Soru · Kural ve politika
any-any Kuralı Gerçekten Tehlikeli mi?
Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 5 dk
Kısa cevap
Hayır, kuralın kendisi değil, nerede durduğu tehlikeli. Listenin sonundaki any-any engelleme kuralı loglama için yazılır ve yerindedir. Asıl sorun, ortada duran geniş bir izin kuralıdır: altındaki her şeyi gölgeler ve kural setini okuyan kişiye politikayı yanlış anlatır.
Denetim raporlarının değişmez maddesidir: “kural setinde any-any kuralı tespit edilmiştir”. Cümle doğru olabilir ama tek başına bir şey anlatmaz, çünkü aynı ifade birbirinden çok farklı üç durumu kapsar.
Meşru Olduğu Yerler
Listenin en altındaki any-any engelleme kuralı, olması gereken şeydir. Cihazların çoğunda bu karar zaten örtük olarak verilir; kuralın elle yazılmasının nedeni de engellemek değil, loglamaktır. Örtük engelleme genellikle sessizdir ve bir olay incelemesinde “bu bağlantı denendi mi” sorusunun cevabı tam olarak o sessiz kayıtta durur. Bu satırı denetim raporuna bulgu diye yazmak, raporu yazanın kural setini okumadığını gösterir.
Bir de yönetim trafiğinin kendisi var. Ağ ekibinin yönetim bölgesinden cihazlara erişimi, pratikte geniş yazılır ve bunun daraltılması genellikle kaynak tarafından yapılır: erişim, tanımlı ve kısa bir kaynak listesinden gelir. Hedef tarafı geniş kaldığında bile bu, kontrolsüz bir kural değildir.
Üçüncüsü geçici durumlar. Bir göç sırasında, yeni bir bölge kurulurken, hangi trafiğin gerektiği henüz bilinmezken geniş bir izin kuralı açıp loglamak makul bir yöntemdir. Aslında iyi bir yöntemdir; tahmine dayalı kural yazmaktan iyidir. Şart şu: kuralın bir bitiş tarihi ve bir sahibi olacak. O iki alan yoksa “geçici” kelimesi hiçbir şey ifade etmez ve kural üç yıl sonra da orada durur.
Asıl Mesele Nerede Durduğu
Tehlikeli olan durum, geniş bir izin kuralının listenin ortasında oturması. İki şey yapar.
Birincisi, altındaki kuralları çalıştırmaz. Aşağıda ne kadar özenli yazılmış engelleme olursa olsun, paket o satıra hiç ulaşmaz. Sayaçlarına bakan kişi bu kuralları ölü sanır ve temizlik turunda siler; politika böylece hem uygulanmaz hem de yazılı hâlinden silinir.
İkincisi, kural setini okunmaz hâle getirir. Politikayı okuyan bir denetçi, bir yeni mühendis ya da altı ay sonraki siz, listeye bakıp neye izin verildiğini anlayamazsınız. Geniş kural, altındaki her satırın anlamını belirsizleştirir.
Neyi Gizlediğini Görmek
Geniş bir izin kuralını silmeden önce ne taşıdığını öğrenmek gerekir ve bunun yolu logdan geçer. O kuralın eşleştirdiği trafiği bir süre toplayın, kaynak-hedef-servis üçlüsüne göre gruplayın. Genellikle karşınıza çıkan liste beklenenden kısa olur: birkaç yönetim protokolü, bir yedekleme akışı, iki uygulama.
Bu liste elinizdeyken kuralı daraltmak mekanik bir iştir. Yeni dar kuralları geniş olanın üstüne koyun, geniş olanı bir süre loglayarak açık bırakın, logda ne kaldığına bakın. Log boşaldığında geniş kuralı kapatabilirsiniz. Bu sıra, kesintiyi neredeyse sıfıra indirir.
Denetim Maddesine Verilecek Cevap
“any-any kuralı var” bulgusuna verilecek doğru cevap, kuralı hemen silmek değil. Kuralın hangi kategoriye girdiğini yazılı hâle getirmek. En alttaki loglama kuralı mı, kaynağı sınırlı bir yönetim kuralı mı, bitiş tarihi olan geçici bir kural mı, yoksa kimsenin ne taşıdığını bilmediği bir kural mı? Yalnızca sonuncusu gerçek bir bulgudur. Raporun çoğu zaman tespit edemediği şey de o kuralın listede kaçıncı sırada durduğudur.
Ne yapmalı
- Kaynak, hedef ve servis alanlarından en az ikisi any olan izin kurallarını listeleyin ve sıra numaralarına bakın.
- Bu kuralların logundan gerçekte hangi akışların geçtiğini çıkarın; çıkan liste yeni kuralınızın taslağıdır.
- Geçici açılan geniş kurallara sahip ve bitiş tarihi yazın, takvime hatırlatma koyun.
- En alttaki örtük engelleme kuralının loglandığından emin olun; loglanmayan engelleme, olay incelemesinde en çok aranan kayıttır.
Bu soruyu şöyle de soranlar var
- any any kuralı ne zaman kullanılır?
- Geniş firewall kuralları nasıl daraltılır?
- Örtük deny kuralı loglanmalı mı?