Ana içeriğe geç

Sorun Giderme · Siber Güvenlik

Firewall Asimetrik Routing: Oturum ve Dönüş Yolu Teşhisi

Stateful firewall, SYN ile başlayan oturumu belirli yön ve arayüz bilgileriyle izler. Dönüş SYN-ACK başka firewall üzerinden geçerse ikinci cihazın oturum tablosunda kayıt olmayabilir.…

Teknik gözden geçirme:

Mimari ve çalışma modeli

Stateful firewall, SYN ile başlayan oturumu belirli yön ve arayüz bilgileriyle izler. Dönüş SYN-ACK başka firewall üzerinden geçerse ikinci cihazın oturum tablosunda kayıt olmayabilir. Aynı belirti yanlış NAT, politika yönlendirmesi veya katı reverse-path kontrolünden de doğar.

Teşhiste iki uçtaki ve firewall ön/arka arayüzlerindeki zaman uyumlu paket yakalamalarını kullanın. Beşli akış anahtarı, çevrilen adres, route lookup sonucu ve oturum kimliğini eşleştirin. HA varlığı oturum senkronizasyonunun her trafik türünde çalıştığını göstermez.

Önce arızayı tek test kaynağı ve hedefinde tekrar üretin. Rota ve NAT değişikliklerini dar kapsamda yapın. Tüm stateful denetimi veya reverse-path korumasını kapatmak ulaşımı açabilir ama temel yönlendirme hatasını ve güvenlik kaybını gizler.

  1. 1İstemci SYN
  2. 2Gidiş rota ve NAT
  3. 3Sunucu SYN-ACK
  4. 4Dönüş oturum eşleşmesi
Gidiş ve dönüş yolunu yakalamayla kanıtlayın.

Tasarım parametreleri

Akış anahtarı
Kaynak/hedef IP, port ve protokolü NAT öncesi ve sonrası ayrı kaydedin.
ECMP ve PBR
Gidiş ve dönüşün aynı hash/politika kararını vermesi varsayımını gerçek yakalamayla sınayın.
HA oturum kapsamı
Aktif düğüm değiştiğinde TCP, UDP ve NAT durumunun senkronizasyonunu ayrı ölçün.

Hesap ve uygulama örneği

İstemci 192.0.2.10:51000, sunucu 198.51.100.20:443 olsun. SYN FW-A üzerinden, SYN-ACK FW-B üzerinden geçiyorsa iki cihazın oturum ve route kayıtlarını yan yana koyun. Pilot PBR kuralını yalnız bu akışa uygulayıp dönüşü FW-A üzerinden sınayın; başarıdan sonra kalıcı topolojiyi düzeltin.

Örnek komutlar: laboratuvar değerlerini değiştirin; kullanmadan önce yetkiyi ve yazılım sürümünü doğrulayın.

ip route get 198.51.100.20 from 192.0.2.10
sysctl net.ipv4.conf.all.rp_filter
tcpdump -ni eth0 "host 198.51.100.20 and tcp port 443"

Hata teşhisi

BelirtiOlası neden / ayrımDoğrulama
SYN tekrarlarıYanlış dönüş yolu veya hedefte dinleyici yok.İki uçta SYN ve SYN-ACK varlığını doğrulayın.
Sadece failover sonrası kesiliyorOturum/NAT senkronizasyonu eksik.Yeni ve eski oturumu ayrı deneyin.
Bazı kaynaklar çalışıyorPBR, uRPF veya alt ağ bazlı NAT farkı.Aynı hedefe iki kaynağın rota ve politika kararını karşılaştırın.

Kabul ve doğrulama kontrolleri

  1. Gidiş ve dönüş yolunu yakalamayla kanıtlayın.
  2. NAT öncesi/sonrası adresleri eşleştirin.
  3. Politika sırasını kontrol edin.
  4. Failover ile mevcut oturumu sınayın.
  5. Dar kapsamlı geri alma kuralını hazırlayın.
  6. Stateful denetimi koruyarak çözümü doğrulayın.

İlgili kavramlar

Katman 2 ve Katman 3 sınırları

VLAN ayrı bir yayın alanı oluşturur; VLANlar arası iletişimi yönlendirme ve erişim politikası belirler. Bir trunk üzerindeki VLAN listesi, access port ataması ve gateway konumu birlikte incelenmelidir. Ağ çiziminde yalnız kablo bağlantısını değil, paketlerin nerede yönlendirildiğini ve nerede filtrelendiğini gösterin. Aynı switchte bulunmak aynı yetkiye sahip olmayı gerektirmez. Bir erişimin çalışmaması halinde önce doğru VLAN ve adresi, ardından gateway, route ve politika eşleşmesini doğrulayın.

