Otel ağı; misafir cihazları, personel bilgisayarları, ödeme sistemleri, PMS/POS uygulamaları, kameralar, IPTV, IoT cihazları ve teknik sistemleri aynı anda taşır. Bu farklı ihtiyaçları tek bir düz ağda çalıştırmak hem performans hem güvenlik riski oluşturur.
Her cihaz aynı güven seviyesinde değildir
İlk adım, cihazları işlev ve risk seviyesine göre ayırmaktır. Misafir, personel, yönetim, POS/PMS, kamera, bina otomasyonu ve IoT ağları ayrı VLAN'larda çalışmalıdır. VLAN yalnızca düzen sağlamak için değil; ağlar arasındaki trafiğin güvenlik duvarı politikalarıyla sınırlandırılması için kullanılmalıdır.
Misafir ağı
Kurumsal kaynaklardan tamamen ayrılmalı, istemciler birbirini görememeli ve bant genişliği adil dağıtılmalıdır.
Personel ağı
Kurumsal kimlik, yetki ve cihaz politikalarıyla korunmalı; ortak parola kullanımından kaçınılmalıdır.
PMS ve POS
Yalnızca ihtiyaç duyduğu sunucu ve servislerle haberleşmeli, internet erişimi kontrollü olmalıdır.
Kamera ve IoT
Üretici bulutları ve yönetim arayüzleri sınırlandırılmalı, varsayılan parolalar kaldırılmalıdır.
Yönetim ağı
Switch, erişim noktası ve güvenlik cihazlarının yönetimi ayrı ve yalnız yetkili ekip tarafından erişilebilir olmalıdır.
Teknik sistemler
IPTV, telefon, kapı geçiş ve bina otomasyonu için servis bağımlılıkları ayrıca belgelenmelidir.
Sinyal gücü ile kapasite aynı şey değildir
Bir odada Wi-Fi işaretinin görünmesi iyi deneyim anlamına gelmez. Oda yapısı, duvar malzemesi, kanal kullanımı, komşu erişim noktaları ve eşzamanlı cihaz sayısı birlikte ölçülmelidir. Tasarım yalnızca kapsama haritasına değil, yoğun saatlerdeki kapasite ihtiyacına dayanmalıdır.
- Oda, lobi, toplantı salonu, restoran ve açık alanlar ayrı kapasite profilleriyle değerlendirilmelidir.
- 2,4 GHz ve 5/6 GHz kanal planı çevredeki parazite göre yapılmalıdır.
- Erişim noktalarının yayın gücü ve kanal genişliği merkezi olarak yönetilmelidir.
- Toplantı ve etkinlik alanlarında kişi değil, aynı anda kullanılan cihaz sayısı esas alınmalıdır.
802.1X ve NAC görünürlük sağlar
Personel ve kurumsal cihazlarda 802.1X, kullanıcının veya cihazın kimliğine göre erişim verilmesini sağlar. NAC ise ağa bağlanan cihazın kim olduğunu, hangi VLAN'a alınacağını ve hangi kaynaklara erişebileceğini merkezi politikalarla yönetmeye yardımcı olur.
Her ortamda aynı seviyede teknoloji gerekmeyebilir. Tasarım yapılırken mevcut cihaz desteği, operasyon ekibinin yönetim kapasitesi ve kesinti halinde uygulanacak alternatif erişim yöntemi birlikte planlanmalıdır.
Misafir kolay bağlanırken kurumsal sistemler korunmalı
Misafir portalı, kullanım koşulları, loglama, saklama süresi ve yetkilendirme süreçleri yürürlükteki mevzuat ve kurum politikalarıyla uyumlu tasarlanmalıdır. Teknik ekip; yalnızca ihtiyaç duyulan kayıtları, erişim sınırlarını ve güvenli saklama yöntemini belirlemeli; hukuki gereklilikler ilgili uzmanlarla birlikte değerlendirilmelidir.
DNS güvenliği, web filtreleme, saldırı tespiti ve güncel güvenlik duvarı politikaları ağ segmentasyonunu tamamlayan katmanlardır.
Sorun misafir bildirmeden görülmeli
Erişim noktası erişilebilirliği, bağlantı kalitesi, istemci sayısı, internet hatları, DHCP havuzu, DNS yanıtı ve uplink kullanımı merkezi olarak izlenmelidir. Kritik alanlarda yedek internet ve ağ cihazı planı hazırlanmalı; arıza halinde hangi servislerin öncelikli olduğu belirlenmelidir.
Zabbix veya üreticinin merkezi yönetim araçlarıyla alarm üretmek yeterli değildir. Alarmın kime, hangi eşikte ve hangi müdahale adımıyla gideceği de operasyon planının parçasıdır.
Otel ağı değerlendirilirken kontrol edilecekler
- Misafir, personel, POS/PMS, kamera ve IoT ağları ayrılmış mı?
- Yoğun alanlar için kapasite ölçümü ve kanal planı yapılmış mı?
- Kurumsal cihazlarda kimlik tabanlı erişim uygulanıyor mu?
- İnternet, DHCP, DNS ve erişim noktaları merkezi izleniyor mu?
- Yedek internet ve kritik servis öncelikleri belgelenmiş mi?