<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Mysystem.org [Technical Preview] &#187; netscreen</title>
	<atom:link href="http://mysystem.org/blog/index.php/tag/netscreen/feed/" rel="self" type="application/rss+xml" />
	<link>http://mysystem.org/blog</link>
	<description>By M. Serdar SARIOGLU :) (A Simple Turkish System Engineer Blog)</description>
	<lastBuildDate>Fri, 30 Dec 2011 18:24:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Juniper Networks Netscreen SSG Part 3</title>
		<link>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-3/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=juniper-networks-netscreen-ssg-part-3</link>
		<comments>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-3/#comments</comments>
		<pubDate>Fri, 09 Jan 2009 12:25:24 +0000</pubDate>
		<dc:creator>Mustafa Serdar SARIOGLU</dc:creator>
				<category><![CDATA[Network & Güvenlik]]></category>
		<category><![CDATA[netscreen]]></category>

		<guid isPermaLink="false">http://mysystem.org/blog/?p=43</guid>
		<description><![CDATA[İlk yazımda aslında Netscreen ile güvenlik anlamında neler yapabileceğimizden bahsetmiştim fakat konusu geldiği üzere bunu tekrar özetlemek ve biraz daha detaylandırmak isterim.Netscreen herşeyden önce bir firewall&#8217;dur,ilk tasarlanış şeklide firewall&#8217;dur zaten.Ancak yıllar geçtikçe güvenliğe fazla yatırım yapılmaması,güvenlik işinin zor olması,her güvenlik ürününü yönetecek bir personelin olmayışı güvenlik üreticilerini all-in-one mantığında içinde güvenlik ile ilgili(firewall,vpn,anti-x,url filter,ips&#38;ids vb..) [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">İlk yazımda aslında Netscreen ile güvenlik anlamında neler yapabileceğimizden bahsetmiştim fakat konusu geldiği üzere bunu tekrar özetlemek ve biraz daha detaylandırmak isterim.Netscreen herşeyden önce bir firewall&#8217;dur,ilk tasarlanış şeklide firewall&#8217;dur zaten.Ancak yıllar geçtikçe güvenliğe fazla yatırım yapılmaması,güvenlik işinin zor olması,her güvenlik ürününü yönetecek bir personelin olmayışı güvenlik üreticilerini all-in-one mantığında içinde güvenlik ile ilgili(firewall,vpn,anti-x,url filter,ips&amp;ids vb..) herşeyi barındıran yapılar üretmeye itti.İşte Netscreen&#8217;de bu akıma ayak uyduran ilk&#8217;lerden birisi.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/securitymenu.jpg" alt="" /></p>
<p style="text-align: justify;">En iyi yaptığı iş olan firewall&#8217;luk görevi dışında Juniper Netscreen ile güvenlik anlamında yapabilecekleriniz menu sırası ile şunlardır;</p>
<p style="text-align: justify;"><span id="more-43"></span><strong>Screening:</strong></p>
<p style="text-align: justify;">Screening aslında Netscreen Zone&#8217;larınızı koruyabileceğiniz küçük bir ips sistemidir.Ancak daha sonra bahsedeceğimiz ips gibi bir database&#8217;i bulunmamakta ve bugüne kadar tehlikeli olduğu tespit edilmiş temel ataklar yer almakta.Screening ile neler yapabileceğinize gelirsek örnek olarak;Flood protection yaparak arka arkaya belirli bir ip&#8217;den gelen ping paketlerini kesebilirsiniz yada HTTP protokünden geçen Java,Exe,Zip,ActiveX componentlerini yasaklayabilirsiniz veya değişik tipte olan tanımlı DoS atakları engelleyebilirsiniz.Bahsettiğim gibi çok detaylı bir içerik sağlamasada bunun amacı Netscreen cihazınızı ve zone yapınızı temel olarak korumaktır.<strong></strong></p>
<p style="text-align: justify;"><strong>Web Filtering:</strong></p>
<p style="text-align: justify;">Juniper Netscreen ile iki şekilde Web Filtrelemesi yapabilirsiniz.Bunlardan ilki yıllık lisans ile satın almış olduğunuz Surf Control veritabanı kullanma hakkı ile Integrated SurfControl&#8217;dur.Diğer yöntem ise network&#8217;ünüzde hali hazırda bulunan bir Websense yada SurfControl yazılımına gelen HTTP ve HTTPS paketlerini yönlendirmektir.Ancak bir hatırlatma yapmak isterim ki <a href="http://www.websense.com/global/en/PressRoom/PressReleases/PressReleaseDetail/?Release=0704261403">Websense SurfControl&#8217;u satın aldığı</a> için yeni Netscreen versiyonlarında bu bölümler eğer Juniper başka bir url filter yazılımı ile anlaşmaz ise Websense olarak gelecektir.</p>
<p style="text-align: justify;">Netscreen&#8217;e entegre olan SurfControl modülü temel url filter özellikleri sağlar,klasik olarak bilindiği gibi web siteleri bazı kategoriler altında bulunur ve siz bu kategorileri yasaklar veya izin verirsiniz,kendinize özel kategoriler olusturup bunun içine istediğiniz url&#8217;leri manuel olarak ekleyebilirsiniz.Ya da kategorisi yanlış dediğiniz siteleri white list/blacklist aracılığıyla izin verebilir yada yasaklayabilirsiniz.<strong></strong></p>
<p style="text-align: justify;"><strong>Deep Inspection:</strong></p>
<p style="text-align: justify;">Deep Inspection Netscreen tarafından izin verilen trafiği filtreleyen bir mekanizmadır.Aslına bakarsanız bildiğimiz IDS/IPS sisteminden çok farklı değildir,sadece diğerlerine göre daha fazla servislere özel çalışır.Bu özellikte yıllık subscription gerektiren bir yapıdır çünkü diğer ids-ips yapılarında olduğu gibi sürekli güncellenen bir database&#8217;den faydalanılır.Deep Inspection ile belirli servisler için belirli kısıtlamalar getirebileceğiniz gibi,indirilen database sayesinde güncel saldırılardanda haberdar olabilir yada bunları engelleyebilirsiniz.Örnek olarak Service Limits bölümünde MSN username&#8217;nin 5 karakter,yahoo messenger&#8217;da gönderilecek mesaj uzunluğu 20 karakter olsun gibi değişik kısıtlamalar getirebileceğiniz gibi bu yazılımların çalışmasınıda engelleyebilirsiniz.</p>
<p style="text-align: justify;">Peki tamam Deep Inspection ile bu kadar güzel yazı yazdıktan sonra birazda gerçeklerden bahsetmek istiyorum.Maalesef ki sorun baştan başlıyor,Deep Inspection lisansınızı yada herhangi bir subscription&#8217;ı aldığınızda database&#8217;i otomatik güncellemek istediğinizde Database sunuculara erişip güncellemeleri indirmekte sıkıntılar yaşayacaksanız,bazen bunun nedeni DNS ve timeserver ayarları olsa bile bazen nedeni olmadan yinede bunları alamayabiliyorsunuz.MSN kullanıcı adını istediğiniz karakter sayısında sınırlandırmak kolay bir iş ancak maalesef MSN&#8217;i aslında bloklamasına rağmen bu iş hiçte bir IM filter yazılımındaki kadar tek tıklama ile kolay olmuyor.Yeni bir DI(Deep Inspection) signature yaratıyorsunuz,msn&#8217;e özel o anda kullanılan signature ekliyorsunuz,bunu grupluyorsunuz daha sonra policy&#8217;den block paketi istiyorsunuz gibi gibi uzuyor.Ancak bunu birkez yapıyor olsanız sorun teşkil etmez fakat maalesef bu Microsoft&#8217;un sürekli güncellediği MSN header&#8217;ındak signature&#8217;ı her güncellendiğinde değiştirmeniz gerekiyor yani sürekli bunu takip etmeniz gerekiyor.Hadi diyelim bunuda yaptık,network&#8217;ünüzde bir tek msn&#8217;imi tehlikeli buluyorsunuz,diğer IM&#8217;ler,P2P yazılımları.. Evet maalesef ki hepsi için bu işlemleri yapmanız gerekiyor ve maalesef hiçbiri kalıcı değil.O yüzden birileri tarafından &#8220;MSN,P2P vb. şeyleri Netscreen DI ile kesebilirsiniz,boşuna Websense falan filan almanıza gerek yok&#8221; bu şekilde ikna edilmeye çalışırsanız hayatınız kararabilir <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Dediğim gibi ürün bunları yapamıyor değil,yapıyor ancak hiç ama hiç pratik değil.</p>
