• 09-06-2015, 13:56:48
    #1
    Merhabalar,

    Sunucularım için firewall cihazı alacağım çok büyük cihaza gerek yok sadece yurt dışından gelen saldırıları kesip IPyi bir kaç saatliğine yurt dışına kapayacak yüksel saldırıları minimize edecek bir cihaz lazım öneri ve tekliflerinizi beklemekteyiz.

    SKYPE: hostingadresitr
  • 09-06-2015, 15:27:45
    #2
    Firewall cihazları cok pahalı cihazlardır ve ucuz cihazlarda umduğunuzu bulamazsınınz .
    Öncelikle Juniper serilerinden bahsetmek isterim. En gelişmiş serilerinde bile 300K connection per second limiti var 3 kademeli calısıyor sistemleri
    NPC network kart
    Policy ler - Network kartı ve sistem karışık çalışır offloading yapısına göre
    SPC Sistem cpu sudur layer7 işlemlere girer








    her bağlantıya bir session olustururlar ve boylece ack - syn takip eder 3way handshake yapar tcp yi temizler

    ama udp de spoof detection yapılamaz bu yuzden udp yi kesemez .
    1G civarı bier performans için min. SRX650 civarı bir şey gerekli 1G + derseniz
    SRX3k cihazlara geçip min 1SPC + 1NPC + 10G moduller gerekir ki rakam 100binleri geçer.

    2. seçenek Cisco serisi Arbor tipi modeller. Protocol Anomaly detection sistemi oldugu için UDP de kesebilirsiniz. Kendi blok kuralları geliştirir juniperde ki anlattıklarımın üzerine bunu ekler

    Ayrıca juniperler de commit - commit confirmed yapııs oldugu için herhangi bir saldırı anında oto blok uygulanamaz juniperde ama cisco da bir takım ekler ile anında aktivasyon alabilirsiniz.

    Bunların altındaki firewall lar ancak IPSEC vs gibi protokoller için ya da facebook girmesinler gibi işler için kullanılabilir.


    Swithing cpu ile en iyi performans veren bir cihaz mikrotiktir. Firewall olarak ancak kural yazarak ya da üzerinde ugrasarak kullanabilirsiniz ama her zaman yarı yolda bırakma ihtimali vardır.

    Citrix netscaler firewall diye geçer ama aslında load balancerdır. TCP de spoofu kesmesini sağlayan şey her bağlantıda once kendi üzerine alıp load balancer moduna geçmek adına karşıdaki ile bağlantı kurmaya calısmasıdır. Bu yüzden spoofu keser
    AMA KESİNLİKLE FİREWALL DEĞİLDİR. ACK vs gibi ataklarda temiz trafik vermez sadece rate limit vs uygulayabilirsiniz ya da udp de atak anında kural yazabilirsiniz.


    BU YÜZDEN FİREWALL ALMAK YERİNE FİREWALL YÖNETİMİNE HAKİM KURUMLARI TERCİH EDİN PARANIZI ÇÖPE ATARSINIZ

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:27:45 -->-> Daha önceki mesaj 15:23:08 --

    Ayrıca iyi bir firewall yapısı sadece firewall ile değil
    Profesyonel bir router ile doğru network yonetimi / yonlendirmeler vs yapmayı gerektirir.

    Tek başıma taktım çalışacak gibi bir umudunuz varsa beklenti içine girmemelisiniz.


    Ayrıca after support da bu tür kritik cihazlarda cok onemli , switch hattı sature olmadığı sürece düşmez ama firewall 10G portta taksanız ufak bir hatadan tüm network'u kopartır 10mbit atak ile. Bu yüzden after support noktasıda onem teşkil ediyor ki tüm bu markalar aldığınız cihaz diyelim 2012 de satılmış 2 yıl support alınmamış o 2 yılı da aradığınız anda fatura eder.

