# Palo Alto Networks güvenlik duvarı (PA-Series NGFW)

Şube, orta ölçekli kurum ve kampüs internet çıkışı için uygulama, kullanıcı ve içerik tabanlı güvenlik duvarı. Promark, Palo Alto Networks Reseller olarak PA-400, PA-500 ve PA-1400 serisini Türkiye geneli ve Türkmenistan'da boyutlandırır, kurar ve devreye alır.

Kaynak: https://www.promark.tr/tr/solutions/platforms/palo-alto-ngfw

**Palo Alto Networks Reseller** — Promark

## Ne iş yapar?

Palo Alto Networks PA-Series, PAN-OS işletim sistemiyle çalışan NGFW sınıfı güvenlik duvarı ailesidir. PAN-OS trafiği port numarasına göre değil; uygulamaya (App-ID), kullanıcıya (User-ID) ve içeriğe göre sınıflandırır, güvenlik kuralları da bu öğeler üzerine yazılır. Şubedeki küçük modelden merkezdeki büyük modele kadar tüm cihazlar aynı PAN-OS yazılımını çalıştırır; kural yapısı her yerde aynıdır.

Paketler tek geçişli (single-pass) mimaride işlenir: ağ işlemleri, politika kontrolü, uygulama tanıma ve imza eşleme tek seferde yapılır. Bu nedenle datasheet'teki Threat Prevention değerleri, güvenlik servisleri açıkken ölçülmüş değerlerdir. TLS 1.3 dahil şifreli trafik çözülüp incelenebilir; şifre çözme URL kategorisi, bölge (zone), kullanıcı ve porta göre seçici olarak açılır.

App-ID, User-ID, SSL/TLS şifre çözme ve site-to-site IPsec VPN PAN-OS'un içindedir. Tehdit önleme, sandbox, URL ve DNS filtreleme, SD-WAN gibi işlevler bulut tabanlı aboneliklerle (Cloud-Delivered Security Services) eklenir. Tek cihaz kendi arayüzünden yönetilir; çok cihazlı yapılarda Panorama veya Strata Cloud Manager ile merkezi yönetime geçilir.

## Kime ve hangi ölçeğe uygun?

- **Şube, mağaza ve saha ofisi — PA-400:** Masaüstü, fansız kasa; rack dolabı gerekmez. Firewall throughput 1,4–4,2 Gbps. PA-415, PA-445 ve PA-455'te PoE; PA-415-5G ve PA-455-5G'de dahili 5G modem ile yedek veya birincil WAN. Merkeze IPsec VPN ya da SD-WAN ile bağlanan şubeler için.
- **Çok şubeli kurum ve orta ölçekli ofis — PA-500:** Dokuz model, 0,8–8,5 Gbps firewall throughput, 24'e kadar bakır ve fiber arayüz. PA-545-POE ve PA-555-POE'de IEEE 802.3bt PoE (port başına 90 W): kamera, erişim noktası ve IP telefon aynı cihazdan beslenir.
- **Hastane kampüsü internet çıkışı ve segmentasyon — PA-1400:** 1U rack, 8,5–9,5 Gbps firewall throughput, 10G SFP+ uplink ve ayrı 10G HA portu. Kampüsün internet kenarında; tıbbi cihaz, idari ağ ve misafir ağı ayrı bölgelerde tutulur. Yönetilmeyen IoT cihazlar Device Security aboneliğiyle görünür hâle gelir.
- **Enerji tesisi OT/IT sınırı ve kamu DMZ:** OT ağı ile kurumsal ağ arasında veya kamu binasının DMZ'sinde bölgeler arası trafik uygulama ve kullanıcı bazında denetlenir. Mevcut topolojiyi değiştirmeden araya girmek için virtual wire (transparent) mod kullanılabilir. Bant ihtiyacına göre PA-1400 ya da yüksek hızlı internet ağ geçidi için PA-3400 seçilir.