<p style="text-align: justify;"><strong>Anti-Virus</strong></p>
<p style="text-align: justify;">Gateway&#8217;de bu tür UTM&#8217;ler içindeki Anti-Virus&#8217;lere ne kadar güvenirsiniz bilemiyorum ancak ben özellikle sadece anti-virus amaçlı yapılmamış bu tür UTM&#8217;lerin anti-virus&#8217;lerine güvenemiyorum.Özellikle birçoğunuz buna katılmayacaktır biliyorum ama kötü tecrübe yaşadığım ve bu yüzden pek hoş yaklaşmadığım Trend Micro&#8217;ya hiç güvenemiyorum.Netscreen üzerinde Anti-Virus seçeneği konusunda iki seçeneğimiz mevcut,birincisi Kaspersky ve ikincisi Trend Micro.Açıkçası Netscreen&#8217;in genel database indirme sorunları bu modüllerde de mevcut ve anti-virus güncellemeleri yapmakta sıkıntılar yaşanabiliyor.Anti-Virus performansına gelince herhangi bir UTM kutusunda olduğundan daha başarılı.Özellikle son versiyon ScreenOs ile birlikte tarayabildiğimiz FTP,HTTP,IMAP,POP3 ve SMTP protokollerine bir de belli başlı IM protokolleri gelmiş.Bu sayede messenger yazılımınızda bir dosya paylaşımı yaptığınızda bu dosyalar Netscreen Anti-Virus taramasından geçebiliyor.Geri kalan özellikler diğer local ve gateway anti-virus özellikleriyle benzer.<strong></strong></p>
<p style="text-align: justify;"><strong>Anti-Spam</strong></p>
<p style="text-align: justify;">Belkide Netscreen&#8217;in UTM bölümünde en güçsüz kaldığı nokta spam konusu.Anti-Spam bölümünde yapabileceğiniz 3 tane konfigurasyon var,Mail Spam olarak algılandığında yapılacak işlem(Drop,Change Subject,Change Header),White List ve Black List <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p style="text-align: justify;">&#8220;Çok kolay şimdi Netscreen&#8217;im bütün spamleri yakalayacak.&#8221; diye düşünmeyin.Bu kadar pratik ayar sonucunda maalesef sonuçlar hiç tatmin edici değil.Genel RBL listeleri ağırlıklı çalışan bir spam çözümü.Günümüz teknolojisi ile gelen 100 spam mesajdan yakalayabildiği sayı 20 civarlarındadır.Kendi içinde Symantec Brightmail ip database&#8217;ni de kullanır gelen mailler bu listedeki ip&#8217;lerden ise gerekli işlemi gerçekleştirir.Maalesef Spam konusunda buna güvenmemeniz gerekir.<strong></strong></p>
<p style="text-align: justify;"><strong>Policy</strong></p>
<p style="text-align: justify;">Evet geldik Juniper Netscreen&#8217;in en iyi olduğu konuya,firewall kurallarımıza.Netscreen bize bu konuda oldukça detaylı özellikler sunmakta ve adı büyük bazı firewalların aksine oldukça stabil çalışmakta.Fakat maalesef yine bir konuda eksikliği mevcut,gerçi eminim her firewall&#8217;un eksik yanları vardır,belki Netscreen&#8217;in daha da fazla olabilir.Ancak benim eksik dediğim şey aslında çalışmayan yada bozuk olan birşey değil kendi işimize yarayacak güzel bir özellikten yoksun olması.Fakat Juniper bunu bir eksik olarak görmüyor.Bu bahsettiğim şey maalesef sürekli muzdarip olduğumuz Türk Network yapısının Avrupa ve Dünya&#8217;dan biraz daha farklı ve düzensiz olması.Örneğin networkte belirlemiş olduğum ve sıralı giden herhangi bir ip grubuna farklı bir policy uygulamak istiyorum ve bu makina sayısı 50&#8242;den fazla,örneğin 192.168.1.53-192.168.1.107 gibi bir aralıktaki kullanıcılarım için farklı bir policy uygulayacağım.Şimdi bu ip aralığını tanımlamak için herhangi bir firewall&#8217;da 192.168.1.53-192.168.1.107 arası bir network oluşturabilirken,Netscreen&#8217;de bunu yapamıyoruz.Bize izin verdikleri ise ya bu iplerin hepsini tek tek gireceksiniz ki 50&#8242;den fazla bir ip&#8217;den bahsediyorum,bu oldukça zahmetli ve saçma bir iş olacaktır.Juniper&#8217;ın ise savunduğu ve önerdiği yöntem network&#8217;ümüzde Subnetting yaparak farklı policy uygulamak istediğimiz bu makinaları subnetten çağırmak.Örneğin 192.168.1.50/28 tarzı.Fakat dediğim gibi bizim network yapılarımız buna uymadığı için kullanacağım subnet mask belirlemiş olduğum ip adreslerini kapsamayacaktır.</p>
<p style="text-align: justify;">Ama açıkçası bunun dışında firewall görevi ile ilgili başkada bir sorun olduğunu söyleyemem.Şimdi gelin basitçe birkaç kural yazalım ve internet giriş ve çıkışlarımızı filtreleyelim.</p>
<p style="text-align: justify;">Aslında mecburi olmamasına rağmen düzen ve kolaylık açısından Policy altındaki Policy Elements-&gt;Addresses-&gt;Lists&#8217;i takip ederek,bu bölümde yerel ağımızı ve özel kural yazmak istediğimiz client ve server benzeri node&#8217;larımızı tanımlamanızı tavsiye ederim.Sağ üst köşedeki New butonuna tıklayarak yerel ağımızı tanımlayalım.Tanımlayacağımız nesne local network&#8217;ünüzde bulunan bir nesne ise aşağıdaki imajda en altta görüldüğü gibi Trust&#8217;ı seçmelisiniz.Eğer tanımlayacağınız nesne internet üzerinden bir node ise bu bölümden Untrust&#8217;ı yada DMZ bölgenizde ise DMZ&#8217;i seçmelisiniz.Address Name bölümüne kurallarımızda ve diğer obje eklenmesi gereken yerlerde ismi görünecek olan tanımlayıcı bir isim girelim,Comment bölümü genelde boş geçilmesine rağmen benzerlik gösteren nesnelerde tanımlamak için burayı kullanabilirsiniz.Ip Address/Domain Name bölümünde tanımlamak istediğimiz node&#8217;un ip ve subnet&#8217;ini yada buna karsılık gelen domain ismini yazabiliriz.Biz local networkümüzü tanımlayacağımızdan dolayı default bırakıyoruz ve ip bölümüne local network&#8217;umuzun ağ adresini yazıyoruz(10.0.0.0) / işaretinden sonra ise network&#8217;umuzun mask&#8217;ını giriyoruz.Bu bölüme /24 yada 255.255.255.0 girmenizde bir sakınca yoktur ScreenOS bunu otomatik olarak /24&#8242;e çevirecektir.Az önce bahsettiğim gibi node&#8217;umuzun zone&#8217;unuda seçtikten sonra ok diyerek bu işlemi tamamlayabiliriz.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/object_trus.jpg" alt="" /></p>
<p style="text-align: justify;">Ben örnek olması açısından aynı şekilde bir adet temsili sunucu tanımladım ve ismine Server1(10.0.0.5/32) dedim.Bunu yaptıktan sonra Policy başlığı altından Policies&#8217;e gelebiliriz.Aşağıda görüldüğü gibi bu eklediğim öğeleri kullanarak birkaç kural ekledim.Bu kuralları nasıl eklediğimden bahsedeceğim fakat öncelikle bu kurallar ne işe yarar neler yapar sırasıyla bunlardan bahsedeyim.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/policyrule.jpg" alt="" /></p>
<p style="text-align: justify;">Dikkat edeceğiniz üzere burası iki bölümden oluşuyor,From Trust to Untrust ve From Untrust to Trust.Aslına bakarsanız burası her zaman iki bölümden oluşmaz zone&#8217;lar arasında eklediğiniz kurallara bağlı olarak buradaki bölümler artar,mesala DMZ&#8217;den Trust&#8217;a bir kural ekleseydim oda bir bölüm oluşturacaktı ve eklediğim kural yada kurallar bu başlığın altına gelecekti.</p>
<p style="text-align: justify;">Evet ilk bölümümüz Untrust to Trust ve kuralda sırasıyla;</p>
<p style="text-align: justify;">Any,Server1,SMTP ve Action bölümünde yeşil Checkmark görülüyor.Netscreen&#8217;de gördüğümüz Any,interneti temsil eder,bunu az önce local area ve server&#8217;ımızı tanımladığımız Object-&gt;Addresses altında ip adresi 0.0.0.0/0 şeklinde görebilirsiniz.<br />
