VPS GOAT / Rehberler / DDoS Koruması Gerçekte Nasıl Çalışır
DMCA ve Dayanıklılık

DDoS Koruması Gerçekte Nasıl Çalışır

DMCA & resilience · 8 dk okuma

Kısa yanıt: DDoS koruması, internet ile sunucunuz arasına oturarak, yalnızca meşru isteklerin uygulamanıza ulaşması için kötü niyetli trafiği emerek ve filtreleyerek çalışır. Pratikte bu, hacimsel bir seli emmeye yetecek üst akım ağ kapasitesi, saldırı trafiğini gerçek kullanıcılardan saniyeler içinde ayırt eden otomatik tespit ve hizmetiniz erişilebilir kalırken kötü trafiği düşüren veya hız sınırlayan temizleme (scrubbing) anlamına gelir.

Bir DDoS saldırısı aslında ne yapıyor

Dağıtık hizmet reddi saldırısı, içeri sızmak yerine, bir hizmetin bağlı olduğu bir kaynağı aşırı yükleyerek onu kullanılamaz hale getirmeye çalışır. Bu kaynak ham ağ bant genişliği olabilir (Gbps ile ölçülen hacimsel bir saldırı), yönlendiricilerin ve güvenlik duvarlarının bağlantı işleme kapasitesi olabilir (saniyedeki paket sayısıyla ölçülen bir protokol saldırısı), veya uygulama katmanının kendisi olabilir (gerçek trafik gibi görünen ama uygulamanın işleyemeyeceği bir hacimde gelen bir HTTP seli). Her kategori farklı bir savunma gerektirir, bu yüzden 'DDoS koruması' gerçekte açtığınız tek bir düğme değil, birkaç farklı tekniğin bir paketidir.

'Dağıtık' kısmı önemlidir: saldırı trafiği tipik olarak aynı anda binlerce farklı kaynak IP'den, genellikle ele geçirilmiş cihazlardan oluşan bir botnetten gelir, bu yüzden tek bir IP adresini engellemek nadiren yardımcı olur. İyi işletilen bir anti-ddos hosting kurulumu, saldırı trafiğinin her yerden geliyormuş gibi görüneceğini varsaymak ve buna göre tasarlanmak zorundadır, manuel olarak tutulan bir engelleme listesine güvenmek yerine.

DDoS korumasının aslında çalıştığı üç katman

Hacimsel saldırılar, ağ bağlantısının kendisini doyurmayı hedefler; yaygın vektörler arasında UDP selleri, DNS amplifikasyonu ve NTP amplifikasyonu bulunur; bunlarda bir saldırgan IP'nizi sahtekarlıkla taklit eder ve üçüncü taraf sunucuları küçük bir isteğe verdikleri yanıtlarla sizi sel altında bırakmaya kandırır. Bu katmana karşı savunma büyük ölçüde kapasite ve üst akım filtreleme meselesidir: sağlayıcınızın ağı, gerçek bağlantınızın ihtiyaç duyduğundan çok daha fazla gelen trafiği emebiliyorsa ve bu filtreleme trafik sunucunuzun yerel bağlantısına ulaşmadan önce gerçekleşiyorsa, hacimsel bir sel VPS'inizi boğmak yerine üst akımda temizlenir.

Protokol saldırıları, ham bant genişliği yerine yönlendiricilerin, yük dengeleyicilerin ve güvenlik duvarlarının bağlantı-durumu makinelerini hedefler; klasik bir örnek, bağlantı tablolarını tüketmek için çok sayıda yarım kalmış TCP el sıkışması açan bir SYN selidir. Buradaki hafifletme, SYN cookie'leri, bağlantı hız sınırlama ve ağ kenarında durumsuz paket doğrulaması gibi tekniklere dayanır; bunlar sel, uygulamanızı çalıştıran işletim sistemine hiç ulaşmadan önce özel amaçlı donanım veya yazılım tarafından yapılır.

Uygulama katmanı saldırıları yakalanması en zor olanlarıdır, çünkü bireysel istekler genellikle teknik olarak geçerlidir; bir arama uç noktasını veya giriş sayfasını gerçek görünümlü isteklerle döven bir HTTP seli, hiç olağandışı bant genişliği olarak görünmeden bir hizmeti çökertebilir. Bu katman davranışsal analiz gerektirir: kaynak başına hız sınırlama, meydan okuma-yanıt mekanizmaları ve meşru bir ilgi patlamasını koordineli bir selden ayırt edebilen kalıp tespiti; çünkü yalnızca trafik hacmine dayalı engelleme ya saldırıyı kaçırır ya da gerçek kullanıcıları engeller.

