Ana içeriğe geç

Karşılaştırma · Ağ ve Wi-Fi

Route-Based ve Policy-Based IPsec VPN Karşılaştırması

Policy-based IPsec, tanımlı trafik seçicilerine uyan paketleri korur. Route-based yaklaşımda tünel arayüzü ve yönlendirme tablosu daha görünür bir işletim modeli sağlar. Yine de karşı…

Teknik gözden geçirme:

Mimari ve çalışma modeli

Policy-based IPsec, tanımlı trafik seçicilerine uyan paketleri korur. Route-based yaklaşımda tünel arayüzü ve yönlendirme tablosu daha görünür bir işletim modeli sağlar. Yine de karşı tarafın traffic selector koşulları ve firewall politikası önemini korur.

Çok alt ağ ve dinamik yönlendirmede route-based model değişiklikleri sadeleştirebilir. Eski cihaz veya dar seçici zorunluluğunda policy-based uyumluluk daha belirleyicidir. Arayüz tipi, NAT muafiyeti, IKE/Child-SA ve rota dağıtımı platform sürümüne göre doğrulanmalıdır.

  1. 1Trafik seçimi
  2. 2Rota/tünel arayüzü
  3. 3IPsec SA
  4. 4Karşı ağ politikası
İki platformun seçici uyumunu sınayın.

Tasarım parametreleri

Alt ağ değişimi
Yeni ağ eklenince seçici, rota ve güvenlik politikasının hangilerinin değişeceğini kayıt altına alın.
Failover
SA açık kalırken rota değişebilir; tünel durumu tek başına uygulama erişimini göstermez.

Platformlardaki uygulama karşılıkları

Servis adları teknik karşılıklardır. Kapsam, varsayılanlar, bölge kullanılabilirliği ve işletim koşulları farklıdır; birebir aynı garanti anlamına gelmez.

ÖlçütRoute-basedPolicy-based
Yol seçimiTünel arayüzü/rotaTrafik seçicisi
BüyümeRota yönetimi öne çıkarSeçici çiftleri büyüyebilir
UyumlulukVTI/XFRM ve eş desteği gerekirEski eşlerle uygun olabilir

Hesap ve uygulama örneği

Merkezde 6, şubede 4 alt ağ olsun. Her kombinasyon için ayrı seçici gereken tasarım 24 trafik çiftine kadar büyüyebilir; ürünün birden çok seçiciyi tek SA içinde taşıyıp taşımadığına göre gerçek sayı değişir. Route-based tasarımda rotalar sadeleşse de aynı 24 çiftin izin matrisi korunur.

Hata teşhisi

BelirtiOlası neden / ayrımDoğrulama
SA açık, trafik tek yönlüSeçici, dönüş rota veya NAT farkı.İki uçta şifrelenen/açılan paket sayaçlarını karşılaştırın.
Yeni alt ağ ulaşmıyorEksik rota veya seçici/politika.Tünel arayüzü route lookup ve Child-SA kapsamını kontrol edin.

Kabul ve doğrulama kontrolleri

  1. İki platformun seçici uyumunu sınayın.
  2. NAT davranışını doğrulayın.
  3. Alt ağ izin matrisini koruyun.
  4. MTU testini yapın.
  5. Failover’da uygulamayı ölçün.
  6. Yeni alt ağ ekleme prosedürünü deneyin.

İlgili kavramlar

Katman 2 ve Katman 3 sınırları

VLAN ayrı bir yayın alanı oluşturur; VLANlar arası iletişimi yönlendirme ve erişim politikası belirler. Bir trunk üzerindeki VLAN listesi, access port ataması ve gateway konumu birlikte incelenmelidir. Ağ çiziminde yalnız kablo bağlantısını değil, paketlerin nerede yönlendirildiğini ve nerede filtrelendiğini gösterin. Aynı switchte bulunmak aynı yetkiye sahip olmayı gerektirmez. Bir erişimin çalışmaması halinde önce doğru VLAN ve adresi, ardından gateway, route ve politika eşleşmesini doğrulayın.

