Fortinet SPU Teknolojisi ve İşlem Yükü Azaltma Offloading
Geleneksel firewall mimarilerinde tüm trafik (paket yönlendirme, şifre çözme, derin içerik analizi) genel amaçlı CPU’lar üzerinden geçer. Ağ trafiği veya tehdit yoğunluğu arttıkça CPU darboğazı (CPU spike) kaçınılmaz olur. Fortinet, bu sorunu SPU (Security Processing Unit) adını verdiği özel donanım çipleriyle çözer. İşin sırrı, doğru trafiği doğru çipe offload etmek (yükü işlemciden almak) ve CPU'yu sadece yönetimsel işler ile offload edilemeyen trafik için özgür bırakmaktır.
1. SPU Çekirdek Ailesi: Görev Dağılımı Nasıl Yapılır?
Fortinet cihazlarının içinde trafiğin türüne göre görev alan üç ana SPU çipi bulunur.
Ağ İşlemcisi (NP - Network Processor / Örn: NP7)
Ağ arayüzlerine (interfaces) doğrudan bağlıdır ve Layer 3-4 trafiğinden sorumludur. Paket firewall'a girdiği an, NP devreye girer.
-
Neleri Hızlandırır?: IPv4/IPv6 firewall kuralları, NAT/Route işlemleri, IPsec VPN tünelleme ve şifreleme, GRE tünelleme, VXLAN ve multicast trafiği.
-
Çalışma Mantığı (Fast-Path): Bir oturumun (session) ilk paketi CPU'ya gider, kural kontrol edilir. Eğer oturum "offload" edilmeye uygunsa, sonraki tüm paketler CPU'ya hiç uğramadan doğrudan NP üzerinden (Fast-Path) çok düşük gecikmeyle (microsecond seviyesinde) yönlendirilir.
İçerik İşlemcisi (CP - Content Processor / Örn: CP9)
CPU’ya yardımcı bir eş-işlemci (co-processor) olarak çalışır. Layer 7 seviyesindeki ağır matematiksel ve işlem yoğunluğu yüksek taramalardan sorumludur.
-
Neleri Hızlandırır?: SSL/TLS Şifre Çözme ve İnceleme (SSL Inspection), IPS (Saldırı Engelleme) imza eşleştirmeleri, Antivirüs taramaları.
-
Çalışma Mantığı: CPU, şifreli bir trafik aldığında anahtarı çözme işini CP9'a paslar. CP9 donanımsal kripto motoruyla şifreyi çözer, taramayı yapar ve sonucu CPU'ya iletir. Bu sayede derin paket incelemesi (DPI) açıldığında cihaz nakavt olmaz.
Çip Üzerinde Sistem (SoC - System on a Chip / Örn: SoC4, SP5)
Giriş ve orta segment cihazlarda (Örn: FortiGate 40F'ten 90G/100F serisine kadar) maliyeti ve güç tüketimini düşürmek için RISC tabanlı ana CPU, NP ve CP işlevleri tek bir silikon kalıpta (die) birleştirilir.
2. Trafik Neden Donanım Hızlandırmadan Düşer? (No-offloading)
-
Session Helpers / ALG: Trafik eğer FTP, SIP, H.323 gibi bir session helper (bağlantı yardımcısı) kullanıyorsa, paketlerin uygulama katmanında incelenmesi gerektiği için NP offload devre dışı kalabilir.
-
Proxy-Based Denetim: Kuralı
Flow-basedyerineProxy-basedmodda çalıştırırsan, FortiOS trafiği buffer'a almak zorunda kalır. Bu da trafiğin tamamen donanım yolundan (Fast-path) çıkıp CPU tabanlı proxy mimarisine girmesine neden olur. -
Gelişmiş Kural Parametreleri: Paket bazlı loglama (log-packet) açık olan kurallar veya yerel disk/FortiAnalyzer yerine doğrudan bellek (memory) üzerine yoğun log basılan senaryolar trafiği CPU'ya zorlar.
3. CLI Üzerinden SPU Takibi
Oturumların donanım tarafından hızlandırılıp hızlandırılmadığını doğrulamak için diagnose sys session list çıktısındaki gwy veya np bayraklarına (flags) bakılır. Ancak doğrudan donanım istatistikleri için şu komutlar verilebilir:
NP7 çipinin genel durumunu ve işlemci yükünü görmek için
diagnose npu np7 anomalies
Donanım hızlandırma istatistiklerini ve drop edilen paketleri incelemek için
diagnose npu np7 stats list
Sistem genelindeki donanım (ASIC) durumunu özetlemek için
get hardware status
yazar: Asrın Haktan Şahin
