Soru · Kural ve politika
Kural Sırası Sonucu Nasıl Değiştirir?
Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 5 dk
Kısa cevap
Klasik kural listesi yukarıdan aşağı okunur ve ilk eşleşen satırda durur. Aynı kurallar farklı sırayla yazıldığında sonuç değişir: üstteki geniş bir izin, altındaki dar bir engelleme kuralının hiç çalışmamasına yol açar ve arayüzde bunu gösteren bir uyarı çıkmaz.
Kural listesi bir karar akışıdır. İlk eşleşmede durduğu için, aynı kural kümesi farklı sıralarla farklı ağlar üretir. Bunu gören tek yer log ve sayaçlardır; yapılandırma ekranı iki durumu da aynı doğallıkla gösterir.
Bir Örnek
Diyelim ki muhasebe sunucusuna erişimi kısıtlamak istiyorsunuz ve listede şu satırlar var:
- Kullanıcı ağı → Sunucu ağı, tüm servisler, izin ver
- Stajyer grubu → Muhasebe sunucusu, tüm servisler, engelle
İkinci satır hiçbir zaman çalışmaz. Stajyerin makinesinden gelen paket birinci satırla eşleşir, karar orada verilir, ikinci satıra sıra gelmez. Sayaca bakarsanız ikinci kuralın sayacı sıfırdır ve bu, kuralın gereksiz olduğu izlenimini verir. Oysa kural gereklidir, sadece yanlış yerdedir.
Sıra değiştirildiğinde, yani engelleme kuralı yukarı alındığında, politika yazıldığı gibi çalışır. Değişen tek şey iki satırın yeridir.
Gölgeleme Her Zaman Bu Kadar Açık Değil
Yukarıdaki örnek göze çarpıyor çünkü iki satır art arda duruyor. Gerçek kural setlerinde araya yüzlerce satır girer ve gölgeleyen kural, gölgelediği kuraldan üç ekran yukarıdadır. Nesne grupları işi daha da zorlaştırır: bir adres grubunun içinde ne olduğunu görmek için başka bir ekrana gitmek gerekir ve iki grubun kesişimi gözle anlaşılmaz.
Bu yüzden gölgeleme aramak, gözle okuyarak yapılacak bir iş değil. Cihazların çoğunda politika arama, kural analizi ya da benzeri adlarla anılan bir araç bulunur; belirli bir kaynak, hedef ve servis için hangi kuralın eşleşeceğini söyler. Bu aracı kullanmak, ekranda satır saymaktan hem daha hızlı hem daha güvenilirdir.
Yukarıda Ne Durmalı
Sıralamanın genel mantığı şu: özel olan yukarı, genel olan aşağı. Ama pratikte iki şey daha belirleyici.
Sık eşleşen kuralları yukarı almak, oturum açılışında yapılan politika taramasını kısaltır. Bu bir performans ayarıdır ve büyük kural setlerinde farkı hissedilir.
Engelleme kurallarının nereye konduğu ise bir okunabilirlik meselesi. Her engellemeyi en üste yığmak listeyi okunmaz hâle getirir; her engellemeyi ilgili izin kuralının hemen üstüne koymak, politikanın niyetini okuyan kişiye anlatır. İkincisini tercih edin.
Sıra Değiştirmenin Riski
Bir kuralı yukarı taşımak, altındaki kuralların eşleşme davranışını değiştirir. Yani sıralama düzeltmesi masum bir düzenleme değil, politika değişikliğidir ve öyle muamele görmelidir: yedek alınır, bakım penceresinde yapılır, sonrasında birkaç akış test edilir.
Bunu yapmadan büyük bir yeniden düzenlemeye girişip sabah gelen şikâyetleri hangi taşımanın ürettiğini aramak, yaygın ve tamamen önlenebilir bir gün kaybıdır.
Klasik Liste Dışındaki Modeller
Bazı ürünlerde politika, tek bir düz liste yerine bölge çiftlerine ya da kural gruplarına bölünmüş durumda; bazılarında ise en özel eşleşmeyi seçen bir mantık var. Kendi cihazınızın hangi modeli kullandığını üreticinin dokümanından doğrulayın ve doğruladığınızı bir yere not edin. Yukarıdaki mantık yaygın olanıdır, ama tek model değildir.
Ne yapmalı
- Cihazınızın politika arama aracıyla en sık kullanılan beş akışı test edin ve hangi kuralın eşleştiğini görün.
- Yeni kuralı listenin sonuna eklemeyi refleks hâline getirmeyin; nereye girdiğine bakarak ekleyin.
- Geniş izin kurallarının listede kaçıncı sırada durduğunu çıkarın; en üsttekiler öncelikli inceleme konusu.
- Kural setini gruplara ayırıp her grubun başına ne işe yaradığını yazan bir açıklama satırı koyun.
Bu soruyu şöyle de soranlar var
- Gölgelenmiş kural nedir?
- Firewall kuralları hangi sırayla işlenir?
- Yeni kuralı listenin neresine eklemeliyim?