Kuralımızın untrust to trust başlığı altında olması kuralın internetten local alanımıza gelen trafiği filtreleyeceğini gösterir.Source kısmı Any olduğu için Internetin tamamından gelen paketler için bir kuraldır,destination Server1 olduğu için bu kural internetten Server1 makinamıza gelen bir filtre kuralıdır ve Service altında gördüğümüz SMTP servisi ve Action altında gördüğümüz yeşil CheckMark bize bu kuralın;Internetten Server1 sunucumuza gelen SMTP protokollü paketlere izin verdiğini gösterir.Options altında gördüğümüz küçük hücreli tablo bize bu kuralın loglandığı gösterir ve o ikona bastığmız zaman bu kural ile ilgili trafiği gösterir.Bu satırın devamında göreceğimiz.Edit ile kural özelliklerini değiştirebiliriz,daha sonraki Clone ile bu kuralın aynısından altına bir tane daha ekleyebilir,Remove ile de bu kuralımızı kaldırabiliriz.Bundan sonraki Enable Checkbox&#8217;ı kuralımızın aktif-pasif konumunu ayarlamamıza yarar,Move butonu ile ise kuralımızın kural tablosundaki sırasını değiştirmemize yarar.</p>
<p style="text-align: justify;">İlk kuralımızı detaylı inceledikten sonra bundan sonraki kurallarımızı hızlı hızlı geçelim.Bir altında ki kuralda göreceğiniz üzere Any bölgesinden,Any bölgesine giden tüm paketleri blockladığımızı ve logladığımızı görüyoruz.Bu kuralı her zone kural grubunun en altına koymanızda fayda vardır.Bu kural tüm firewall&#8217;arda uygulanan cleanup yani temizleme kuralıdır.Eğer üstteki kurallarınıza uymayan bir paket bütün kuralları geçerek en alta gelirse ve burada onu engelleyecek bir kural yoksa bu kural loop&#8217;lara neden olabilir ve sistemde taşmalar yaratabilir.Bu durum sadece başı boş paketler için geçerlidir ve bu yüzden bunları en alttaki bu kuralımızla engellemiş oluruz.Bu kuralın başka bir faydası ise sisteminizde bir yazılım farklı bir port kullanıyorsa ve bunu bilmiyorsanız bu porta izin vermeniz gerektiği durumda bu cleanup rule&#8217;unun log&#8217;larına bakarak neleri blokladığını görebliirsiniz,bu sayede blocklanan paket ve protokollerden izin vermeniz gerekenleri rahatlıkla görebilirsiniz.Ayrıca bu loglama ile sisteminize varsa yapılan saldırıların nereden geldiğini ve hangi protokolleri hedeflediğini görebilirsiniz.</p>
<p style="text-align: justify;">Gelelim Trust to Untrust başlığımıza,yani local networkümüzden İnternet yönüne giden paketleri filtreleyeceğimiz kurallar.En üstte Source&#8217;unda Server1 olan bir kuralımız var,ben bunu bir mail sunucu olarak hayal ettiğim için internetten gelen kurallarda SMTP için server&#8217;ımıza gelen paketlere izin vermiştik.Her ne kadar içeriden dışarıya gerçekleşen ataklar daha sınırlı olsada buda bir güvenlik problemidir ancak içeride çalışan uygulamalarımızın dışarıyla haberleşmesi açısından bazı şeylere izin vermek durumundayız.Örneğin server özel bir node olduğundan,sürekli bir insan tarafından kullanılmadığından ve update etmesi ve internet ile iletişim kurması gereken daha önemli servisleri bulunmasından dolayı sadece bu makinamızı tüm yetkilerle internete çıkartıyoruz.Ancak action kısmında dikkatinizi çekmiştirki yeşil Checkmark&#8217;ımız yerine kırmızı yuvarlak bir dişli simgesi görmekteyiz.Bu bize bu kuralda anti-virus engine&#8217;ı çalıştığını gösterir.<br />
Bir altında ki kuralın kaynağı ise LocalNet&#8217;dir,yani demek oluyor ki LocalNetwork&#8217;teki node&#8217;larımızın internete yada internet üzerindeki bazı kaynaklara erişmesi yada erişmemesi için yapılmış bir kural.Destination kısmı Any olduğu için tüm internet için geçerli bir kural bu ve Service bölümünde gördüğümüz üzere sadece HTTP ve HTTPS paketleri girilmiş ve yine Anti-Virus engine&#8217;miz var.Bu demek oluyor ki local&#8217;deki kullanıcılarımız internette sadece HTTP ve HTTPS protokülünü kullanabilecek yani temel olarak sadece web browser&#8217;ını kullanabilecek ve giden paketler anti-virus taramasından geçecek.Ancak bu sefer gördüğünüz üzere Options altında Log simgemizin dışında bir içinde WWW bulunan bir dur simgesi mevcut.Bu bize bu kural için Url Filtering aktif olduğunu gösterir ve url filter profilinde hangi kategoriler izinli ise local kullanıcılarımız ancak bu kategorideki sitelere erişebilecektir.En altta yine Cleanup kuralımız mevcut ancak bu sefer dışarıya giden paketler için.</p>
<p style="text-align: justify;">Şimdi gelin birde nasıl kural yaratıyoruz bunu öğrenelim;</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/policy_add.jpg" alt="" /></p>
<p style="text-align: justify;">Öncelikle sayfanın üst kısmında From ve To listelerinden kuralımızın hangi yön için olacağını belirleyelim,örneğin,Trust to Untrust yapalım.</p>
<p style="text-align: justify;">Daha sonra en sağ tarafta bulunan New butonu ile kuralımızı düzenlemeye başlayalım.Aşağıda da gördüğünüz gibi birçok ayar ve advanced altında çok daha fazla konfigurasyon mevcut.Bu kadar karışık görünmesine rağmen temel bir kural olusturmamız için birkaç tıklama yetiyor.</p>
<p style="text-align: justify;">Name bölümüne tanımlayıcı bir isim girebilirsiniz,eğer çok sayıda kuralınız varsa işinizi kolaylaştırabilir.Daha sonra Source address bölümünden daha önce oluşturduğumuz Address Book Entry bölümünden LocalNet&#8217;i seçelim(daha önce oluşturmadıysak bir üst kısımdaki New Address bölümüne LAN adres bilgilerimizi girelim)Destination adres bölümüne kuralın nereler için geçerli olduğunu belirtelim,eğer kural tüm internet trafiği için ise Address Book Entry&#8217;den Any&#8217;i seçelim.Ayrıca bu adres bölümlerinin yanlarındaki Multiple butonu ile birden fazla source yada destination adresi ekleyebilirsiniz.Service kısmından internet trafiğinde hangi paketlere izin vereceğimizi belirleyelim.Any durumunda iken tüm paketlere izin vermiş durumdasınız.Buradan Multiple&#8217;ı seçelim ve açılan pencereden sağ tarafta HTTP ve HTTPS&#8217;i bulalım bunları seçerek sol tarafa atalım.OK dedikten sonra iki adet servisimize internet trafiği için izin veriyor olacağız.Application bölümü ise biraz daha detay vermemize yarıyor.Örneğin HTTP protokolünü Web browserlardan başka yazılımlarda kullanabilir bunlarıda kısıtlamak isterseniz Application bölümünden HTTP kullanmasına izin vereceğiniz protokolü seçebilirsiniz.Bu bölümü None olarak geçebiliriz.<br />
Hemen altında ise bu belirlediğimiz adres ve protokllerin ne olacağını yani action kısmını belirleyeceğiz.Web filter&#8217;ı seçerseniz bu kural için Netscreen yönlendirmesi ile çalışan bir websense yada SurfControl devreye girecektir.Action kısmı ise en önemli bölüm diyebliriz,Bu verdiğimiz bilgilere uyan bir kurala rastlandığından ne yapmasını gerektiğini söyleyeceğiz.Buradan Permit&#8217;i seçerek bu kuralın izin veren bir kural olduğunu belirliyoruz.Yanındaki DeepInspection butonundan var ise deep inspection gruplarımızı ekliyoruz ve alert seviyesini belirliyoruz.Alt kısımdaki Anti-Virus profile&#8217;den eğer bu kuralın anti-virus taraması yapmasını istiyorsak gererkli profili seçmemiz gereken yer.Altındaki Anti-Spam enable ise geçen bir mail trafiği varsa bunun için anti-spam özelliğini aktif etmeye yarıyor.Diğer alttaki kısımlar VPN ile ilgili ve bunlara ileriki bölümlerde deyineceğim.Son olarak kuralımızın loglanması için Logging checkbox&#8217;ını seçmemiz gerekiyor.Bunu da yaptıktan sonra OK butonua basıp kuralımızı kayıt ediyoruz.</p>
