Yetenek

Yerleşik Güvenlik Duvarı

ADC, routing ve L3/L4 güvenlik tek konsolda.

TR7 ADC'nin Yerleşik Güvenlik Duvarı, uygulama trafiğini yalnızca yük dengeleme seviyesinde değil, ağ seviyesinde de kontrol altına alır. Her namespace için ayrı firewall kural seti çalışır; IPv4 ve IPv6 kuralları ayrı yönetilir; arayüz, IP, CIDR, ülke, MAC adresi, port, protokol, DNAT/SNAT ve rate-limit kuralları tek panelden uygulanır. Bu yaklaşım, ADC ile ayrı firewall cihazı arasında yaşanan operasyon kopukluğunu ortadan kaldırır. Bir vService açıldığında gerekli erişim kuralları otomatik üretilebilir; L4 NAT, inline DNAT, GTM DNS yönlendirme veya yönetim erişimi gibi kurallar aynı güvenlik modeli altında görünür. TR7 ayrıca DDoS azaltma için 20+ hazır koruma direktifi sunar: invalid paketleri düşürme, yeni TCP bağlantı hızını sınırlama, UDP flood eşikleri, SYN anomalileri, fragment drop, zero-byte UDP engelleme, per-source connection limit ve karantina tabloları. Whitelist üyeleri karantinadan etkilenmez. Kural senkronizasyonu güvenli bir test-apply pipeline'ından geçer. Hatalı bir satır tüm firewall'u devre dışı bırakmaz; problemli satır otomatik yorum satırına alınır, sağlam kurallar uygulanmaya devam eder. Böylece tek bir yazım hatası production trafiğini durdurmaz.

20+
DDoS koruma direktifi
12
Otomatik kural tipi
2
IP ailesi: IPv4 + IPv6, her namespace için paralel

ADC ve firewall ayrı yönetildiğinde güvenlik zinciri kırılır.

Klasik mimaride ADC bir cihazda, firewall başka bir cihazda, routing ve NAT kuralları ise ayrı bir operasyon katmanında tutulur. Bu ayrım ilk bakışta düzenli görünür; fakat production'da her değişiklik bir koordinasyon problemine dönüşür. Yeni bir vService açılır, firewall kuralı unutulur. DNAT değişir, route güncellenmez. Backend segmenti değişir, FORWARD kuralı eski kalır.

Çoklu namespace veya çoklu tenant yapılarında bu problem daha büyür. Her tenant kendi IP alanını, kendi arayüzlerini ve kendi NAT kurallarını kullanıyorsa tek global firewall tablosu yeterli değildir. Aynı CIDR farklı namespace'lerde kullanılabilir; bu durumda firewall'un da namespace bazlı ayrışması gerekir.

Ayrı firewall cihazı kullanmak sadece yönetim yükü değildir; audit ve failover da parçalanır. Operatör "bu trafiği kim açtı?", "hangi otomatik kural hangi vService'ten geldi?", "bu DNAT hangi namespace'te aktif?" sorularına tek panelden cevap veremez. Olay anında ADC log'u, firewall log'u ve routing durumu ayrı ayrı incelenir.

Bir diğer problem kural uygulama güvenliğidir. Geleneksel firewall kural setlerinde tek bir hatalı satır tüm yükleme işlemini başarısız kılabilir. Production ortamında bunun sonucu ağırdır: doğru kurallar da uygulanmaz, trafik kesilir veya güvenlik politikası boşta kalır.

TR7 ADC, firewall'u ADC'nin doğal bir parçası olarak ele alır: her namespace için ayrı kural seti, her arayüz için ayrı kontrol, otomatik ADC/GTM/NAT kuralları, DDoS direktifleri, test-apply pipeline ve hatalı kural izolasyonu tek yönetim modelinde birleşir.

Yaklaşımımız

TR7'nin firewall yaklaşımı, ayrı bir güvenlik cihazı mantığından ziyade ADC'nin trafik, routing ve namespace modeline gömülü bir L3/L4 kontrol katmanıdır.

Namespace bazlı firewall yönetimi

Her namespace kendi firewall yöneticisine sahiptir. Bir namespace içindeki kural, başka namespace'in trafiğine temas etmez. Bu model çoklu tenant, çakışan CIDR ve ayrılmış route table senaryolarında güvenli izolasyon sağlar.

