Palo Alto üzerinde trafik geçmiyorsa yalnızca Traffic Log’a bakmak çoğu zaman yeterli değildir.
Ben troubleshooting sırasında şu mantıkla ilerlerim:
Route → Policy/NAT → Session → Packet Capture
Çünkü firewall üzerinde bir trafiğin allow görünmesi, paketin hedefe gerçekten ulaştığı anlamına gelmez.
1. Önce Session’a Bak
İlk kontrol:
show session all filter source 10.10.10.10 destination 192.168.10.20
Burada özellikle şunlara bakılır:
- Source / Destination
- Application
- Security Rule
- NAT uygulanmış mı?
- Ingress / Egress interface
- Session state
- Trafik iki yönlü mü?
Session hiç oluşmuyorsa problem packet flow’un daha erken bir aşamasında olabilir.
2. Security Policy Gerçekten Match Oluyor mu?
Policy’yi tahmin etmek yerine test etmek daha doğru.
CLI tarafında:
test security-policy-match
komutu kullanılabilir.
Örneğin source, destination, protocol, port ve application bilgileriyle hangi Security Policy’nin eşleşeceği doğrulanabilir. Palo Alto Networks bu komutu running configuration üzerindeki policy eşleşmesini test etmek için destekliyor. Palo Alto Networks TechDocs
GUI tarafında ise:
Device → Troubleshooting → Security Policy Match
kullanılabilir. Bu özellikle yüzlerce rule bulunan ortamlarda ciddi zaman kazandırır. Palo Alto Networks TechDocs
3. NAT Rule’u Kontrol Edin
Security Policy doğru olsa bile yanlış NAT rule eşleşiyorsa trafik yine çalışmayabilir.
Kontrol edilmesi gerekenler:
- Pre-NAT IP
- Post-NAT IP
- Source NAT
- Destination NAT
- Egress zone/interface
- Return path
Özellikle DNAT senaryolarında kritik nokta:
Security Policy destination address → Pre-NAT IP
Security Policy destination zone → Post-NAT Zone
mantığıdır.
Bu detay NAT troubleshooting sırasında sık hata yapılan alanlardan biridir.
4. Route ve Return Path’i Unutmayın
Firewall paketi kabul ediyor olabilir ama doğru route yoksa trafik hedefe ulaşmaz.
Aynı şekilde forward trafik doğru giderken return traffic farklı bir path üzerinden dönüyorsa asymmetric routing problemi oluşabilir.
Bu nedenle sadece:
“Paket çıktı mı?”
değil,
“Cevap aynı firewall’a geri geliyor mu?”
sorusu da kontrol edilmelidir.
5. Son Nokta: Packet Capture
Session ve policy kontrolleri yeterli değilse packet capture en değerli araçlardan biridir.
Palo Alto dataplane packet capture dört temel stage sunar:
Receive
Paket firewall’a geldi mi?
Firewall
Paket session ve Security Policy processing aşamasına ulaştı mı?
Drop
Firewall paketi düşürdü mü?
Transmit
Paket firewall’dan çıktı mı?
Palo Alto Networks de dataplane capture için receive, firewall, drop ve transmit aşamalarını kullanıyor. Palo Alto Networks TechDocs
Pratik yorum:
Receive + Firewall + Transmit var
→ Firewall büyük olasılıkla paketi forward etmiş. Downstream ve return path’e bak.
Receive + Drop var
→ Drop sebebini araştır.
Receive + Firewall var, Transmit yok
→ Drop capture ve global counter’larla processing aşamasında neden ilerlemediğini kontrol et.
Burada yalnızca Transmit olmamasına bakarak doğrudan sonuç çıkarmamak gerekir; Drop stage ve diğer dataplane göstergeleri birlikte değerlendirilmelidir.
Packet Capture Kullanırken Dikkat
Packet capture production firewall üzerinde kaynak tüketebilir.
Bu nedenle mümkün olduğunca:
Source IP + Destination IP + Port + Protocol
ile filtre kullanın.
İşiniz bittiğinde:
Capture OFF
yapmayı unutmayın.
Palo Alto Networks de dataplane packet capture’ın CPU yoğun olabileceğini ve gerekli veri alındıktan sonra kapatılması gerektiğini özellikle belirtiyor. Palo Alto Networks TechDocs
Kısa Troubleshooting Sırası
Benim pratik sıram:
1. Route
2. Policy / NAT match
3. Session
4. Return path
5. Packet Capture
Asıl soru:
“Firewall çalışıyor mu?”
değil,
“Paket firewall’a nereden giriyor, hangi kararlardan geçiyor ve nereden çıkıyor?”
olmalıdır.
Çünkü network troubleshooting çoğu zaman cihazı değil, paketin yolculuğunu takip etme işidir.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler