Ağ & Edge Güvenliği Sürekli / Aylık Hizmet

DDoS Koruması

DDoS (Dağıtık Hizmet Reddi) saldırısı, servisinizi çok sayıda kaynaktan gelen trafikle taşırarak meşru kullanıcılara erişilemez kılmayı amaçlar. Koruma iki cephede yürür: hacimsel (L3/L4) saldırılar — SYN flood, UDP amplifikasyon — geniş edge kapasitesinde eritilir; uygulama katmanı (L7) saldırıları — HTTP flood — ise trafik profilleme ve davranış analiziyle meşru isteklerden ayrıştırılır. Amacımız saldırı anında servisi ayakta ve erişilebilir tutmaktır.

8 teknik alan 5 adımlı süreç 5 teslimat
Süreç
1Risk ve trafik profili çıkarma
2Mimari ve konumlandırma
3Azaltma politikası tasarımı
4Test ve devreye alma
5Sürekli izleme ve olay yanıtı
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

DDoS saldırıları artık amatör işi değildir; kiralık botnet'ler ve amplifikasyon teknikleriyle ölçek dakikalar içinde katlanır. Tek sunucunuzun veya küçük bir bağlantının kapasitesi, dağıtık bir saldırının hacmini karşılayamaz. Daha sinsi olan L7 saldırılarıdır: teknik olarak geçerli HTTP istekleriyle en pahalı uç noktalarınızı (arama, sepet, giriş) hedefler ve trafik grafiği "normal" görünürken sunucunuzu tüketir. Koruma olmadan tek çıkar yol servisi kapatmaktır.

  • Hacimsel saldırıyla bağlantı kapasitesinin dolması ve tüm servisin erişilemez olması
  • L7 HTTP flood ile pahalı uç noktaların (arama, giriş, ödeme) tüketilmesi
  • Saldırı sırasında gelir kaybı, SLA ihlali ve müşteri güven kaybı
  • Barındırıcının, hedefinizi korumak için tüm trafiği null-route etmesi (kolektif ceza)
  • Fidye amaçlı DDoS (RDDoS) tehdidiyle şantaj ve tekrarlayan saldırı dalgaları
Neden önemli?

Bu sorunu görmezden gelmenin riski

Kapasite tek başına yeterli değildirHacimsel saldırıyı eritmek geniş, dağıtık edge kapasitesi gerektirir; ama L7 saldırıları düşük hacimle sunucuyu tüketebilir. İki farklı tehdit iki farklı savunma ister.
Erişilebilirlik doğrudan gelirdirServisiniz erişilemezken her dakika sipariş, dönüşüm ve itibar kaybıdır. DDoS koruması bir maliyet değil, çalışma süresi (uptime) sigortasıdır.
Meşru trafiği ayırmak zordurİyi bir azaltma, saldırı trafiğini bloklarken meşru kullanıcıyı geçirmelidir. Kör bir "hepsini kes" yaklaşımı, saldırganın hedefine (servisi durdurma) hizmet eder.
Saldırılar tekrarlar ve evrilirBir saldırı azaltıldığında saldırgan vektörü değiştirir. Always-on izleme ve uyarlanabilir azaltma, tek seferlik müdahaleden çok daha değerlidir.
Kapsam

Neyi izler ve koruruz?

Hacimsel (L3/L4) azaltma

  • SYN flood, UDP/ICMP flood ve amplifikasyon/yansıtma saldırılarına karşı azaltma
  • Geniş edge kapasitesinde saldırı trafiğinin eritilmesi (scrubbing)
  • Protokol anomalisi ve geçersiz paket filtreleme
  • Always-on veya isteğe bağlı (on-demand) koruma modu tasarımı

Uygulama katmanı (L7) azaltma

  • HTTP/HTTPS flood tespiti ve davranışsal ayrıştırma
  • İstek oranı anomalisi ve şüpheli kalıp tabanlı azaltma
  • Meşru kullanıcı doğrulama (challenge) ile bot dalgalarını süzme
  • Pahalı uç noktalar için hedefli koruma ve hız sınırlama entegrasyonu
Teknik kapsam