<p style="text-align: justify;">Evet Netscreen&#8217;de güvenliğe giriş yaptığımız en önemli konu şimdilik sona erdi.Bundan sonra yine Netscreen ile ilgili birkaç faydalı yazı daha paylaşmayı düşünüyorum,fakat malumunuz zamansızlıktan bunların zamanları uzayabiliyor.Son olarak yine maruz kalmış olduğunuz kötü dilbilgim yüzünden affınızı rica ediyorum.Bir sonraki yazıda görüşmek dileğiyle..</p>
<p><map name='google_ad_map_43_db5696d45c3c204b'>
<area shape='rect' href='http://imageads.googleadservices.com/pagead/imgclick/43?pos=0' coords='1,2,367,28' />
<area shape='rect' href='http://services.google.com/feedback/abg' coords='384,10,453,23'/></map>
<img usemap='#google_ad_map_43_db5696d45c3c204b' border='0' src='http://imageads.googleadservices.com/pagead/ads?format=468x30_aff_img&amp;client=&amp;channel=&amp;output=png&amp;cuid=43&amp;url= http%3A%2F%2Fmysystem.org%2Fblog%2Findex.php%2F2009%2F01%2Fjuniper-networks-netscreen-ssg-part-3%2F' /></p>]]></content:encoded>
			<wfw:commentRss>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-3/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Juniper Networks Netscreen SSG Part 2</title>
		<link>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-2/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=juniper-networks-netscreen-ssg-part-2</link>
		<comments>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-2/#comments</comments>
		<pubDate>Fri, 09 Jan 2009 12:23:36 +0000</pubDate>
		<dc:creator>Mustafa Serdar SARIOGLU</dc:creator>
				<category><![CDATA[Network & Güvenlik]]></category>
		<category><![CDATA[netscreen]]></category>

		<guid isPermaLink="false">http://mysystem.org/blog/?p=41</guid>
		<description><![CDATA[PPP Nedir? Evet bu kadar geyikten sonra PPP&#8217;nin tanımı ile başlayabiliriz.PPP yani Point to Point Protocol,adından da anlaşılacağı gibi noktadan noktaya bağlantı sağlayan,iki nokta arasında bir tünel kuran ve iletişim sağlayan bir güzide protokolümüzdür.Fakat sakın PPP&#8217;nin sadece internet bağlantısı sağladığını düşünmeyiniz lütfen,bağlandığınız nokta size ne hizmet verirse onu kullanabilirsiniz. Şu anda en popüler olan ve [...]]]></description>
			<content:encoded><![CDATA[<p><strong>PPP Nedir?</strong></p>
<p style="text-align: justify;">Evet bu kadar geyikten sonra PPP&#8217;nin tanımı ile başlayabiliriz.PPP yani Point to Point Protocol,adından da anlaşılacağı gibi noktadan noktaya bağlantı sağlayan,iki nokta arasında bir tünel kuran ve iletişim sağlayan bir güzide protokolümüzdür.Fakat sakın PPP&#8217;nin sadece internet bağlantısı sağladığını düşünmeyiniz lütfen,bağlandığınız nokta size ne hizmet verirse onu kullanabilirsiniz. Şu anda en popüler olan ve yazımızda da üzerinde duracağımız bağlantı teknolojileri XDSL teknolojileridir,bunlardan ülkemizde en çok kullanılan,evlerimizde de bizlere hizmet veren ADSL(Asymmetric digital subscriber line) ve Türkiye&#8217;de yeni yeni popüler olan ve kurumsal bağlantılarda fiyatı nedeniyle Leased Line hatların yerini almaya başlayan G.SHDSL(Symmetric high-bit-rate Digital Subscriber Line) yada Türk halk dilinde ki ismiyle G.(ci dat).Bu simetrik ve asimetrik muhabbetide Upstream ve Downstream hızlarından kaynaklanmaktadır.ADSL&#8217;de yani asimetrik olan bağlantı türünde upstream ve downstream hızlarımız eşit olmadığından dolayı bu isim uygun görülmüş ve bunun tersine G.SHDSL hatlarda upstream ve downstream hızı eşit olduğundan dolayı simetrik ismini almıştır.<span style="font-size: x-small;"></span></p>
<p><span style="font-size: x-small;"><span id="more-41"></span></span><strong><span style="font-size: x-small;">Netscreen ve PPP</span></strong></p>
<p style="text-align: justify;">PPP nedir sorusunun yanıtı bulduktan sonra ve ülkemizde yaygın olarak kullanılan iki PPP protokolü olan ADSL ve G.SHDSL&#8217;i biraz tanıdıktan sonra Netscreen üzerinde PPP bağlantıları ne şekilde sağlanır ve neler gerekir bunlardan bahsedelim.</p>
<p style="text-align: justify;">İlk yazımızın başında bahsettiğim gibi Netscreen birçok modelinde moduler genişlemeye izin verir.Yani üzerindeki slotlarına takacağımız kartlar ile çeşitli bağlantı yapılarına izin verir.Bunlardan bazıları Serial,ADSL ve G.SHDSL interface kartlarıdır.Eğer Netscreen&#8217;imizde bu kartlardan bulunuyorsa yapmamız gereken konfigurasyon biraz daha kolay oluyor.</p>
<p style="text-align: justify;">Peki Netscreen ile PPP bağlantısı sağlamak için bize neler gerekir.Bunun için bahsettiğim gibi Netscreen üzerinde ilgili bağlantı teknolojisini sağlayan bir interface kartı yeterli.Tabii ki istediğiniz teknoloji ile ilgili gerekli başvuruların yapıldığını ve hattınızın Netscreen yanına kadar sağlıklı geldiğini var sayıyorum.</p>
<p style="text-align: justify;">Eğer bunlar mevcutsa Netscreen&#8217;imizi PPP&#8217;ye kavuşturmak için birkaç konfigurasyon yeterli olacaktır.Ancak bunları yapmadan önce bu şekilde bir interface kartımız yoksa ne yapmalıyız bundan bahsetmek istiyorum.</p>
<p style="text-align: justify;">Eğer Netscreen üzerinde bu bağlantıyı sağlayacak bir interface kartımız yoksa,PPP bağlantımızı bu bağlantı teknolojisi için almış olduğumuz ve bu teknolojiyi Modüle yada Demodule edecek bir cihaza ihtiyacımız vardır ki bununda adı MODEM&#8217;dir. <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  &#8220;Bu kadar dallandırdın budaklandırdın bir modem kelimesi içinmiydi?&#8221; diyebilirsiniz fakat bazı noktalarda derinlemesine bilgiler zarar vermez sanırım <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Peki bu işlemi nasıl sağlıyoruz.Bundan önce ufak bir detay vermek isterimki tercih ettiğimiz modem bridge mode desteklemesi gerekmektedir.Gerçi uzun bir süredir piyasada satılan modemlerin hepsi bu desteği vermektedirler ancak gerçekten eski bir modeminiz var ise bridge mode&#8217;u desteklemeyebilir.</p>
<p><span style="font-size: x-small;"><strong>PPP Tanımlaması</strong></span></p>
<p style="text-align: justify;">Nelere ihtiyacımız olduğunu öğrendiğimize göre Netscreen üzerinde yapmamız gereken ayarlara başlayabiliriz.Yapacağımız konfigurasyon ADSL standartı üzerine olacak bilginize,ayrıca benim elimdeki Netscreen üzerinde ADSL interface&#8217;i bulunmadığından dolayı ayarlarımı harici bir adsl modem kullanıyormuş gibi yapacağım.Ancak elimde bir adsl modem hazırda bulunmadığı içinde Modem üzerindeki ayarları ancak birkaç cümle ile anlatarak geçeceğim <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p style="text-align: justify;">Öncelikle fiziksel olarak kurmamız gereken kablo yapısı şu şekilde olacaktır;</p>
<p style="text-align: justify;">Telekom tarafından getirilen telefon kablomuzu ADSL modem&#8217;imize,ADSL modem&#8217;in Ethernet Interface&#8217;inden ise Netscreen&#8217;imizin Untrust olarak tanımladığımız yada tanımlamayı düşündüğümüz bir interface&#8217;ine standart bir patch kablo ile link yapıyoruz.Modem&#8217;imizin ayarlarında standart PPP ayarlarını yaptığımız konumda PPPoE yada PPPoA seçtiğimiz bölümde yada Mode&#8217; tanımlamasının yapılacağı bölümden &#8220;Briged&#8221; modu seçiyoruz.Peki bridge mode bize ne kolaylıklar sağlar,bridge mode yaptığımız durumda Adsl modem sadece aradaki modulasyon işlemini sağlar ve internetten aldığı paketleri Netscreen&#8217;e Netscreen&#8217;den aldığı verileri ise Internete transfer eder.Bu konumda yapacağımız NAT,Virtual Server yada benzeri internet trafiğini etkileyecek tanımlamaları Modem üzerinde yapmanıza gerek kalmaz.Çünkü bridge mode ile ADSL yapısı tarafından dağıtılan dış ip adresimiz modem üzerine değil Netscreen üzerine atanır.</p>
