Soru · Güvenlik duvarı
VRRP/HSRP ile Güvenlik Duvarı HA'sı Aynı Şey Midir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Değildir. Ağ geçidi yedekliliği yalnız bir sanal adresin hangi cihazda duracağını belirler; taşınan tek şey adrestir. Güvenlik duvarı yedekliliğinde ise oturum tablosunun da devredilmesi gerekir. Adres taşınıp durum taşınmadığında devir tamamlanır ama mevcut bağlantıların tamamı kopar.
İki mekanizma da “yedeklilik” başlığı altında anılır ve ikisi de bir sanal adresi iki cihaz arasında taşır.
Benzerlik burada biter.
Ağ Geçidi Yedekliliği Ne Yapar
VRRP ve HSRP gibi protokoller tek bir işi yapar. İki yönlendirici arasında bir sanal adres tanımlanır ve o adres, aktif olan cihazda durur.
Aktif cihaz düştüğünde sanal adres diğerine geçer. İstemciler varsayılan ağ geçidi olarak o adresi tanır ve bir değişiklik fark etmez.
Taşınan tek şey adrestir. Yönlendiriciler durum tutmadığı için taşınacak başka bir şey yoktur; her paket bağımsız değerlendirilir.
##
Güvenlik Duvarında Neden Yetmez
Güvenlik duvarı durum tutar. Her bağlantı için bir kayıt açar ve sonraki paketleri o kayda göre değerlendirir.
Adres yeni cihaza geçtiğinde, o cihazda mevcut bağlantılara ait kayıtlar yoksa gelen paketler eşleşmez. Kural gereği düşürülür.
Sonuç şudur: devir teknik olarak tamamlanmıştır, adres taşınmıştır, cihaz çalışmaktadır ve bütün mevcut bağlantılar kopmuştur.
Kullanıcı tarafında bu, “yedekliliğimiz var ama devirde herkes kopuyor” cümlesine dönüşür.
Oturum Eşitlemesi
Eksik parça, oturum tablosunun iki cihaz arasında sürekli eşitlenmesidir.
Aktif cihaz, açtığı her kaydı eşine bildirir. Devir yaşandığında yedek cihaz bağlantıları tanır ve trafik akmaya devam eder.
Bu mekanizma pek çok üründe vardır ve her zaman etkin değildir. Etkin olduğunda da bazı sınırları bulunur.
Gecikme. Eşitleme anlık değildir. Devirden hemen önce açılan bağlantılar yedek cihaza ulaşmamış olabilir.
Kapsam. Bütün oturum tipleri eşitlenmeyebilir. Denetim modüllerinin tuttuğu durum, uygulama tanıma bilgisi ve SSL denetimi oturumları genellikle taşınmaz.
Kaynak. Eşitleme, cihaz üzerinde işlem ve bant genişliği tüketir. Yüksek oturum sayısında bu yük ihmal edilebilir değildir.
VPN Tünelleri Ayrı Bir Konu
IPSec tünelleri de durum taşır: anlaşma parametreleri ve oturum anahtarları.
Bunların eşitlenip eşitlenmediği ayrıca sorulmalıdır. Eşitlenmiyorsa devir sonrası bütün tünellerin yeniden kurulması gerekir ve bu, saniyelerle değil dakikalarla ölçülen bir kesinti üretir.
Şube sayısı arttıkça bu süre uzar.
Testin Doğru Ölçüsü
Yedeklilik testinde en sık ölçülen şey kesinti süresidir. Bu ölçü eksiktir.
Adres taşınması genellikle bir saniyenin altındadır ve test bu değeri gösterir. Oturumlar kopmuş olsa bile.
Ölçülmesi gereken, kopan oturum sayısıdır. Devir sırasında açık olan bağlantıların kaçı hayatta kaldı?
Test şöyle kurulur: yük altında sürekli bir aktarım başlatılır, devir tetiklenir ve aktarımın devam edip etmediği izlenir. Aynı anda VPN tünellerinin durumu ve denetim modüllerinin davranışı da kaydedilir.
Birlikte Kullanım
İki mekanizma birbirini dışlamaz ve aynı ortamda bulunabilirler.
Yönlendirici katmanında ağ geçidi yedekliliği, güvenlik duvarı katmanında oturum eşitlemeli çift. İkisinin devir zamanlaması birbirine yakınsa, ikiye bölünme senaryosunun bu etkileşimde nasıl davrandığı ayrıca sınanmalıdır.
Ne yapmalı
- Çiftinizde oturum bilgisinin eşitlenip eşitlenmediğini doğrulayın.
- Eşitleme gecikmesini ölçün; kısa ömürlü bağlantılar bu pencerede kaybolur.
- Devir testinde kesinti süresini değil, kopan oturum sayısını ölçün.
- VPN tünellerinin ve denetim modüllerinin devirden nasıl etkilendiğini ayrıca sınayın.
Bu soruyu şöyle de soranlar var
- Session sync nedir?
- Failover sırasında bağlantılar neden kopuyor?
- Gateway redundancy ile firewall HA farkı nedir?