IT/OT güvenlik bölgeleri

Bölge, benzer güvenlik ve işletim gereksinimlerini paylaşan varlık grubudur; bölgeler arasındaki iletişim kontrollü geçitlerden geçmelidir. OT cihazının erişilebilir olması, tarama veya güncelleme için güvenli olduğunu göstermez. Kontrol gecikmesi, emniyet, üretici desteği ve bakım penceresi kararları değiştirir. PLC ve SCADA iletişimini mevcut üretim akışından gözlemleyin; IT tarafındaki politikayı olduğu gibi aktarmayın. Uzaktan destek erişimine kimlik, süre, onay ve kayıt koşulları tanımlayın. Aktif test ve geçişleri üretim sorumlusuyla koordine edin.

MTU ve yol boyunca paket boyutu

MTU bir bağlantının taşıyabildiği paket boyutuyla ilgilidir; tünel ve kapsülleme başlıkları yararlı yük için kalan alanı azaltabilir. Küçük istekler çalışırken büyük aktarımların durması MTU sorunu gösterebilir; fakat tek başına kanıt değildir. TCP MSS ile arayüz MTU aynı kavram değildir. Yolun iki ucunu ve tünel arayüzlerini karşılaştırın. Değişikliği bütün cihazlara rastgele uygulamak yerine kontrollü testle sorunlu segmenti belirleyin; ICMP hata mesajlarının engellenmesi keşfi zorlaştırabilir.

Şifreleme ve anahtarın yaşam döngüsü

Şifreleme, verinin anahtar olmadan okunmasını zorlaştırır; erişim kontrolü, silinme koruması ve yedekleme farklı ihtiyaçları karşılar. Taşınan veri ile disk üzerindeki veri için hangi katmanın şifreleme sağladığını belirtin. Anahtarların oluşturulması, korunması, döndürülmesi ve acil geri kazanımı tasarımın parçasıdır. Yedeği kurtarmak için gereken anahtar yalnız felaket sırasında kaybedilecek sunucuda bulunmamalıdır. Test ortamında ayrı bir yöneticiyle veriyi açma ve anahtar erişimini geri kazanma adımlarını uygulayın; gerçek anahtarları dokümana veya destek mesajına koymayın.

Failover ve failback

Failover, hizmetin başka bir bileşene geçmesidir; failback, tercih edilen konuma geri alınmasıdır. İkisi aynı risk ve işlem sırasına sahip olmayabilir. DNS güncellemesi, yönlendirme, oturumlar, veri geriliği ve uygulama bağımlılıkları kullanıcı kesintisini belirler. Otomatik geçişin hangi koşulda tetiklendiğini, yanlış alarmda ne olacağını ve geri dönüş onayını tanımlayın. Arızayı yalnız sanal makineyi kapatarak test etmek tüm hata türlerini kapsamaz. Ağ, depolama ve yönetim katmanı arızalarının ayrı etkilerini ölçün.

Bağımlılık ve geri açılış sırası

Bir hizmet çoğu zaman kimlik, DNS, zaman, ağ, veritabanı ve lisans servislerine bağlıdır. Bağımlılıkları yalnız cihaz listesi olarak değil, hangi hizmetin hangi koşulla çalışabildiğini gösteren bir grafik olarak kaydedin. Geri açılış sırası buna göre belirlenir; bazı döngüsel bağımlılıklar özel acil erişim gerektirir. Çalışan altyapı bileşenleri ile işin yeniden başlayabildiği anı ayırın. Her bağımlılığa sorumlu, doğrulama yöntemi ve alternatif erişim yolu atayın. Uçtan uca testte bir bileşeni bilerek erişilemez hale getirerek varsayımları sınayın.

Birincil teknik dokümantasyon

Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.

Bilgi Merkezi

Kurumsal IT Ürün Satışı, Lisanslama ve Kurulum
Kurumsal IT Proje & Çözüm Senaryoları
Tüm ilgili içerikleri görüntüleyin
WhatsApp'tan Yazın
Kopyalandı!