Ne iş yapar?
Palo Alto Networks PA-Series, PAN-OS işletim sistemiyle çalışan NGFW sınıfı güvenlik duvarı ailesidir. PAN-OS trafiği port numarasına göre değil; uygulamaya (App-ID), kullanıcıya (User-ID) ve içeriğe göre sınıflandırır, güvenlik kuralları da bu öğeler üzerine yazılır. Şubedeki küçük modelden merkezdeki büyük modele kadar tüm cihazlar aynı PAN-OS yazılımını çalıştırır; kural yapısı her yerde aynıdır.
Paketler tek geçişli (single-pass) mimaride işlenir: ağ işlemleri, politika kontrolü, uygulama tanıma ve imza eşleme tek seferde yapılır. Bu nedenle datasheet'teki Threat Prevention değerleri, güvenlik servisleri açıkken ölçülmüş değerlerdir. TLS 1.3 dahil şifreli trafik çözülüp incelenebilir; şifre çözme URL kategorisi, bölge (zone), kullanıcı ve porta göre seçici olarak açılır.
App-ID, User-ID, SSL/TLS şifre çözme ve site-to-site IPsec VPN PAN-OS'un içindedir. Tehdit önleme, sandbox, URL ve DNS filtreleme, SD-WAN gibi işlevler bulut tabanlı aboneliklerle (Cloud-Delivered Security Services) eklenir. Tek cihaz kendi arayüzünden yönetilir; çok cihazlı yapılarda Panorama veya Strata Cloud Manager ile merkezi yönetime geçilir.
Kime ve hangi ölçeğe uygun?
Masaüstü, fansız kasa; rack dolabı gerekmez. Firewall throughput 1,4–4,2 Gbps. PA-415, PA-445 ve PA-455'te PoE; PA-415-5G ve PA-455-5G'de dahili 5G modem ile yedek veya birincil WAN. Merkeze IPsec VPN ya da SD-WAN ile bağlanan şubeler için.
Dokuz model, 0,8–8,5 Gbps firewall throughput, 24'e kadar bakır ve fiber arayüz. PA-545-POE ve PA-555-POE'de IEEE 802.3bt PoE (port başına 90 W): kamera, erişim noktası ve IP telefon aynı cihazdan beslenir.
1U rack, 8,5–9,5 Gbps firewall throughput, 10G SFP+ uplink ve ayrı 10G HA portu. Kampüsün internet kenarında; tıbbi cihaz, idari ağ ve misafir ağı ayrı bölgelerde tutulur. Yönetilmeyen IoT cihazlar Device Security aboneliğiyle görünür hâle gelir.
OT ağı ile kurumsal ağ arasında veya kamu binasının DMZ'sinde bölgeler arası trafik uygulama ve kullanıcı bazında denetlenir. Mevcut topolojiyi değiştirmeden araya girmek için virtual wire (transparent) mod kullanılabilir. Bant ihtiyacına göre PA-1400 ya da yüksek hızlı internet ağ geçidi için PA-3400 seçilir.