Ele aldığımız teknik alanlar

L3/L4 hacimsel vektörler: SYN/ACK flood, UDP flood, DNS/NTP/memcached amplifikasyonL7 vektörler: HTTP GET/POST flood, yavaş (slowloris) bağlantı saldırılarıTrafik profilleme ile taban çizgisi çıkarma ve oran anomalisi tespitiAnycast dağıtımı ve edge kapasitesiyle saldırı yükünün dağıtılmasıOtomatik azaltma tetikleyicileri ve saldırı sırasında dinamik kural uygulamaMeşru trafik için challenge tabanlı doğrulama ve beyaz liste yönetimiKaynak (origin) gizleme ve doğrudan-IP saldırılarını önleme yapılandırmasıSaldırı olayı kayıtları, gerçek zamanlı uyarı ve olay sonrası analiz
Metodoloji

Nasıl çalışırız?

Risk ve trafik profili çıkarmaKritik servislerinizi, trafik desenlerinizi ve maruz kalan uç noktaları belirler; koruma için taban çizgisini (baseline) tanımlarız.
Mimari ve konumlandırmaEdge/CDN koruma katmanını konumlandırır, kaynağınızı gizler ve doğrudan-IP saldırılarını önleyecek yapılandırmayı kurarız.
Azaltma politikası tasarımıL3/L4 için hacimsel eşikler, L7 için davranışsal kurallar ve challenge stratejilerini uygulamanıza göre ayarlarız.
Test ve devreye almaKoruma katmanını meşru trafiği etkilemeyecek biçimde devreye alır, always-on veya on-demand mod kararını netleştiririz.
Sürekli izleme ve olay yanıtıTrafik anomalilerini izler, saldırı anında azaltmayı ayarlar, olay sonrası analizle politikayı iyileştiririz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Kaynak sunucu IP'si herkese açık (örnek bulgu)

Etki

Edge koruması olsa da kaynak IP DNS geçmişinde ifşa olmuştu; saldırgan edge'i atlayıp doğrudan sunucuyu hedefleyebilirdi.

Öneri

Kaynak IP'yi değiştir, yalnızca edge ağından gelen trafiğe izin veren güvenlik duvarı kuralı uygula ve DNS ifşasını temizle.

Yüksek

L7 flood'a karşı davranışsal azaltma yok (örnek bulgu)

Etki

Koruma yalnızca hacimsel saldırıyı hedefliyordu; düşük hacimli ama pahalı arama uç noktasına yönelik HTTP flood sunucuyu tüketebiliyordu.

Öneri

Pahalı uç noktalara istek oranı anomalisi ve challenge tabanlı L7 azaltma ekle, hız sınırlama ile birleştir.

Yüksek

Always-on koruma devre dışı, manuel devreye alma gerekiyor (örnek bulgu)

Etki

Koruma on-demand modda bırakılmıştı; saldırı başladığında manuel etkinleştirme gecikmesi ilk dakikalarda kesintiye yol açıyordu.

Öneri

Kritik servisler için always-on korumaya geç veya otomatik tetikleme eşiklerini yapılandır.

Orta

Saldırı uyarıları yalnızca panoda görünüyor (örnek bulgu)

Etki

Anomali tespiti çalışıyor ama uyarılar aktif kanala (e-posta/mesaj) bağlanmamıştı; olaylar mesai dışı geç fark ediliyordu.

Öneri

Kritik eşikler için gerçek zamanlı uyarı kanalları tanımla ve nöbet/eskalasyon prosedürüne bağla.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • DDoS koruma mimarisi ve edge konumlandırma yapılandırması
  • L3/L4 ve L7 azaltma politikaları ve eşikleri
  • Kaynak gizleme ve doğrudan-IP saldırı önleme yapılandırması
  • Saldırı olayı uyarıları ve gerçek zamanlı trafik panosu
  • Olay sonrası raporlar: saldırı vektörü, hacim, azaltma etkisi

Kimler için?