## Öne çıkan özellikler

- App-ID, User-ID ve Content-ID: kurallar port yerine uygulama, kullanıcı ve içeriğe göre yazılır
- SSL/TLS şifre çözme (TLS 1.3 dahil); URL kategorisi, bölge, kullanıcı ve porta göre seçici
- Tek geçişli mimari: Threat Prevention değerleri IPS, antivirüs, antispyware, WildFire ve logging açıkken ölçülmüştür
- Yüksek erişilebilirlik: tüm serilerde aktif/pasif ve aktif/aktif; PA-1400'de ayrı 10G HSCI HA portu, PA-3400'de ayrıca HA clustering
- PoE: PA-415 / PA-445 / PA-455'te 4 port, toplam 91 W; PA-545-POE'de 181 W, PA-555-POE'de 330 W (port başına 90 W); PA-1410 / PA-1420'de 151 W
- Dahili 5G: PA-415-5G ve PA-455-5G'de gömülü 5G hücresel modül
- Site-to-site IPsec VPN (IKEv1/IKEv2, AES 256 bit); GlobalProtect lisansıyla uzaktan erişim VPN
- SD-WAN: yol kalitesi ölçümü (jitter, paket kaybı, gecikme) ve dinamik yol değişimi; Advanced SD-WAN aboneliği gerekir
- PAN-OS 12.1 ile post-kuantum kriptografi: ML-KEM, ML-DSA, SLH-DSA destekli şifre çözme ve site-to-site VPN; Zero Touch Provisioning ve TPM ile güvenli açılış

## Seri ve model karşılaştırması

|  | PA-440 | PA-460 | PA-520 | PA-560 | PA-1410 | PA-1420 | PA-3410 |
|---|---|---|---|---|---|---|---|
| Seri / hedef | PA-400 · şube, küçük ofis | PA-400 · şube, küçük ofis | PA-500 · şube, orta ölçek | PA-500 · şube, orta ölçek | PA-1400 · orta ölçek, kampüs çıkışı | PA-1400 · orta ölçek, kampüs çıkışı | PA-3400 · yüksek hızlı internet ağ geçidi |
| Firewall throughput (appmix) | 2,4 Gbps | 4,2 Gbps | 2,8 Gbps | 8,5 Gbps | 8,5 Gbps | 9,5 Gbps | 14 Gbps |
| Threat Prevention (appmix) | 1,2 Gbps | 3,0 Gbps | 1,8 Gbps | 6,0 Gbps | 4,5 Gbps | 6,2 Gbps | 7,5 Gbps |
| IPsec VPN | 1,1 Gbps | 2,3 Gbps | 1,5 Gbps | 5,5 Gbps | 4,1 Gbps | 5,6 Gbps | 6,6 Gbps |
| Maks. eşzamanlı oturum | 200.000 | 400.000 | 148.000 | 598.000 | 945.000 | 1,4 milyon | 1,4 milyon |
| Yeni oturum / sn | 34.000 | 67.000 | 25.000 | 100.000 | 100.000 | 140.000 | 145.000 |
| Sanal sistem (taban / maks.) | 1 / 2 | 1 / 5 | — | 1 / 5 | 1 / 6 | 1 / 6 | 1 / 11 |
| Veri portları | 8 × 1G RJ45 | 8 × 1G RJ45 | 8 × 1G RJ45 | 16 × 1G RJ45, 4 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 8 × 10/100/1000, 4 × 1G/2,5G/5G PoE, 6 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 4 × 10/100/1000, 4 × 1G/2,5G/5G, 4 × 1G/2,5G/5G PoE, 2 × 1G SFP, 8 × 1G/10G SFP/SFP+ | 12 × 1G/2,5G/5G/10G, 10 × 1G/10G SFP/SFP+, 4 × 25G SFP28 |
| PoE bütçesi | — | — | — | — | 151 W (port başına en fazla 90 W) | 151 W (port başına en fazla 90 W) | — |
| Kasa / soğutma | Masaüstü, fansız | Masaüstü, fansız | Kompakt kasa, pasif soğutma; 1U rack kiti opsiyonel | Kompakt kasa, aktif soğutma; 1U rack kiti opsiyonel | 1U 19" rack; 2. güç kaynağı opsiyonel | 1U 19" rack; 2. güç kaynağı opsiyonel | 1U 19" rack; yedekli 450 W AC güç kaynağı |
| Maks. güç tüketimi | 34,3 W | 41,3 W | 30 W | 106 W | 290 W | 300 W | 190 W |

Kaynak: Palo Alto Networks PA-400 Series (022326), PA-500 Series (031026), PA-1400 Series (012726) ve PA-3400 Series (021126) datasheet'leri; tüm değerler PAN-OS 12.1'de ölçülmüştür. Firewall throughput: App-ID ve logging açık, appmix. Threat Prevention: App-ID, IPS, antivirüs, antispyware, WildFire, file blocking ve logging açık (PA-400 ve PA-1400'de ayrıca DNS Security), appmix. IPsec VPN: 64 KB HTTP. Eşzamanlı oturum: HTTP; yeni oturum/sn: application override, 1 bayt HTTP. Taban sayının üzerindeki sanal sistemler ayrı lisanstır. Kesin model, trafik profili ve açılacak servislerle birlikte keşifte netleşir.