Test → apply pipeline

Yeni firewall içeriği önce test edilir, ardından uygulanır. Bir satır hata verirse tüm kurallar iptal edilmez; hatalı satır otomatik devre dışı bırakılır ve sağlam kurallar yeniden denenir. Bu, production değişikliklerinde tek hata yüzünden tüm ruleset'in düşmesini engeller.

IPv4 ve IPv6 paralel ruleset

IPv4 ve IPv6 kuralları ayrı dosyalarda, ayrı validasyonla ve paralel şekilde yönetilir. Bir IP ailesindeki hata diğerini bozmaz. Dual-stack servislerde güvenlik politikası iki aile için de tutarlı uygulanır.

ADC nesnelerinden otomatik firewall kuralları

ADC pool, L4 NAT, inline DNAT, GTM DNS yönlendirme, yönetim erişimi ve backend marker gibi durumlarda firewall kuralları otomatik üretilebilir. Operatör vService açarken güvenlik tarafını ayrıca unutmamış olur.

Yetenekler

Yerleşik Güvenlik Duvarı, klasik L3/L4 kontrolün yanında ADC'ye özel otomatik kural üretimi, DDoS azaltma, karantina ve namespace izolasyonunu birlikte sunar.

Namespace başına ayrı firewall

Her namespace bağımsız firewall kural setiyle çalışır. Tenant A'da tanımlanan DNAT, Tenant B'deki aynı CIDR bloğunu etkilemez. Bu yapı, çoklu müşteri ve çakışan IP alanı senaryolarında temel güvenlik ayrımını sağlar.

IPv4 ve IPv6 ayrı yönetim

IPv4 ve IPv6 kuralları ayrı ruleset olarak üretilir ve uygulanır. Dual-stack servislerde IPv6 tarafı sonradan unutulmaz; her iki IP ailesi için de allow, deny, forward, NAT ve rate-limit kontrolleri yazılabilir.

Per-interface kural tanımı

Kural sadece namespace seviyesinde değil, arayüz seviyesinde de tanımlanabilir. Yönetim arayüzü, sync arayüzü, tenant arayüzü veya servis arayüzü için farklı policy uygulanır. Bu model gerçek trafik giriş/çıkış noktasına göre kontrol sağlar.

Allow, deny, forward ve not-forward kuralları

Temel firewall işlemleri tek modelde yönetilir. INPUT ve FORWARD zincirlerinde izin verme, engelleme, transit geçişi açma veya belirli trafiği transit dışı bırakma davranışları tanımlanabilir.

DNAT ve SNAT desteği

Gelen trafiği farklı hedef IP'ye yönlendirmek için DNAT, çıkış trafiğinin kaynak IP'sini değiştirmek için SNAT uygulanabilir. Inline yayınlama, L4 servis yönlendirme ve çoklu kurum servisi segmentleri bu kurallarla yönetilir.

GeoIP ve ülke bazlı match

Ülke setleri üzerinden kaynak IP eşleştirme yapılabilir. Belirli ülkeleri allowlist'e almak, belirli ülkeleri engellemek veya saldırı anında riskli bölgeleri hızlıca drop etmek mümkündür. Set tabanlı çalışma sayesinde performans korunur.

CIDR, MAC ve negate match

IP/CIDR, MAC adresi ve "hariç tut" mantığı desteklenir. Örneğin bir subnet'in tamamı engellenirken belirli IP'ler hariç bırakılabilir. Bu yapı hem operasyonel allowlist hem de geçici incident response kuralları için kullanılır.

Multi-port ve port range eşleştirme

Tek kuralda birden fazla port veya port aralığı tanımlanabilir. DNS, RADIUS, SIP, API ve yönetim portları için geniş veya dar kapsamlı erişim politikaları yazılabilir.

20+ DDoS koruma direktifi

Invalid paket drop, yeni TCP bağlantı limiti, toplam bağlantı limiti, UDP flood limiti, DNS/NTP flood limiti, TCP reset limiti, fragment drop, suspicious MSS, LAND attack ve zero-byte UDP gibi hazır korumalar tek policy altında açılabilir.

Karantina tabloları

Eşik aşan kaynaklar geçici karantina setlerine eklenir. Karantina süresi dolduğunda kayıt otomatik düşer. Whitelist setleri karantina kuralından hariç tutulabilir; güvenilir kaynaklar yanlışlıkla etkilenmez.

