Skip to content
Site Tools
Narrow screen resolution Wide screen resolution Auto adjust screen size Increase font size Decrease font size Default font size default color blue color green color
Konumun : Anasayfa arrow Makaleler arrow Firewall Makaleleri arrow Firewall Genel Makaleleri arrow UTM Sistemlerin Yapıları-2
Haberler
  • Previous
  • Next
/
 
UTM Sistemlerin Yapıları-2 Yazdır

Yazan: Suat ISKENDER, Tarih: 07-04-2008 14:46

Okunma Sayısı : 378    

Beğenilme : 1

Image İç dünyadan (yada lokal ağdan diyelim) dış dünyaya(İnternet)  ve bunun tersi hareketlerde oluşan veri trafiği OSI 7. katmandan yani uygulama katmanından bilgi akışı taşır.
Örneğin bir MSN uygulaması uygulama katmanı(application layer) hareketi iken aynı şekilde E-mail hareketide bir uygulama katmanı hareketidir.Kısacası TCP header bulunan Data kısmımızı oluşturur.UTM sistemlerdeki asıl amaç bu veri parçasının içerisini açıp bunun bir tehdit olup olmadığını incelemekten geçer.Dolayısı ile genel olarak UTM sistemlerde temelde 2 bölüm bulunur.SPI engine ve UTM Engine.SPI’ın çalışmasını yukarda görmüştük peki UTM engine nasıl çalışır ?
Adından da anlaşılacağı üzere UTM sistemler birleşik tehdit yönetim sistemleridir.Yani sistem bir çok güvenlik fonksiyonunu içerisinde barındırır.Trafiği oluşturan paketin DATA kısmı UTM motor tarafından gerçek zamanlı analize tabi tutulur.Paket içerisinde eğer tehdit bulunursa paket yok edilir(Drop) eğer temiz ise yönledirme ünitesi tarafından gitmesi gereken yere ulaştırılır.Biz burada SonicWALL UTM güvenlik sistemi üzerinden bir anlatıma gitmemizle birlikte bu anlatım marka bağımsız olarak aşağı yukarı tüm UTM sistemlerde aynı mantık uygulanmaktadır (Şekil-1).
 
 
                                                                                (Şekil-1)
1.    Cihaza giren trafik (Inbound)    farklı içerikler taşıyabilir.Bunlar Virusler,Trojanlar…vs     olabilir.
2.    Bu aşamada cihaz giren trafiği bandgenişliği/akış sırası gibi öncelik işlemlerinden geçirerek     stateful packet inspection module gönderir.
3.    SPI modul IP bazında gelen trafiğin ilgili DPI motora göndermeden önce  OSI katmanlarına     göre analiz eder.Bu şekilde gereksiz bir trafikse daha herhangi bir modüle göndermeden     paketi düşürür.Aynı şekilde NAT işlemleri yada benzeri işlemler burada gerçekleştirilerek     yönlendirme yapılır.
4.    Gelen trafik legal yani giriş yapması gereken bir trafik ise (yada çıkış ise) cihaz bunu DPI     motora gönderir ve her bir servis katmanında paketin içi incelenerek analiz edilir.DPI ismini     buradan almıştır. Burada cihaza gelmekte olan paketler sıralı  SEQ     numaraları ile     gelmeyebilir. Bunun için paket reassemble yani yeniden birleştirme işlemine tabi     tutulur.Bunun     temel     sebebi paketleri daha hızlı olarak işleyebilmektir.
5.    Paket eğer temiz ise yeniden öncelik ,bandgenişliği ..işlemlerine tabi tutulur ve route edilir     yani ilgili birime gönderilir.Değilse paket iptal edlir(6).
    Burada DPI yapısına daha yakından bakalım ;
 