<p style="text-align: justify;">Şimdi modemimiz ile Netscreen arasında gerekli yapıları kurduğumuzu ve modem üzerinde bridge mode işlemini tamamladığımızı varsayıyorum ve Netscreen üzerinde yapmamız gereken işlemlerle devam ediyorum.Bu arada bu aşamadan sonra Netscreen üzerinde ADSL interfacemiz olsa bile aynı tanımlamaları yapacağız haberiniz olsun.</p>
<p style="text-align: justify;">Aşağıda görüldüğü gibi Sol taraftaki menu&#8217;müzden Network&gt;PPP&gt;PPPoE Profile linkini takip edelim.</p>
<p style="text-align: justify;">Sağ taraftaki bu pencere varsa mevcut olan PPP bağlantı durumlarımızı gösterir.İlk bağlantımızı sağladıktan sonra bağlı olup olmadıklarını buradan öğrenebilirsiniz.İlk bağlantımızı oluşturmak için sağ üst köşedeki NEW butonuna tıklayabilirsiniz.Bu butona tıkladıktan sonra sağ tarafta penceremizde aşağıdaki gibi bir tanımlama ekranı göreceksiniz.</p>
<p style="text-align: justify;">Aslına bakarsanız ekranda gördüğünüz bu kadar parametre ayarının çoğu default bırakılacak ayarlar.Sadece atlamamamız gereken birkaç ufak nokta var.</p>
<p style="text-align: justify;">PPPoE Instance kısmına herhangi tanımlayıcı bir isim yazıyoruz.Enable&#8217;ın seçili olması bu instance&#8217;ın aktif olduğu anlamına geliyor,en kritik ayarmız Bound to Interface bölümü.Burada seçeceğimiz interface modem&#8217;imizden Netscreen&#8217; çektiğimiz network kablosunun takılı olduğu yani Netscreen ile modem arasındaki linkin sağlandığı interface olmalı.Eğer PPP bağlantısı için bir modem kullanmıyorsanız ve Netscreen üzerinde dahili bir PPP interface&#8217;miz mevcut ise Interface listemizden ilgili interface&#8217;i seçiyoruz.</p>
<p style="text-align: justify;">Username kısmına servis sağlayacımızdan aldığımız kullanıcı adı ve Password kısmınıda almış olduğumuz parolayı yazıyoruz.Internet&#8217;e çıkış yaptıran default Interface&#8217;imiz bu ise metric kısmını 1 olarak bırakıyoruz fakat birden fazla interface&#8217;miz varsa ve aralarında öncelik tanımlamak istiyorsak,öncelikli kullanılmasını istediğiniz interface&#8217;in metric parametresini diğerinden daha düşük bir rakam olarak belirlemeniz gerekiyor.</p>
<p style="text-align: justify;">Auto-Connect,Idle-Disconnect ikilisinden Auto-Connect&#8217;i seçip zaman parametresi olarak 1 girelim.</p>
<p style="text-align: justify;">Bu ayarları yaptıktan sonra OK butonuna basar basmaz,Netscreen modeme ilgili ayarları ve bilgileri gönderir,modem&#8217;de bu bilgiler aracılığıyla bağlantıyı sağlar.Bağlantı ile ilgili durumumuzu görmek için yukarıda da bahsettiğim gibi sağ menümüzden PPP linki altından PPPoE Profile linkine tıklamanız yeterlidir.</p>
<p style="text-align: justify;">Evet bu noktadan sonra artık bir policy yazıp kullanıcılarımızı oluşturduğumuz bu PPPoE bağlantısı üzerinden internete kavuşturabiliriz.</p>
<p style="text-align: justify;">Bundan sonraki Netscreen yazımız tahmin edebileceğiniz üzere güvenlik yapılandırmaları ile ilgili olacak fakat zaman konusunda bir açıklama yapamıyor, belki araya başka birşeyler daha sıkıştırabiliriz <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Yazımın sonunda tekrar kullandığımız dil,imla veya anlatımla ilgili sorunlardan dolayı özür diliyoruz.Ayrıca bir arkadaşımız tam anlamıyla Türkçe olmasını dilemiş,fakat malesef bazı kelimelerin türkçe karşılığı olduğu gibi bazılarınında yok,bazı karşılığı olan kelimelerden çıkan anlamlar farklılaşıyor ve anlatım sorunları yaratabiliyor.Bu yüzden elimizden geldiğince Türkçe yazmaya çalışıyoruz fakat beceremediğimiz yerlerde de affınızı rica ediyoruz.</p>
<p style="text-align: justify;">Yazı internetten alıntıdır.</p>
<p><map name='google_ad_map_41_db5696d45c3c204b'>
<area shape='rect' href='http://imageads.googleadservices.com/pagead/imgclick/41?pos=0' coords='1,2,367,28' />
<area shape='rect' href='http://services.google.com/feedback/abg' coords='384,10,453,23'/></map>
<img usemap='#google_ad_map_41_db5696d45c3c204b' border='0' src='http://imageads.googleadservices.com/pagead/ads?format=468x30_aff_img&amp;client=&amp;channel=&amp;output=png&amp;cuid=41&amp;url= http%3A%2F%2Fmysystem.org%2Fblog%2Findex.php%2F2009%2F01%2Fjuniper-networks-netscreen-ssg-part-2%2F' /></p>]]></content:encoded>
			<wfw:commentRss>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-2/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Juniper Networks Netscreen SSG Part 1</title>
		<link>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-1/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=juniper-networks-netscreen-ssg-part-1</link>
		<comments>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-1/#comments</comments>
		<pubDate>Fri, 09 Jan 2009 12:21:26 +0000</pubDate>
		<dc:creator>Mustafa Serdar SARIOGLU</dc:creator>
				<category><![CDATA[Network & Güvenlik]]></category>
		<category><![CDATA[netscreen]]></category>

		<guid isPermaLink="false">http://mysystem.org/blog/?p=38</guid>
		<description><![CDATA[Juniper Networks Hakkında.. Yazımızın başında birazcık olsun Juniper Networks ne iş yapar,nerede bulunur gibi birkaç detay bilgi vermek istiyorum.Merak etmeyin bu sitede gizlimiz saklımız yok,elimizdeki tüm bilgiyi sizinle paylaşacağız Juniper Networks adından da anlaşılacağı üzere Network topoloji ürünleri geliştirerek işe başladı.Juniper&#8217;ın ürün yelpazesinde önceleri router&#8217;lar,network optimizer&#8217;lar ve accelerator&#8217;lar gibi ürünler mevcuttu,fakat daha sonra &#8220;büyük balık [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Juniper Networks Hakkında..</strong></p>
<p style="text-align: justify;">Yazımızın başında birazcık olsun Juniper Networks ne iş yapar,nerede bulunur gibi birkaç detay bilgi vermek istiyorum.Merak etmeyin bu sitede gizlimiz saklımız yok,elimizdeki tüm bilgiyi sizinle paylaşacağız <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p style="text-align: justify;">Juniper Networks adından da anlaşılacağı üzere Network topoloji ürünleri geliştirerek işe başladı.Juniper&#8217;ın ürün yelpazesinde önceleri router&#8217;lar,network optimizer&#8217;lar ve accelerator&#8217;lar gibi ürünler mevcuttu,fakat daha sonra &#8220;büyük balık küçük balığı yer&#8221; mantığı ile satın alınan kuruluşlar sonucunda Juniper&#8217;ın yelpazesi genişledi ve şu anda Network başlığında; Aplication Accelerator&#8217;lar,Wan Accelerator&#8217;lar,Web Accelerator&#8217;lar,Standart Router&#8217;lar,Telco Router&#8217;lar,Güvenlik başlığında ise Access Controller&#8217;lar,Firewall&#8217;lar,Vpn&#8217;ler,IDS-IPS Sistemleri ve SSL VPN modülleri bulunmakta.</p>
<p style="text-align: justify;">Bahsettiğim satın alınan firmalardan Juniper Networks&#8217;e belki de en büyük katkıyı yapan firma ise Netscreen oldu.Firewall-VPN donanımları üreten Netscreen birkaç sene önce Juniper çatısı altına girdi.Juniper ürünlerinin Türkiye&#8217;deki distribütörlüğünü geniş ürün yelpazesi ile Prolink Mümessillik sağlamakta.</p>
