Görünürlük ve telemetri
Bir ağ olayını incelerken elde üç ayrı veri kaynağı bulunur ve üçü farklı soruların cevabını taşır. Güvenlik duvarı logu bir kararın kaydıdır. Hangi bağlantıya izin verildi, hangisi düşürüldü, hangi kural eşleşti. Akış kaydı ise bağlantının özetidir. Kim kiminle, hangi port üzerinden, ne kadar süre ve ne hacimde konuştu. Paket yakalama ise içeriğin kendisidir ve en pahalı olanıdır. Doğru sıra logdan akışa, akıştan pakete doğru daralarak ilerler.
Bu kaynakların hiçbiri tek başına anlam taşımaz. Bir rakamın yüksek olup olmadığını söyleyebilmek için normalin ne olduğunun bilinmesi gerekir. Temel ölçüler, ağın saat, gün, servis ve uygulama bazında olağan davranışını tarif eder; anomali tespiti de kapasite planlaması da bu tabana dayanır. Temel ölçü çıkarılmadan konan bir eşik, ya sürekli alarm üretir ya da hiç üretmez.
Zaman ekseni bütün bu yapının sessiz ön koşuludur. Farklı cihazlardan gelen kayıtlar ancak aynı saate göre damgalanmışsa birleştirilebilir. Saatler birkaç saniye kaysa bile olayların sırası bozulur ve neden-sonuç ilişkisi kurulamaz hale gelir. Cihaz sağlığının izlenmesi de aynı disipline tabidir. İşlemci ve bellek kullanımı yüzeydeki iki göstergedir. Oturum tablosu doluluğu, saniyedeki yeni bağlantı sayısı, arayüz düşürmeleri ve kuyruk derinliği çoğu zaman sorunu önce söyler.
Temel kavramlar
- NetFlow
- Ağ cihazının, üzerinden geçen bağlantıları özetleyerek dışarı aktardığı kayıt biçimi. Paketin içeriğini taşımaz; kaynak, hedef, port, protokol, süre, paket ve bayt sayısını taşır. Kim kiminle ne kadar konuştu sorusunu ucuza cevaplar.
- IPFIX
- Akış kayıtlarının dışa aktarımı için tanımlanmış açık standart. NetFlow'un dokuzuncu sürümünden türetilmiştir ve alan kümesi sabit değildir: şablon tanımlanarak hangi alanların gönderileceği belirlenir. Üretici bağımsız toplama yapmayı mümkün kılar.
- Paket yakalama
- Ağdan geçen paketlerin başlıklarıyla ve içeriğiyle birlikte kaydedilmesi. Elde edilebilecek en ayrıntılı veridir ve başka hiçbir kaynağın cevaplayamadığı soruları cevaplar. Karşılığı hacimdir: sürekli açık tutulamaz, saklanması pahalıdır ve mahremiyet açısından ayrı bir karar gerektirir.
- Temel ölçüler
- Bir ağın olağan davranışının saat, gün, servis ve uygulama bazında ölçülmüş hali. Bir değerin yüksek olup olmadığı ancak buna göre söylenebilir. Anomali tespiti, kapasite planlaması ve kabul testi eşikleri aynı tabana dayanır.
- Akış örneklemesi
- Ağ cihazının her paketi değil, belirli bir oranda seçilen paketleri akış kaydına dahil etmesi. Yüksek hızlı arayüzlerde işlem yükünü taşınabilir tutar. Toplam hacim tahmini iyi çalışır; kısa süreli ve küçük hacimli olaylar örneklemenin arasından geçebilir.
Bu konudaki içerikler
Soru
Akış Örneklemesi Nedir, Hangi Durumda Yanıltır?
Cihazın her paketi değil, belirli bir oranda seçilenleri akış kaydına alması. Toplam hacim tahmininde iyi çalışır; küçük ve kısa olaylar arasından geçer…
Soru
C2 İşaret Trafiği Ağda Nasıl Fark Edilir?
İçerikten değil, tekrarın düzenliliğinden. Ele geçirilmiş makine dışarıya kısa ve küçük bağlantılar kurar, talimat sorar ve kapatır. Tek bir bağlantı…
Soru
Güvenlik Duvarı Sağlığında CPU ve RAM Dışında Neye Bakılır?
Oturum tablosu doluluğuna, saniyedeki yeni bağlantı sayısına, arayüz düşürmelerine, kuyruk derinliğine, log gönderim birikmesine ve yüksek erişilebilirlik…
Soru
Güvenlik Duvarı Logu, NetFlow ve Paket Yakalama Arasındaki Fark Nedir?
Üçü farklı soruların cevabını taşır. Güvenlik duvarı logu bir kararın kaydıdır: hangi bağlantıya izin verildi, hangi kural eşleşti. Akış kaydı bağlantının…
Soru
NetFlow ve IPFIX Nedir?
