Palo Alto Trafik Troubleshooting: Paket Nerede Kayboluyor?

Palo Alto üzerinde trafik geçmiyorsa yalnızca Traffic Log’a bakmak çoğu zaman yeterli değildir.

Ben troubleshooting sırasında şu mantıkla ilerlerim:

Route → Policy/NAT → Session → Packet Capture

Çünkü firewall üzerinde bir trafiğin allow görünmesi, paketin hedefe gerçekten ulaştığı anlamına gelmez.

1. Önce Session’a Bak

İlk kontrol:

show session all filter source 10.10.10.10 destination 192.168.10.20

Burada özellikle şunlara bakılır:

  • Source / Destination
  • Application
  • Security Rule
  • NAT uygulanmış mı?
  • Ingress / Egress interface
  • Session state
  • Trafik iki yönlü mü?

Session hiç oluşmuyorsa problem packet flow’un daha erken bir aşamasında olabilir.

2. Security Policy Gerçekten Match Oluyor mu?

Policy’yi tahmin etmek yerine test etmek daha doğru.

CLI tarafında:

test security-policy-match

komutu kullanılabilir.

Örneğin source, destination, protocol, port ve application bilgileriyle hangi Security Policy’nin eşleşeceği doğrulanabilir. Palo Alto Networks bu komutu running configuration üzerindeki policy eşleşmesini test etmek için destekliyor. Palo Alto Networks TechDocs

GUI tarafında ise:

Device → Troubleshooting → Security Policy Match

kullanılabilir. Bu özellikle yüzlerce rule bulunan ortamlarda ciddi zaman kazandırır. Palo Alto Networks TechDocs

3. NAT Rule’u Kontrol Edin

Security Policy doğru olsa bile yanlış NAT rule eşleşiyorsa trafik yine çalışmayabilir.

Kontrol edilmesi gerekenler:

  • Pre-NAT IP
  • Post-NAT IP
  • Source NAT
  • Destination NAT
  • Egress zone/interface
  • Return path

Özellikle DNAT senaryolarında kritik nokta:

Security Policy destination address → Pre-NAT IP
Security Policy destination zone → Post-NAT Zone

mantığıdır.

Bu detay NAT troubleshooting sırasında sık hata yapılan alanlardan biridir.

4. Route ve Return Path’i Unutmayın

Firewall paketi kabul ediyor olabilir ama doğru route yoksa trafik hedefe ulaşmaz.

Aynı şekilde forward trafik doğru giderken return traffic farklı bir path üzerinden dönüyorsa asymmetric routing problemi oluşabilir.

Bu nedenle sadece:

“Paket çıktı mı?”

değil,

“Cevap aynı firewall’a geri geliyor mu?”

sorusu da kontrol edilmelidir.

5. Son Nokta: Packet Capture

Session ve policy kontrolleri yeterli değilse packet capture en değerli araçlardan biridir.

Palo Alto dataplane packet capture dört temel stage sunar:

Receive
Paket firewall’a geldi mi?

Firewall
Paket session ve Security Policy processing aşamasına ulaştı mı?

Drop
Firewall paketi düşürdü mü?

Transmit
Paket firewall’dan çıktı mı?

Palo Alto Networks de dataplane capture için receive, firewall, drop ve transmit aşamalarını kullanıyor. Palo Alto Networks TechDocs

Pratik yorum:

Receive + Firewall + Transmit var
→ Firewall büyük olasılıkla paketi forward etmiş. Downstream ve return path’e bak.

Receive + Drop var
→ Drop sebebini araştır.

Receive + Firewall var, Transmit yok
→ Drop capture ve global counter’larla processing aşamasında neden ilerlemediğini kontrol et.

Burada yalnızca Transmit olmamasına bakarak doğrudan sonuç çıkarmamak gerekir; Drop stage ve diğer dataplane göstergeleri birlikte değerlendirilmelidir.

Packet Capture Kullanırken Dikkat

Packet capture production firewall üzerinde kaynak tüketebilir.

Bu nedenle mümkün olduğunca:

Source IP + Destination IP + Port + Protocol

ile filtre kullanın.

İşiniz bittiğinde:

Capture OFF

yapmayı unutmayın.

Palo Alto Networks de dataplane packet capture’ın CPU yoğun olabileceğini ve gerekli veri alındıktan sonra kapatılması gerektiğini özellikle belirtiyor. Palo Alto Networks TechDocs

Kısa Troubleshooting Sırası

Benim pratik sıram:

1. Route
2. Policy / NAT match
3. Session
4. Return path
5. Packet Capture

Asıl soru:

“Firewall çalışıyor mu?”

değil,

“Paket firewall’a nereden giriyor, hangi kararlardan geçiyor ve nereden çıkıyor?”

olmalıdır.

Çünkü network troubleshooting çoğu zaman cihazı değil, paketin yolculuğunu takip etme işidir.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

“Port Değil, App-ID Konuşalım!” 🚦

80/443’e sığınmak görünürlük değildir Geleneksel firewall politikalarında en sık görülen hatalardan biri şudur: source:any destination:any …

Bir yanıt yazın