Öne çıkan özellikler
- App-ID, User-ID ve Content-ID: kurallar port yerine uygulama, kullanıcı ve içeriğe göre yazılır
- SSL/TLS şifre çözme (TLS 1.3 dahil); URL kategorisi, bölge, kullanıcı ve porta göre seçici
- Tek geçişli mimari: Threat Prevention değerleri IPS, antivirüs, antispyware, WildFire ve logging açıkken ölçülmüştür
- Yüksek erişilebilirlik: tüm serilerde aktif/pasif ve aktif/aktif; PA-1400'de ayrı 10G HSCI HA portu, PA-3400'de ayrıca HA clustering
- PoE: PA-415 / PA-445 / PA-455'te 4 port, toplam 91 W; PA-545-POE'de 181 W, PA-555-POE'de 330 W (port başına 90 W); PA-1410 / PA-1420'de 151 W
- Dahili 5G: PA-415-5G ve PA-455-5G'de gömülü 5G hücresel modül
- Site-to-site IPsec VPN (IKEv1/IKEv2, AES 256 bit); GlobalProtect lisansıyla uzaktan erişim VPN
- SD-WAN: yol kalitesi ölçümü (jitter, paket kaybı, gecikme) ve dinamik yol değişimi; Advanced SD-WAN aboneliği gerekir
- PAN-OS 12.1 ile post-kuantum kriptografi: ML-KEM, ML-DSA, SLH-DSA destekli şifre çözme ve site-to-site VPN; Zero Touch Provisioning ve TPM ile güvenli açılış
Seri ve model karşılaştırması
| PA-440 | PA-460 | PA-520 | PA-560 | PA-1410 | PA-1420 | PA-3410 | |
|---|---|---|---|---|---|---|---|
| Seri / hedef | PA-400 · şube, küçük ofis | PA-400 · şube, küçük ofis | PA-500 · şube, orta ölçek | PA-500 · şube, orta ölçek | PA-1400 · orta ölçek, kampüs çıkışı | PA-1400 · orta ölçek, kampüs çıkışı | PA-3400 · yüksek hızlı internet ağ geçidi |
| Firewall throughput (appmix) | 2,4 Gbps | 4,2 Gbps | 2,8 Gbps | 8,5 Gbps | 8,5 Gbps | 9,5 Gbps | 14 Gbps |
| Threat Prevention (appmix) | 1,2 Gbps | 3,0 Gbps | 1,8 Gbps | 6,0 Gbps | 4,5 Gbps | 6,2 Gbps | 7,5 Gbps |
| IPsec VPN | 1,1 Gbps | 2,3 Gbps | 1,5 Gbps | 5,5 Gbps | 4,1 Gbps | 5,6 Gbps | 6,6 Gbps |
| Maks. eşzamanlı oturum | 200.000 | 400.000 | 148.000 | 598.000 | 945.000 | 1,4 milyon | 1,4 milyon |
| Yeni oturum / sn | 34.000 | 67.000 | 25.000 | 100.000 | 100.000 | 140.000 | 145.000 |
| Sanal sistem (taban / maks.) | 1 / 2 | 1 / 5 | — | 1 / 5 | 1 / 6 | 1 / 6 | 1 / 11 |
| Veri portları | 8 × 1G RJ45 | 8 × 1G RJ45 | 8 × 1G RJ45 | 16 × 1G RJ45, 4 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 8 × 10/100/1000, 4 × 1G/2,5G/5G PoE, 6 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 4 × 10/100/1000, 4 × 1G/2,5G/5G, 4 × 1G/2,5G/5G PoE, 2 × 1G SFP, 8 × 1G/10G SFP/SFP+ | 12 × 1G/2,5G/5G/10G, 10 × 1G/10G SFP/SFP+, 4 × 25G SFP28 |
| PoE bütçesi | — | — | — | — | 151 W (port başına en fazla 90 W) | 151 W (port başına en fazla 90 W) | — |
| Kasa / soğutma | Masaüstü, fansız | Masaüstü, fansız | Kompakt kasa, pasif soğutma; 1U rack kiti opsiyonel | Kompakt kasa, aktif soğutma; 1U rack kiti opsiyonel | 1U 19" rack; 2. güç kaynağı opsiyonel | 1U 19" rack; 2. güç kaynağı opsiyonel | 1U 19" rack; yedekli 450 W AC güç kaynağı |
| Maks. güç tüketimi | 34,3 W | 41,3 W | 30 W | 106 W | 290 W | 300 W | 190 W |
Kaynak: Palo Alto Networks PA-400 Series (022326), PA-500 Series (031026), PA-1400 Series (012726) ve PA-3400 Series (021126) datasheet'leri; tüm değerler PAN-OS 12.1'de ölçülmüştür. Firewall throughput: App-ID ve logging açık, appmix. Threat Prevention: App-ID, IPS, antivirüs, antispyware, WildFire, file blocking ve logging açık (PA-400 ve PA-1400'de ayrıca DNS Security), appmix. IPsec VPN: 64 KB HTTP. Eşzamanlı oturum: HTTP; yeni oturum/sn: application override, 1 bayt HTTP. Taban sayının üzerindeki sanal sistemler ayrı lisanstır. Kesin model, trafik profili ve açılacak servislerle birlikte keşifte netleşir.
