İçeriğe geç

Kurumsal Windows ağında merkezi proxy yönetimi

Кейсы
Kurumsal Windows ağında merkezi proxy yönetimi

Kurumsal bir Windows ağında merkezi proxy yönetimi; tüm etki alanına katılmış varlıklar genelinde tek tip internet erişim politikaları uygulamak için Group Policy Objects (GPO), Proxy Auto-Configuration (PAC) dosyaları ve Web Proxy Auto-Discovery (WPAD) kullanmayı içerir. Bu mimari, yöneticilerin trafiği GProxy gibi yüksek performanslı bir ağ geçidi üzerinden yönlendirmesine olanak tanır ve her iş istasyonunda manuel yapılandırma gerekmeden tutarlı güvenlik filtrelemesi, bant genişliği yönetimi ve IP rotasyonu sağlar.

Merkezi proxy denetiminin mimarisi

Dağıtık bir Windows ortamında proxy ayarlarını cihaz bazında yönetmek, güvenlik açıklarına ve operasyonel verimsizliğe davetiye çıkarır. Merkezileştirme, denetim düzlemini son kullanıcıdan ağ yöneticisine taşır. Bir Windows makinesi harici bir kaynağa erişmeye çalıştığında, istek Active Directory (AD) ortamının belirlediği önceden tanımlanmış bir yolu izlemek zorundadır.

Merkezi yönetimin temel amacı "Shadow IT"yi ve yetkisiz atlatmaları ortadan kaldırmaktır. Tüm trafiği tek bir proxy giriş noktasından geçmeye zorlayarak kuruluşlar, GProxy'nin residential veya veri merkezi havuzlarını kullanarak iç altyapıyı gizleyebilir, yerelleştirilmiş web testleri yapabilir veya tek bir denetim noktasını koruyarak ölçekli veri toplayabilir. Merkezileştirme olmadan bir çalışan farkında olmadan kurumsal güvenlik duvarını atlayabilir veya uyumsuz bir proxy kullanarak iç ağı dış tehditlere açabilir.

Active Directory ve GPO'nun rolü

Active Directory, yapılandırmanın omurgasıdır. Group Policy Objects (GPO'lar), kayıt defteri ayarlarının ve tarayıcıya özgü yapılandırmaların binlerce makineye aynı anda "push" edilmesini sağlar. Modern bir Windows 10 veya 11 ortamında bu genellikle WinHTTP ayarlarının ya da "Internet Settings" hive'ıyla ilişkili kayıt defteri anahtarlarının değiştirilmesi anlamına gelir. Böylece yalnızca web tarayıcısı değil, komut satırı araçları ve arka plan servisleri de proxy kurallarına uyar.

Kurumsal Windows ağında merkezi proxy yönetimi

Group Policy Preferences (GPP) ile proxy ayarlarını uygulama

Bir Windows etki alanında proxy ayarlarını dayatmanın en sağlam yöntemi Group Policy Preferences (GPP)'dir. Kullanımdan kaldırılmış olan eski Internet Explorer Maintenance (IEM) ayarlarının aksine GPP, Item-Level Targeting ile belirli kullanıcı veya bilgisayar gruplarını hedefleme dahil daha ayrıntılı denetim sunar.

Bunu yapılandırmak için yönetici User Configuration > Preferences > Windows Settings > Registry yolunu izler. Eski IE arayüzünü kullanmak yerine doğrudan kayıt defteri düzenlemesi, Microsoft Edge ve Google Chrome gibi modern tarayıcılar için daha güvenilirdir. Temel ayarlar şurada bulunur:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

İşlevsel bir merkezi kurulum için aşağıdaki kayıt defteri değerleri şarttır:

  • ProxyEnable: Proxy'yi etkinleştirmek için 1 olarak ayarlanan bir DWORD değeri.
  • ProxyServer: GProxy endpoint'ini içeren bir String değeri (örneğin proxy.gproxy.com:8080).
  • ProxyOverride: Proxy'yi atlaması gereken dahili alan adlarını listeleyen bir String değeri (örneğin *.local;192.168.*;<local>).