## Geçiş ve yenileme

### Satıştan kalkmış Palo Alto cihazlarının yenilenmesi

Palo Alto'nun duyurusuna göre PA-220 31.01.2023'te satıştan kalktı, desteği 31.01.2028'de bitiyor; önerilen halef PA-400 veya PA-500 serisi. PA-800 serisi (PA-820/850) 31.08.2024'te satıştan kalktı, desteği 31.08.2029'da bitiyor; halefi PA-1400. PA-3200 serisi 31.08.2023'te satıştan kalktı, desteği 31.08.2028'de bitiyor; halefi PA-3400. Promark mevcut konfigürasyonu yeni cihaza taşır ve abonelikleri yeni cihaza göre yeniden planlar.

### Başka marka güvenlik duvarından geçiş

Mevcut kural seti, NAT ve VPN tanımları keşifte envanterlenir ve PAN-OS'a aktarılır. Geçişten sonra PAN-OS'taki Policy Optimizer port tabanlı kuralları tespit eder ve bunların uygulama tabanlı (App-ID) kurallara güvenli şekilde dönüştürülmesine yardım eder. Geçiş, trafik izlenerek aşamalı yapılır.

### Tek cihazdan merkezi yönetime

Şube sayısı arttığında ayrı ayrı yönetilen cihazlar Panorama'ya içe aktarılır (Device Configuration Import). Paylaşılan kurallar cihaz grupları, ağ ayarları template stack'ler ile tek yerden dağıtılır; yeni şubeler Zero Touch Provisioning ile devreye alınır.

## PA-400 mü, PA-1400 mü?

**PA-400 serisi**

- Firewall throughput 1,4–4,2 Gbps, Threat Prevention 0,8–3,0 Gbps (appmix)
- Masaüstü, fansız kasa: rack dolabı olmayan şube, mağaza ve ofisler
- 64.000–400.000 eşzamanlı oturum, 1G bakır portlar
- PA-415 / PA-445 / PA-455'te 91 W PoE, 5G modelleriyle hücresel WAN

**PA-1400 serisi**

- Firewall throughput 8,5–9,5 Gbps, Threat Prevention 4,5–6,2 Gbps (appmix)
- 1U 19" rack; 1G/2,5G/5G multi-gig ve 10G SFP+ portlar
- 945.000 / 1,4 milyon oturum, 6 sanal sisteme kadar, ayrı 10G HA portu
- Yerleşik web proxy ve 151 W PoE bütçesi

## Promark'ın hizmet kapsamı

- Keşif: mevcut güvenlik duvarı, kural seti, internet hatları, VPN ve şube envanteri
- Datasheet bazlı boyutlandırma (bant genişliği, açılacak abonelikler, oturum ve port ihtiyacı); BOM ve abonelik listesi 24–48 saat içinde
- Kurulum ve devreye alma: bölge/segmentasyon tasarımı, NAT, IPsec ve GlobalProtect VPN, SSL/TLS şifre çözme politikası, HA çifti
- Mevcut güvenlik duvarından kural taşıma ve App-ID tabanlı kurallara dönüşüm
- Panorama veya Strata Cloud Manager ile merkezi yönetim kurulumu
- Abonelik ve destek sözleşmesi yenileme takibi, PAN-OS güncellemeleri ve yıllık bakım
- Türkiye geneli ve Türkmenistan'da saha hizmeti

## Kullanıldığı sektörler

- [Hastaneler](https://www.promark.tr/tr/solutions/healthcare)
- [Enerji & Endüstri](https://www.promark.tr/tr/solutions/energy)
- [Kamu & Kritik Tesisler](https://www.promark.tr/tr/solutions/public)

## İlgili kullanım senaryoları

- [Air-gapped (Kapalı ağ) mimariler](https://www.promark.tr/tr/solutions/air-gapped)

## İlgili katalog ürünleri

- [Palo Alto PA-400 Serisi — Şube ve Küçük İşletme NGFW](https://www.promark.tr/tr/products/paloalto-pa-400)
- [Palo Alto PA-500 Serisi — Şube ve Orta Ölçek NGFW](https://www.promark.tr/tr/products/paloalto-pa-500)
- [Palo Alto PA-1400 Serisi (PA-1410 / PA-1420) — ML-Powered NGFW](https://www.promark.tr/tr/products/paloalto-pa-1410)
- [Palo Alto PA-3400 Serisi — Kurumsal Kampüs NGFW](https://www.promark.tr/tr/products/paloalto-pa-3400)
- [Ailedeki tüm ürünler](https://www.promark.tr/tr/products/paloalto-ngfw)

## Sık sorulan sorular

### Hangi bant genişliği için hangi model seçilir?

Boyutlandırmada ham firewall değeri yerine, güvenlik servisleri açıkken ölçülen Threat Prevention değeri esas alınır. Bu değer PA-410'da 0,8 Gbps, PA-460'ta 3,0 Gbps, PA-520'de 1,8 Gbps, PA-560'ta 6,0 Gbps, PA-1410'da 4,5 Gbps, PA-1420'de 6,2 Gbps, PA-3400 serisinde 7,5–20 Gbps'tir. İnternet hattı hızının yanında eşzamanlı oturum, port ve PoE ihtiyacı da keşifte birlikte değerlendirilir.

