İçeriğe geç
XEN BİLİŞİM — SOPHOS İŞ ORTAĞI PROJESİ 0850 259 5949
Firewall

Sophos Firewall'da Yüksek Erişilebilirlik (HA): Aktif-Pasif Kurulum ve Lisans Gereksinimi

İki XGS cihazı HA kümesine almanın lisans karşılığı, aktif-pasif ile aktif-aktif mod farkı, donanım ve firmware eşleşme şartları, failover süresi ve taşınmayan oturumlar. Sophos dokümantasyonuna dayalı karar çerçevesi.

İnternet çıkışının tek bir güvenlik duvarına bağlı olduğu bir yapıda cihazın arızalanması, tüm kurumun dışarıyla bağını kesen bir olaydır. İkinci bir XGS ekleyerek yüksek erişilebilirlik (HA) kurmayı değerlendiren ekiplerin ilk sorusu ise genelde maliyet tarafında oluyor: güvenlik abonelikleri de ikiye mi katlanıyor?

Aktif-pasif modda katlanmıyor. Sophos dokümantasyonuna göre aktif-pasif bir HA kümesinde abonelikler yalnızca birincil (aktif) cihaza tanımlanır; Sophos Firewall bu aboneliklerin bir kopyasını pasif cihaza taşır, böylece aktif cihaz devre dışı kaldığında yedek cihaz trafiği devralabilir. Aktif-aktif modda ise durum değişir ve her iki cihazın kendi lisansı gerekir. Bu tek fark, iki mod arasındaki maliyet tablosunu büyük ölçüde belirliyor.

Aktif-pasif ile aktif-aktif arasındaki fark nedir?

Aktif-pasif modda trafiği yalnızca birincil cihaz işler; yardımcı cihaz yapılandırmayı ve oturum bilgisini senkron tutarak bekler. Aktif-aktif modda ise trafik iki cihaza dağıtılır ve her ikisi de işleme katılır.

Seçim yalnızca bir tercih meselesi değil. Sophos, WAN arayüzleri DHCP ya da PPPoE ile dinamik yapılandırıldığında yalnızca aktif-pasif modun desteklendiğini belirtiyor; bu durumda aktif-aktif kurulamıyor. Türkiye’de kurumsal internet bağlantılarının önemli bir bölümü PPPoE üzerinden geldiği için pratikte aktif-pasif çoğu yapının varsayılanı oluyor.

Aktif-aktif tarafında ek bir kısıt daha var: her iki cihazın aynı abonelikleri çalıştırıyor olması gerekiyor, ancak bu aboneliklerin bitiş tarihlerinin birbiriyle aynı olması şart değil. Farklı bitiş tarihleri operasyonel olarak yenileme takibini zorlaştırdığı için, iki cihazlı yapılarda tarihlerin lisans yenileme tarafında hizalanması genelde tercih edilir.

Lisans hangi cihaza tanımlanır?

Aktif-pasif kümede lisanslar birincil cihaza eklenir. Yardımcı cihaza sehven tanımlanmışsa, dokümantasyon lisansların birincil cihaza transfer edilmesi gerektiğini söylüyor — kurulum sırasında sık karşılaşılan ve sonradan düzeltme işi çıkaran bir hata.

Donanım ve sanal cihaz ayrımı burada önemli. XGS gibi donanım cihazlarda Base Firewall lisansı zaten cihazla birlikte gelir. Sanal ya da yazılım cihazlarda ise tek bir base lisans satın alınır; seri numarası kaydedildikten sonra pasif cihazın oluşturulmasını Sophos Firewall yönetir ve pasif cihaz için ayrı bir base lisans ya da ayrı seri numarası satın alınması gerekmez.

Donanım tarafında sıkça atlanan kalem destek aboneliği. Garanti kapsamındaki bir aktif-pasif çiftinde, hem birincil hem yardımcı cihaz için RMA sürecinde hızlandırılmış donanım değişimi (advance replacement) sağlanması, birincil cihazda Enhanced Plus aboneliğinin bulunmasına bağlı. HA kurmanın amacı kesintiyi önlemekse, arızalı cihazın ne kadar sürede değişeceği de tablonun parçasıdır. Kurumunuzun mevcut XGS çiftine hangi aboneliklerin tanımlı olduğunun dökümü için teklif alın.

Donanım ve firmware tarafında ne eşleşmeli?

HA kümesi, iki cihazın birbirinin yerine geçebilmesi esasına dayandığı için eşleşme şartları katıdır. Sophos’un saydığı gereksinimler şunlar:

KalemŞart
Modelİki cihaz aynı model ve aynı revizyon olmalı
FirmwareBakım sürümleri dahil aynı sürüm yüklü olmalı
Arayüz sayısıTakılı FleXi port genişletme modülleri dahil port sayısı aynı olmalı
Abonelik modülleriAynı abonelik modülleri açık olmalı
HA bağlantı portuDMZ tipi bir zone üyesi olmalı ve iki cihazda farklı IP taşımalı

Firmware eşleşmesi işletme tarafında sürekli bir disiplin gerektiriyor: sürüm farkı oluştuğunda küme bozulur, dolayısıyla yükseltmeler çift üzerinde planlı yürütülmelidir. Yükseltme planlaması ve sürüm notları için Sophos Firewall ürün sayfasındaki çerçeve ile kurulum hizmetleri kapsamı birlikte değerlendirilebilir.