Ağ cihazlarının, üzerinden geçen bağlantıları özetleyip dışarı aktardığı kayıt biçimleridir. Paket içeriği taşımazlar; kaynak, hedef, port, protokol, süre…
Soru
NTP Bozulursa Güvenlik Logları Neden Güvenilmez Hâle Gelir?
Çünkü farklı cihazlardan gelen kayıtlar ancak aynı zaman eksenine oturduğunda birleştirilebilir. Saatler birkaç saniye kaydığında olayların sırası bozulur…
Soru
Paket Yakalama Ne Zaman Alınır?
Log ve akış kaydı cevap veremediğinde. Doğru sıra daralarak ilerler: önce log okunur, sonra akış kaydına bakılır, en son pakete inilir. Her adım bir…
Soru
SNMP ile Akış Telemetrisi Arasındaki Fark Nedir?
SNMP'de izleme sistemi soru sorar, cihaz cevap verir; ölçüm sıklığı sorgu aralığıyla sınırlıdır. Akış telemetrisinde cihaz kendi verisini sürekli iter ve…
Soru
SPAN Portu ile Ağ TAP'i Arasındaki Fark Nedir?
SPAN, anahtarın trafiği kopyalayıp bir izleme portuna göndermesidir; ek donanım gerektirmez ama yük altında sessizce paket düşürebilir. TAP, hatta…
Rehber
Bir Ağın Temel Ölçülerini Çıkarmak
Temel ölçüler, ağın olağan davranışının saat, gün, servis ve uygulama bazında ölçülmüş halidir. Bir değerin yüksek olup olmadığı ancak buna göre…
Rehber
Artan Drop Sayacının Kaynağını Bulmak
Tek bir drop sayacı bir şey söylemez. Paketler arayüz hatası, politika kararı, kuyruk taşması, oturum tablosu, saldırı önleme modülü ya da yönlendirme…
Terim
Ağ TAP'i Nedir?
İki cihaz arasındaki hatta fiziksel olarak yerleştirilen ve geçen trafiğin tam kopyasını izleme sistemine veren donanım. Anahtarın kaynaklarını kullanmaz…
Terim
Akış Örneklemesi Nedir?
Ağ cihazının her paketi değil, belirli bir oranda seçilen paketleri akış kaydına dahil etmesi. Yüksek hızlı arayüzlerde işlem yükünü taşınabilir tutar…
Terim
C2 İşaret Trafiği Nedir?
Ele geçirilmiş bir makinenin, komuta sunucusuna düzenli aralıklarla bağlanıp talimat sorması. Bağlantılar kısa ve küçüktür, içeriden dışarıya doğru…
Terim
IPFIX Nedir?
Akış kayıtlarının dışa aktarımı için tanımlanmış açık standart. NetFlow'un dokuzuncu sürümünden türetilmiştir ve alan kümesi sabit değildir: şablon…
Terim
NetFlow Nedir?
Ağ cihazının, üzerinden geçen bağlantıları özetleyerek dışarı aktardığı kayıt biçimi. Paketin içeriğini taşımaz; kaynak, hedef, port, protokol, süre…
Terim
Paket Yakalama Nedir?
Ağdan geçen paketlerin başlıklarıyla ve içeriğiyle birlikte kaydedilmesi. Elde edilebilecek en ayrıntılı veridir ve başka hiçbir kaynağın cevaplayamadığı…
Terim
SPAN Portu Nedir?
Anahtarın, belirli portlardan ya da VLAN'lardan geçen trafiği kopyalayıp bir izleme portuna gönderdiği yapılandırma. Ek donanım gerektirmez. Kopyalama…
Terim
Temel Ölçüler Nedir?
Bir ağın olağan davranışının saat, gün, servis ve uygulama bazında ölçülmüş hali. Bir değerin yüksek olup olmadığı ancak buna göre söylenebilir. Anomali…
İlgili Labris ürünü
Bu konu Labris ürün ailesinde Labris LOG tarafından ele alınır. Ürünün hangi problem sınıfını çözdüğü ve mimaride nereye oturduğu kendi sayfasında anlatılıyor.
Komşu konular
- Log, 5651 ve KVKKHangi kaydın ne kadar tutulacağı, zaman damgası, log hacminin yönetimi ve kayıt bütünlüğü.
- Güvenlik duvarıGüvenlik duvarının ne yaptığı, neyi yapmadığı, ağın neresinde durduğu ve yük altında nasıl davrandığı.
- DDoS korumasıGüvenlik duvarının DDoS karşısındaki sınırı, hat kapasitesi eşiği ve oturum tablosunu tüketen saldırılar.