önce organizatörler, sözleşmeyle bağlayıcı bir Ağ Ana Planı (Network Master Plan) teslim alır. Bu mühendislik çıktısı; katı VLAN segmentasyonunu, geçici fiber optik ve radyolink yedekleme hattı için bant genişliği tahsisini, dinamik RF kanal planlamasını ve SD-WAN failover ilkelerini belgeler. Bu yüksek yoğunluklu etkinlik Wi-Fi mühendisliği yaklaşımı, aşırı kalabalık yoğunluğu altında paket çarpışmalarını ve kablosuz spektrum boğulmasını tamamen ortadan kaldırır.

Sahadaki operasyonel yönetim, doğrudan teknik ve güvenlik kontrol merkezlerine entegre ağ ve siber güvenlik mühendislerini görevlendirir. Bu uzmanlar RF spektrumunu gerçek zamanlı izler, 120 saniyenin altında yerinde fiziksel müdahaleyi garanti eder ve 4K video akışları veya VIP alanları için bant genişliği önceliklendirmesini dinamik olarak ayarlar. Uzak biletleme noktalarını, akreditasyon çadırlarını ve çevre pop-up mağazalarını desteklemek amacıyla Médian, Médian Télécom'un %100 iştiraki olan ve %99,95 kullanılabilirlik SLA'sı ile desteklenen önceden yapılandırılmış çoklu SIM endüstriyel router'lar sağlayan Welink geçici tak-çalıştır 4G/5G çözümlerini devreye alır.

Altyapı, dayanıklılık ve yasal uyumluluk konusunda operatörün sorumluluğunu yasal olarak bağlar. Ödeme terminalleri (POS) ve erişim kontrol sunucuları, özel bir hücresel APN ve AES-256 IPsec VPN tünelleri üzerinden çalışarak PCI-DSS 4.0 standardına tavizsiz uyum sağlar. Eş zamanlı olarak genel ağ, Fransız Posta ve Elektronik Haberleşme Kanunu'nun (CPCE) L. 34-1 Maddesi hükümlerine uygun zaman damgalı karşılama portalları (captive portal) kullanır ve bağlantı meta verilerinin 12 aylık kayan bir pencere boyunca yasal olarak saklanmasını otomatikleştirir.

[WARNING] Finansal ve Cezai Yaptırımlar: Düzenlenmemiş Altyapı Riskleri
Ödeme terminali trafiğini segmentlere ayrılmamış bir Wi-Fi ağı üzerinden yönlendirmek, PCI-DSS 4.0 standardının 1.2 Gereksinimini ihlal eder ve üye işyeri anlaşmasının kart kabul bankası tarafından derhal feshedilmesine yol açar. Ayrıca, halka açık bir erişim ağında bağlantı log'larının arşivlenmemesi, CPCE'nin L. 34-1 Maddesini ihlal ederek işletmeci kuruluşu 375.000 €'ya varan adli para cezalarına maruz bırakır.

Karşılaştırmalı Matris: Etkinlik Ortamlarında Sözleşmesel ve Operasyonel Taahhütler

Altyapı Metriği Standart Wi-Fi Sağlayıcısı Yerleşik Telekom Operatörü Médian Télécom & Welink
Etkinlik Öncesi Mühendislik Bağlayıcı olmayan, ampirik kaba tahminler 6 haftalık fizibilite inceleme süresi Sözleşmeyle bağlayıcı RF planı & link bütçesi tasarımı
Saha Teknik Denetimi Telefonla nöbetçi destek veya genel teknisyen Sahada bulunmayan Seviye-1 uzaktan destek Kontrol odasında görevli tahsisli ağ & siber güvenlik mühendisleri
Ödeme Trafiği İzolasyonu Paylaşımlı SSID veya temel WPA2 şifreleme Bankacılık düzeyinde izolasyondan yoksun standart hat Özel APN, yalıtılmış VLAN'lar ve PCI-DSS 4.0 VPN'ler
Hızlı Backhaul Bağlantısı 5 ila 10 günlük lojistik geri dönüş süresi 6 ila 10 haftalık teslimat süresi 24 saat içinde sevk edilen Welink 4G/5G router'lar
Süreklilik Garantisi (SLA) Cezai yaptırımı olmayan en iyi çaba (best-effort) taahhüdü Standart, özelleştirilmemiş 4 saatlik GTR 7/24 izleme ile %99,95 sözleşmeli kullanılabilirlik
  • Sözleşmeyle Bağlayıcı Ağ Ana Planı: Trafik matrislerinin, RF hat bütçelerinin ve IP segmentasyonunun etkinlik öncesi resmi doğrulaması.
  • Kontrol Odasında Yerleşik Destek: Herhangi bir NOC uyarısında 120 saniyenin altında müdahaleye hazır ağ mühendislerinin sahada varlığı.
  • Médian & Welink Endüstriyel Sinerjisi: 24 saat içinde teslim edilen yüksek kapasiteli backhaul ve çoklu SIM 4G/5G kitlerinin senkronize kurulumu.
  • Sertifikalı PCI-DSS 4.0 Bankacılık İzolasyonu: Tahsisli APN'ler ve uçtan uca AES-256 şifreli tüneller aracılığıyla POS veri akışlarının mutlak korunması.
  • Otomatik Yasal Uyumluluk: CPCE'nin L. 34-1 Maddesi uyarınca 12 aylık meta veri saklamasını garanti eden zaman damgalı karşılama portalları.

