Şube bağlantısında klasik üç seçenek ve sorunları
Coğrafi olarak dağıtık ofisleri birbirine bağlamak için geleneksel olarak üç yol vardır ve üçünün de belirgin maliyetleri vardır.
MPLS: Operatörden kiralanan özel hat. Performansı öngörülebilir ve SLA'lıdır, ancak aylık maliyeti yüksektir ve yeni bir şube eklemek operatör süreciyle haftalar alabilir.
Site-to-site IPsec VPN: İnternet üzerinden şifreli tünel. Maliyeti düşüktür ama Layer 3'te çalışır: her şube ayrı bir alt ağdır, aralarında yönlendirme yapılır. Bu, broadcast'e dayanan her şeyi bozar.
Her şubeyi bağımsız bırakmak: Yönetim yükü şube sayısıyla doğrusal artar.
Layer 3 tünelin görünmeyen maliyeti
IPsec ile şubeleri bağladığınızda teknik olarak "bağlanmış" olursunuz, ama bazı şeyler çalışmaz veya ek yapılandırma ister:
- DHCP: Merkezdeki DHCP sunucusu şubedeki cihazlara doğrudan hizmet veremez; her şubede DHCP relay yapılandırmak gerekir.
- ARP ve broadcast: Broadcast paketleri yönlendiriciyi geçmez. Broadcast'e dayanan eski uygulamalar ve bazı endüstriyel protokoller çalışmaz.
- mDNS / servis keşfi: Ağ yazıcıları, IP telefonların otomatik keşfi ve benzeri hizmetler şubeler arasında görünmez.
- IP planlaması: Her şubeye ayrı alt ağ verilmeli, çakışmalar yönetilmelidir. Birleşme veya taşınma durumlarında yeniden numaralandırma gerekir.
Bu kalemler tek tek küçük görünür ama toplamı, pek çok kurumda "ağ neden bu kadar karmaşık?" sorusunun yanıtıdır.
L2 tünelleme farkı: tek broadcast domain
Layer 2 tünelleme, şubeleri aynı fiziksel switch'e takılıymış gibi birleştirir. Tüm uçlar tek bir broadcast domain'inde bulunur; ARP, DHCP ve mDNS şubeler arasında doğal olarak akar.
Pratik sonuçları:
- Merkezdeki tek DHCP sunucusu tüm şubelere hizmet verir; relay yapılandırmasına gerek kalmaz.
- Şubeler arasında ayrı IP planlaması ve yönlendirme tablosu yönetimi gerekmez.
- Broadcast'e dayanan eski uygulamalar değişiklik olmadan çalışır.
- Yeni şube, mevcut ağın bir uzantısı olarak devreye girer.
Bunun karşılığında dikkat edilmesi gereken bir nokta vardır: tek broadcast domain, broadcast trafiğinin tüm şubelere yayılması demektir. Çok sayıda uç nokta içeren kurulumlarda VLAN segmentasyonu ve broadcast storm kontrolü ihmal edilmemelidir.
OpenVSwitch ve Q-in-Q
Veri düzleminde OpenVSwitch (OVS) kullanmak, tünelin yalnızca bir "boru" olmaktan çıkıp yönetilebilir bir sanal switch olmasını sağlar. OVS ile akış kuralları tanımlanabilir, portlar VLAN'lara atanabilir ve trafik programatik olarak yönlendirilebilir.
Asıl güçlü özellik Q-in-Q (802.1ad) desteğidir: VLAN etiketinin içine VLAN etiketi sarmalanır. Bu, şubenin kendi VLAN yapısını (örneğin VLAN 10 ofis, VLAN 20 kamera, VLAN 30 misafir) olduğu gibi tünelden taşımayı mümkün kılar. Şube ağını yeniden tasarlamadan, mevcut trunk'ı olduğu gibi merkeze uzatırsınız.
Q-in-Q olmadan her VLAN için ayrı tünel kurmak gerekirdi; bu hem yapılandırmayı hem de sorun gidermeyi ciddi şekilde zorlaştırır.