  • Hacimsel (ağ/taşıma katmanı): UDP selleri, DNS/NTP amplifikasyonu, Gbps ile ölçülür
  • Protokol/durum-tükenmesi: SYN selleri, bozuk paket selleri, saniyedeki paket sayısıyla ölçülür
  • Uygulama katmanı: HTTP selleri, yavaş-istek saldırıları, saniyedeki istek sayısıyla ölçülür ve gerçek trafikten ayırt etmesi çok daha zordur

Gerçek zamanlı hafifletme aslında nasıl gerçekleşir

Etkili anti-ddos hosting, gelen trafiği kaynak sunucuya ulaşmadan önce temizleme altyapısından geçirir; böylece hafifletme, saldırı altındaki makinede değil, üst akımda gerçekleşir. Bir IP'ye giden trafik bir tespit eşiğini aştığında, ister sabit bir taban değer ister mevcut trafiği normal kalıplarla karşılaştıran bir anomali tespit modeli olsun, sistem o trafiği kötü niyetli paketleri düşüren ve temiz trafiği ileten filtreleme düğümleri üzerinden yeniden yönlendirir; bu, iyi ayarlanmış bir kurulum için tipik olarak saniyeler içinde gerçekleşir, ancak tam tespit penceresi saldırı türüne ve eşiklerin ne kadar muhafazakâr ayarlandığına bağlıdır.

Anycast yönlendirme bunun yaygın bir mimari parçasıdır: aynı IP adresi birden fazla ağ konumundan duyurulur, bu yüzden gelen trafik (saldırı trafiği dahil) doğal olarak tek bir bağlantıda yoğunlaşmak yerine birkaç varlık noktasına yayılır; bu da etkin emme kapasitesini tek bir veri merkezinin tek başına kaldırabileceğinin çok üzerine çıkarır.

Bunların hiçbiri iyi uygulama tasarımına olan ihtiyacı ortadan kaldırmaz. Uygulama düzeyinde hız sınırlama, istek başına yükü azaltmak için önbellekleme ve gereksiz hizmetleri herkese açık portlardan uzak tutmak, güçlü üst akım koruması olsa bile bir uygulama katmanı selinin sizi ne kadar gerçekten incitebileceğini azaltır.

Bir sağlayıcının anti-DDoS iddialarını değerlendirirken gerçekte nelere bakmalı

'10 Gbps'e kadar' veya '100 Gbps hafifletme' gibi manşet rakamları üst akım ağ kapasitesini tanımlar, olası her saldırıya karşı bir garanti değil; sofistike, iyi dağıtılmış bir uygulama katmanı saldırısı, filtreleme mantığının kendisi zayıfsa o tavanın oldukça altında bile sorunlara neden olabilir. Hangi katmanların gerçekten kapsandığını (yalnızca hacimsel mi, yoksa protokol ve uygulama da mı), hafifletmenin her zaman aktif mi yoksa yalnızca bir saldırı hizmeti zaten bozmaya başladıktan sonra reaktif olarak mı devreye girdiğini ve anlamlı bir SLA mı yoksa sadece bir pazarlama iddiası mı olduğunu sorun.

Özellikle bir VPS için, pratik sorular kurumsal altyapıya göre daha dardır: sağlayıcının ağı trafiği sanal makinenizin arayüzüne ulaşmadan önce filtreliyor mu, hafifletme temel fiyata dahil mi yoksa ücretli bir ek mi ve korunan bant genişliğinde, sağlayıcının filtrelemeye devam etmek yerine IP'nizi null-route yaptığı (kara deliğe gönderdiği) katı bir sınır var mı. Bu son nokta insanların beklediğinden daha önemlidir; bazı bütçe hostlar, aslında bir saldırı sırasında sunucunuzu null-route yapmak için hızlı bir tetikleyiciden ibaret olan DDoS koruması reklamı yapar; bu ağdaki diğer müşterileri saldırıdan etkilenmekten korur ama aynı zamanda hizmetinizi tamamen çevrimdışı yapar.

  • Hangi katmanların kapsandığı: yalnızca hacimsel mi, yoksa hacimsel + protokol + uygulama mı
  • Her zaman aktif filtreleme mi, yoksa bozulma zaten görünür hale geldikten sonra tetiklenen reaktif hafifletme mi
  • Belirtilen Gbps rakamının üst akım ağ kapasitesi mi yoksa VPS başına bir garanti mi olduğu
  • Hafifletme tavanının üzerinde ne olduğu: filtrelemeye devam etme mi, yoksa IP'yi null-route yapma mı

DDoS korumasının daha geniş bir dayanıklılık planına nasıl uyduğu

DDoS hafifletme, bir dayanıklılık stratejisinin tek bir katmanıdır, bütünü değil. Şifreli NVMe depolama, ayrılmış KVM çekirdekleri ve güncel anlık görüntülerle (snapshot) çalışan bir VPS, DDoS'la ilgili olsun ya da olmasın, herhangi bir kesintiden bu temeller olmayan bir sunucudan daha hızlı toparlanır ve IPv4 artı IPv6 desteği, trafiği yeniden atamanız gerekirse size daha fazla yönlendirme esnekliği sağlar. Bunların hiçbiri ağ düzeyinde filtrelemenin yerini tutmaz, ama dayanıklı bir kurulum, DDoS korumasını sağlam altyapı temellerinin yerine değil, yanında bir parça olarak ele alır.

