Merhabalar, bu yazımızda geçen yazıda temelini attığımız konfigürasyonlara ek olarak neler yapabiliriz, hangi kuralları yazabiliriz bunları göstermeye çalışacağım.
PORT YÖNLENDİRME (VIRTUAL IP / DESTINATION NAT)
Bu ayar public ağdan gelen yani dışarıdan geleni, iç ağa yönlendirmemizi sağlar.(WAN’dan LAN’a ). Buradaki amacımız, kolay yönetim ve esneklik sağlamak olabilir. VIP ile, farklı servisler için birden fazla IP yönlendirme kuralı tanımlanabilir ve tek bir dış IP üzerinden farklı portlara yönlendirme yaparak kaynak optimizasyonu sağlanır. Ayrıca VIP’ler, birincil sunucu devre dışı kalırsa trafiği yedek sunuculara yönlendirir; böylelikle olası bir felakette servisin devamlılığı sağlanmış olur. VIP’nin topolojisi kısaca aşağıdaki gibi olacaktır:
Şimdi Forti üzerinde bunun yapılandırmasına bakalım :
Burada VIP oluşturduk, ben bu örnekte HTTPS portuna açtım.
Kuralı yazarken aslında Incoming Interface in bizim dış ağımız olan WAN olacağına dikkat çekmek isterim. Source kısmı için eğer ülke kısıtlaması yapmak istersem geçen haftaki yazıda gösterdiğim gibi o ülkeye özgü Geography kategorisinden ülke seçip adres oluşturmam gerekir. Özellikle politik sebeplerden dolayı ülkelere kısıtlama getirildiğinde Source kısmı üzerinden yapılandırırız.
Destination olarak oluşturduğumuz VIP adresini seçeceğiz. Burada Service kısmına “all” dememiz kısıtlama bakımından bir şeyi değiştirmeyecektir çünkü VIP oluştururken 443 portundan çıkması konusunda bir özelleştirme yapmıştık. Ama ben yine de göstermek adına “HTTPS” olarak yazdım.
TRAFFIC SHAPING ÖZELLİĞİ
Forti’de ağ trafiğini yönetmek ve belirli uygulamalara veya kullanıcı gruplarına öncelik vererek bant genişliğini optimize etmek için kullanılan bir QoS (Quality of Service) özelliğidir. Bu sayede kritik uygulamalar, yoğun ağ trafiği sırasında bile kesintiye uğramadan çalışabilir. Kaynakların verimli kullanılmasını sağlar ve yoğun olmayan servislerin bant genişliğini kısıtlayarak ağdaki tıkanıklığı önleyebilir.
Öncelikle Shared ve Per IP Shaper kısımındaki fark şudur: Shared dediğimizde bir bant genişliği oluştururuz ve oluşturduğumuz havuzdan her gelen isteğe dağılır ama Per IP Shared seçersem mesela 5 Megabit diyorsam ip adresi başına herkese 5 megabit verilir, herkese aynı megabit dağıtılmış olur. Şimdi örnekle görelim:
Bu örnekte oluşturduğum bant genişlikleri tanımından şunu anlıyoruz : En fazla 50 megabit hız verilecek ve hiçbir şekilde 30 megabitin altına düşmeyecek. Traffic Priority kısmında bahsedilen High- Medium- Low değerleri önceliğinin ne kadar olduğunu belirtmesidir. High ile kurduğum bir kurala trafikte öncelik vermiş olacağım. Şimdi kuralımızı yazabiliriz.
Kuralda özellikle dikkat çekmek istediğim konu, UDP protokolü üzerinden iletilen ve bu yüzden de paket kaybı muhtemel olan video call veya meeting kullanan departmanlara application kısmında uygulaması seçilerek daha fazla hız tanımlanabilir.
Shared Shaper dediğimiz LAN’dan WAN’a olan trafiktir, bunu upload ettiğimiz şeylerin hızı olarak adlandırabiliriz. Reverse Shaper ise WAN’dan LAN’a olan tarfiktir ve kısaca download hızımızı sınırlandırır.
Bu yazıda Virtual IP ve Traffic Shaping üzerinden bilgilendirmek istedim, bir sonraki yazımızda yine Fortigate yapılandırmasında görüşmek üzere 🙂