Karşılaştırma · Ağ ve Wi-Fi
Route-Based ve Policy-Based IPsec VPN Karşılaştırması
Policy-based IPsec, tanımlı trafik seçicilerine uyan paketleri korur. Route-based yaklaşımda tünel arayüzü ve yönlendirme tablosu daha görünür bir işletim modeli sağlar. Yine de karşı…
Teknik gözden geçirme:
Mimari ve çalışma modeli
Policy-based IPsec, tanımlı trafik seçicilerine uyan paketleri korur. Route-based yaklaşımda tünel arayüzü ve yönlendirme tablosu daha görünür bir işletim modeli sağlar. Yine de karşı tarafın traffic selector koşulları ve firewall politikası önemini korur.
Çok alt ağ ve dinamik yönlendirmede route-based model değişiklikleri sadeleştirebilir. Eski cihaz veya dar seçici zorunluluğunda policy-based uyumluluk daha belirleyicidir. Arayüz tipi, NAT muafiyeti, IKE/Child-SA ve rota dağıtımı platform sürümüne göre doğrulanmalıdır.
- 1Trafik seçimi
- 2Rota/tünel arayüzü
- 3IPsec SA
- 4Karşı ağ politikası
Tasarım parametreleri
- Alt ağ değişimi
- Yeni ağ eklenince seçici, rota ve güvenlik politikasının hangilerinin değişeceğini kayıt altına alın.
- Failover
- SA açık kalırken rota değişebilir; tünel durumu tek başına uygulama erişimini göstermez.
Platformlardaki uygulama karşılıkları
Servis adları teknik karşılıklardır. Kapsam, varsayılanlar, bölge kullanılabilirliği ve işletim koşulları farklıdır; birebir aynı garanti anlamına gelmez.
| Ölçüt | Route-based | Policy-based |
|---|---|---|
| Yol seçimi | Tünel arayüzü/rota | Trafik seçicisi |
| Büyüme | Rota yönetimi öne çıkar | Seçici çiftleri büyüyebilir |
| Uyumluluk | VTI/XFRM ve eş desteği gerekir | Eski eşlerle uygun olabilir |
Hesap ve uygulama örneği
Merkezde 6, şubede 4 alt ağ olsun. Her kombinasyon için ayrı seçici gereken tasarım 24 trafik çiftine kadar büyüyebilir; ürünün birden çok seçiciyi tek SA içinde taşıyıp taşımadığına göre gerçek sayı değişir. Route-based tasarımda rotalar sadeleşse de aynı 24 çiftin izin matrisi korunur.
Hata teşhisi
| Belirti | Olası neden / ayrım | Doğrulama |
|---|---|---|
| SA açık, trafik tek yönlü | Seçici, dönüş rota veya NAT farkı. | İki uçta şifrelenen/açılan paket sayaçlarını karşılaştırın. |
| Yeni alt ağ ulaşmıyor | Eksik rota veya seçici/politika. | Tünel arayüzü route lookup ve Child-SA kapsamını kontrol edin. |
Kabul ve doğrulama kontrolleri
- İki platformun seçici uyumunu sınayın.
- NAT davranışını doğrulayın.
- Alt ağ izin matrisini koruyun.
- MTU testini yapın.
- Failover’da uygulamayı ölçün.
- Yeni alt ağ ekleme prosedürünü deneyin.
İlgili kavramlar
Katman 2 ve Katman 3 sınırları
VLAN ayrı bir yayın alanı oluşturur; VLANlar arası iletişimi yönlendirme ve erişim politikası belirler. Bir trunk üzerindeki VLAN listesi, access port ataması ve gateway konumu birlikte incelenmelidir. Ağ çiziminde yalnız kablo bağlantısını değil, paketlerin nerede yönlendirildiğini ve nerede filtrelendiğini gösterin. Aynı switchte bulunmak aynı yetkiye sahip olmayı gerektirmez. Bir erişimin çalışmaması halinde önce doğru VLAN ve adresi, ardından gateway, route ve politika eşleşmesini doğrulayın.