Geçiş ve yenileme
Satıştan kalkmış Palo Alto cihazlarının yenilenmesi
Palo Alto'nun duyurusuna göre PA-220 31.01.2023'te satıştan kalktı, desteği 31.01.2028'de bitiyor; önerilen halef PA-400 veya PA-500 serisi. PA-800 serisi (PA-820/850) 31.08.2024'te satıştan kalktı, desteği 31.08.2029'da bitiyor; halefi PA-1400. PA-3200 serisi 31.08.2023'te satıştan kalktı, desteği 31.08.2028'de bitiyor; halefi PA-3400. Promark mevcut konfigürasyonu yeni cihaza taşır ve abonelikleri yeni cihaza göre yeniden planlar.
Başka marka güvenlik duvarından geçiş
Mevcut kural seti, NAT ve VPN tanımları keşifte envanterlenir ve PAN-OS'a aktarılır. Geçişten sonra PAN-OS'taki Policy Optimizer port tabanlı kuralları tespit eder ve bunların uygulama tabanlı (App-ID) kurallara güvenli şekilde dönüştürülmesine yardım eder. Geçiş, trafik izlenerek aşamalı yapılır.
Tek cihazdan merkezi yönetime
Şube sayısı arttığında ayrı ayrı yönetilen cihazlar Panorama'ya içe aktarılır (Device Configuration Import). Paylaşılan kurallar cihaz grupları, ağ ayarları template stack'ler ile tek yerden dağıtılır; yeni şubeler Zero Touch Provisioning ile devreye alınır.
PA-400 mü, PA-1400 mü?
- Firewall throughput 1,4–4,2 Gbps, Threat Prevention 0,8–3,0 Gbps (appmix)
- Masaüstü, fansız kasa: rack dolabı olmayan şube, mağaza ve ofisler
- 64.000–400.000 eşzamanlı oturum, 1G bakır portlar
- PA-415 / PA-445 / PA-455'te 91 W PoE, 5G modelleriyle hücresel WAN
- Firewall throughput 8,5–9,5 Gbps, Threat Prevention 4,5–6,2 Gbps (appmix)
- 1U 19" rack; 1G/2,5G/5G multi-gig ve 10G SFP+ portlar
- 945.000 / 1,4 milyon oturum, 6 sanal sisteme kadar, ayrı 10G HA portu
- Yerleşik web proxy ve 151 W PoE bütçesi
Promark'ın hizmet kapsamı
- Keşif: mevcut güvenlik duvarı, kural seti, internet hatları, VPN ve şube envanteri
- Datasheet bazlı boyutlandırma (bant genişliği, açılacak abonelikler, oturum ve port ihtiyacı); BOM ve abonelik listesi 24–48 saat içinde
- Kurulum ve devreye alma: bölge/segmentasyon tasarımı, NAT, IPsec ve GlobalProtect VPN, SSL/TLS şifre çözme politikası, HA çifti
- Mevcut güvenlik duvarından kural taşıma ve App-ID tabanlı kurallara dönüşüm
- Panorama veya Strata Cloud Manager ile merkezi yönetim kurulumu
- Abonelik ve destek sözleşmesi yenileme takibi, PAN-OS güncellemeleri ve yıllık bakım
- Türkiye geneli ve Türkmenistan'da saha hizmeti
Kullanıldığı sektörler
İlgili katalog ürünleri
Sık sorulan sorular
Hangi bant genişliği için hangi model seçilir?
