Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Güvenlik Duvarı ve Güvenlik Duvarı ilkenizin performansını en üst düzeye çıkarmak için en iyi yöntemleri izlemek önemlidir. Ancak bazı ağ davranışları veya özellikleri, performans iyileştirme özelliklerine rağmen güvenlik duvarının performansını ve gecikme süresini etkileyebilir.
Performans sorunlarının yaygın nedenleri
Kural sınırlamalarını aşma
Kurallarda 20.000'den fazla benzersiz kaynak veya hedef birleşimi kullanma gibi sınırlamaları aşarsanız, güvenlik duvarı trafiği işlemeyi etkileyebilir ve gecikmeye neden olabilirsiniz. Bu sınır yumuşak olsa da, aşılması genel güvenlik duvarı performansını etkileyebilir. Daha fazla bilgi için belgelenmiş sınırlar bölümüne bakın.
Yüksek trafik aktarım hızı
Azure Güvenlik Duvarı Standard 30 Gb/sn'ye kadar desteklerken Premium 100 Gb/sn'ye kadar destekler. Daha fazla bilgi için bkz . aktarım hızı sınırlamaları. aktarım hızınızı veya veri işlemenizi Azure Güvenlik Duvarı ölçümlerde izleyebilirsiniz. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı ölçümler ve uyarılar.
Yüksek bağlantı sayısı
Güvenlik duvarından geçen aşırı sayıda bağlantı, SNAT (Kaynak Ağ Adresi Çevirisi) bağlantı noktasının tükenmesine neden olabilir.
IDPS Uyarısı + Reddetme modu
IDPS Uyarısı + Reddetme modunu etkinleştirirseniz, güvenlik duvarı bir IDPS imzası ile eşleşen paketleri bırakır. Bu eylem performansı etkiler.
Öneriler
Kural yapılandırmasını ve işlemeyi iyileştirme
- Kural Koleksiyonu Grupları ve Kural Koleksiyonları'nda güvenlik duvarı ilkesini kullanarak kuralları düzenleyin ve bunların ne sıklıkta kullanıldığına göre önceliklerini belirleyin.
- IP tablosu kurallarının sayısını azaltmak için IP Grupları veya IP ön eklerini kullanın.
- En fazla isabet sayısına sahip kuralların önceliğini belirleyin.
- Aşağıdaki kural sınırlamaları içinde olduğunuzdan emin olun.
Azure Güvenlik Duvarı Premium'a geçme veya kullanma
- Azure Güvenlik Duvarı Premium, gelişmiş donanım kullanır ve daha yüksek performanslı bir temel altyapı sunar.
- Daha ağır iş yükleri ve daha yüksek trafik hacimleri için en iyisidir.
- Ayrıca, Standart sürümden farklı olarak 100 Gb/sn'ye kadar aktarım hızına ulaşabilen yerleşik hızlandırılmış ağ yazılımı içerir.
SNAT bağlantı noktası tükenmesini önleme
Güvenlik duvarınızın SNAT bağlantı noktaları az olduğunda giden bağlantıyı ölçeklendirmek için iki seçeneğiniz vardır. Maliyet ve ölçeklenebilirlik gereksinimlerinize en uygun seçeneği belirleyin.
Seçenek 1: Birden çok genel IP adresi ekleme
Güvenlik duvarınıza daha fazla genel IP adresi (PIP) ekleyin. Azure Güvenlik Duvarı her ek PIP için 2.496 SNAT bağlantı noktası sağlar ve en fazla 250 PIP ilişkilendirebilirsiniz. Adımlar için bkz. Birden çok genel IP adresiyle Azure Güvenlik Duvarı dağıtma.
- Avantajlar: Daha düşük maliyet, yapılandırılması kolay ve yönetecek ek kaynak yok.
- Dezavantajları: Her PIP sabit sayıda SNAT bağlantı noktası ekler, bu nedenle kapasite doğrusal olarak ölçeklendirilir. Ayrıca herhangi bir aşağı akış IP filtrelemesinde her PIP'e izin vermelisiniz.
2. Seçenek: NAT ağ geçidi kullanma
SNAT bağlantı noktalarını dinamik olarak ölçeklendirmek için bir Azure NAT Gateway güvenlik duvarı alt ağıyla ilişkilendirin. Adımlar için bkz. SNAT bağlantı noktalarını Azure NAT Gateway ile ölçeklendirme.
- Avantajlar: Genel IP adresi başına en fazla 64.512 SNAT bağlantı noktası sağlar ve daha büyük ölçek ve dayanıklılık için alt ağ genelinde dinamik olarak bağlantı noktaları ayırır.
- Dezavantajları: Dağıtmak ve yönetmek için başka bir kaynak ekler ve güvenli sanal hub (vWAN) mimarisinde desteklenmez.
Maliyete duyarlıysanız Seçenek 1'i kullanın. Daha ölçeklenebilir ve sağlam bir çözüme ihtiyacınız varsa Seçenek 2'yi kullanın.