Hedefleme ve esneklik

GPP'nin en büyük avantajlarından biri, farklı departmanlara farklı GProxy düğümleri uygulayabilmektir. Örneğin Pazarlama departmanı yerelleştirilmiş reklam doğrulaması için belirli bir ülkede bulunan bir GProxy residential endpoint'ine ihtiyaç duyarken, BT departmanı yazılım güncellemeleri için yüksek hızlı bir veri merkezi proxy'si kullanabilir. Item-Level Targeting, yöneticinin bu kayıt defteri anahtarlarını Security Group üyeliğine veya hatta bilgisayarın o an bağlı olduğu alt ağa göre uygulamasına imkân verir.

WPAD ve PAC: dinamik yaklaşım

GPO sabit ortamlar için mükemmelken, mobil kullanıcılar veya karmaşık ağlar çoğu zaman Proxy Auto-Configuration (PAC) dosyalarından fayda sağlar. PAC dosyası, tarayıcıya belirli bir URL için hangi proxy'yi kullanacağını söyleyen bir JavaScript fonksiyonudur. Bu, istemciye PAC dosyasının konumunu bildirmek için DNS veya DHCP kullanan Web Proxy Auto-Discovery (WPAD) protokolüyle yönetilir.

GProxy ile kullanılan tipik bir PAC dosyası (proxy.pac) şöyle görünebilir:

function FindProxyForURL(url, host) {
    // Dahili siteler için doğrudan erişim
    if (isPlainHostName(host) || shExpMatch(host, "*.internal.corp")) {
        return "DIRECT";
    }

    // Belirli trafiği GProxy üzerinden yönlendir
    if (shExpMatch(url, "https://*.target-site.com/*")) {
        return "PROXY gproxy-residential-node.com:9000";
    }

    // Diğer tüm trafik için varsayılan proxy
    return "PROXY gproxy-default-gateway.com:8080; DIRECT";
}

FindProxyForURL fonksiyonu, statik GPO ayarlarının erişemeyeceği bir mantık düzeyi sunar. Failover'a (son return ifadesinde görüldüğü gibi) ve protokole ya da hedefe göre koşullu yönlendirmeye izin verir. Bunu WPAD üzerinden dağıtmak için "wpad.yourdomain.com" adresine ait bir DNS kaydının, wpad.dat dosyasını (ki bu yalnızca yeniden adlandırılmış bir PAC dosyasıdır) barındıran bir web sunucusunu göstermesi gerekir.

Yönetim yöntemlerinin karşılaştırması

Doğru yöntemin seçimi kuruluşun büyüklüğüne ve iş gücünün hareketliliğine bağlıdır. Aşağıdaki tablo, Windows ortamında merkezi proxy yönetimine yönelik en yaygın üç yaklaşımı karşılaştırıyor.

Özellik Group Policy (GPO/GPP) PAC dosyaları WPAD (otomatik keşif)
Dağıtım kolaylığı Yüksek (AD'ye yerleşik) Orta (web sunucusu gerekir) Orta (DNS/DHCP gerekir)
Ayrıntı düzeyi Yüksek (kullanıcı/grup düzeyi) Çok yüksek (URL/protokol düzeyi) Yüksek (ağ düzeyi)
Failover desteği Düşük (statik kayıt) Yüksek (birden fazla proxy mümkün) Yüksek (yedekli yollar)
İstemci desteği Windows/Edge/Chrome/IE Evrensel (çapraz platform) Evrensel (etkinse)
Ağ yükü Çok düşük Düşük (küçük JS dosyası) Orta (keşif istekleri)
Kurumsal Windows ağında merkezi proxy yönetimi

Python ile proxy doğrulamasını otomatikleştirme

Kurumsal bir ortamda ayarları dağıtmak tek başına yeterli değildir; yöneticiler proxy'nin etkin olduğunu ve beklendiği gibi çalıştığını doğrulamalıdır. Python kullanarak bir yönetici, iş istasyonlarını denetleyen ya da GProxy düğümlerinin erişilebilir olduğunu ve doğru çıkış IP'sini döndürdüğünü doğrulayan bir betik yazabilir. Bu, IP rotasyonunun ağ genelinde düzgün çalıştığını doğrulamak için özellikle yararlıdır.

import requests
import sys

def check_corporate_proxy(target_url="https://api.gproxy.com/ip"):
    # GPO tarafından belirlenen proxy ayarlarını tanımla
    proxies = {
        "http": "http://user:[email protected]:8080",
        "https": "http://user:[email protected]:8080",
    }

    try:
        # Çıkış IP'sini görmek için bir istek dene
        response = requests.get(target_url, proxies=proxies, timeout=10)
        response.raise_for_status()

        print(f"Status: Proxy is Active")
        print(f"Exit IP: {response.json().get('ip')}")
        print(f"Location: {response.json().get('country')}")

    except requests.exceptions.RequestException as e:
        print(f"Error: Proxy configuration failed or node unreachable. {e}")
        sys.exit(1)

if __name__ == "__main__":
    check_corporate_proxy()

