DDoS Koruması
DDoS (Dağıtık Hizmet Reddi) saldırısı, servisinizi çok sayıda kaynaktan gelen trafikle taşırarak meşru kullanıcılara erişilemez kılmayı amaçlar. Koruma iki cephede yürür: hacimsel (L3/L4) saldırılar — SYN flood, UDP amplifikasyon — geniş edge kapasitesinde eritilir; uygulama katmanı (L7) saldırıları — HTTP flood — ise trafik profilleme ve davranış analiziyle meşru isteklerden ayrıştırılır. Amacımız saldırı anında servisi ayakta ve erişilebilir tutmaktır.
Bu hizmet hangi sorunu çözer?
DDoS saldırıları artık amatör işi değildir; kiralık botnet'ler ve amplifikasyon teknikleriyle ölçek dakikalar içinde katlanır. Tek sunucunuzun veya küçük bir bağlantının kapasitesi, dağıtık bir saldırının hacmini karşılayamaz. Daha sinsi olan L7 saldırılarıdır: teknik olarak geçerli HTTP istekleriyle en pahalı uç noktalarınızı (arama, sepet, giriş) hedefler ve trafik grafiği "normal" görünürken sunucunuzu tüketir. Koruma olmadan tek çıkar yol servisi kapatmaktır.
- Hacimsel saldırıyla bağlantı kapasitesinin dolması ve tüm servisin erişilemez olması
- L7 HTTP flood ile pahalı uç noktaların (arama, giriş, ödeme) tüketilmesi
- Saldırı sırasında gelir kaybı, SLA ihlali ve müşteri güven kaybı
- Barındırıcının, hedefinizi korumak için tüm trafiği null-route etmesi (kolektif ceza)
- Fidye amaçlı DDoS (RDDoS) tehdidiyle şantaj ve tekrarlayan saldırı dalgaları
Bu sorunu görmezden gelmenin riski
Neyi izler ve koruruz?
Hacimsel (L3/L4) azaltma
- SYN flood, UDP/ICMP flood ve amplifikasyon/yansıtma saldırılarına karşı azaltma
- Geniş edge kapasitesinde saldırı trafiğinin eritilmesi (scrubbing)
- Protokol anomalisi ve geçersiz paket filtreleme
- Always-on veya isteğe bağlı (on-demand) koruma modu tasarımı
Uygulama katmanı (L7) azaltma
- HTTP/HTTPS flood tespiti ve davranışsal ayrıştırma
- İstek oranı anomalisi ve şüpheli kalıp tabanlı azaltma
- Meşru kullanıcı doğrulama (challenge) ile bot dalgalarını süzme
- Pahalı uç noktalar için hedefli koruma ve hız sınırlama entegrasyonu
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Kaynak sunucu IP'si herkese açık (örnek bulgu)
Edge koruması olsa da kaynak IP DNS geçmişinde ifşa olmuştu; saldırgan edge'i atlayıp doğrudan sunucuyu hedefleyebilirdi.
ÖneriKaynak IP'yi değiştir, yalnızca edge ağından gelen trafiğe izin veren güvenlik duvarı kuralı uygula ve DNS ifşasını temizle.
L7 flood'a karşı davranışsal azaltma yok (örnek bulgu)
Koruma yalnızca hacimsel saldırıyı hedefliyordu; düşük hacimli ama pahalı arama uç noktasına yönelik HTTP flood sunucuyu tüketebiliyordu.
ÖneriPahalı uç noktalara istek oranı anomalisi ve challenge tabanlı L7 azaltma ekle, hız sınırlama ile birleştir.
Always-on koruma devre dışı, manuel devreye alma gerekiyor (örnek bulgu)
Koruma on-demand modda bırakılmıştı; saldırı başladığında manuel etkinleştirme gecikmesi ilk dakikalarda kesintiye yol açıyordu.
ÖneriKritik servisler için always-on korumaya geç veya otomatik tetikleme eşiklerini yapılandır.
Saldırı uyarıları yalnızca panoda görünüyor (örnek bulgu)
Anomali tespiti çalışıyor ama uyarılar aktif kanala (e-posta/mesaj) bağlanmamıştı; olaylar mesai dışı geç fark ediliyordu.
ÖneriKritik eşikler için gerçek zamanlı uyarı kanalları tanımla ve nöbet/eskalasyon prosedürüne bağla.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- DDoS koruma mimarisi ve edge konumlandırma yapılandırması
- L3/L4 ve L7 azaltma politikaları ve eşikleri
- Kaynak gizleme ve doğrudan-IP saldırı önleme yapılandırması
- Saldırı olayı uyarıları ve gerçek zamanlı trafik panosu
- Olay sonrası raporlar: saldırı vektörü, hacim, azaltma etkisi
Kimler için?
- Kesintinin doğrudan gelir kaybı olduğu e-ticaret ve SaaS servisleri
- API sağlayıcıları ve entegrasyon bağımlısı platformlar
- Daha önce DDoS veya fidye amaçlı DDoS (RDDoS) tehdidi almış işletmeler
- Lansman/kampanya dönemlerinde trafik zirvesi ve saldırı riski artan siteler
Bu hizmeti ne zaman düşünmelisiniz?
- Servisiniz açıklanamayan ani erişilemezlik yaşadıysa
- Fidye amaçlı DDoS tehdidi (RDDoS notu) aldıysanız
- Barındırıcınız saldırı nedeniyle trafiğinizi null-route ettiyse
- Kritik bir lansman veya yüksek görünürlüklü dönem yaklaşıyorsa
Hacimsel (L3/L4) ile Uygulama Katmanı (L7) DDoS farkı
| Hacimsel (L3/L4) | Uygulama Katmanı (L7) | |
|---|---|---|
| Amaç | Bant genişliğini/bağlantıyı taşırmak | Sunucu kaynaklarını (CPU, DB) tüketmek |
| Örnek | SYN flood, UDP amplifikasyon | HTTP flood, slowloris |
| Görünürlük | Trafik grafiğinde belirgin ani sıçrama | Düşük hacim, "normal" görünebilir |
| Azaltma | Geniş edge kapasitesi ve scrubbing | Davranış analizi, challenge, hız sınırlama |
| Ayrıştırma zorluğu | Görece kolay (geçersiz paketler) | Zor (geçerli isteklere benzer) |
Sıkça Sorulan Sorular
DDoS koruması saldırıyı tamamen durdurur mu?
L3/L4 ve L7 arasındaki fark neden önemli?
Kaynak IP'm gizli değilse koruma işe yarar mı?
Always-on mu, on-demand mı seçmeliyim?
DDoS koruması sitemi yavaşlatır mı?
Fidye amaçlı DDoS (RDDoS) tehdidi aldım, ne yapmalıyım?
WAF zaten var, ayrıca DDoS koruması gerekir mi?
Küçük bir sitenin DDoS korumasına ihtiyacı olur mu?
Saldırı olduğunu nasıl anlarım?
İlgili hizmetler, araçlar ve rehberler
DDoS Koruması için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.