Merhabalar,
Sunucularım için firewall cihazı alacağım çok büyük cihaza gerek yok sadece yurt dışından gelen saldırıları kesip IPyi bir kaç saatliğine yurt dışına kapayacak yüksel saldırıları minimize edecek bir cihaz lazım öneri ve tekliflerinizi beklemekteyiz.
SKYPE: hostingadresitr
Firewall cihazı alınacak.
9
●1.149
- 09-06-2015, 15:27:45Firewall cihazları cok pahalı cihazlardır ve ucuz cihazlarda umduğunuzu bulamazsınınz .
Öncelikle Juniper serilerinden bahsetmek isterim. En gelişmiş serilerinde bile 300K connection per second limiti var 3 kademeli calısıyor sistemleri
NPC network kart
Policy ler - Network kartı ve sistem karışık çalışır offloading yapısına göre
SPC Sistem cpu sudur layer7 işlemlere girer

her bağlantıya bir session olustururlar ve boylece ack - syn takip eder 3way handshake yapar tcp yi temizler
ama udp de spoof detection yapılamaz bu yuzden udp yi kesemez .
1G civarı bier performans için min. SRX650 civarı bir şey gerekli 1G + derseniz
SRX3k cihazlara geçip min 1SPC + 1NPC + 10G moduller gerekir ki rakam 100binleri geçer.
2. seçenek Cisco serisi Arbor tipi modeller. Protocol Anomaly detection sistemi oldugu için UDP de kesebilirsiniz. Kendi blok kuralları geliştirir juniperde ki anlattıklarımın üzerine bunu ekler
Ayrıca juniperler de commit - commit confirmed yapııs oldugu için herhangi bir saldırı anında oto blok uygulanamaz juniperde ama cisco da bir takım ekler ile anında aktivasyon alabilirsiniz.
Bunların altındaki firewall lar ancak IPSEC vs gibi protokoller için ya da facebook girmesinler gibi işler için kullanılabilir.
Swithing cpu ile en iyi performans veren bir cihaz mikrotiktir. Firewall olarak ancak kural yazarak ya da üzerinde ugrasarak kullanabilirsiniz ama her zaman yarı yolda bırakma ihtimali vardır.
Citrix netscaler firewall diye geçer ama aslında load balancerdır. TCP de spoofu kesmesini sağlayan şey her bağlantıda once kendi üzerine alıp load balancer moduna geçmek adına karşıdaki ile bağlantı kurmaya calısmasıdır. Bu yüzden spoofu keser
AMA KESİNLİKLE FİREWALL DEĞİLDİR. ACK vs gibi ataklarda temiz trafik vermez sadece rate limit vs uygulayabilirsiniz ya da udp de atak anında kural yazabilirsiniz.
BU YÜZDEN FİREWALL ALMAK YERİNE FİREWALL YÖNETİMİNE HAKİM KURUMLARI TERCİH EDİN PARANIZI ÇÖPE ATARSINIZ
--R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:27:45 -->-> Daha önceki mesaj 15:23:08 --
Ayrıca iyi bir firewall yapısı sadece firewall ile değil
Profesyonel bir router ile doğru network yonetimi / yonlendirmeler vs yapmayı gerektirir.
Tek başıma taktım çalışacak gibi bir umudunuz varsa beklenti içine girmemelisiniz.
Ayrıca after support da bu tür kritik cihazlarda cok onemli , switch hattı sature olmadığı sürece düşmez ama firewall 10G portta taksanız ufak bir hatadan tüm network'u kopartır 10mbit atak ile. Bu yüzden after support noktasıda onem teşkil ediyor ki tüm bu markalar aldığınız cihaz diyelim 2012 de satılmış 2 yıl support alınmamış o 2 yılı da aradığınız anda fatura eder.
Benim fikrim KESİNLİKLE bu yükü alan firmalar ile çalışın PARANIZI ÇÖPE ATMAYIN - 09-06-2015, 15:29:20Yazdığın makale ile soğuttun beniSalay adlı üyeden alıntı: mesajı görüntüle
- 09-06-2015, 15:34:07Inan doğruları yazdım hani daha detay aklında ne varsa sorabilirsin bu konuda ansiklopedi seti bile yazabilirim bize sadece 10G firewall milyona yakın bir rakama mâl oldu sadece firewall olarak düşünme ama , router , network design , support , spf ler , fiberler ......v.s diye saymakla bitmeyen bir ürün portfoyu ve ciddi bir calısma gerktiriyoGiRGiN adlı üyeden alıntı: mesajı görüntüle
--R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:34:07 -->-> Daha önceki mesaj 15:32:19 --
------------------------------------------------------------------------------------
biz yurt dışı asla kapatmıyoruz sadece yurt dışı korumak istiyorsan
first-colo ile calısabilirsin TT ye tüm ip lerini yurt dışı kapattır. sadece 1 tane yurt dışı erişilebilir ip adresin olsun basit bir router ile GRE tunnel ya da EOIP yaparsın first - colo ddos guard gibi bir servisle iplerini onlar anons eder temiz trafik verir . Ama tek basına bu maliyetli olabilir
------------------------------------------------------------------------------------
Dip not bu kadar yatırım ile bile ancak 2.5 ayda oturtabildik firewall'u
- 09-06-2015, 15:43:28Superonline da first-colodan döner gelir trafik olarakGiRGiN adlı üyeden alıntı: mesajı görüntüle

Bir de diğer datacenter erişimlerine rate limit atarsan address defterler oluşturup
http://www.ipdeny.com/ipblocks/
http://bgp.potaroo.net/cidr/autnums.html
gibi yerlerden listeler alıp temiz bir trafiğe kavuşmuş gibi olabilirsin. ama min ihtiyac oncelikle firewall değil
Firstcolo + router olmalı
Bir adım ötesinde eğer prof. bir çözüm arıyorsan
Geniş bir hat + firstcolo (veya baska bir servis ddos-guard vs de olabilir ama ddos guard biraz basarısız voxility de olabilir) + yurt içi trafik için birtakım kurallar ile router + sflow ünitesi + prtg ünitesi + network mitigation yazılımları + firewall
bu şekilde kesin başarıya gidersin ama min 300-400bin tl gözden cıkartman gerekir bu rotaya girersen
--R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 15:43:28 -->-> Daha önceki mesaj 15:41:31 --
ha bir de şu var sadece girişi değil çıkışıda düzenlemen gerekli içeriden gelen ataklarda ortamı birbirine katabilir firewallarda
Yani en temizi işi bilen ekiplere bırakmak
böyle konulara yazı yazınca bile test atakları geliyor
Firewall portundan bir kare 
http://prntscr.com/7exc8l - 10-06-2015, 01:12:07Hocam mikrotiğe kural yazıyormusunuz ?Salay adlı üyeden alıntı: mesajı görüntüle
- 10-06-2015, 01:24:26Evet ama firewall için değil pek genelde mikrotik de biz farklı datacenterlar arasında EOIP tunnel ile bağlantı kurmak ya da wireless hotspot cıkıslar için kullanıyoruz cok uzun zaman once yapıyorduk onları şimdi inan destek olayım desem hatırlayamam muhtemelenbuyukweb adlı üyeden alıntı: mesajı görüntüle
- 10-06-2015, 01:26:55firewall için önerebileceğiniz kimse var mı ?Salay adlı üyeden alıntı: mesajı görüntüle
cpu olarak e31240 kullanacağız yeterli olur diye düşünüyorum bir çok şey için.