<div style="page-break-after: always;"><span style="display: none;"> </span></div>
<p><span id="more-38"></span><strong>Netscreen Ürün Ailesi</strong></p>
<p>Bu yazımızın sonunda Juniper Netscreen ile neler yapabileceğimizi göreceğiz ve ürün kurulumunu ve orta seviye konfigurasyonunu yapabilecek seviyeye geleceksiniz.Bu anlatımda kullandığım model Juniper Netscreen SSG 20 olacak fakat yazının başında da bahsettiğim gibi Netscreen ailesi içeriğinin çok benzer olmasından dolayı diğer modeller ile birçok özelliğinin ve interface&#8217;inin aynı olmasında dolayı size tüm modeller konusunda referans olabilir.</p>
<p>Netscreen ürün ailemizde Wireless içeren modeller,çok interface&#8217;li modeller,işlemci ve ram gücü yüksek modeller,modüler olabilen modeller ve adsl gibi üzerinde wan interface&#8217;i barındıran modeller mevcuttur.Aşağıda ürün ailesinden bazı resimleri görebilirsiniz.</p>
<p><img src="http://www.h-labs.org/images/5gt.gif" alt="" /><img src="http://www.h-labs.org/images/ssg5wireless.gif" alt="" /></p>
<p><img src="http://www.h-labs.org/images/ssg20adsl.gif" alt="" /><img src="http://www.h-labs.org/images/ssg140.gif" alt="" /></p>
<div style="page-break-after: always;"><span style="display: none;"> </span></div>
<p><img src="http://www.h-labs.org/images/netscreen208.gif" alt="" /><img src="http://www.h-labs.org/images/netscreen500.gif" alt="" /></p>
<p><strong>Netscreen SSG-20 Interface Dağılımı</strong></p>
<p style="text-align: justify;">Benim bu yazıda referans olarak kullandığın SSG20 modelinde dahili adsl interface&#8217;i bulunmamakta fakat iki adet modüler yuva ile birlikte adsl dahil olmak üzere değişik WAN interface&#8217;ler ekleyebiliriz.Modelimizde 5 adet istediğimiz göreve atayabileceğimiz 10/100mbit interface bulunmakta.(Bu portlar switch portları değildir,interface&#8217;dir!) Bunun dışında bir adet seri CLI(Command Line Interface) yönetimi için konsol portu ve birde uzak yönetim erişimleri için AUX portu bulunmakta.</p>
<div style="page-break-after: always;"><span style="display: none;"> </span></div>
<p><strong>Netscreen&#8217;e Giriş</strong></p>
<p style="text-align: justify;">Netscreen ürün ailemizi ve SSG20&#8242;yi hem görsel olarak tanıyıp hemde interface&#8217;leri hakkında biraz bilgi verdikten sonra şimdi de &#8220;bu ürün ne işe yarar ve sınırları nelerdir?&#8221; sorularını cevaplayalım.</p>
<p style="text-align: justify;">Netscreen temelinde firewall barındıran ve bu özelliği ile WAN ve internet trafiğini üzerinden geçirmesinden dolayı bundan akıllı bir şekilde faydalanacak özelliklerle(opsiyonel) donatılmış komple bir güvenlik çözümüdür.</p>
<p style="text-align: justify;">Netscreen SSG serilerinin tümünde temel olarak Firewall,VPN,Routing,PPP ve lisansa bağlı opsiyonel olarak Anti-Virus,Anti-Spam,IDS-IPS(Deep Inspection),WebFiltering özellikleri mevcuttur.Elbette Netscreen ile yapabilecekleriniz bunlarla sınırlı değil,keşfettikçe ilgimizi çeken başka özelliklerde olacak.Bu anlatımda SSG20 üzerinde en son güvenli ve tutarlı firmware olan ScreenOS 6.0.0r2.0 kullanılmakta.Bu firmware ile özellikle VPN bağlantılarında yaşanan bazı tutarsızlık sorunları aşılmış,menü başlıkları toparlanmış ve ana interface dizaynı biraz daha ilgi çekici hale gelmiş.</p>
<div style="page-break-after: always;"><span style="display: none;"> </span></div>
<p><strong>Lisanslama</strong></p>
<p style="text-align: justify;">Netscreen ürünlerini aldıktan sonra isteğimize bağlı olarak güvenliği artırmak ve sıkıntı durumlarında Juniper&#8217;dan destek alabilmek için bazı lisanslama paketleri mevcut.Güvenlik feature&#8217;larını aktif etmek için eskiden hepsi için ayrı ayrı lisans alınırken şimdilerde kobi&#8217;lerin çok tercih etmesinden dolayı indirimli fiyatlarla Anti-Virus,Anti-Spam,Web Filtering ve Deep Inspection lisanslarını 1 yıllık destek paketi ile birleştirip SMB paketi halinde ürünün base fiyatı üzerine küçük fiyat artışıyla satıyorlar.Son dönemlerde Netscreen üzerinde bu lisanslama tipi oldukça tutuluyor,IT altyapılarında bir Anti-Virus Gateway,Anti-Spam gateway hatta IDS ürünü bulunduran firmalar bile güvenlik seviyelerini artırmak amacıyla bunu tercih edebiliyorlar.</p>
<div style="page-break-after: always; text-align: justify;"><span style="display: none;"> </span></div>
<p style="text-align: justify;"><strong>Başlayalım</strong></p>
<p style="text-align: justify;">Evet uzun bir yazı ile ürünü tanıdıktan sonra artık ürünümüze giriş yapıp interface&#8217;ni tanımaya başlayalım,daha sonra güvenlik feature&#8217;larını ve kullanılabilirliklerini görelim ve son olarak yapacağımız piyasada oldukça çok kullanılan temel bir Netscreen konfigurasyonu ile yazımızı sonlandıralım.Bundan sonra ki kısımda elimden geldiğince Netscreen&#8217;in bütün özelliklerini tanıtmaya çalışacağım fakat bazı konular çok detaylı olduğu için bunların üzerinden çok kısa geçmeyi düşünüyorum ve bu konuları daha sonra ayrı başlıklar altında anlatmayı planıyorum.(Örn:VPN)</p>
<div style="page-break-after: always; text-align: justify;"><span style="display: none;"> </span></div>
<p style="text-align: justify;">Ürünümüz default olarak web yönetimi için 192.168.1.1/24 ip&#8217;sini ve subnet mask&#8217;ını kullanır.Bu ip adresi aracılığıyla herhangi bir Web Browser üzerinden Netscreen&#8217;in yönetim arayüzüne ulaşabiliriz.Fakat önemli bir noktadan bahsetmek isterim,çok interface&#8217;li modellerde interface&#8217;ler otomatik olarak gruplu olarak gelir(bgroup) ve default yönetim ip&#8217;si bgroup0 üzerindedir,bgroup0&#8242;ın kapsadığı interface&#8217;lere Console portundan bir terminal emulator(HyperTerminal) ile bakmanızı öneririm.Bu doğru portu bulmanızı kolaylaştırır.Yada her porta bilgisayarınızdan gelen network kablosunu tek tek deneyerek ve bu esnada ping testi yaparak doğru interface&#8217;i bulabilirsiniz.Çok fazla deyinmeyeceğim Console&#8217;dan konfigurasyon hakkında doğru interface tespiti için yazının sonunda biraz bilgi bulabilirsiniz.</p>
<div style="page-break-after: always;"><span style="display: none;"> </span></div>
<p style="text-align: justify;"><strong>İlk Giriş</strong></p>
<p style="text-align: justify;">Ürüne Web üzerinden ilk bağlandığımızda aşağıdaki gibi bir login sayfası bizi karşılar.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/login.jpg" alt="" /></p>
<p style="text-align: justify;">Netscreen&#8217;in default kullanıcı adı:<strong>netscreen </strong>parolası:<strong>netscreen</strong> dir.Bahsettiğim gibi default ip adreside 192.168.1.1/24&#8242;dür fakat ben bulunduğum ortamda kendime farklı bir ağ yarattığımdan dolayı ip adresini 172.17.1.198/24 olarak değiştirdim.İlk açtığınız yada factory reset yaptığınız bir Netscreen ilk doğru Login prosedüründen sonra bir Wizard&#8217;la temel ayarları yapmanızı sağlar fakat bu aşırı basit olduğu için bu adımı direk atlıyorum.(Sizin de karşınıza çıkması durumunda Go to Home Page ile anasayfa&#8217;ya erişebilirsiniz.)</p>
<p style="text-align: justify;">Girişten sonra bizi karşılayan temel ana sayfamız aşağıdaki gibidir.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/main.jpg" alt="" /></p>