    Benim fikrim KESİNLİKLE bu yükü alan firmalar ile çalışın PARANIZI ÇÖPE ATMAYIN
  • 09-06-2015, 15:29:20
    #3
    Salay adlı üyeden alıntı: mesajı görüntüle
    Firewall cihazları cok pahalı cihazlardır ve ucuz cihazlarda umduğunuzu bulamazsınınz .
    Öncelikle Juniper serilerinden bahsetmek isterim. En gelişmiş serilerinde bile 300K connection per second limiti var 3 kademeli calısıyor sistemleri
    NPC network kart
    Policy ler - Network kartı ve sistem karışık çalışır offloading yapısına göre
    SPC Sistem cpu sudur layer7 işlemlere girer

    her bağlantıya bir session olustururlar ve boylece ack - syn takip eder 3way handshake yapar tcp yi temizler

    ama udp de spoof detection yapılamaz bu yuzden udp yi kesemez .
    1G civarı bier performans için min. SRX650 civarı bir şey gerekli 1G + derseniz
    SRX3k cihazlara geçip min 1SPC + 1NPC + 10G moduller gerekir ki rakam 100binleri geçer.

    2. seçenek Cisco serisi Arbor tipi modeller. Protocol Anomaly detection sistemi oldugu için UDP de kesebilirsiniz. Kendi blok kuralları geliştirir juniperde ki anlattıklarımın üzerine bunu ekler

    Ayrıca juniperler de commit - commit confirmed yapııs oldugu için herhangi bir saldırı anında oto blok uygulanamaz juniperde ama cisco da bir takım ekler ile anında aktivasyon alabilirsiniz.

    Bunların altındaki firewall lar ancak IPSEC vs gibi protokoller için ya da facebook girmesinler gibi işler için kullanılabilir.


    Swithing cpu ile en iyi performans veren bir cihaz mikrotiktir. Firewall olarak ancak kural yazarak ya da üzerinde ugrasarak kullanabilirsiniz ama her zaman yarı yolda bırakma ihtimali vardır.

    Citrix netscaler firewall diye geçer ama aslında load balancerdır. TCP de spoofu kesmesini sağlayan şey her bağlantıda once kendi üzerine alıp load balancer moduna geçmek adına karşıdaki ile bağlantı kurmaya calısmasıdır. Bu yüzden spoofu keser
    AMA KESİNLİKLE FİREWALL DEĞİLDİR. ACK vs gibi ataklarda temiz trafik vermez sadece rate limit vs uygulayabilirsiniz ya da udp de atak anında kural yazabilirsiniz.


    BU YÜZDEN FİREWALL ALMAK YERİNE FİREWALL YÖNETİMİNE HAKİM KURUMLARI TERCİH EDİN PARANIZI ÇÖPE ATARSINIZ

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:27:45 -->-> Daha önceki mesaj 15:23:08 --

    Ayrıca iyi bir firewall yapısı sadece firewall ile değil
    Profesyonel bir router ile doğru network yonetimi / yonlendirmeler vs yapmayı gerektirir.

    Tek başıma taktım çalışacak gibi bir umudunuz varsa beklenti içine girmemelisiniz.


    Ayrıca after support da bu tür kritik cihazlarda cok onemli , switch hattı sature olmadığı sürece düşmez ama firewall 10G portta taksanız ufak bir hatadan tüm network'u kopartır 10mbit atak ile. Bu yüzden after support noktasıda onem teşkil ediyor ki tüm bu markalar aldığınız cihaz diyelim 2012 de satılmış 2 yıl support alınmamış o 2 yılı da aradığınız anda fatura eder.