Uyarı + Reddetme modunu etkinleştirmeden önce IDPS Uyarı modu ile başlayın
- Uyarı + Reddetme modu şüpheli trafiği engelleyerek gelişmiş güvenlik sunarken, daha fazla işlem yükü de getirebilir. Bu modu devre dışı bırakırsanız, özellikle güvenlik duvarının derin paket denetimi için değil, yönlendirme için öncelikli olarak kullanıldığı senaryolarda performans iyileştirmesi gözlemleyebilirsiniz.
- İzin verme kurallarını açıkça yapılandırana kadar güvenlik duvarı üzerinden gelen trafiğin varsayılan olarak reddedildiğini unutmamanız gerekir. Bu nedenle, IDPS Uyarısı + Reddetme modu devre dışı bırakıldığında bile ağınız korumalı kalır ve yalnızca açıkça izin verilen trafiğin güvenlik duvarından geçmesine izin verilir. Azure Güvenlik Duvarı tarafından sağlanan temel güvenlik özelliklerinden ödün vermeden performansı iyileştirmek için bu modu devre dışı bırakmak stratejik bir seçim olabilir.
Uyarı
Tüm imzaları toplu olarak reddetmekten kaçının. Bazı imzalar, daha sonraki algılamalar için bağlam oluşturur ve sessiz düşüşleri önlemek için geçersiz kılınamaz. Ayrıntılar için bkz . Davranışı ve sınırlamaları geçersiz kılma.
Test ve izleme
Azure Güvenlik Duvarınız için en iyi performansı sağlamak için bunu sürekli ve proaktif olarak izleyin. Olası sorunları belirlemek ve özellikle yapılandırma değişiklikleri sırasında verimli bir çalışma sağlamak için güvenlik duvarınızın sistem durumunu ve önemli ölçümlerini düzenli olarak değerlendirin.
Test ve izleme için aşağıdaki en iyi yöntemleri kullanın:
-
Güvenlik duvarı tarafından sunulan test gecikme süresi
- Güvenlik duvarı tarafından eklenen gecikme süresini değerlendirmek için güvenlik duvarını geçici olarak atlayarak kaynaktan hedefe trafiğinizin gecikme süresini ölçün. Bunu yapmak için yollarınızı güvenlik duvarını atlayacak şekilde yeniden yapılandırın. Trafik üzerindeki etkisini anlamak için gecikme ölçümlerini güvenlik duvarıyla ve güvenlik duvarı olmadan karşılaştırın.
-
Gecikme yoklaması ölçümlerini kullanarak güvenlik duvarı gecikme süresini ölçme
- Azure Güvenlik Duvarı ortalama gecikme süresini ölçmek için gecikme yoklaması ölçümünü kullanın. Bu ölçüm, güvenlik duvarının performansına ilişkin dolaylı bir ölçüm sağlar. Zaman zaman yaşanan gecikme ani artışlarının normal olduğunu unutmayın.
-
Trafik aktarım hızı ölçümünü ölçme
- Güvenlik duvarından ne kadar veri geçtiğini anlamak için trafik aktarım hızı ölçümünü izleyin. Bu ölçüm, güvenlik duvarının kapasitesini ve ağ trafiğini işleme becerisini ölçmenize yardımcı olur.
-
İşlenen verileri ölçme
- İşlenen veri metriklerini izleyerek güvenlik duvarı tarafından işlenen veri hacmini değerlendirin.
-
Kural isabetlerini ve performans artışlarını belirleme
- Ağ performansında veya gecikme süresinde ani artışlar olup olmadığına bakın. Kural işlemenin performans veya gecikme sorunlarına katkıda bulunan önemli bir faktör olup olmadığını belirlemek için uygulama kuralları isabet sayısı ve ağ kuralları isabet sayısı gibi kural isabet zaman damgalarını ilişkilendirin. Bu desenleri analiz ederek, iyileştirmeniz gerekebilecek belirli kuralları veya yapılandırmaları tanımlayabilirsiniz.
-
Önemli ölçümlere uyarı ekleme
- Düzenli izlemeye ek olarak, önemli güvenlik duvarı ölçümleri için uyarılar ayarlayın. Bu adım, belirli ölçümler önceden tanımlanmış eşikleri aştığında size hemen bildirim verilmesini sağlar. Uyarıları yapılandırmak için etkili uyarı mekanizmalarının ayarlanması hakkında ayrıntılı yönergeler için Azure Güvenlik Duvarı günlükleri ve ölçümlerine bakın. Proaktif uyarı, olası sorunlara hızlı yanıt verme ve en iyi güvenlik duvarı performansını koruma olanağınızı artırır.
-
Yönetim ve uyumluluğu uygulama
- Açık ara sunucu ayarları ve diğer güvenlik yapılandırmaları dahil olmak üzere Azure Güvenlik Duvarı dağıtımlarınızda tutarlı yapılandırma standartlarını zorlamak için Azure İlkesi'ni kullanın.
- Uyumluluk ve operasyonel görünürlüğü korumak için Azure Kaynak Grafı kullanarak yapılandırma değişikliklerini izleyin.