İki cihazın ayrılmış HA bağlantı arayüzlerinin doğrudan bir Ethernet kablosuyla birbirine bağlanması öneriliyor; araya switch girmemesi, ağdaki bir sorunun heartbeat paketlerini engellemesini önlüyor. XGS tarafında bilinen bir davranış da not edilmeli: 1U XGS cihazlarda ayrılmış HA portu olarak bir FleXi port kullanıldığında küme kendiliğinden kurulmayabiliyor; çözüm, ilgili FleXi portun arayüz hızını otomatik anlaşmaya (auto negotiation) almak.

Failover ne kadar sürüyor, hangi oturumlar taşınmıyor?

HA’nın kesintiyi sıfırladığı beklentisi gerçekçi değil. Birincil cihaz heartbeat paketi göndermeyi kestiğinde, dört saniyenin sonunda devre dışı sayılıyor. Kümenin ayağa kalktığı andan itibaren failover, üç saniyelik bağlantı ayakta kalma süresi ile dört saniyelik cihaz arıza tespit süresinin toplamı olan yedi saniyenin sonunda tetikleniyor.

Oturum tarafındaki sınırlar daha belirleyici. Failover anında bazı servis ve trafik tipleri için mevcut oturumlar yedek cihaza taşınıyor, ancak antivirüs taramasından geçen oturumlarda taşıma mümkün olmadığı için o an taranan her oturum ve dosya yeniden taranıyor. ICMP, UDP, multicast ve broadcast gibi IPv4 yönlendirilen trafikte, proxy alt sisteminden geçen trafikte ve VPN trafiğinde ise oturum taşınması gerçekleşmiyor. Pratik karşılığı şu: HA kurulu bir yapıda bile failover anında uzaktan bağlanan kullanıcıların VPN oturumları düşer ve yeniden kurulur. HA, cihaz arızasında hattı birkaç saniyede geri getirir; kullanıcı tarafında hiçbir şeyin hissedilmediği bir geçiş vaat etmez.

Kurulum öncesi karar çerçevesi

İkinci cihaz yatırımını değerlendiren kurumlar için gündeme alınması gereken kalemler:

  • İnternet bağlantısının PPPoE ya da DHCP ile mi geldiği — dinamik ise mod kararı zaten aktif-pasif yönünde netleşir
  • Eldeki cihazın modeli, revizyonu ve takılı FleXi modülleri — ikinci cihazın birebir eşleşmesi gerektiği için tedarik bu dökümle yapılır
  • Birincil cihazdaki destek aboneliğinin seviyesi — RMA’da hızlandırılmış değişim Enhanced Plus’a bağlı
  • Kesinti toleransının VPN oturumları için ne olduğu — saniyeler mertebesinde yeniden bağlanma kabul edilebilir mi
  • Mevcut aboneliklerin bitiş tarihleri ve yenileme takvimi

Bu kalemler üzerinden mevcut yapının değerlendirilmesi ve ikinci cihazın boyutlandırılması için teklif alın; süresi dolmak üzere olan abonelikler için lisans yenileme sayfasındaki çerçeve kullanılabilir.

Sık sorulan sorular

Aktif-pasif HA kurmak güvenlik aboneliklerini ikiye katlar mı? Hayır. Aktif-pasif modda abonelikler birincil cihaza tanımlanır ve Sophos Firewall bunların bir kopyasını pasif cihaza taşır. Aktif-aktif modda ise her iki cihazın kendi lisansı gerekir.

İki farklı XGS modeli ile HA kurulabilir mi? Kurulamaz. Kümedeki cihazların aynı model ve aynı revizyon olması, bakım sürümleri dahil aynı firmware sürümünü çalıştırması ve FleXi modülleri dahil aynı port sayısına sahip olması gerekir.

HA kurulu yapıda failover sırasında kullanıcılar kesinti yaşar mı? Kısa bir kesinti yaşanır. Cihaz arızası dört saniyede tespit edilir, failover yedi saniyenin sonunda tetiklenir. VPN trafiği, proxy alt sisteminden geçen trafik ve ICMP/UDP/multicast/broadcast gibi yönlendirilen IPv4 trafiğinde oturumlar taşınmaz; bu oturumlar yeniden kurulur.

Sanal Sophos Firewall için pasif cihaza ayrı lisans alınır mı? Alınmaz. Sanal ve yazılım cihazlarda tek bir base lisans satın alınır; seri numarası kaydedildikten sonra pasif cihazın oluşturulmasını Sophos Firewall yönetir, ayrı seri numarası gerekmez.

HA yapısının kurulumu, mevcut çiftin denetlenmesi ya da ikinci cihazın boyutlandırılması için teklif alın. Firewall katmanının uç nokta tarafıyla birlikte çalışması konusunda Sophos Endpoint sayfası tamamlayıcı çerçeveyi veriyor.

Kaynaklar: HA gereksinimleri · HA lisanslama · Failover — Sophos resmî dokümantasyonu.

Paylaş

Size özel güncel teklif, 24 saat içinde.

Cihaz modelinizi, kullanıcı sayınızı veya mevcut lisans bilginizi iletin; doğru ürün ve süre önerisiyle dönelim.