Soru · Güvenlik duvarı
Stateful ile Stateless Arasındaki Fark Pratikte Neyi Değiştirir?
Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 5 dk
Kısa cevap
Stateless filtre her paketi tek başına değerlendirir, stateful cihaz ise açılmış oturumu hatırlar. Fark üç yerde görünür: dönüş trafiği için ayrı kural yazmanız gerekip gerekmediğinde, kural setinin uzunluğunda ve cihazın bellek sınırının nerede dolduğunda.
Ayrımın kendisi eskidir ve kimse artık salt stateless bir kutu satmaz. Yine de fark, iki yerde her gün karşınıza çıkar. Router üzerinde yazdığınız erişim listelerinde ve bulut sağlayıcılarının ağ güvenlik kurallarında. Aynı ağda iki mantık birlikte çalışır ve hangisinin nerede çalıştığını bilmeden yazılan kural, ya çok geniş ya da hiç çalışmayan bir kural olur.
| Stateless | Stateful | |
|---|---|---|
| Karar birimi | Tek paket | Oturum |
| Dönüş trafiği | Ayrıca izin verilmeli | Otomatik olarak izinli |
| Bellek kullanımı | Sabit | Açık oturum sayısıyla artar |
| Asimetrik yolda davranış | Sorunsuz çalışır | Dönüş paketini tanımaz, düşürür |
| Tipik yeri | Router ACL, bulut ağ kuralları | Güvenlik duvarı, NGFW |
Kural Sayısındaki Fark
Stateless bir listede istemciden sunucuya izin verdiğinizde iş yarım kalır. Sunucudan istemciye dönen paketler için de bir kural gerekir ve o kuralın kaynak portu genellikle bilinmez, o yüzden geniş bir aralık açılır. Bir servis için iki kural gerekir ve ikisinden biri geniştir. Otuz servis çıktığında listenin neye benzediğini tahmin edebilirsiniz.
Stateful cihazda tek kural yeter. Cihaz ilk paketi politikayla eşleştirir, kararı oturum kaydına yazar ve dönüş paketini o kayda bakarak geçirir. Kural seti kısalır, okunabilirliği artar, denetimde savunulabilir hâle gelir.
Bellek Yeni Darboğaz
Hatırlamanın bedeli var. Her açık oturum tabloda yer kaplar ve tablonun bir üst sınırı vardır. Bu sınır, veri sayfasındaki throughput rakamından bağımsız bir sınırdır; hat boşken de dolabilir.
Doldurma iki yoldan olur. Birincisi kötü niyetli. Yarım açık bağlantılar üreten bir saldırı, tabloyu az bir bant genişliğiyle tüketir. İkincisi ve daha sık olanı sıradan. Yanlış yapılandırılmış bir uygulama, saniyede yüzlerce kısa ömürlü bağlantı açıp düzgün kapatmaz. Zaman aşımı süresi uzun tutulduğunda kapanmış oturumlar tabloda oturmaya devam eder.
Semptom da buna göre şekillenir. Yavaşlama beklersiniz, oysa olan şey yeni bağlantıların reddedilmesidir. Mevcut oturumlar akmaya devam ettiği için “internet yavaş değil ama bazı siteler açılmıyor” gibi anlamsız görünen şikâyetler gelir.
Asimetrik Yol Meselesi
Stateful mantığın sessiz varsayımı şudur: bir oturumun gidişi ve dönüşü aynı cihazdan geçer. İki uplink varsa, iki ayrı güvenlik duvarı varsa, ya da yönlendirme dönüş trafiğini başka yoldan getiriyorsa bu varsayım bozulur. İkinci cihaz, kendisinde kaydı olmayan bir oturumun ortasından gelen paketi görür ve düşürür. Karşı taraf da bunu bağlantının kopması olarak yaşar.
Bu arıza, aralıklı olduğu için en zor bulunanlardan biridir. Trafiğin çoğu doğru yoldan gider, bir kısmı gitmez. Yönlendirme değiştiğinde ortaya çıkar, bir hafta sonra kendiliğinden düzelir gibi görünür.
Nerede Hangisi
Router üzerindeki basit bir erişim listesi, kaba bir ayıklama için hâlâ iyi iş görür ve durumu tutmadığı için ölçeklenmesi ucuzdur. İçerideki bölgeler arasında, kimin neye eriştiğini gerçekten kontrol etmek istediğiniz yerde stateful mantık şarttır. İkisini birbirinin yerine koymaya çalışmak yerine, hangi noktada hangi mantığın çalıştığını yazılı hâle getirmek daha çok işe yarar.
Ne yapmalı
- Oturum tablosunun doluluk oranını izlemeye alın ve eşik alarmı tanımlayın; kapasite dolduğunda semptom yavaşlık değil, sessizce reddedilen bağlantıdır.
- UDP ve ICMP oturumlarının zaman aşımı değerlerine bakın, varsayılanları gözden geçirmeden bırakmayın.
- Çift uplink ya da iki ayrı cihazın bulunduğu yerlerde trafiğin gidiş ve dönüşünün aynı cihazdan geçtiğini doğrulayın.
Bu soruyu şöyle de soranlar var
- Oturum tablosu ne işe yarar?
- Stateless ACL ne zaman yeterli olur?
- Asimetrik yönlendirme neden bağlantı koparır?