<p style="text-align: justify;">Temel olarak ikiye ayrılmış ana sayfada sol tarafta navigasyonumuzu sağlayacak olan menu&#8217;müz ve sağ tarafta cihazın yük durumunu,yakın zamanda oluşan alert ve eventleri monitor etmemizi sağlayan info sayfamız yer almaktadır.Bu info sayfamız sol tarafta ki navigasyon menu&#8217;müzden değişik linklere tıkladıkça o başlığın detaylarını barındıracaktır.</p>
<div style="page-break-after: always; text-align: justify;"><span style="display: none;"> </span></div>
<p style="text-align: justify;"><strong>Menu ve Info İçeriği</strong></p>
<p style="text-align: justify;">Menu görünüşümüz aşağıda olduğu gibidir ve tree mantığında düzenlenmiştir,menu hazırlanırken JavaScript kullanıldığından dolayı menu başlıklarında ki + bulunan linklere tıklandığında sayfada bir reloading işlemi yapılmadan direk tree&#8217;nin alt menusunü görebilirsiniz.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/menu.jpg" alt="" /></p>
<p style="text-align: justify;">Temel başlıkları tek tek özetlemek gerekirse;<br />
<strong>Home</strong>:Info sayfamızın bulunduğu ilk giriş sayfamıza erişimi sağlayan navigasyon linki.<br />
<strong>Configuration</strong>:Netscreen ile ilgili lisansların girilmesi,tarih-saat ayarları,netscreen&#8217;e erişim ayarları,firmware upgrade&#8217;i gibi bazı konfigurasyon sekmelerini bulunduran navigasyon linkimiz.<br />
<strong>Network</strong>:Network başlığı altında Interface ayarları,DHCP tanımları,routing ve PPP bağlantıları gibi yapılandırmaları yapacağımız bağlantıdır.<br />
<strong>Security</strong>:Güvenlik ile ilgili Anti-X,Web Filter ve Deep Inspection gibi opsiyonlarımızı yapılandıracağımız bölüm.<br />
<strong>Policy</strong>:Temel Firewall kurallarımızı yapılandıracağımız ve bu kurallarda kullanacağımız servis ve öğeleri belirleyeceğimiz bölüm.<br />
<strong>VPNs</strong> <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> aha önce bahsettiğim gibi yapılandırmasında bu yazıda üzerinde durmayacağım bölümlerden birisi,Dial-Up VPN,Site2Site VPN,LT2P gibi tünelleme yapacağımız bölüm.<br />
<strong>Objects</strong>:Netscreen üzerinde tanımlayacağımız user&#8217;lar,ip aralıkları ve varsa sertifikalarımızı tanıtacağımız bölüm.<br />
<strong>Reports</strong>:Adından anlaşılacağı gibi Netscreen üzerinden Interface&#8217;ler,kurallar,donanım performans gibi log&#8217;ları toplayacağımız ve basitçe raporlayacağımız bölüm.<br />
<strong>Wizards</strong> <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> ek fazla ihtiyacımız olmayacak olan bir bölüm,sihirbazlar aracılığı ile vpn tanımları ve firewall kuralları yazmak gibi bir içerik barındırıyor.<br />
<strong>Help</strong>:Ürün hakkında çeşitli yardımlara,guide&#8217;lara yeni software download&#8217;ları gibi linklere ulaşabileceğimiz bir bölüm.<br />
<strong>Logout</strong>:Login session&#8217;ını güvenli olarak kapatacağımız link.<br />
<strong>Toggle</strong>:Çok büyük bir işlevi bulunmasada tree mantığında çalışan menu&#8217;müzü Windows Hover menüler tarzı sağa açılan bir menu haline getiriyor.(Her browser desteklemeyebilir.)</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/info.jpg" alt="" /></p>
<p style="text-align: justify;">İkiye ayrılmış ana sayfamızın ikinci ve temel içeriğiyi kapsayan bölümü yukarıda görüldüğü gibi Netscreen cihazımızın hardware bilgilerini,anlık bağlantı sayısı ve yük durumunu,aktif olan vpn bağlantıları,log takibi yapmamızı sağlayan Event ve Alarm&#8217;ları içerir.Bu event ve alert&#8217;lerin tümüne sol taraftaki menümüz üzerindeki Reports bölümünden ulaşabiliriz.Hazır log&#8217;lara girmişken birşeyden bahsetmek istiyorum.Hiçbir şekilde Juniper Networks ürünlerinin reklamını yapmıyoruz ve bir ilişkimiz yok,sadece iyi ve kötü yönlenirini göstermek amacımız,bu yüzden yeri gelmişken kötü bir durumdan bahsetme gereği duyuyorum.Maalesef ki güvenlik anlamında bize birçok kolaylık sağlayan Netscreen&#8217;in log&#8217;lama işlemi oldukça kötü ve detaysız,fakat bunun için önerilen çözüm daha da kötü ki bu üründen detaylı log ve yönetim yapmak istiyorsanız Netscreen&#8217;in yönetim,log ve raporlama yazılımına yaklaşık 5000$ kadar bir ücret ödemeniz gerekir.<strong> </strong></p>
<p style="text-align: justify;"><strong>Temel Konfigurasyon</strong></p>
<p style="text-align: justify;">Evet ana sayfamızı inceledikten sonra cihazımızın temel konfigurasyonunu yapmak için soldaki menu&#8217;den Configuration tree yapısını yavaş yavaş inceleyebiliriz.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/menu_config.jpg" alt="" /></p>
<p style="text-align: justify;">Şekil de görüldüğü üzere Date/Time,Update,Admin,Auth,Infranet Auth,Report Settings başlıklarımız yer almaktadır.</p>
<p style="text-align: justify;"><strong>Date/Time: </strong>Adından da anlayabileceğimiz gibi ürünümüzün saat ve tarih ayarlarını yapmamızı ve isteğimize bağlı olarak bunları bir time server üzerinden almamızı sağlar.</p>
<p style="text-align: justify;"><strong>Update:</strong> Update başlığımız ile Netscreen ürünümüzün feature lisanslarını girebilir,firmware updatelerimizi yapabilir ve yine bu bölümden almış olduğumuz konfigurasyon yedeğimizi sisteme yükleyebiliriz.</p>
<p style="text-align: justify;"><strong>Administrator:</strong>Administrator başlığımız cihazda yönetimsel olarak yapılması gereken kritik ayarları saklar.Bunların içinde,Netscreen yönetim paneline erişim ip&#8217;lerini kısıtlamak,yeni yönetici hesapları oluşturmak ve bunlara çeşitli haklar vermek,yönetim panel portlarını belirlemek ve Netscreen yönetim yazılımı olan NSM ile bağlantısını kurmak gibi opsiyonlar yer alır.</p>
<p style="text-align: justify;"><strong>Auth:</strong>Yapımızda bulunan bir authentication server varsa bunun tanımlarını yoksa Netscreen&#8217;i Authentication Server olarak tanımlamak için gereken konfigurasyonları,telnet,web ve ftp erişim  bannerlarını yapılandırabileceğimiz bölümdür.</p>
<p style="text-align: justify;"><strong>Infranet Auth:</strong>Bu tabımız da Netscreen&#8217;i bir Infranet Authentication server haline getirebilir,Infranet tablomuzu görüntüleyebilriiz.</p>
<p style="text-align: justify;"><strong>Report Settings:</strong>Report settings bölümümüz Netscreen raporlamalarını yönetebileceğimiz bir alandır.Hangi uyarı seviyelerinin hangi yöntemlerle loglanması gerektiğine buradan karar veririz,örneğin;snmp ile logların alınması yada mail adresine gönderilmesi gibi.</p>
<p style="text-align: justify;">Temel ayarlarımızı yaptıktan sonra güvenlik yapılandırmalarımızdan bir önceki adım olan ve iletişimi sağlayacak olan en önemli adım olan Network ayarlarımızı basitçe yapılandıralım.<strong> </strong></p>
<p style="text-align: justify;"><strong>Zone&#8217;lar ve Interface&#8217;ler</strong></p>