L4 persistence için connection mark desteği

L4 servislerde belirli istemci trafiğini aynı kurum servisine bağlamak için connection mark ve recent list yapısı kullanılabilir. Bu, UDP veya port-range senaryolarında oturum devamlılığı için önemlidir.

Otomatik ADC/GTM/NAT kuralları

Pool açıldığında servis portuna izin verme, L4 SNAT/DNAT üretme, inline DNAT kuralı oluşturma, GTM DNS erişimini yönlendirme veya local deny kuralı ekleme gibi otomatik rule type'ları desteklenir.

Hatalı kural izolasyonu

Ruleset uygulanırken hata veren satır tespit edilir, yorum satırına alınır ve kalan kurallar yeniden denenir. Bu sayede tek bir hatalı kural tüm firewall senkronizasyonunu durdurmaz.

Log ve audit desteği

Kurallar log üretmek üzere ayarlanabilir. Drop, allow, DNAT veya karantina davranışları audit zincirine dahil edilebilir. Olay sonrası analizde hangi kuralın hangi trafiği etkilediği görülebilir.

Yönetim ve cluster sync arayüzleri için otomatik koruma

Yönetim ve cluster sync trafiği sistem tarafından özel ele alınır. Operasyonel erişimin yanlışlıkla kesilmesini önlemek için kritik arayüzler otomatik allow davranışıyla korunur.

Operasyonel derinlik

Yerleşik firewall katmanı, sadece kural yazma ekranı değildir; test, senkronizasyon, hata izolasyonu, otomatik kural üretimi ve namespace lifecycle ile birlikte çalışır.

01

Config path ve ruleset ayrımı

Her namespace için IPv4 ve IPv6 firewall içerikleri ayrı konfigürasyon dosyalarında tutulur. Son birleşik konfigürasyon ayrıca saklanır; böylece değişiklik takibi ve debug süreci kolaylaşır.

02

Senkronizasyon süresi ve güvenli apply

Firewall senkronizasyonu belirli timeout sınırlarıyla çalışır. İşlem önce hazır hale gelir, ardından test ve apply adımları yürütülür. Uzun süren veya takılan işlem sistem tarafından sınırlanır.

03

Paralel namespace sync

Çok sayıda namespace olduğunda firewall senkronizasyonu toplu ve paralel şekilde yürütülür. Bu, multi-tenant ortamlarda her namespace'in ayrı ruleset'e sahip olmasını operasyonel olarak yönetilebilir kılar.

04

Otomatik rule type'ları

pool-tcp-udp, ftp-allow, l4-snat, l4-any-dnat, l4-any-snat, inline-dnat, fw-access-allow, fw-access-dnat, gtm-dns-dnat, gtm-access-dnat, local-deny, be-mark gibi otomatik kural türleri ADC nesnelerinden üretilebilir.

05

Connection tracking

RELATED ve ESTABLISHED trafik için geri dönüş akışları otomatik tanınır. Bu, stateful servislerde her geri dönüş paketi için ayrı manuel kural yazma ihtiyacını azaltır.

06

Hashlimit ve connlimit

Per-source rate limit ve connection limit kontrolleri desteklenir. Aynı IP'den gelen aşırı bağlantı, reset paketi, ICMP paketi, DNS/NTP UDP flood veya yeni TCP connection denemesi sınırlandırılabilir.

07

ICMP ve IPv6 neighbor discovery

ICMP tamamen kapatıldığında IPv6 ve Path MTU Discovery gibi temel ağ işlevleri zarar görebilir. TR7, ICMP politikalarını granüler ele alır; gerekli discovery ve control mesajları güvenli şekilde yönetilebilir.

08

Hata sonrası final ruleset

Hatalı kurallar yorum satırına alındıktan sonra final ruleset diske geri yazılır. Operatör hangi satırın devre dışı bırakıldığını görebilir ve düzeltebilir. Sistem silent failure yerine görünür ve uygulanabilir sonuç üretir.

Hangi senaryolarda kullanılır

Yönetim trafiğinde SSH brute-force azaltma

Yönetim arayüzüne gelen SSH bağlantıları per-source limit ile sınırlandırılır. Aynı IP belirlenen eşiği aşarsa geçici karantinaya alınır. Yönetim erişimi açık kalırken brute-force yüzeyi daraltılır.

