İçeriğe geç
Siber Kale by Labris Networks

Soru · Görünürlük ve telemetri

Güvenlik Duvarı Sağlığında CPU ve RAM Dışında Neye Bakılır?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 7 dk

Kısa cevap

Oturum tablosu doluluğuna, saniyedeki yeni bağlantı sayısına, arayüz düşürmelerine, kuyruk derinliğine, log gönderim birikmesine ve yüksek erişilebilirlik durumuna. Bir cihaz işlemci kullanımı düşükken de tıkanabilir; tükenen kaynak genellikle işlem gücü değil, tablo kapasitesi ya da kuyruk olur.

İzleme sistemi kurulurken ilk eklenen iki değer işlemci ve bellek kullanımıdır. İkisi de her cihazda vardır, toplanması kolaydır ve grafikte iyi görünür.

Sorun şudur: güvenlik duvarları çoğunlukla bu iki değer düşükken tıkanır.

Oturum Tablosu Doluluğu

Oturum tablosu sonlu bir kaynaktır. Dolduğunda cihaz yeni bağlantı kabul edemez ve reddettiği trafiğin meşru olup olmadığına bakmaz.

İzlenmesi gereken şey mutlak sayı değil, kapasiteye oranıdır. Dört yüz bin oturum bir cihaz için rahat, diğeri için sınırdır.

Doluluk eğrisinin şekli de bilgi taşır. Gün içinde tepe yapıp inen bir eğri normaldir. Sürekli yükselen ve inmeyen bir eğri, oturumların kapanmadığını ya da zaman aşımı ayarlarının fazla uzun olduğunu gösterir.

Saniyedeki Yeni Bağlantı

Tablonun büyüklüğü ile o tabloya kayıt ekleme hızı ayrı sınırlardır. CPS değeri tükendiğinde tablo yarı boş olsa bile yeni bağlantı kurulamaz.

Belirti tipiktir ve yanıltıcıdır: hat boş görünür, açık oturumlar çalışır, yeni bağlantı açılmaz. Bant genişliği grafiğine bakan biri sorun görmez.

Bu iki değerin ayrı grafiklerde tutulması gerekir. Tek bir “bağlantı” başlığı altında birleştirildiklerinde hangisinin tükendiği anlaşılmaz.

Arayüz Sayaçları

Düşürme sayaçları çoğu izleme kurulumunda toplanır ama tek bir toplam olarak gösterilir. Sebep ayrımı yapılmadığında bir artışın anlamı çıkarılamaz.

Ayrılması gerekenler şunlardır: arayüz seviyesindeki hatalar, politika gereği reddedilenler, kuyruk taşması nedeniyle düşenler ve yönlendirme bulunamadığı için atılanlar.

Kuyruk taşması özellikle önemlidir. Ortalama trafik kapasitenin çok altındayken de görülebilir; kısa süreli patlamalar ortalamada görünmez ama kuyruğu doldurur.

Log Gönderim Kuyruğu

Cihaz ürettiği kayıtları merkeze gönderemiyorsa bir tampon tutar. Tampon dolduğunda kayıtlar atılır.

Bu, sessiz bir kayıptır. Cihaz çalışmaya devam eder, trafiği geçirir, hiçbir kullanıcı etkilenmez. Fark edilmesi genellikle bir olay incelemesinde, aranan kaydın bulunamadığı anda olur.

Gönderim kuyruğunun izlenmesi bu yüzden isteğe bağlı değildir.

Yüksek Erişilebilirlik Durumu

Çiftin sağlıklı olduğu varsayılır ve çoğu kurumda son devir ne zaman oldu sorusunun cevabı yoktur.

İzlenmesi gerekenler: eşin görülüp görülmediği, oturum bilgisinin eşitlenip eşitlenmediği, son devir zamanı ve iki cihazın yapılandırma sürümlerinin aynı olup olmadığı.

İkisinin de kendini aktif sandığı ikiye bölünme durumu, yalnız cihaz sağlığına bakan bir izlemede sağlıklı görünür. Alarmın kurulması gereken yer, iki cihazın da aktif olduğu haldir.

Eşikler Nereden Gelir

Bütün bu değerler için “yüksek” tanımı kuruma özgüdür. Katalogdaki kapasite değil, sizin ağınızda ölçülmüş temel ölçüler esas alınır.

Taban çıkarılmadan konan eşik, ya sürekli alarm üretir ve kapatılır, ya da hiç tetiklenmez.

Ne yapmalı

  1. Oturum tablosu doluluğunu yüzde olarak izleyin, mutlak sayı olarak değil.
  2. Saniyedeki yeni bağlantı sayısını ayrı bir grafik olarak tutun.
  3. Arayüz düşürme sayaçlarını yön ve sebep bazında ayırın.
  4. Log gönderim kuyruğunu izleyin; birikme, kayıt kaybının erken işaretidir.
  5. Yüksek erişilebilirlik durumunu ve son devir zamanını alarma bağlayın.

Bu soruyu şöyle de soranlar var

  • Firewall neden yavaşladı?
  • Session table doluluğu nasıl izlenir?
  • Firewall için hangi SNMP değerleri izlenmeli?