      (Grafik SonicWALL DPI yapısından alınmıştır)
                                                                              (Şekil-2)
Gelen TCP paketleri yeniden birleştirme işlemine tabii tutulduktan sonra(2)  ön işlemciye gönderilir(3) sürekli olarak güncellenen virus yada zararlı obje imza veritabanı(1) ve bu imzaları kullanan  Pattern Definition Language Interpreter modülü(Model tanımlama dil yorumlayıcı )  ile birlikte gelen trafik akışı DPI engine tarafından karşılaştımaya (Pattern Matching) tabii tutulur  bu işlem DPI motor içinde gerçekleşir.DPI motor aynı zamanda paketlerin data kısmını incelemeye başlamadan önce ön veri işleme işlemlerini gerçekleştirir.Yani bir http isteği kodlanmış olarak gelme durumunda bunun decode yapılarak  işleme alınması gerekir yani verinin data kısmının incelenmesine geçilmesine gerekir.Bazı UTM sistemler  Pattern Matching işlemi için özel olarak dizayn edilmiş ASIC işlemciler kullanmaktadır.Bundan sonraki aşamada paket eğer tehdit içeriyorsa düşürülür yada temiz ise geçmesine izin verilir.( Şekil-2)
UTM sistemler içinde gerçekleşen işlemler aslında normal bir firewall içindeki işlemlerden çok daha karmaşıktır fakat bu kullanıcıya yansıtılmamaya çalışılır.Yani yazılan arayüzey birimi ile herşeyin daha kolay yapılması sağlanmaktadır.Bir UTM sistemde performans oranı (Throughput) her servis açıldığında  %15-%20 oranında düşer.Bu servisler ve içeriğine göre değişir.Bunun için ZONE kavramı gerçekleştirilmiştir.Yani belirli interfaceler belirli ZONE lara üye yapılarak gereksiz servislerin ilgili olamayan interfaceler üzerinde çalıştırılması kısıtlanır.Bu şekilde cihaz daha az güç sarf eder.
Bir UTM yapısı gereği içerisinden geçen bütün trafiği kontrol etmektedir/edebilmelidir,fakat gerekirse IP bazlı olmayan trafiklerin elimine edilmesi gibi bir imkanda kullanıcıya tanınmalıdır.Concurrent connection olarak belirlenen yani bir cihaz üzerinde açılabilecek maksimum sayıdaki oturum(session) miktarı cihaz performansını oldukça etkileyen bir faktördür.Cihaz her bağlantı için bir trafik güvenlik takibi gerçekleştirir.Yani bu oturumdan gelebilecek tehditi inceler. Bu bağlantılar için güç sarfeder(Şekil-3).Bu yüzden UTM sistemlerde Firewall Throughput değerinden daha çok UTM Throughput değeri çok daha önemlidir.Bu cihazın tüm servisleri açık olduğundaki performans değeridir.
 
 
Aktif bağlantı tablosu
                                                                                 ( Şekil-3)
Teorik olarak 500.000 eş zamanlı bağlantı(Concurrent session) desteklediğini belirten bir sistemin tüm UTM sistem tüm servisler açıkken destekleyebildiği bağlantı sayısı 250.000-300.000 session’a düşerse buna şaşırmamak lazımdır.Dikkat edilirse iki unsur arasında sıkı bir ilişki vardır..; Throughput / Concurrent Connection.Burada dikkat edilmesi gereken demiş olduğumuz gibi Firewall Throuput değil UTM Throughput değeridir.

Gelecek Bölüm…UTM lerde Saldırı Engelleme Metodları

   
Bu yazıyı sitenizde alıntılayın
Favori Makalelerime Ekle
Arkadaşıma Gönder

Okuyucu yorumları  RSS feed Yorum
 

Ortalama Üye Değerlendirmesi

   (5 Oylamalar)

 

Yorum Sayısı: 6 / 6

Teşekkürler

Yazan:: HASAN UÇAR () Tarih: 29-04-2008 12:24

Teşekkürler

Yazan:: HASAN UÇAR Tarih: 29-04-2008 12:24

Hocam teşekkürler eline sağlık çok iyi olmuş..

 

» Yorumu cevapla...

