Bosh sahifa Wiki Inline security

Inline security

Inline security — tarmoq yoki application trafikining bevosita uzatish yo‘liga joylashib, har so‘rov yoki paketni o‘tkazishdan oldin tekshiradigan va zarur bo‘lsa bloklaydigan xavfsizlik nazoratidir. Firewall, IPS, secure web gateway va ayrim API gatewaylar inline ishlaydi. U real-time prevention beradi, ammo nosozlik va noto‘g‘ri policy production availabilityga bevosita ta’sir qiladi.

Trafik yo‘lidagi o‘rin

Transparent bridge, reverse proxy, explicit proxy yoki service mesh sidecar inline nuqta bo‘lishi mumkin. Routing trafikning barcha kerakli qismini nazorat orqali o‘tkazishi kerak; alternate path bypass yaratadi. Asymmetric routing stateful inspectionni buzishi mumkin.

Cloud muhitda route table, load balancer yoki gateway service orqali trafik yo‘naltiriladi. Autoscaling va multi-zone arxitektura throughput hamda failure domainni boshqaradi. Control plane policy tarqatadi, data plane paketga qaror qo‘llaydi.

Allow va block qarori

Policy source, destination, identity, protocol, application va contentga qarashi mumkin. Default deny kuchli, ammo barcha qonuniy dependency inventari talab qiladi. Default allow ustiga ma’lum threatni bloklash tez joriy etiladi, lekin unknown riskni o‘tkazadi.

Signature exploitni, reputation zararli destinationni, schema validation esa noto‘g‘ri API requestni bloklashi mumkin. Confidence past anomaly’ni darhol drop qilish o‘rniga alert yoki challenge berish false positive ta’sirini kamaytiradi.

Fail-open va fail-closed

Nazorat ishlamay qolsa fail-open trafikni o‘tkazib availabilityni, fail-closed esa trafikni to‘xtatib security policy’ni saqlaydi. Tanlov asset, trafik turi va boshqa qatlamlarga bog‘liq. Health check noto‘g‘ri “sog‘lom” deb turib, data plane paketni tekshira olmasligi ham mumkin.

Bypass emergency uchun mavjud bo‘lsa ikki tomon tasdig‘i, qisqa expiry va critical alert bilan boshqariladi. Bypass doimiy konfiguratsiyaga aylanmasligi uchun avtomatik qaytish va review zarur.

Performance

Inline nazorat latency, jitter va throughputga ta’sir qiladi. TLS inspection CPU, connection reuse va certificate boshqaruvini talab qiladi. Katta file, streaming va long-lived connection uchun limitlar alohida test qilinadi.

Capacity faqat o‘rtacha trafik bilan emas, peak, attack flood va policy complexity bilan o‘lchanadi. Overload paytida queue memoryni to‘ldirishi mumkin. Rate limiting va load shedding nazoratning o‘zini himoya qiladi.

Joriy etish

Yangi rule avval log-only yoki shadow mode’da kuzatiladi. Historical replay va canary segment false positiveni ko‘rsatadi. Keyin bosqichli enforcement va tez rollback ishlatiladi. Rule owner, maqsad va expiryga ega.

Inline log requestning sensitive payloadini ortiqcha saqlamasligi kerak. Block event policy version, reason va trace ID bilan yoziladi. Passive sensor va endpoint telemetry bypass yoki evasionni aniqlash uchun inline qatlamni to‘ldiradi.

Change xavfi

Policy va software update bir xil vaqtda barcha inline nodega tarqatilmaydi. Version skew turli connectionlarda boshqa qaror berishi mumkin. Control plane rollout holatini ko‘rsatib, ma’lum foizdan keyin keyingi bosqichga o‘tadi.

Stateful session eski node’dan yangisiga ko‘chganda session state yo‘qolishi mumkin. Draining yangi connectionni to‘xtatib, mavjudlarini tugatadi. Emergency security rule esa tezroq, ammo connection reset ta’siri bilan joriy qilinishi mumkin. Configuration syntax xatosi data plane’ni ishga tushirmasligi uchun preflight validation va signed last-known-good policy saqlanadi.

Bog‘liq tushunchalar

Intrusion Prevention System, Firewall, Secure web gateway, Reverse proxy, Fail-open, Fail-closed, Traffic inspection