Telemetri ve zaman eşleştirmesi

Telemetri, sistemin ne yaptığını açıklayan log, metrik ve olay kayıtlarının bütünüdür. Log bir olayın ayrıntısını, metrik zaman içindeki davranışı, dağıtık iz ise isteğin bileşenler arasındaki yolunu gösterir. Saat farkları aynı olayı farklı zamanlarda olmuş gibi gösterebilir. Merkezi zaman senkronizasyonu, kaynak kimliği ve tutarlı saat dilimi kullanın. Alarm tasarımında yalnız eşik değil, ne kadar sürdüğü ve kullanıcıya etkisi de değerlendirilmelidir. Kayıtların kesildiği durum ayrıca izlenmeli; log yokluğu, olay yokluğu şeklinde yorumlanmamalıdır.

Failover ve failback

Failover, hizmetin başka bir bileşene geçmesidir; failback, tercih edilen konuma geri alınmasıdır. İkisi aynı risk ve işlem sırasına sahip olmayabilir. DNS güncellemesi, yönlendirme, oturumlar, veri geriliği ve uygulama bağımlılıkları kullanıcı kesintisini belirler. Otomatik geçişin hangi koşulda tetiklendiğini, yanlış alarmda ne olacağını ve geri dönüş onayını tanımlayın. Arızayı yalnız sanal makineyi kapatarak test etmek tüm hata türlerini kapsamaz. Ağ, depolama ve yönetim katmanı arızalarının ayrı etkilerini ölçün.

Güven sınırı ve hata alanı

Güven sınırı, aynı erişim kararlarını paylaşan bileşenleri ayırır; hata alanı ise tek bir olayın birlikte etkileyebileceği kaynakları tanımlar. İki VLAN kullanmak, aralarında serbest yönlendirme varsa güçlü bir güven sınırı kurmaz. İki yedek aynı yönetici hesabıyla silinebiliyorsa da farklı klasörlerde bulunmaları ayrı hata alanı sağlamaz. Tasarımda fiziksel yer, kimlik sağlayıcı, yönetim hesabı, ağ yolu ve enerji kaynağını ayrı ayrı değerlendirin. Bir bileşen kaybedildiğinde hangi erişimlerin ve kurtarma seçeneklerinin ayakta kalacağını sınayın.

Yüksek erişilebilirlik ile kurtarma ayrımı

Yüksek erişilebilirlik, belirli arızalarda hizmetin kısa kesintiyle sürmesini hedefler; yedekleme, kaybolan veya bozulan veriyi önceki bir noktadan geri getirir. Bir küme yanlış silinen kaydı diğer düğüme de aktarabilir. Bu nedenle HA ve backup birbirinin yerine geçmez. Hizmetin DNS, kimlik, ağ, depolama ve enerji bağımlılıklarını birlikte düşünün. Başarılı düğüm geçişi tek başına yeterli değildir: kullanıcı oturumunun, uygulama yazmasının ve dış entegrasyonların geçiş sonrası davranışı da ölçülmelidir.

IT/OT güvenlik bölgeleri

Bölge, benzer güvenlik ve işletim gereksinimlerini paylaşan varlık grubudur; bölgeler arasındaki iletişim kontrollü geçitlerden geçmelidir. OT cihazının erişilebilir olması, tarama veya güncelleme için güvenli olduğunu göstermez. Kontrol gecikmesi, emniyet, üretici desteği ve bakım penceresi kararları değiştirir. PLC ve SCADA iletişimini mevcut üretim akışından gözlemleyin; IT tarafındaki politikayı olduğu gibi aktarmayın. Uzaktan destek erişimine kimlik, süre, onay ve kayıt koşulları tanımlayın. Aktif test ve geçişleri üretim sorumlusuyla koordine edin.

Birincil teknik dokümantasyon

Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.

Bilgi Merkezi

Kurumsal IT Ürün Satışı, Lisanslama ve Kurulum
Kurumsal IT Proje & Çözüm Senaryoları
Tüm ilgili içerikleri görüntüleyin
WhatsApp'tan Yazın
Kopyalandı!