Teşekkürler..

Yazan:: Hayrullah Kolukisaoglu () Tarih: 12-04-2008 20:50

Teşekkürler..

Yazan:: Hayrullah Kolukisaoglu Tarih: 12-04-2008 20:50

Elinize sağlık Suat Bey..

 

» Yorumu cevapla...

Can dostum Güzel insan

Yazan:: kenan () Tarih: 12-04-2008 17:07

Can dostum Güzel insan

Yazan:: kenan Tarih: 12-04-2008 17:07

Saygı ve sevgilerimle parmakların dertgörmesin :)

 

» Yorumu cevapla...

Teşekkürler

Yazan:: emre () Tarih: 12-04-2008 12:53

Teşekkürler

Yazan:: emre Tarih: 12-04-2008 12:53

Emeğinize sağlık

 

» Yorumu cevapla...

Teşekkürler

Yazan:: Zubeyir Gungor () Tarih: 08-04-2008 09:14

Teşekkürler

Yazan:: Zubeyir Gungor Tarih: 08-04-2008 09:14

Teşekkür ediyorum.Güzel olmuş.Merak ettiğim tüm UTM lerde örneğin CheckPoint çıkarttığı UTM-1 diye bir model var durum yapısı aynımıdır ? 
İyi çalışmalar dilerim.

 

» Yorumu cevapla...

Sağol

Yazan:: sem () Tarih: 08-04-2008 08:13

Sağol

Yazan:: sem Tarih: 08-04-2008 08:13

Güzel olmuş eline sağlık. :)

 

» Yorumu cevapla...

Yorum Sayısı: 6 / 6



Yorumunuzu ekleyin
Sadece kayitli kullanicilar bir Makaleyi yorumlayabilir. Lütfen ücretsiz üye olun veya giriş yapın.


mXcomment 1.0.5 © 2007-2008 - visualclinic.fr
License Creative Commons - Some rights reserved
 
Yazar Adı: Suat ISKENDER
Mail Adresi: Bu mail adresi spam botlara karşı korumalıdır, görebilmek için Javascript açık olmalıdır
Unvanı: Paylaşımcı
Online Destek:Evet
Suat ISKENDER 23.01.1968 Ankarada doğdum.Gazi Univarsitesi Istatistik Bölümündan mezun oldum.1990 yılından beri ağ sistemleri üzerinde değişik markalarla(Cisco,3Com,CheckPoint…) hem proje geliştirme hem kurulum aşamasında yer aldım.Yurt dışında Wireless Outdoor kurulum ve teknoloji eğitimi ve yurt içinde CCNA,MS-SQL eğitimlerini tamamlamadıktan sonra 2003 yılında Fortinet sistem mühendisi oldum yaklaşık 3 yıl Fortinet sistemleri üzerinde kurulum ve projelendirme çalışması yaptım.Draytek VoIP teknolojileri konusunda sistem uzmanlığı ve sonrasında 2006 yılından beri SonicWALL Firewall/UTM ,SonicWALL CDP(Continous Data Protection),Email Security ve SSLVPN teknolojilerinde aktif olarak kurulum ve proje geliştirme üzerinde çalışmaktayım.FCSE(Fortinet Qualified System Engineer,CSSA(Certified SonicWALL System Administrator,CSSE (Certified SonicWALL Sales Expert) sertifikalarım var. Evliyim.

Yazarımızın toplam 7 makalesi bulunmaktadır.

Diğer makalelerini görmek için tıklayınız.

< Önceki
 

Live Help

Siteye Giris






Kayıp Parola?
Hesabınız yok mu? Kayıt Ol

Oylama

Siteden En Cok Faydalandığınız Alan Hangisi ?
 

Site Istatistikleri

Üyeler: 1193
Haberler: 257
Web Bağlantıları: 7
Ziyaretçiler: 476861

Kim Bagli

Şuanda 1 üye bağlı
  • pitohuix

Desteklenen Okuyucular