<p style="text-align: justify;">Netscreen üzerinde network yapısı düzenli olması açısından biraz daha farklı bir yöntemle ilerler.Zone denilen template&#8217;ler sayesinde interface&#8217;imizin tanımını gerçekleştiririz.Bu ne demek dediğinizi biliyorum.Şöyle açıklamaya çalışayım;Cihazımızda ki interface&#8217;lere belirli görevler vermek istiyoruz,mesala 1 interface&#8217;imiz local&#8217;deki switch&#8217;imze bağlı olup kullanıcılarımıza gateway görevi görecek,diğer portumuz dmz portumuz olup dışardan erişilmesi gereken sunucularımızı iç networkümüzden ayıracak diğer bir interface&#8217;miz ise internet interface&#8217;imiz olup internet çıkışını sağlayıp internet üzerinden gelen sorguları ilk olarak karşılayacak.Peki internete bakan bir interface&#8217;imize herhangi bir cihazda nasıl tanımlamalar yaparız.Örneğin ping&#8217;e kapalı olmasını sağlayabiliriz,anti-spoof özelliğini aktif edebiliriz,belirli portlara cevap vermesini sağlayabiliriz gibi.</p>
<p style="text-align: justify;">İşte Zone&#8217;larımız bunları sağlayan birer template&#8217;dir ve istediğiniz interface için istediğiniz zone tanımlamasını yaparak interface&#8217;imizin o özellikleri kazanmasını sağlayabiliriz.Netscreen üzerinde yeterli sayıda default olarak zone(trust,untrust,dmz..) gelmesine rağmen kendinize özel zone&#8217;lar yaratıp bunları interface&#8217;lerinize tanımlayabilirsiniz.</p>
<p style="text-align: justify;">Netscreen&#8217;de interface görünümü aşağıdaki gibidir.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/interface.jpg" alt="" /></p>
<p style="text-align: justify;">Şekilde görüldüğü gibi birden fazla interface&#8217;imizi gruplamamız ve bunları failover durumunda çalıştırmamız mümkündür.Ayrıca gruplama işlemleri yönetimsel olarakta kolaylık sağlamaktadır.<br />
Bu sayfadan interface&#8217;lerimizin hangi zone&#8217;a dahil oldukları,aktif olup olmadıkları,bir gruba dahil olup olmadıkları ve ip adresleri gibi bilgileri edinebiliriz.</p>
<p style="text-align: justify;">Bir interface özelliklerini değiştirmek ve daha fazla detay bulmak için Configure sütunu altından istenilen interface satırındaki Edit butonu tıklanır.</p>
<p style="text-align: justify;"><img src="http://www.h-labs.org/images/interface_edit.jpg" alt="" /></p>
<p style="text-align: justify;">Her interface&#8217;in edit penceresi diğerinden farklı olabilir,bunun nedeni ise dahil oldukları zone&#8217;dur.Interface zone tanımına göre sayfanın en üstünde bulunan Properties listesi değişiklik gösterir.Bu bölümde portları gruplama,içeriye port yönlendirme,sanal ip atama(mip,dip,vip) gibi ekstra özellikler bulunur.Fakat bu yazımızda bu bölüme deyinmeyip daha sonraki yazımızda bunlara özel olarak el atacağız.</p>
<p style="text-align: justify;">Evet,interface&#8217;lerimiz de neler yapabiliriz birazcık inceleyelim;<br />
Öncelikle interface&#8217;imizin hangi zone&#8217;a ait olduğunu en üstteki &#8220;Zone Name&#8221; seçeneğinden gerçekleştiriyoruz.Hemen altında ise anlayabileceğiniz gibi ip tanımları yer almaktadır ip&#8217;mizi dhcp sunucudan atayabilir,eğer bir pppoe bağlantısına bind edilmiş ise pppoe bağlantımızdan alabilir yada manuel olarak kendimiz girebiliriz.Ip adresimizin maskını octet&#8217;ler halinde girebileceğimiz gibi(255.255.255.0) bit sayısını(24) belirterekte tanımlamamız mümkündür.Ip adresi tanımımızın yanındaki &#8220;Manageable&#8221; seçeneği ve altındaki &#8220;Manage Ip&#8221; bölümü,bu interface&#8217;imizin netscreen yönetimi için kullanılabileceğini tanımlar.<br />
&#8220;Interface Mode&#8221; bölümünden interface&#8217;imizin görevini belirtiriz,default olarak NAT mode ile gelir.Block intra-subnet traffic seçeneği ise bazı değişik tanımlama durumlarında interface&#8217;in kendi kendine route edip loop&#8217;a girmesini engellemek için kullanır.</p>
<p style="text-align: justify;">Service Options alanında interface&#8217;imizden nelere cevap verileceği belirlenir, Netscreen&#8217;in web management,ssl,ssh,ping gibi sorgulara bu interface üzerinden cevap vereceğini buradan belirtebiliriz.Örneğin ping&#8217;i kaldırdığımız zaman bu interface artık ping sorgularına cevap vermeyecektir.<br />
MTU(Maximum Transfer Unit) network cihazlarımızın(switch,router,pc vb..) ürettiği paketlerin boyutlarını tanımladığımız yerdir,Varsayılan tüm network cihazlarında 1500 olduğu için bu ayarda bir değişklik yapmanız gerekmemekte fakat ağırlıklı network cihazlarınızda bu boyut özel olarak değiştirilmiş ise Netscreen üzerinde bahsedilen network cihazına bağlı olan bu interface&#8217;imizde de bu boyutun tanımlanması performans açısından rahatlık sağlar.</p>
<p style="text-align: justify;">DNS Proxy check&#8217;i ile Netscreen&#8217;in bu interface üzerinden DNS Proxy hizmeti vermesini,<br />
NTP Server check&#8217;i ile de bu interface üzerinden NTP Server hizmeti dağıtarak network üzerindeki diğer node&#8217;ların tarih ve saatlerini bu interface üzerinden senkronize edebiliriz.<br />
WebAuth,Configuration bölümünde banner&#8217;ını tanımlamış olduğumuz,Netscreen&#8217;in Web Authentication servisinin tanımlanacağı interface,yönlendirileceği sunucu ve bu hizmetin sadece ssl üzerinden geçmesi ile ilgili seçenek bölümüdür.Bu özellik sayesinde örneğin herkesin erişmesini istemediğiniz bir web sunucusuna sadece Netscreen&#8217;e eklediğiniz ve izin verdiğiniz kullanıcıların bu web sunucusuna erişmesini sağlayabilirsiniz.</p>
<p style="text-align: justify;">Traffic Bandwith özelliğimiz çok basit olarak traffic shaping yapmamızı sağlar fakat bunları belirli servislere göre değil interface üzerinden geçen tüm trafik için uygular.<br />
Ingress gelen Egress ise giden trafiği temsil eder ve girdiğimiz kb rakamı ile bu interface&#8217;in kullanacağı maksimum gelen ve giden trafiği belirlersiniz.<br />
Aslında bu yazıya başlarken tek bir kerede bitirmek niyetindeydim fakat gittikçe uzadığı için bölüm bölüm anlatma yolunu tercih ettim ki daha fazla bu yazıdan sizi mahrum etmeyeyim <img src='http://mysystem.org/blog/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /><br />
Netscreen ile ilgili bundan sonraki yazılarımız şu şekilde olacaktır fakat sırası karışıktır;</p>
<p style="text-align: justify;"><strong>Netscreen Güvenlik</strong>;Netscreen güvenlik yapılarının anlatımı,sınırları ve konfigurasyonu<br />
<strong>Netscreen PPPOE</strong>;Netscreen aracılığıyla bir PPP bağlantısı nasıl sağlanır.<br />
<strong>Netscreen VPN</strong>:Netscreen ile bir Dial-Up VPN tanımlaması ve client konfigurasyonu</p>
<p style="text-align: justify;">Özetlemek gerekirse bu yazıda,Juniper Networks&#8217;ü tanıdık,Netscreen ürün ailesine göz attık,Netscreen ile neler yapabileceğimize değindik,çalışır hale getirip temel network ayarlarını sağladık.</p>
<p style="text-align: justify;">Yazı internetten alıntıdır.</p>
<p><map name='google_ad_map_38_db5696d45c3c204b'>
<area shape='rect' href='http://imageads.googleadservices.com/pagead/imgclick/38?pos=0' coords='1,2,367,28' />
<area shape='rect' href='http://services.google.com/feedback/abg' coords='384,10,453,23'/></map>
<img usemap='#google_ad_map_38_db5696d45c3c204b' border='0' src='http://imageads.googleadservices.com/pagead/ads?format=468x30_aff_img&amp;client=&amp;channel=&amp;output=png&amp;cuid=38&amp;url= http%3A%2F%2Fmysystem.org%2Fblog%2Findex.php%2F2009%2F01%2Fjuniper-networks-netscreen-ssg-part-1%2F' /></p>]]></content:encoded>
			<wfw:commentRss>http://mysystem.org/blog/index.php/2009/01/juniper-networks-netscreen-ssg-part-1/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