IT/OT güvenlik bölgeleri
Bölge, benzer güvenlik ve işletim gereksinimlerini paylaşan varlık grubudur; bölgeler arasındaki iletişim kontrollü geçitlerden geçmelidir. OT cihazının erişilebilir olması, tarama veya güncelleme için güvenli olduğunu göstermez. Kontrol gecikmesi, emniyet, üretici desteği ve bakım penceresi kararları değiştirir. PLC ve SCADA iletişimini mevcut üretim akışından gözlemleyin; IT tarafındaki politikayı olduğu gibi aktarmayın. Uzaktan destek erişimine kimlik, süre, onay ve kayıt koşulları tanımlayın. Aktif test ve geçişleri üretim sorumlusuyla koordine edin.
MTU ve yol boyunca paket boyutu
MTU bir bağlantının taşıyabildiği paket boyutuyla ilgilidir; tünel ve kapsülleme başlıkları yararlı yük için kalan alanı azaltabilir. Küçük istekler çalışırken büyük aktarımların durması MTU sorunu gösterebilir; fakat tek başına kanıt değildir. TCP MSS ile arayüz MTU aynı kavram değildir. Yolun iki ucunu ve tünel arayüzlerini karşılaştırın. Değişikliği bütün cihazlara rastgele uygulamak yerine kontrollü testle sorunlu segmenti belirleyin; ICMP hata mesajlarının engellenmesi keşfi zorlaştırabilir.
Şifreleme ve anahtarın yaşam döngüsü
Şifreleme, verinin anahtar olmadan okunmasını zorlaştırır; erişim kontrolü, silinme koruması ve yedekleme farklı ihtiyaçları karşılar. Taşınan veri ile disk üzerindeki veri için hangi katmanın şifreleme sağladığını belirtin. Anahtarların oluşturulması, korunması, döndürülmesi ve acil geri kazanımı tasarımın parçasıdır. Yedeği kurtarmak için gereken anahtar yalnız felaket sırasında kaybedilecek sunucuda bulunmamalıdır. Test ortamında ayrı bir yöneticiyle veriyi açma ve anahtar erişimini geri kazanma adımlarını uygulayın; gerçek anahtarları dokümana veya destek mesajına koymayın.
Failover ve failback
Failover, hizmetin başka bir bileşene geçmesidir; failback, tercih edilen konuma geri alınmasıdır. İkisi aynı risk ve işlem sırasına sahip olmayabilir. DNS güncellemesi, yönlendirme, oturumlar, veri geriliği ve uygulama bağımlılıkları kullanıcı kesintisini belirler. Otomatik geçişin hangi koşulda tetiklendiğini, yanlış alarmda ne olacağını ve geri dönüş onayını tanımlayın. Arızayı yalnız sanal makineyi kapatarak test etmek tüm hata türlerini kapsamaz. Ağ, depolama ve yönetim katmanı arızalarının ayrı etkilerini ölçün.
Bağımlılık ve geri açılış sırası
Bir hizmet çoğu zaman kimlik, DNS, zaman, ağ, veritabanı ve lisans servislerine bağlıdır. Bağımlılıkları yalnız cihaz listesi olarak değil, hangi hizmetin hangi koşulla çalışabildiğini gösteren bir grafik olarak kaydedin. Geri açılış sırası buna göre belirlenir; bazı döngüsel bağımlılıklar özel acil erişim gerektirir. Çalışan altyapı bileşenleri ile işin yeniden başlayabildiği anı ayırın. Her bağımlılığa sorumlu, doğrulama yöntemi ve alternatif erişim yolu atayın. Uçtan uca testte bir bileşeni bilerek erişilemez hale getirerek varsayımları sınayın.
Birincil teknik dokümantasyon
Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.