### Hangi abonelikler var, hangisi zorunlu?

App-ID, User-ID, SSL/TLS şifre çözme ve site-to-site IPsec VPN PAN-OS'un içindedir; teknik olarak zorunlu bir abonelik yoktur. Güncel datasheet'lerdeki abonelikler Advanced Threat Prevention, Advanced WildFire, Advanced URL Filtering, Advanced DNS Security, Device Security, SaaS Security, AI Access Security ve Advanced SD-WAN'dır; uzaktan erişim VPN için GlobalProtect lisansı gerekir. Datasheet'teki Threat Prevention değerleri IPS, antivirüs ve WildFire açıkken ölçüldüğü için tehdit önleme abonelikleri senaryoya göre birlikte planlanır. Tehdit önleme abonelikleri cihaz başına lisanslanır, kullanıcı sayısına bağlı değildir.

### Panorama gerekli mi?

Hayır. Tek veya birkaç cihaz kendi arayüzünden yönetilebilir. Çok şubeli yapılarda Panorama paylaşılan kuralları cihaz grupları ve template stack'lerle tek yerden dağıtır; M-300 donanımı 1000, M-700 5000 güvenlik duvarına kadar yönetir, VMware ESXi, KVM, Nutanix ve Hyper-V üzerinde sanal olarak da kurulur. Bulut tabanlı alternatif Strata Cloud Manager'dır: Essentials sürümü ücretsiz, Pro sürümü ücretlidir ve PAN-OS 10.1 veya üstü gerekir.

### Yüksek erişilebilirlik (HA) destekleniyor mu?

Evet. PA-400, PA-500, PA-1400 ve PA-3400 serilerinin tamamı aktif/pasif ve aktif/aktif HA destekler; arıza tespiti yol (path) ve arayüz izleme ile yapılır. PA-1400'de HA bağlantısı için ayrı 10G HSCI portu bulunur, PA-3400 ayrıca HA clustering destekler. HA çifti kurulumunu ve geçiş testini devreye alma kapsamında yapıyoruz.

### Mevcut güvenlik duvarımızdan geçiş nasıl yapılır?

Önce mevcut kural seti, NAT ve VPN tanımları envanterlenir ve PAN-OS'a aktarılır. Geçişten sonra Policy Optimizer port tabanlı kuralları belirler ve bunların uygulama tabanlı kurallara dönüştürülmesine yardım eder. Satıştan kalkmış Palo Alto cihazlarında (PA-220, PA-800, PA-3200) Palo Alto'nun önerdiği halef seri seçilir ve konfigürasyon yeni cihaza taşınır.

### Abonelik ve destek yenilemesi nasıl işler?

Abonelikler ve destek sözleşmesi cihaz başına alınır ve belirli bir süre için geçerlidir. Palo Alto'nun destek programları Standard, Premium ve Platinum'dur; Premium, ertesi iş günü donanım değişimi (RMA) içerir. Promark bitiş tarihlerini takip eder ve yenileme teklifini süre dolmadan iletir.

## Palo Alto güvenlik duvarı teklifi

Lokasyon sayısı, internet hattı hızı, kullanıcı ve cihaz sayısı, istenen servisler (VPN, SD-WAN, URL filtreleme) ve mevcut güvenlik duvarı modelini WhatsApp ile yazmanız yeterli. 24–48 saat içinde BOM ve teklif dönüyoruz. Türkiye geneli ve Türkmenistan.

- Teklif Al: https://www.promark.tr/tr/contact
- WhatsApp: https://wa.me/903125440915?text=Merhaba%2C%20Palo%20Alto%20g%C3%BCvenlik%20duvar%C4%B1%20(NGFW)%20i%C3%A7in%20teklif%20almak%20istiyorum.
- Ara: +90 312 544 0915
- E-posta: destek@promark.tr
- Promark Dijital Teknolojiler Limited Şirketi — İvedikköy Mah. İvedik Cad. No: 245/38 06378 Yenimahalle / Ankara
