zoeken adlı üyeden alıntı: mesajı görüntüle
Herşeyi firewall cihazına bağlamışsınız 1 firewall cihazı ile yanına koyacağınız 10 tane balancer sunucu ile 1 GB değil 10 GB lik saldırıyı bile bertaraf edilebilir, 1 milyon TL direk firewall donanım yatırımı yerine sunucu ve yönetim yatırımı yapsan 1 GB saldırı çerez gelir söz tabiriyle.

Yani olay biraz daha bakıç açısına ve gelen verilere göre değişir bence hocam. Belirttiğiniz maliyeti çok abartılı buldum ben açıkcası.
Teoride söyledikleriniz çok güzel ama gerçekte keşke öyle olsa 10 adet balancer'ı nereye bağlayacaksınız ?
Sanırım load balancer ile kastınız muhtemelen Citrix netscaler'dır diye düşünüyorum çünkü kendisi esasen load balancer olmasına karşına her türlü amaca yonelik kullanılabiliyor örnek olarak gelen TCP çağrılarında
SYN - ACK - SYN gibi 3 way handshake uygular ancak bunu client ile arasında bir bağ kurup gerekli işlemleri filtrelemek için araya girdiği için uygular ve bu sebeple spoof ip ler dökülür, Ancak sorun şuradaki kapasiteleri gerçekten çok düşük 300 Mbiti gördüğü anda tamamen keser networku.

Load balancer'ı flow based ya da hash based olarak router üzerinden yapabilirsiniz.

Gelelim firewall tarafına

Firewall'lar 3 parçadan oluşur

1. IOC
2. NPC
3. SPC


IOC üzerine service offloading yapısı ile öncelikle screen kuralları karşılar

x ip için session limit , destination limit , connection limit vs vs vs tüm bu kurallar ancak TCP de uygulanır UDP de uygularsanız gerçek paketleri ayırt edemez dökersiniz çünkü udp de SYN COOKIE CHECK yoktur. spoof tespiti YAPILAMAZ

Çağrılar buradan sonra NPC ye geçer

NPC üzerinde network processor dür kendisi 10G / 1M pps işlenebilir max. daha fazlası için

1 ioc birden fazla NPC ye bind olamaz ancak 2 ioc 2 npc ye bind olur ama 1 npc birden fazla ioc ile bağlantı kurabilir bu yuzden 1.2 milyon paket geliyorsa firewall a routerdan packet based load balancer yazmanız gerekir farklı portlara trafikleri iletmeniz gerekir.

burada firewall katmanı devreye girer burada filter policy ler uygulanır ancak
paket boyutu
paket ttl
port .... Layer 3 katman işlemler


son olarak işlem SPC ye gelir .
SPC service processor controller.
burada IDS katmanı devreye girer
Application seviyesinde kontroller paket takipleri vs vs vs .
Ancak burada ciddi problemler vardır
Örnek 1 cagrı bir firewall da x ip den session actıysa tek bir cpu core'una bind olacaktır 300 core cpu da varsa flood yapan tek bir ip firewall'u asagı indirir çünkü

SRX 5K öncesi ve Arbor peakflow lar hariç firewall cpu ları combo mode calısır işletim sistemi ile aynı yerde ayrı bir cpu su yoktur ve flooder screende limitlenmediyse tüm datacenter'ı indirebilir.

konu cok daha uzar gider ama uzun lafın kısası 1 milyon paket 300 mbit dediğiniz şey bile bu kadar bilgi ve tecrubenin yanı sıra bu kadar donanım ile zor temizlenir geriside hayaldir

DAHA FAZLA BİLGİSİ OLUP YAZDIKLARIMI ÇÜRÜTECEK OLAN YOKSA LÜTFEN BENCE SAÇMA GİBİ YORUMLAR YAPMAYIN ÇÜNKÜ BİZ BU KONUYA 7 YILIMIZI VERDİK VE FİREWALL CİHAZLARININ FİRMWARE'LARINI YAZAN BİR FİRMAYIZ.