Boyutlandırmada ham firewall değeri yerine, güvenlik servisleri açıkken ölçülen Threat Prevention değeri esas alınır. Bu değer PA-410'da 0,8 Gbps, PA-460'ta 3,0 Gbps, PA-520'de 1,8 Gbps, PA-560'ta 6,0 Gbps, PA-1410'da 4,5 Gbps, PA-1420'de 6,2 Gbps, PA-3400 serisinde 7,5–20 Gbps'tir. İnternet hattı hızının yanında eşzamanlı oturum, port ve PoE ihtiyacı da keşifte birlikte değerlendirilir.
Hangi abonelikler var, hangisi zorunlu?
App-ID, User-ID, SSL/TLS şifre çözme ve site-to-site IPsec VPN PAN-OS'un içindedir; teknik olarak zorunlu bir abonelik yoktur. Güncel datasheet'lerdeki abonelikler Advanced Threat Prevention, Advanced WildFire, Advanced URL Filtering, Advanced DNS Security, Device Security, SaaS Security, AI Access Security ve Advanced SD-WAN'dır; uzaktan erişim VPN için GlobalProtect lisansı gerekir. Datasheet'teki Threat Prevention değerleri IPS, antivirüs ve WildFire açıkken ölçüldüğü için tehdit önleme abonelikleri senaryoya göre birlikte planlanır. Tehdit önleme abonelikleri cihaz başına lisanslanır, kullanıcı sayısına bağlı değildir.
Panorama gerekli mi?
Hayır. Tek veya birkaç cihaz kendi arayüzünden yönetilebilir. Çok şubeli yapılarda Panorama paylaşılan kuralları cihaz grupları ve template stack'lerle tek yerden dağıtır; M-300 donanımı 1000, M-700 5000 güvenlik duvarına kadar yönetir, VMware ESXi, KVM, Nutanix ve Hyper-V üzerinde sanal olarak da kurulur. Bulut tabanlı alternatif Strata Cloud Manager'dır: Essentials sürümü ücretsiz, Pro sürümü ücretlidir ve PAN-OS 10.1 veya üstü gerekir.
Yüksek erişilebilirlik (HA) destekleniyor mu?
Evet. PA-400, PA-500, PA-1400 ve PA-3400 serilerinin tamamı aktif/pasif ve aktif/aktif HA destekler; arıza tespiti yol (path) ve arayüz izleme ile yapılır. PA-1400'de HA bağlantısı için ayrı 10G HSCI portu bulunur, PA-3400 ayrıca HA clustering destekler. HA çifti kurulumunu ve geçiş testini devreye alma kapsamında yapıyoruz.
Mevcut güvenlik duvarımızdan geçiş nasıl yapılır?
Önce mevcut kural seti, NAT ve VPN tanımları envanterlenir ve PAN-OS'a aktarılır. Geçişten sonra Policy Optimizer port tabanlı kuralları belirler ve bunların uygulama tabanlı kurallara dönüştürülmesine yardım eder. Satıştan kalkmış Palo Alto cihazlarında (PA-220, PA-800, PA-3200) Palo Alto'nun önerdiği halef seri seçilir ve konfigürasyon yeni cihaza taşınır.
Abonelik ve destek yenilemesi nasıl işler?
Abonelikler ve destek sözleşmesi cihaz başına alınır ve belirli bir süre için geçerlidir. Palo Alto'nun destek programları Standard, Premium ve Platinum'dur; Premium, ertesi iş günü donanım değişimi (RMA) içerir. Promark bitiş tarihlerini takip eder ve yenileme teklifini süre dolmadan iletir.
Lokasyon sayısı, internet hattı hızı, kullanıcı ve cihaz sayısı, istenen servisler (VPN, SD-WAN, URL filtreleme) ve mevcut güvenlik duvarı modelini WhatsApp ile yazmanız yeterli. 24–48 saat içinde BOM ve teklif dönüyoruz. Türkiye geneli ve Türkmenistan.