DDoS Koruması
DDoS saldırılarına karşı koruma
Hacimsel saldırılar ağ kenarında süzülür, uygulama katmanı saldırıları davranış analiziyle ayrıştırılır. Gerçek kullanıcılarınız ve arama motoru botları saldırı sırasında erişmeye devam eder.
- Korunan katmanlar
- L3 / L4 / L7
- Saldırı algılama ve süzme
- Otomatik
- Ek talep gerektirmez
- Sürekli
- Veri merkezi düzeyinde süzme
- Hacimsel
Üç farklı saldırı türü, üç farklı savunma
DDoS tek bir saldırı biçimi değil. Hacimsel saldırılar (UDP amplification, ICMP flood) hattı doldurmayı hedefler; savunma veri merkezi kenarında, trafiğin sunucuya ulaşmadan süzülmesiyle yapılır. Sunucu tarafında alınacak hiçbir önlem dolmuş bir hattı açamaz.
Protokol saldırıları (SYN flood gibi) bant genişliğini değil bağlantı tablosunu hedefler. Görece küçük trafikle sunucunun yeni bağlantı kabul edemez hâle gelmesini sağlar. Savunma, yarım açık bağlantıların ağ katmanında ayıklanmasıdır.
Uygulama katmanı saldırıları (HTTP flood) en sinsi olanıdır: trafik meşru isteklere benzediği için hacim eşiğine takılmaz. Arama sayfası veya sepet gibi maliyetli uç noktalara yönlendirilen istekler sunucuyu yorar. Burada ayrım davranış analiziyle yapılır — istek deseni, oturum davranışı ve kaynak dağılımı incelenir.
Doğru kurulmuş bir savunmanın ölçütü saldırıyı engellemek değil, gerçek kullanıcıyı engellememektir. Aşırı agresif kurallar saldırıyı durdururken müşterilerinizi ve arama motoru botlarını da dışarıda bırakabilir; bu, saldırının hedefine ulaşmasının başka bir yoludur.
- Hacimsel saldırı veri merkezi kenarında süzülür
- Protokol saldırıları ağ katmanında ayıklanır
- Uygulama katmanı saldırıları davranışa göre ayrıştırılır
- Gerçek kullanıcı ve arama botu erişimi korunur
- Koruma sürekli açıktır, ayrıca talep gerekmez
Karşılaştırma
Saldırı türleri ve savunma noktaları
| Saldırı türü | Hedefi | Savunma noktası |
|---|---|---|
| UDP / ICMP flood | Hat kapasitesi | Veri merkezi kenarı |
| SYN flood | Bağlantı tablosu | Ağ katmanı filtreleme |
| HTTP flood | Uygulama kaynakları | Davranış analizi |
| Slowloris | Bağlantı havuzu | Zaman aşımı politikaları |
| DNS amplification | Bant genişliği | Kenar süzme |
Özellikler
Korumanın işleyişi
Sürekli açık koruma
Saldırı başladığında elle devreye alınması gereken bir sistem değil; trafik sürekli değerlendirilir.
Anomali algılama
Normal trafik deseninden sapma otomatik tespit edilir; süzme kuralları saldırı profiline göre uyarlanır.
Meşru trafiğin korunması
Ayrıştırma gerçek kullanıcıyı dışarıda bırakmayacak şekilde ayarlanır; arama motoru botları da erişebilir kalır.
Kenar süzme
Hacimsel trafik sunucunuza ulaşmadan temizlenir; hattınız ve sunucu kaynağınız korunur.
Kesintisiz geçiş
Saldırı sırasında hizmetin ayakta kalması hedeflenir; yönlendirme değişikliği gerektirmez.
Olay sonrası inceleme
Saldırı sonrası trafik kayıtları incelenerek koruma politikaları gözden geçirilir.
SSS
Sıkça sorulan sorular
DDoS koruması için ek ücret ödüyor muyum?
Koruma altyapının bir parçası olarak sürekli çalışıyor; saldırı anında devreye alınması gereken ayrı bir hizmet değil. Olağandışı hacimde ve süreklilik gösteren saldırı senaryolarında ek kapasite gerekirse bunu birlikte değerlendiriyoruz.
Saldırı sırasında sitem tamamen kapanır mı?
Amaç hizmetin ayakta kalması. Hacimsel trafik sunucuya ulaşmadan süzüldüğü için sunucu kaynağınız saldırı paketleriyle tüketilmiyor. Uygulama katmanı saldırılarında geçici yavaşlama görülebilir; bu durumda süzme kuralları saldırı profiline göre sıkılaştırılıyor.
Saldırıya uğradığımı nasıl anlarım?
Trafik anomalileri izleme sistemimizde alarm üretiyor. Hizmeti etkileyen bir durum söz konusuysa teknik ekibimiz sizi bilgilendiriyor ve olay süresince iletişimde kalıyor.
Kendi uygulamamda alabileceğim önlemler var mı?
Var ve önemli. Maliyetli uç noktalarda hız sınırlaması, ağır sorguların önbelleklenmesi ve oturum açma denemelerinin sınırlandırılması, uygulama katmanı saldırılarının etkisini belirgin şekilde azaltır. Bu konularda birlikte planlama yapıyoruz.
Devamı
İlgili sayfalar
- Güvenlik DuvarıFortiGate güvenlik duvarıAğ kenarında donanımsal FortiGate koruması: durum bilgili filtreleme, IPS imzaları, VLAN segment politikaları ve VPN erişimi.
- Ağ GüvenliğipfSense ile ağ güvenliğipfSense ile segment içi yönlendirme, şifreli VPN erişimi, port yönlendirme ve ayrıntılı kural setleri. Donanımsal güvenlik duvarının arkasında ikinci koruma katmanı.
- Yüksek ErişilebilirlikYüksek erişilebilirlik (HA) mimarisiTek arıza noktalarının kaldırıldığı HA mimarileri: bileşen bazında yedeklilik, tanımlı yük devretme senaryosu ve düzenli tatbikat.
Altyapınızı birlikte planlayalım
İhtiyacınızı dinleyip size özel konfigürasyon ve fiyatlandırma hazırlıyoruz. Hazır paket satmıyoruz; kurulum, lisans ve yedekleme planını birlikte kuruyoruz.