Ülke bazlı erişim politikası

Sadece belirli ülkelerden gelen trafiğe izin verilir, diğerleri drop edilir. Finans, kamu veya sağlık sistemlerinde ülke bazlı compliance ve risk azaltma için hızlı bir kontrol sağlar.

Multi-tenant DNAT ayrımı

Tenant A namespace'inde 1.2.3.4 → 10.0.0.5 DNAT uygulanırken Tenant B aynı iç CIDR'ı farklı kuralla kullanabilir. Namespace ayrımı sayesinde iki tenant'ın NAT politikaları çakışmaz.

Yerleşik DDoS azaltma

UDP zero-byte flood, DNS/NTP flood, anormal TCP, fragment ve connection flood davranışları hashlimit, connlimit ve karantina mekanizmalarıyla azaltılır. Ayrı scrubbing cihazı olmadan temel L3/L4 koruma uygulanır.

FORWARD chain ile segmentler arası kontrollü geçiş

İki kurum servisi segmenti arasında transit trafik gerekiyorsa FORWARD kurallarıyla kontrollü geçiş sağlanır. Hangi kaynak hangi hedefe, hangi porttan gidebilir net şekilde tanımlanır.

Inline DNAT yayınlama

Kurum servisi IP'si TR7 üzerinden yayınlanır ve gelen trafik inline DNAT ile ilgili kurum servisine taşınır. Uygulama veya kurum servisi IP planı değiştirilmeden TR7 güvenlik ve yönlendirme katmanı araya girer.

Sık sorulanlar

Namespace bazlı firewall ile global firewall arasındaki fark nedir?
TR7'de her namespace bağımsız bir firewall kural setine sahiptir. Bir namespace'e yazılan DNAT veya deny kuralı başka namespace'i etkilemez. Bu yapı, aynı CIDR bloğunun farklı tenant'larda çakışmadan kullanılabilmesini ve her tenant'ın kendi güvenlik politikasını izole şekilde yönetebilmesini sağlar.
Hatalı bir kural yazıldığında tüm firewall etkilenir mi?
Hayır. TR7, firewall içeriğini önce test eder, ardından uygular. Bir satır hata verirse o satır otomatik yorum satırına alınır ve kalan sağlam kurallar yeniden denenir. Final ruleset diske yazılır; hangi satırın devre dışı bırakıldığı operatör tarafından görülebilir.
IPv6 kuralları IPv4 kurallarından ayrı mı yönetilir?
Evet. IPv4 ve IPv6 kuralları ayrı dosyalarda tutulur, ayrı validasyondan geçer ve paralel olarak uygulanır. Bir IP ailesindeki hata diğerini bozmaz. Dual-stack servislerde güvenlik politikası her iki aile için de tutarlı biçimde çalışır.
DDoS koruması için ayrı cihaz gerekmeli mi?
Temel L3/L4 DDoS senaryoları için gerekmez. TR7'nin yerleşik direktifleri; invalid paket drop, UDP flood, DNS/NTP flood, fragment, zero-byte UDP, anormal TCP ve connection flood davranışlarını hashlimit, connlimit ve karantina mekanizmalarıyla azaltır. Daha kapsamlı volumetrik saldırılar için ek katmanlar değerlendirilebilir.
Firewall kuralları ADC nesnelerinden otomatik üretilebilir mi?
Evet. ADC pool açılması, L4 NAT tanımlanması, inline DNAT, GTM DNS yönlendirme veya yönetim erişimi gibi ADC nesnelerinden otomatik firewall kuralı üretilebilir. Bu sayede operatör bir vService açarken güvenlik tarafını ayrıca elle yazmak zorunda kalmaz.
GeoIP eşleştirmesi nasıl çalışır ve performansı etkiler mi?
Ülke bazlı match, IP set tabanlı çalışır; her paket için liste taraması yapılmaz. Ülke setleri namespace bazında lazy yüklenir, gereksiz setler oluşturulmaz. Bu yöntem, büyük ülke listelerinde bile performansı koruyarak kaynak IP'yi belirli ülkelerle hızlıca eşleştirir.

Ağ güvenliğini ADC ile aynı konsolda yönetin

Namespace izolasyonu, DDoS direktifleri, DNAT/SNAT ve otomatik kural üretimi — kendi ortamınızda canlı gösterelim.