İçeriğe geç
Siber Kale by Labris Networks

Soru · UTM ve NGFW

Tüm Modüller Açıkken Cihazım Neden Yavaşlıyor?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk

Kısa cevap

Çünkü her modül aynı paketi bir kez daha ve daha derinden okur. Veri sayfasındaki yüksek throughput değeri genellikle tek bir işlev açıkken ölçülür; saldırı tespiti, dosya taraması ve TLS denetimi birlikte çalışırken cihazın yaptığı iş de ölçülen değer de aynı kalmaz.

Kutunun üstündeki rakamla sahadaki davranış arasındaki mesafe, bu işin en eski şikâyeti. Şaşırtıcı olan tarafı yok aslında. Rakam bir koşulda ölçülür, cihaz başka bir koşulda çalıştırılır.

Paketin Uğradığı Duraklar

Bir paket cihaza girdiğinde kaç kez okunduğunu düşünün.

  1. Başlık okunur, oturum tablosunda karşılığı aranır. Kayıt varsa iş burada biter ve bu en ucuz yoldur.
  2. Kayıt yoksa politika listesi taranır, karar verilir, oturum kaydı açılır. Kural seti uzadıkça bu adım pahalanır.
  3. Uygulama tanıma devreye girer. Bunun için akışın ilk paketlerinin biriktirilip incelenmesi gerekir; tek pakete bakarak uygulama anlaşılmaz.
  4. Saldırı tespiti motoru içeriği imza kümesiyle karşılaştırır. Burada okunan şey artık başlık değil, verinin kendisi.
  5. Dosya taraması yapılacaksa akışın yeniden birleştirilmesi gerekir. Parça parça gelen bir dosyayı tarayabilmek için parçaları bir arada tutmak, hem bellek hem gecikme demek.
  6. Trafik şifreliyse ve denetim açıksa, bunların hepsinden önce oturum açılıp yeniden şifrelenir. Yani cihaz her bağlantı için iki kez kripto işlemi yapar.

Bu sıra, aynı verinin üzerinden defalarca geçmek anlamına gelir. “Modülleri açınca yavaşladı” cümlesi, aslında “cihaza altı kat iş verildi” cümlesinin başka türlü söylenişidir.

Veri Sayfasındaki Rakamın Anlamı

Üreticiler genellikle birden fazla throughput değeri yayımlar ve her birinin altında ölçüm koşulu yazar. Salt paket iletme değeri en yüksek olanıdır ve büyük paketlerle, tek yönlü, tek akışlı bir testte alınır. Saldırı tespiti açıkken alınan değer daha düşüktür. TLS denetimi açıkken alınan değer, varsa, en düşüğüdür.

Bunlar farklı testlerin sonuçları ve karşılaştırılabilir olmaları için aynı koşulda ölçülmüş olmaları gerekir. İki üreticinin en yüksek rakamlarını yan yana koymak, birinin 64 baytlık paketle, diğerinin 1518 baytlık paketle ölçüldüğü ihtimali varken hiçbir şey söylemez. Aynı şey trafik karışımı için de geçerli. Gerçek bir kurum trafiği çok sayıda küçük ve kısa ömürlü bağlantıdan oluşur, sentetik test ise az sayıda büyük akıştan.

Rakamların hangi koşulda alındığını sormak, teklif aşamasında yapılabilecek en ucuz iştir. Cevap verilmiyorsa bu da bir bilgidir.

Yavaşlamanın Nereden Geldiğini Bulmak

Hepsini birden açıp “yavaşladı” demek, hangi modülün ne kadar tükettiğini gizler. Sıralı gidin. Temel iletim, sonra uygulama tanıma, sonra saldırı tespiti, sonra dosya taraması, en son TLS denetimi. Her adımda CPU kullanımını, oturum sayısını ve tipik bir isteğin tamamlanma süresini kaydedin.

Genellikle çıkan tablo şu olur. Modüllerden biri yükün büyük kısmını tek başına üretir. O modül de çoğu zaman TLS denetimidir, çünkü tek modül olarak açıklanan işlemin kendisi diğerlerinden farklı bir sınıftadır.

Yükü Azaltmanın Yolları

Kapsamı daraltın. TLS denetiminin bütün trafiğe uygulanması ne teknik ne hukuki açıdan zorunludur. Sağlık ve finans gibi kategoriler zaten çoğu kurumda kapsam dışı bırakılır. Kapsamı daraltmak, en büyük tasarrufu en az riskle verir.

İmza kümesini gözden geçirin. Ağınızda hiç bulunmayan bir işletim sistemine ait imzaları açık tutmak, her paketi biraz daha pahalı hâle getirir.

Kural setini kısaltın. Politika taraması, oturum açılışında yapılan bir iş; uzun ve dağınık bir liste her yeni bağlantıda bedelini ödetir.

Trafiğin bir kısmını cihazın dışına alın. Yedekleme trafiği, sunucular arası kopyalama gibi hacimli ve zaten güvendiğiniz akışların denetim zincirinden geçmesi gerekmiyor olabilir.

Ne yapmalı

  1. Modülleri hepsini birden değil, tek tek açın ve her adımda CPU ile gecikmeyi kaydedin; hangi modülün ne kadara mal olduğunu ancak böyle görürsünüz.
  2. Üreticiden her throughput rakamının hangi modül kombinasyonu, hangi paket boyutu ve hangi trafik karışımıyla ölçüldüğünü yazılı isteyin.
  3. TLS denetimini bütün trafiğe değil, gerçekten gerekli gördüğünüz hedeflere uygulayın; en pahalı işlem odur.
  4. Kabul testinde cihazı kendi trafik profilinizle ve açık olacak modüllerle deneyin.

Bu soruyu şöyle de soranlar var

  • IPS açınca neden gecikme artıyor?
  • Veri sayfasındaki throughput neden tutmuyor?
  • SSL denetimi performansı ne kadar düşürür?