MTU: en sık yapılan hata
Tünelleme yapıldığında her pakete ek başlık eklenir. Standart 1500 baytlık MTU değişmeden bırakılırsa, bazı paketler tünel içinde parçalanır (fragmentation) veya tamamen düşer. Sonuç tipik olarak şudur: ping çalışır, küçük istekler çalışır, ama büyük dosya transferleri veya belirli HTTPS siteleri takılır.
Bu hata sahada çok zaman kaybettirir çünkü belirtisi "ağ çalışmıyor" değil, "bazı şeyler çalışmıyor"dur. Çözüm, tünel arayüzünde MTU'yu ek başlık payını hesaba katarak düşürmek, mümkünse jumbo frame desteğiyle taşıyıcı hatta daha büyük MTU kullanmak ve otomatik MTU keşfini açık tutmaktır.
Failover: hat düştüğünde ne olur?
Şube bağlantısında asıl mesele hattın düşmesi değil, düştüğünde ne kadar sürede geri geldiğidir. Birincil hat (fiber) koptuğunda tünelin ikincil WAN üzerinden — yedek fiber veya 4G/LTE — saniyeler içinde yeniden kurulması gerekir.
Bunun düzgün çalışması için tünelin uç noktaları arasında sürekli sağlık kontrolü yapılmalı ve yol değişikliği, üstteki L2 bağlantısı kopmadan gerçekleşmelidir. İyi kurgulanmış bir failover'da kullanıcı yalnızca kısa bir duraklama hisseder; oturumlar kopmaz.
Şifreleme ve topoloji
İnternet üzerinden L2 taşımak, şifreleme olmadan düşünülmemelidir. WireGuard modern ve düşük gecikmeli bir seçenektir; kurumsal uyum gereksinimleri IPsec gerektiriyorsa o da kullanılabilir.
Topolojide iki yaklaşım vardır:
- Hub-and-spoke: Tüm şubeler merkeze bağlanır. Yönetimi basittir, trafik merkezden geçer. Merkezde güvenlik denetimi yapmak isteyen kurumlar için uygundur.
- Tam mesh: Şubeler birbirine doğrudan bağlanır. Şubeler arası trafik merkeze uğramaz, gecikme düşer. Şubeler arası yoğun trafik varsa tercih edilir.
Kurulum ve merkezi yönetim
Dağıtık altyapının en büyük operasyonel yükü sahadaki kurulumdur. Şubede uzman bir ağ mühendisi bulundurmadan devreye alabilmek, projenin ölçeklenebilirliğini belirler. Tek komutla çalışan bir kurulum betiği ve önceden hazırlanmış yapılandırma dosyası, sahadaki işi dakikalara indirir.
Sonrasında tüm uç noktaların tek bir web panelinden izlenmesi ve yapılandırma değişikliğinin merkezden push edilmesi gerekir — aksi hâlde 20 şubelik bir kurulumda her değişiklik 20 ayrı işe dönüşür.
Marta L2 Tunnel
Marta Teknoloji'nin geliştirdiği Marta L2 Tunnel, bu yaklaşımın eksiksiz bir appliance karşılığıdır: OpenVSwitch tabanlı veri düzlemi, FreeBSD ve Debian/Ubuntu üzerinde native çalışma, Q-in-Q (802.1ad) ile VLAN trunk taşıma, donanım veya sanal makine (VMware, Proxmox, KVM, Hyper-V) olarak konuşlandırma, hub-and-spoke veya tam mesh topoloji, WireGuard/IPsec opsiyonlu şifreli tünel, ikincil WAN üzerinden otomatik failover, per-VLAN QoS ve DSCP işaretleme, jumbo frame destekli otomatik MTU keşfi. Saha kurulumu kur.sh ve sdwan.conf ile tek komutta yapılır; tüm appliance'lar merkezi web panelinden izlenir ve yapılandırılır.
Şube topolojinizi değerlendirmek ve uygun tasarımı birlikte çıkarmak için bizimle iletişime geçebilirsiniz.