    Benim fikrim KESİNLİKLE bu yükü alan firmalar ile çalışın PARANIZI ÇÖPE ATMAYIN
    Yazdığın makale ile soğuttun beni
  • 09-06-2015, 15:34:07
    #4
    GiRGiN adlı üyeden alıntı: mesajı görüntüle
    Yazdığın makale ile soğuttun beni
    Inan doğruları yazdım hani daha detay aklında ne varsa sorabilirsin bu konuda ansiklopedi seti bile yazabilirim bize sadece 10G firewall milyona yakın bir rakama mâl oldu sadece firewall olarak düşünme ama , router , network design , support , spf ler , fiberler ......v.s diye saymakla bitmeyen bir ürün portfoyu ve ciddi bir calısma gerktiriyo

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:34:07 -->-> Daha önceki mesaj 15:32:19 --

    ------------------------------------------------------------------------------------


    biz yurt dışı asla kapatmıyoruz sadece yurt dışı korumak istiyorsan
    first-colo ile calısabilirsin TT ye tüm ip lerini yurt dışı kapattır. sadece 1 tane yurt dışı erişilebilir ip adresin olsun basit bir router ile GRE tunnel ya da EOIP yaparsın first - colo ddos guard gibi bir servisle iplerini onlar anons eder temiz trafik verir . Ama tek basına bu maliyetli olabilir




    ------------------------------------------------------------------------------------


    Dip not bu kadar yatırım ile bile ancak 2.5 ayda oturtabildik firewall'u
  • 09-06-2015, 15:38:20
    #5
    first-colo daha basit gibi fakat kaparsak lanet olasıca süperonline IPleri erişebilir mi sıkıntı çıkar mı sence ?
  • 09-06-2015, 15:43:28
    #6
    GiRGiN adlı üyeden alıntı: mesajı görüntüle
    first-colo daha basit gibi fakat kaparsak lanet olasıca süperonline IPleri erişebilir mi sıkıntı çıkar mı sence ?
    Superonline da first-colodan döner gelir trafik olarak
    Bir de diğer datacenter erişimlerine rate limit atarsan address defterler oluşturup

    http://www.ipdeny.com/ipblocks/
    http://bgp.potaroo.net/cidr/autnums.html

    gibi yerlerden listeler alıp temiz bir trafiğe kavuşmuş gibi olabilirsin. ama min ihtiyac oncelikle firewall değil

    Firstcolo + router olmalı

    Bir adım ötesinde eğer prof. bir çözüm arıyorsan

    Geniş bir hat + firstcolo (veya baska bir servis ddos-guard vs de olabilir ama ddos guard biraz basarısız voxility de olabilir) + yurt içi trafik için birtakım kurallar ile router + sflow ünitesi + prtg ünitesi + network mitigation yazılımları + firewall

    bu şekilde kesin başarıya gidersin ama min 300-400bin tl gözden cıkartman gerekir bu rotaya girersen

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:43:28 -->-> Daha önceki mesaj 15:41:31 --

    ha bir de şu var sadece girişi değil çıkışıda düzenlemen gerekli içeriden gelen ataklarda ortamı birbirine katabilir firewallarda

    Yani en temizi işi bilen ekiplere bırakmak





    böyle konulara yazı yazınca bile test atakları geliyor Firewall portundan bir kare

    http://prntscr.com/7exc8l
  • 10-06-2015, 01:12:07
    #7
    Kurumsal PLUS
    Salay adlı üyeden alıntı: mesajı görüntüle
    Firewall cihazları cok pahalı cihazlardır ve ucuz cihazlarda umduğunuzu bulamazsınınz .
    Öncelikle Juniper serilerinden bahsetmek isterim. En gelişmiş serilerinde bile 300K connection per second limiti var 3 kademeli calısıyor sistemleri
    NPC network kart
    Policy ler - Network kartı ve sistem karışık çalışır offloading yapısına göre
    SPC Sistem cpu sudur layer7 işlemlere girer








    her bağlantıya bir session olustururlar ve boylece ack - syn takip eder 3way handshake yapar tcp yi temizler

    ama udp de spoof detection yapılamaz bu yuzden udp yi kesemez .
    1G civarı bier performans için min. SRX650 civarı bir şey gerekli 1G + derseniz
    SRX3k cihazlara geçip min 1SPC + 1NPC + 10G moduller gerekir ki rakam 100binleri geçer.