Bu betik, "canary" makinelerde düzenli aralıklarla çalışacak şekilde GPO üzerinden zamanlanmış görev olarak dağıtılabilir. Betik başarısız olursa, merkezi loglama sisteminde (ELK veya Splunk gibi) bir uyarı tetikleyebilir ve kullanıcılar bağlantı sorunu bildirmeye başlamadan önce netops ekibini merkezi proxy yolunun bozulduğu konusunda uyarabilir.

Güvenlik sıkılaştırma ve kimlik doğrulama

Merkezi proxy yönetimi kimlik doğrulama sorununu da ele alır. GProxy gibi bir hizmet kullanırken kimlik doğrulama için genellikle iki seçeneğiniz olur: IP whitelist veya kullanıcı adı/parola. Kurumsal bir Windows ağında ağ geçidi için genellikle IP whitelist tercih edilir; çünkü bu, kimlik bilgilerinin sistemdeki herhangi bir kullanıcı tarafından okunabilecek GPO kayıt defteri anahtarlarında saklanması ihtiyacını ortadan kaldırır.

Bununla birlikte kullanıcı adı/parola kimlik doğrulaması gerekiyorsa, bu bilgiler güvenli bir kasa üzerinden yönetilmeli veya dağıtım aşamasında PowerShell betikleriyle şifrelenmelidir. Ayrıca yöneticiler, Computer Configuration > Administrative Templates > Windows Components > Internet Explorer altında bulunan "Prevent changing proxy settings" GPO ayarını kullanmalıdır. Bu ayar, Windows "Ayarlar" uygulamasındaki ve Denetim Masası'ndaki ayar arayüzünü kilitleyerek kullanıcıların filtreleri atlatmak için proxy'yi devre dışı bırakmasını engeller.

SSL/TLS incelemesinin yönetimi

Derin paket incelemesi (DPI) için merkezi proxy çoğu zaman bir "Man-in-the-Middle" gibi davranır. Bu, kurumsal Kök Sertifika Yetkilisi'nin (CA) tüm Windows makinelerine kurulmasını gerektirir. Burada da tercih edilen araç GPO'dur; CA sertifikasının Trusted Root Certification Authorities deposuna dağıtılmasını sağlar. Bu yapılmazsa kullanıcılar proxy üzerinden ziyaret edilen her HTTPS sitesinde sertifika uyarısı alır.

Önemli çıkarımlar

Bir Windows ağında proxy'leri merkezi olarak yönetmek, dağınık bireysel ayarlar yığınını akıcı, güvenli ve izlenebilir bir hatta dönüştürür. Uygulama için GPO'dan, mantık için PAC dosyalarından yararlanan kuruluşlar GProxy altyapısının faydasını en üst düzeye çıkarabilir.

  • Kayıt defteri düzeyinde denetim için GPP kullanın: Eski IE ayarlarından daha güvenilirdir ve Security Group'lar üzerinden hassas hedefleme sağlar.
  • Karmaşık senaryolar için PAC dosyaları uygulayın: Ağınız farklı URL'ler için farklı proxy'ler ya da otomatik failover gerektiriyorsa PAC dosyaları üstün seçenektir.
  • Arayüzü kilitleyin: Trafik yönlendirmenizin bütünlüğünü korumak için kullanıcıların proxy ayarlarını değiştirmesini önleyen yönetim şablonlarını her zaman kullanın.

Pratik ipucu 1: SharePoint veya yerel intranet siteleri gibi dahili kaynakların GProxy üzerinden yönlendirilmeye çalışılmaması için proxy ayarlarınıza her zaman bir <local> bypass ekleyin; aksi halde bağlantı hataları ya da gereksiz gecikme oluşur.

Pratik ipucu 2: Yeni GProxy düğümlerini test ederken Active Directory'de bir "Staging" OU (Organizational Unit) kullanın. Yeni GPO ayarlarını önce bu OU'ya uygulayarak bağlantı ve performansı doğrulayın, ardından tüm üretim ortamına yayın.

support_agent
GProxy Support
Usually replies within minutes
Hi there!
Send us a message and we'll reply as soon as possible.