Panorama Policy Optimizer ile Firewall Kural Optimizasyonu

Yıllar içinde biriken kuralların tipik ortak noktaları: app:any, service:any, kopyala-yapıştır istisnalar ve “dokunursak kırılır” korkusu. Sonuç: görünürlük azalır, değişiklik yönetimi zorlaşır, denetim riski büyür.

Panorama ile doğru yaklaşım şu: ölç → sadeleştir → optimize et → sürdürülebilir kıl.


🧩 Neyi hedefliyoruz?

  • Ölü/az kullanılan kuralları görünür kılmak (hit count / usage)
  • Shadowed/overlap nedeniyle “asla çalışmayan” veya redundant kuralları temizlemek (top-down match mantığı yüzünden)
  • app:any → App-ID’li kurallara güvenli dönüşüm (Policy Optimizer)
  • Etiket/yorum standardı ile denetlenebilir kural yaşam döngüsü oluşturmak

1) 📌 Ölç: Hit-Count & Rule Usage ile “ölü ağırlığı” yakala

✅ Hit-Count’ı açmadan olmaz

Pan-OS’ta Rule Usage / Hit Count query kullanmak için önce Policy Rule Hit Count ayarını açmanız gerekir (UI’da Device > Setup > Management).

✅ Panorama’da Rule Usage takibi (kural bazında görünürlük)

Panorama’da policy rule usage takibi; kullanılmayan kuralları kaldırmak, yeni eklenen kuralları doğrulamak ve operasyonel troubleshooting için özellikle öneriliyor.

Pratik sınıflandırma (temizlik listesi):

  • 0 hit (örn. 60–90 gün) → önce disable, sonra kaldırma adayı
  • Low hit + geniş scope (app:any / service:any / any-any) → riskli aday
  • High hit + geniş scope → en yüksek öncelik: App-ID optimizasyon

İpucu: “0 hit” demeden önce timeframe’i doğru seçin; sezonluk işler/ay sonu batch’ler sizi yanıltmasın.


2) 🧹 Sadeleştir: Shadowed/Overlap/Redundancy problemlerini temizle

✅ Shadow rule neden oluşuyor?

Palo Alto’da kurallar üstten aşağı değerlendirilir; daha geniş bir kural üstteyse alttaki daha spesifik kural “shadow” kalabilir.

✅ Shadow uyarılarını görünür kıl (CLI ile)

Palo Alto KB, firewall/Panorama üzerinde shadow rule uyarılarını/mesajlarını CLI’dan görmeye yönelik yöntemi ve “show shadow-warning” komutunu anlatıyor.

✅ Birikmiş anomaliler için “policy analysis” mantığı

Resmî dokümantasyonda “Post-Change Policy Analysis” yaklaşımının; zamanla biriken shadow, redundancy ve anomalileri tespit ederek rulebase’i temizlemeyi hedeflediği belirtiliyor.

Temizlik sırası (saha pratiği):

  1. Shadowed kuralları çıkar → “neden shadow?” (geniş kural mı, yanlış sıra mı?)
  2. Redundant/duplicate mantığıyla birleştir → tek kurala indir
  3. Riskli geniş kuralları daralt → sonra App-ID optimizasyonuna geçir

3) 🧠 Optimize: Policy Optimizer ile app:any / port-based → App-ID’e güvenli geçiş

Policy Optimizer; port-based veya geniş kuralları, uygulama erişimini bozmayacak şekilde app-based (App-ID) hale getirmek için tasarlanmış bir optimizasyon akışı sunar.

Hızlı uygulama modeli:

  • “New App Viewer” üzerinden rule’da görülen uygulamaları incele, uygulamaları doğrudan rule’a ekle (App-ID adoption).
  • Rule’da tanımlı ama hiç görülmeyen uygulamaları tespit edip çıkar (attack surface küçülür).
  • App-based policy’ye göç için Palo Alto “best practices” yaklaşımını referans al (kademeli ve ölçümlü geçiş).

4) 🧾 Sürdürülebilirlik: Etiket/yorum standardı + scheduled reports + aylık seremoniler

✅ Scheduled report ile “unutulan hijyen”i otomatikleştir

Pan-OS/NGFW tarafında raporların e-posta ile günlük/haftalık planlanabildiği ve zamanlanmış raporların belirli saatlerde üretildiği dokümante edilmiş durumda.
(Pratikte: “0 hit / low hit / geniş scope” raporlarını aylık otomatik gönderin.)

✅ Etiket/yorum standardı (denetim için altın kural)

Örnek standart (kopyala-yapıştır, sizdeki süreçlere uyarlayın):

comment: [OWN=SecOps][REQ=CHG-456][JIRA=FW-1234][EXP=2026-12-31][WHY=AppID-hardening]
tags: OWN_SecOps, EXP_2026-12-31, PROD, DMZ, CUSTOMER-FACING

Kural yaşam döngüsü politikası:

  • EXP doldu → otomatik review (disable → validate → remove/renew)
  • Owner yok → kural yok
  • Change-ID yok → prod’a çıkmaz

✅ 3 Adımda “Hızlı Temizlik Planı” (özet runbook)

1) Keşif (1–3 gün)

  • ACC + Rule Usage/Hit-Count ile liste çıkar
  • 0 hit / low hit / geniş scope / internet-exposed segmentasyonunu yap

2) Dönüşüm (1–2 hafta)

  • Policy Optimizer ile app:any → App-ID önerilerini kural bazında uygula
  • Shadowed kuralları belirle, sıralama/birleştirme yap

3) Sürdürülebilirlik (sürekli)

  • Scheduled reports + tag/comment standardı + aylık “policy hygiene” toplantısı

🎯 Kazançlar

  • Daha az kural 🧹
  • Daha az gürültü 🔇
  • Daha yüksek denetim puanı 🧾
  • Daha hızlı değişiklik yönetimi ⚡

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Palo Alto GlobalProtect HIP ile Cihaz Güvenliği Kontrolü

🔐 VPN’e bağlanmak, güvenilir olmak anlamına gelmez. Kullanıcı doğru olabilir.Parola doğru olabilir.MFA başarıyla doğrulanmış olabilir. …

Bir yanıt yazın