SSS — Sıkça Sorulan Sorular

Bir festival Wi-Fi ağı, nakitsiz ödeme dolandırıcılığını ve veri ele geçirmeyi önlemek için nasıl güvence altına alınabilir?

Ödeme trafiğinin 802.1Q etiketli tahsisli bir VLAN 10 üzerinde donanım düzeyinde izole edilmesi, festival nakitsiz ödeme sistemlerini eksiksiz korur. Médian Télécom, öncelikli DSCP EF kuyruk yönetimini zorunlu kılar ve Katman 7 derin paket denetimi gerçekleştiren Fortinet FortiGate güvenlik duvarlarını konumlandırır. Genel ağdan sağlanan bu tam yalıtım, Ortadaki Adam (MitM) saldırılarını, ARP spoofing girişimlerini nötralize eder ve unsegmented mimarilerin %60'ında görülen ağ doygunluğu kaynaklı kesintileri önler.

Büyük bir etkinlik için hangi VLAN ağ mimarisi kurulmalıdır?

En uygun etkinlik ağı mimarisi katı 802.1Q segmentasyonuna dayanır: nakitsiz ödeme ve POS terminalleri için yalıtılmış bir VLAN 10, AV yayını için VLAN 20, etkinlik operasyonları için VLAN 30, basın için VLAN 40 ve istemciler arası izolasyona sahip katılımcılar için VLAN 100. Katman 7 denetimli Fortinet FortiGate güvenlik duvarları üzerinden yönetilen bu bölümlendirme, broadcast fırtınalarını durdurur ve düz, segmentlere ayrılmamış altyapıların %60'ından fazlasını etkileyen sistemsel kesintilerin önüne geçer.

Etkinlik Wi-Fi ağında PCI-DSS uyumluluğu ve ödeme terminalleri nasıl sürdürülür?

Etkinlik Wi-Fi altyapısında PCI-DSS v4.0 uyumluluğu, Kart Sahibi Veri Ortamı'nın (CDE) mutlak kriptografik ve fiziksel izolasyonunu gerektirir. Médian Télécom, genel İnternet yönlendirmesinden tamamen kopuk şifreli IPsec VPN tünelleri ve özel APN'ler yapılandırır. Geçici mekanlar için, şirketin %100 iştiraki olan Welink'in sunduğu endüstriyel çoklu SIM router'lar, %99,95 kullanılabilirlik SLA'sı ile desteklenen tavizsiz bir izolasyon sağlar.

Bir fuarda veya kongrede 4K canlı yayın için garantili bant genişliği nasıl güvenceye alınır?

4K video akışlarını güvenceye almak, yönetilen switch'lerde DSCP AF41 öncelik etiketlemesi ile eşleştirilmiş tahsisli bir VLAN 20 gerektirir. Médian Télécom, katı donanımsal QoS ile uygulanan garantili simetrik bant genişliği tahsis eder ve akışları denetleyerek jitter ile paket kayıplarını ortadan kaldıran Fortinet güvenlik duvarları konumlandırır. Birincil operatör arızası durumunda, otomatik çoklu SIM 4G/5G yedekleme devresi kesintisiz 7/24 NOC telemetrisi altında video iletimini kesintiye uğramadan çevrimiçi tutar.

Etkinlik Ağı Mimarisi ve VLAN Segmentasyonu: Nakitsiz Ödeme, 4K Video Prodüksiyonu ve Halka Açık Wi-Fi'ın Yalıtımı | AnswerShaper Blog