    2. seçenek Cisco serisi Arbor tipi modeller. Protocol Anomaly detection sistemi oldugu için UDP de kesebilirsiniz. Kendi blok kuralları geliştirir juniperde ki anlattıklarımın üzerine bunu ekler

    Ayrıca juniperler de commit - commit confirmed yapııs oldugu için herhangi bir saldırı anında oto blok uygulanamaz juniperde ama cisco da bir takım ekler ile anında aktivasyon alabilirsiniz.

    Bunların altındaki firewall lar ancak IPSEC vs gibi protokoller için ya da facebook girmesinler gibi işler için kullanılabilir.


    Swithing cpu ile en iyi performans veren bir cihaz mikrotiktir. Firewall olarak ancak kural yazarak ya da üzerinde ugrasarak kullanabilirsiniz ama her zaman yarı yolda bırakma ihtimali vardır.

    Citrix netscaler firewall diye geçer ama aslında load balancerdır. TCP de spoofu kesmesini sağlayan şey her bağlantıda once kendi üzerine alıp load balancer moduna geçmek adına karşıdaki ile bağlantı kurmaya calısmasıdır. Bu yüzden spoofu keser
    AMA KESİNLİKLE FİREWALL DEĞİLDİR. ACK vs gibi ataklarda temiz trafik vermez sadece rate limit vs uygulayabilirsiniz ya da udp de atak anında kural yazabilirsiniz.


    BU YÜZDEN FİREWALL ALMAK YERİNE FİREWALL YÖNETİMİNE HAKİM KURUMLARI TERCİH EDİN PARANIZI ÇÖPE ATARSINIZ

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:27:45 -->-> Daha önceki mesaj 15:23:08 --

    Ayrıca iyi bir firewall yapısı sadece firewall ile değil
    Profesyonel bir router ile doğru network yonetimi / yonlendirmeler vs yapmayı gerektirir.

    Tek başıma taktım çalışacak gibi bir umudunuz varsa beklenti içine girmemelisiniz.


    Ayrıca after support da bu tür kritik cihazlarda cok onemli , switch hattı sature olmadığı sürece düşmez ama firewall 10G portta taksanız ufak bir hatadan tüm network'u kopartır 10mbit atak ile. Bu yüzden after support noktasıda onem teşkil ediyor ki tüm bu markalar aldığınız cihaz diyelim 2012 de satılmış 2 yıl support alınmamış o 2 yılı da aradığınız anda fatura eder.

    Benim fikrim KESİNLİKLE bu yükü alan firmalar ile çalışın PARANIZI ÇÖPE ATMAYIN
    Hocam mikrotiğe kural yazıyormusunuz ?
  • 10-06-2015, 01:24:26
    #8
    buyukweb adlı üyeden alıntı: mesajı görüntüle
    Hocam mikrotiğe kural yazıyormusunuz ?
    Evet ama firewall için değil pek genelde mikrotik de biz farklı datacenterlar arasında EOIP tunnel ile bağlantı kurmak ya da wireless hotspot cıkıslar için kullanıyoruz cok uzun zaman once yapıyorduk onları şimdi inan destek olayım desem hatırlayamam muhtemelen
  • 10-06-2015, 01:26:55
    #9
    Kurumsal PLUS
    Salay adlı üyeden alıntı: mesajı görüntüle
    Evet ama firewall için değil pek genelde mikrotik de biz farklı datacenterlar arasında EOIP tunnel ile bağlantı kurmak ya da wireless hotspot cıkıslar için kullanıyoruz cok uzun zaman once yapıyorduk onları şimdi inan destek olayım desem hatırlayamam muhtemelen
    firewall için önerebileceğiniz kimse var mı ?

    cpu olarak e31240 kullanacağız yeterli olur diye düşünüyorum bir çok şey için.