VPS GOAT, KVM VPS ürün yelpazesinde temel altyapının bir parçası olarak 10 Gbps'e kadar anti-DDoS koruması içerir; şifreli NVMe üzerinde, ayrılmış çekirdeklerle, anlık görüntülerle ve tam API erişimiyle, canlı yargı bölgeleri genelinde kabaca 55 saniyede dağıtılır. Bir projenin ihtiyaç duyduğu belirli hafifletme kapasitesi büyük ölçüde tehdit profiline bağlıdır; küçük bir kişisel proje ile daha önce hedef alınmış herkese açık bir hizmet çok farklı gereksinimlere sahiptir ve bunu, herhangi bir sabit rakamın her durum için yeterli olduğunu varsaymak yerine, dürüstçe boyutlandırmakta fayda vardır.

DDoS saldırı türleri ve hafifletmenin her birini ele alma şekli
Saldırı katmanıÖrnek vektörlerAslında ne durdururTipik ölçülen birim
HacimselUDP seli, DNS amplifikasyonu, NTP amplifikasyonuTrafik kaynağa ulaşmadan önce üst akım ağ kapasitesi ve temizlemeGbps
Protokol / durum tükenmesiSYN seli, bozuk paket seliSYN cookie'leri, bağlantı hız sınırlama, durumsuz kenar doğrulamasıSaniyedeki paket sayısı
Uygulama katmanıHTTP seli, yavaş-istek (Slowloris tarzı) saldırılarDavranışsal tespit, kaynak başına hız sınırlama, meydan okuma-yanıtSaniyedeki istek sayısı
Yönlendirme düzeyinde emmeHerhangi bir katman, büyük ölçekteBirden fazla varlık noktası genelinde Anycast dağıtımıToplam ağ kapasitesi

SSS

DDoS koruması gerçek ziyaretçileri engellemeden nasıl çalışır?+
Toptan engelleme yerine davranışsal analize dayanır: mevcut trafiği normal taban değerlerle karşılaştırma, bireysel kaynakları hız sınırlama ve filtrelemenin bir bütün IP aralığını değil, anormal kalıbı hedeflemesi için meydan okuma-yanıt kontrolleri kullanma. Hiçbir sistem mükemmel değildir, ama iyi ayarlanmış hafifletme, yalnızca hacme değil trafik davranışına bakarak yanlış pozitifleri düşük tutar.
Bir VPS için '10 Gbps'e kadar anti-DDoS' aslında ne anlama gelir?+
Bu, saldırı trafiğini sanal sunucunuza ulaşmadan önce emmek ve filtrelemek için mevcut üst akım ağ kapasitesini tanımlar, müşteri başına bir bant genişliği tahsisi değil. Hacimsel sellere karşı direnci ölçmek için faydalı bir rakamdır, ama uygulama katmanı saldırıları ayrı olarak hafifletilir ve o tek rakamla tam olarak yakalanmaz.
Bir VPS herhangi bir özel yapılandırma olmadan DDoS saldırılarından korunabilir mi?+
Ağ düzeyinde hafifletme, sağlayıcının kenarında filtreleme, sizin tarafınızda hiçbir yapılandırma olmadan çalışır, ama uygulama katmanı dayanıklılığı temel sertleştirmeden fayda görür: uygulamanızda veya web sunucunuzda hız sınırlama, önbellekleme ve kullanılmayan portları kapatma. Yalnızca üst akım korumasına güvenip uygulama katmanı temellerini görmezden gelmek gerçek bir boşluk bırakır.
DDoS hafifletme ile saldırı altındaki bir IP'yi sadece null-route yapmak arasındaki fark nedir?+
Hafifletme, meşru istekleri geçirmeye devam ederken kötü niyetli trafiği filtreler ve hizmeti çevrimiçi tutar. Null-routing (kara deliğe gönderme) basitçe hedef alınan IP'ye giden tüm trafiği düşürür; bu ağın geri kalanını korur ama saldırı altındaki hizmeti tamamen çevrimdışı yapar, bu yüzden bazen DDoS savunması olarak pazarlanmasına rağmen çok daha zayıf bir koruma biçimidir.
Küçük, kişisel bir VPS için anti-DDoS korumasına ihtiyacım var mı?+
Bu, boyuttan çok maruziyete bağlıdır: düşük trafikli kişisel bir proje daha az olası bir hedeftir, ama herkese açık herhangi bir IP fırsatçı veya otomatik saldırılara maruz kalabilir ve kısa bir kesintiden bile toparlanmak yıkıcıdır. Pahalı bir ek olarak satın alınmak yerine hosting'e dahil edilen temel ağ düzeyinde koruma, çoğu VPS kullanım durumu için makul bir varsayılandır.

Offshore'a geçmeye hazır mısınız?

KYC yok, e-posta yok — sadece anonim bir anahtar ve kripto. ~55 saniyede dağıtın.

VPS'inizi yapılandırın →

VPS GOAT ile başlayın

Daha fazla rehber