Soru · Kural ve politika
Kural Setini Nasıl Sadeleştiririm?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Silmeden önce ölçün. Eşleşme sayaçlarını sıfırlayıp yeterince uzun bir pencere bekleyin, hiç eşleşmeyeni sahibine sorun, önce devre dışı bırakın, sonra kaldırın. Sadeleştirme bir silme işi değil, hangi kuralın neden yazıldığını yeniden öğrenme işidir.
Kural setleri kendiliğinden şişmez; her satırın bir hikâyesi vardır. Bir proje açılmıştır, bir tedarikçi geçici erişim istemiştir, bir arıza gecenin ikisinde geniş bir kuralla çözülmüştür ve kimse sabah geri almamıştır. Sadeleştirme, bu hikâyeleri yeniden bulma işidir. En kolay kısmı da teknik kısmıdır.
Aşağıdaki sıra, üretimi durdurmadan ilerlemek için tasarlandı. Adımları atlamak, ilk kesintide geri adım atmak anlamına gelir.
1. Ölçmeye Başlayın
Sayaçları sıfırlayın ve tarihi bir yere yazın. Bu tarih olmadan sayaç okunamaz; “sıfır” değerinin anlamı, ölçümün ne zaman başladığına bağlıdır.
Ölçüm penceresini iş takvimine göre seçin. Ay sonu kapanışı, bordro, yıllık envanter, denetim dönemi ve felaket senaryosu tatbikatı gibi seyrek çalışan işler bu pencerenin içine düşmeliyse, pencere birkaç haftadan uzun olmalı.
2. Envanteri Çıkarın
Yapılandırmayı dışa aktarın ve elektronik tabloya dökün. Her satır için şu alanları doldurun: numara, kaynak, hedef, servis, eylem, eşleşme sayısı, açıklama, sahibi.
Sahibi bulunamayan satırların sayısı, işin gerçek büyüklüğünü gösterir. Çoğu kurumda bu oran ilk bakışta insanı ürkütür ve bu normaldir.
3. Kolay Olanları Ayıklayın
Bazı satırlar kimseye sorulmadan kaldırılabilir. Artık ağda bulunmayan bir adrese ait kurallar, kapatılmış bir şubeye ait tüneller, silinmiş bir sunucunun yayın kuralı. Bunlar için tek yapmanız gereken, adresin gerçekten kullanılmadığını doğrulamaktır.
Nesne tanımlarına da bakın. Kullanılmayan adres ve servis nesneleri kural setini doğrudan etkilemez ama arayüzü okunmaz hâle getirir ve yanlış nesne seçme ihtimalini artırır.
4. Geniş Kuralları Daraltın
Sıfır sayaçlı kurallardan önce, çok eşleşen geniş kurallara bakın. Bir kural günde binlerce kez eşleşiyorsa ve içinde any varsa, o kural politikanın kendisi hâline gelmiş demektir.
Logdan o kuralın gerçekte hangi trafiği geçirdiğini çıkarın. Genellikle ortaya beş on gerçek akış çıkar. Kuralı bu akışlarla değiştirip geniş olanı loglayarak bırakın; birkaç hafta sonra logda ne kaldığına bakarsınız.
5. Sıfır Sayaçlıları Sorun
Bu adımda hiçbir şey silinmez. Sahibi bilinen kurallar için sahibine tek bir soru sorulur. Bu erişim hâlâ gerekli mi? Sahibi bilinmeyenler için kurumda kimin bildiğini aramak gerekir, ki bu genellikle en uzun süren adımdır.
Cevap gelmeyen kurallar silinmez, devre dışı bırakılır ve bir sonraki gözden geçirmeye bırakılır.
6. Değişikliği Geri Alınabilir Yapın
Her turdan önce yapılandırmanın yedeğini alın ve nereye koyduğunuzu yazın. Değişiklikleri küçük gruplar hâlinde uygulayın; yirmi kuralı aynı anda kapatıp sabah gelen şikâyeti hangi kuralın ürettiğini aramak, kazandığınız zamanı fazlasıyla geri alır.
Adres Çevirme Tablosunu da Unutmayın
Temizlik genellikle güvenlik kurallarında yapılır ve çevirme tanımları olduğu gibi kalır. Oysa kapatılmış bir yayının çevirme satırı yerinde durmaya devam ediyorsa, ileride o dış adres başka bir servise verildiğinde beklenmedik bir eşleşme üretir. Güvenlik kuralını kaldırdığınız her yayın için ilgili çevirme tanımını da aynı turda ele alın.
Şişmeyi Baştan Yavaşlatmak
Temizlik bir kez yapılıp bitmiyor. Şişmeyi yavaşlatan iki alışkanlık var. Her yeni kurala sahip ve talep numarası yazmak, geçici kurallara bitiş tarihi koymak. İkincisi olmadan “geçici” kelimesi kural setinde hiçbir şey ifade etmez.
Ne Sıklıkla Gözden Geçirilir
İki ayrı tetikleyici vardır ve ikisi de gereklidir.
Takvim bazlı inceleme yılda bir ya da iki kez yapılır. Kapsamı geniştir: kullanılmayan kurallar, gölgelenen kurallar, aşırı geniş tanımlar ve sahipsiz satırlar birlikte ele alınır. Bu tempo, kural setinin büyüklüğüne göre ayarlanır; birkaç yüz satırlık bir sette yılda bir yeterli olabilir, binlerce satırda çeyrek dönemlere bölünür.
Olay bazlı inceleme bir değişiklik gerektiğinde tetiklenir. Bir uygulama hizmetten çıkarıldığında, bir tedarikçiyle ilişki bittiğinde, bir şube kapandığında ya da bir birim taşındığında ilgili kurallar aynı gün gözden geçirilir.
İkincisi daha az iş çıkarır ve daha çok işe yarar. Bir sistem hizmetten çıktığında kuralı da kaldırılırsa, yıllık incelemede karşılaşılacak satır sayısı baştan azalır.
Pratikte olan şey ise şudur: hizmetten çıkarma listesi bilgi işlemde durur, kural seti güvenlik ekibindedir ve ikisi hiç karşılaşmaz. Bu iki listenin bir araya getirilmesi, temizliğin en verimli tek adımıdır.
Gözden geçirmeye girilecek malzeme de önceden hazırlanır: eşleşme sayacı sıfır olan kurallar, sahibi yazılmamış olanlar ve süresi dolmuş geçici kurallar. Üç liste hazır geldiğinde inceleme saatler yerine dakikalar alır.
Ne yapmalı
- Bugün sayaçları sıfırlayın ve tarihi yapılandırma notuna yazın; sayaç cihaz yeniden başladığında da sıfırlanır, bunu bilerek okuyun.
- Kaynak, hedef ve servis alanlarından en az ikisi any olan izin kurallarını ayrı bir listeye çıkarın.
- Her kurala sahip, talep numarası ve varsa bitiş tarihi yazın; açıklaması olmayan kuralı yeni bir talep gibi ele alın.
- Ay sonu ve yıl sonu iş akışlarının ne zaman çalıştığını öğrenin; ölçüm pencerenizi ona göre seçin.
Bu soruyu şöyle de soranlar var
- Güvenlik duvarı kuralları nasıl temizlenir?
- Kural seti neden bu kadar şişer?
- Kullanılmayan kurallar nasıl bulunur?