Soru · Görünürlük ve telemetri
Paket Yakalama Ne Zaman Alınır?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Log ve akış kaydı cevap veremediğinde. Doğru sıra daralarak ilerler: önce log okunur, sonra akış kaydına bakılır, en son pakete inilir. Her adım bir sonrakinin nereye ve ne zaman bakacağını belirler. Doğrudan yakalamaya atlamak, ya boğulacak kadar veri ya da yanlış filtreyle kaçırılmış bir olay üretir.
Bir arıza incelemesinde en ayrıntılı veriye ulaşmak cazip görünür. Yakalama alınır, dosya açılır ve içinde kaybolunur.
Sorun ayrıntının fazlalığı değil, hangi ayrıntının aranacağının bilinmemesidir.
Daralan Sıra
İnceleme üç adımda ilerler ve her adım bir sonrakini besler.
Log bir kararın kaydıdır. Hangi bağlantıya izin verildi, hangi kural eşleşti. Politika beklendiği gibi mi davrandı sorusunu cevaplar.
Akış kaydı bağlantının özetidir. Kim kiminle, ne zaman, ne kadar süre ve ne hacimde konuştu. Zaman aralığını ve adres çiftini daraltır.
Yakalama olanın kendisidir. Ancak önceki iki adım filtreyi yazacak kadar bilgi verdiğinde alınır.
Doğrudan Atlamanın İki Maliyeti
Filtresiz yakalama. Bir gigabit hattı dolduran trafik, saatte yüzlerce gigabayt üretir. Dosya açılamayacak kadar büyük olur ve aranan paket içinde kaybolur.
Yanlış filtre. Aranan trafik hiç kaydedilmemiştir. Olay tekrarlanana kadar beklenir ve tekrarlanmayabilir.
İkincisi daha pahalıdır çünkü kaybedilen şey zamandır.
Hangi Sorular Yakalama Gerektirir
Bazı sorular başka hiçbir kaynaktan cevaplanamaz:
- El sıkışma hangi adımda takıldı? TCP oturumu kurulamıyorsa, hangi tarafın hangi paketi göndermediği yalnız burada görülür.
- Uygulama gerçekte hangi başlıkları gönderiyor? Dokümantasyon ile davranış ayrıştığında son söz pakettedir.
- Yeniden iletim örüntüsü nereden kaynaklanıyor? Paket kaybının hangi yönde ve hangi noktada olduğu buradan çıkar.
- Parçalanma ve boyut sorunları var mı? MTU kaynaklı arızaların teşhisi paket boyutlarına bakmayı gerektirir.
Hangi Sorular Gerektirmez
Aynı ölçüde önemli olan, ne zaman almamak gerektiğidir.
Bir erişimin neden reddedildiği loglardan okunur. Bir makinenin geçen ay kimlerle konuştuğu akış kaydından çıkar. Bir hattın ne zaman dolduğu sayaçlardan görülür.
Bu üç soru için yakalama almak, cevabı zaten elde olan bir soruya pahalı bir yol seçmektir.
Nasıl Alınır
Halka tampon kullanın. Sabit boyutlu dosyalar döngüsel olarak yazılır; disk dolmaz ve son N dakikanın kaydı hep elde kalır.
Filtreyi dar yazın. Adres çifti, port ve mümkünse zaman aralığı belirtilir.
Doğru noktadan alın. SPAN çoğu durumda yeterlidir; kayıpsızlık ve fiziksel katman hataları gerektiğinde TAP kullanılır.
İki uçtan alın. Paket kaybı araştırılıyorsa, tek uçtan alınan kayıt hangi tarafta kaybolduğunu söylemez.
Yönetişim Tarafı
Yakalanan veri, kullanıcıların ilettiği içeriği de kapsar. Bu, teknik değil yönetişim kararıdır.
Yazılı olması gerekenler: kimin yakalama alabileceği, hangi onayla, hangi kapsamda ve kaydın ne kadar saklanacağı.
Kural yoksa iki risk birden doğar. Ya kimse yakalama alamaz ve arızalar çözülemez, ya da herkes alabilir ve kimin ne kaydettiği bilinmez.
Şifreli Trafikte Ne Kalır
Trafiğin büyük kısmı şifreli olduğu için içerik çoğu zaman okunamaz.
Kalan bilgi az değildir: el sıkışma parametreleri, sertifika bilgisi, paket boyutu ve zamanlama örüntüsü, yeniden iletimler ve bağlantının nasıl sonlandığı.
Performans sorunlarının teşhisinde bunlar genellikle yeterlidir. İçeriğin okunması gerektiğinde devreye giren şey ayrı bir karardır ve SSL denetiminin bilinen yüklerini getirir.
Ne yapmalı
- Yakalama almadan önce zaman aralığını ve adres çiftini log ile akış kaydından daraltın.
- Filtreyi mümkün olduğunca dar yazın; halka tampon kullanın.
- Kimin hangi koşulda yakalama alabileceğini yazılı bir kurala bağlayın.
- Şifreli trafikte içerik yerine el sıkışma, boyut ve zamanlama örüntülerine bakın.
Bu soruyu şöyle de soranlar var
- pcap nasıl alınır?
- Wireshark ne zaman kullanılır?
- Sürekli paket kaydı tutulmalı mı?