  • Kesintinin doğrudan gelir kaybı olduğu e-ticaret ve SaaS servisleri
  • API sağlayıcıları ve entegrasyon bağımlısı platformlar
  • Daha önce DDoS veya fidye amaçlı DDoS (RDDoS) tehdidi almış işletmeler
  • Lansman/kampanya dönemlerinde trafik zirvesi ve saldırı riski artan siteler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Servisiniz açıklanamayan ani erişilemezlik yaşadıysa
  • Fidye amaçlı DDoS tehdidi (RDDoS notu) aldıysanız
  • Barındırıcınız saldırı nedeniyle trafiğinizi null-route ettiyse
  • Kritik bir lansman veya yüksek görünürlüklü dönem yaklaşıyorsa
Karşılaştırma

Hacimsel (L3/L4) ile Uygulama Katmanı (L7) DDoS farkı

Hacimsel (L3/L4)Uygulama Katmanı (L7)
AmaçBant genişliğini/bağlantıyı taşırmakSunucu kaynaklarını (CPU, DB) tüketmek
ÖrnekSYN flood, UDP amplifikasyonHTTP flood, slowloris
GörünürlükTrafik grafiğinde belirgin ani sıçramaDüşük hacim, "normal" görünebilir
AzaltmaGeniş edge kapasitesi ve scrubbingDavranış analizi, challenge, hız sınırlama
Ayrıştırma zorluğuGörece kolay (geçersiz paketler)Zor (geçerli isteklere benzer)
SSS

Sıkça Sorulan Sorular

DDoS koruması saldırıyı tamamen durdurur mu?
Amaç saldırıyı "durdurmak" değil, servisinizi erişilebilir tutmaktır. İyi bir azaltma, saldırı trafiğini eritir veya süzer ve meşru kullanıcıyı geçirir. Hiçbir dürüst sağlayıcı "hiç etkilenmezsiniz" demez; hedef, etkinin fark edilmez hale getirilmesidir.
L3/L4 ve L7 arasındaki fark neden önemli?
Hacimsel (L3/L4) saldırılar kapasiteyle eritilir; uygulama katmanı (L7) saldırıları ise düşük hacimle sunucu kaynağını tüketir ve davranış analizi gerektirir. Yalnızca birine odaklanan koruma diğer vektöre açık kalır.
Kaynak IP'm gizli değilse koruma işe yarar mı?
Kısmen. Edge koruması ancak trafik edge'den geçiyorsa etkilidir. Kaynak IP'niz ifşaysa saldırgan edge'i atlayıp doğrudan sunucuyu vurabilir. Bu yüzden kaynak gizleme ve yalnızca-edge trafik kuralı korumanın ayrılmaz parçasıdır.
Always-on mu, on-demand mı seçmeliyim?
Gelir getiren kritik servisler için always-on önerilir; saldırı başlar başlamaz koruma devrededir. On-demand modda manuel/otomatik devreye alma gecikmesi ilk dakikalarda kesintiye yol açabilir.
DDoS koruması sitemi yavaşlatır mı?
Edge/anycast tabanlı koruma çoğu durumda içeriği kullanıcıya yakınlaştırarak performansı iyileştirebilir. Azaltma tetiklendiğinde challenge gibi ek adımlar meşru kullanıcıya küçük gecikme getirebilir; bu, servisin tamamen düşmesine tercih edilir.
Fidye amaçlı DDoS (RDDoS) tehdidi aldım, ne yapmalıyım?
Fidye ödemeyin — ödeme, ek talepleri ve tekrar saldırıyı teşvik eder. Bunun yerine koruma katmanınızı devreye alın/güçlendirin, izlemeyi artırın ve olayı belgeleyin. Koruma altında çoğu RDDoS denemesi etkisiz kalır.
WAF zaten var, ayrıca DDoS koruması gerekir mi?
Evet. WAF isteğin içeriğini (enjeksiyon, XSS) denetler; DDoS koruması isteğin hacmini eritir. Bir WAF, milyonlarca meşru görünen isteğin oluşturduğu seli tek başına karşılayamaz. İkisi tamamlayıcıdır.
Küçük bir sitenin DDoS korumasına ihtiyacı olur mu?
DDoS saldırıları hedef büyüklüğüne bakmaz; kiralık botnet'ler her ölçekteki siteyi vurabilir. Kesintinin sizin için maliyeti (gelir, itibar, SLA) yüksekse boyuttan bağımsız koruma mantıklıdır.
Saldırı olduğunu nasıl anlarım?
Trafik anomalisi izleme ve uyarılarla. Ani erişilemezlik, olağandışı trafik zirvesi, belirli uç noktalarda yavaşlama saldırı işareti olabilir. Gerçek zamanlı uyarılar ve trafik panosu ile olayı erken tespit ederiz.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

DDoS Koruması için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.