Tüm yazılarTeknik

Anycast, Ters Vekil ve GRE: DDoS Koruması Gerçekte Nasıl Sunulur

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaJun 24, 2025

Üç sunum modeli, üç ödünleşim kümesi. Korumanın nasıl bağlandığına göre DNS'iniz, TLS'iniz, gecikmeniz ve loglarınız için neyin değiştiği.

Satıcılar korumayı kapasite cinsinden anlatır, ama mimarinizi değiştiren sayı kapasite değil — sunum modelidir. Yaygın kullanımda üç tane var ve neyi değiştirmeniz gerektiğinde, neyi inceleyebildiklerinde ve arızalandıklarında ne olduğunda ayrışırlar.

Ters Vekil (Reverse Proxy)

DNS'i sağlayıcıya yöneltirsiniz. Sunucuları bağlantıyı sonlandırır, isteği inceler ve temiz trafiği sunucunuza iletir. Vekil protokolü konuştuğu için istemcileri sınayabilir, URL başına kurallar uygulayabilir ve önbellekleyebilir. Maliyeti, yalnızca kendisinden çözümleneni koruması: sunucu adresinde hâlâ erişilebilir olan her şey tüm sistemi atlar.

Anycast Yönlendirme

Aynı adres birçok konumdan duyurulur ve internet her paketi en yakın olana teslim eder. Seller tek bir yere yoğunlaşmak yerine sitelere yayılır ki çok büyük hacimsel saldırıları atlatılabilir yapan budur. Uygulama katmanının altında çalışır, dolayısıyla herhangi bir protokolü korur — ama tek başına geçerli bir isteği kötü niyetli birinden ayıramaz.

GRE ve Yönlendirilmiş Koruma

Ağınız öneklerini (prefix) bir temizleme (scrubbing) sağlayıcısı üzerinden duyurur; o da trafiği filtreler ve temiz kalanı size geri tünelleştirir. Bu, adres alanına sahip olan ve HTTP-dışı servisleri ölçekte korumak zorunda olan kuruluşlar için modeldir. Her iki tarafta ağ mühendisliği gerektirir ve arıza altında yönlendirmenizin nasıl davrandığını değiştirir.

Bunlar rakip değil, katmandır

Büyük dağıtımlar genelde onları birleştirir: hacmi soğurmak için anycast, istekleri incelemek için bir vekil ve HTTP konuşmayan servisler için yönlendirilmiş koruma.

Her Biri Size Neye Mal Olur?

  • TLS: bir vekil onu sonlandırır ki bu sağlayıcının bir sertifika tuttuğu anlamına gelir. Yönlendirilmiş koruma tutmaz, bu da şifrelemeyi uçtan uca korur.
  • İstemci adresleri: bir vekilin arkasında, iletilen başlıklar doğru okunmadıkça loglarınız vekil adreslerini gösterir — bozuk hız sınırlama ve yanlış coğrafi konumun yaygın bir kaynağı.
  • Gecikme: fazladan bir sıçrama fazladan bir sıçramadır. İyi yerleştirilmiş uçlar genelde kullanıcıya daha yakın TLS sonlandırmayla kendini öder, ama bu varsaymak yerine ölçmeye değer.
  • Arıza modu: bir vekile ulaşılamıyorsa, sunucu sağlıklı olsa bile siteniz erişilemezdir. Sağlayıcının kendi ucu arızalandığında ne yaptığını bilin.

Seçim

Bir web sitesi ya da API için bir ters vekil neredeyse her zaman doğru başlangıç noktasıdır: bir DNS değişikliğidir, sizi gerçekten tehdit eden trafiği inceler ve dakikalar içinde geri alınabilir. Yığında yukarı çıkmayı yalnızca belirli bir nedeniniz olduğunda yapın — HTTP-dışı bir protokol, kendi adres alanınız ya da TLS'inizi kimin sonlandırabileceğine dair bir uyumluluk kuralı.

Sıkça sorulan sorular

Ters vekil, anycast ve GRE arasındaki fark nedir?

Bir ters vekil bağlantıyı sonlandırır ve HTTP isteklerini inceleyip filtreler (bir DNS değişikliği). Anycast aynı adresi birçok siteden duyurur ve hacimsel selleri yayar ama içeriği inceleyemez. GRE/yönlendirilmiş koruma, öneklerinizi bir temizleme sağlayıcısı üzerinden duyurur ve HTTP-dışı servisleri ölçekte korur, ağ mühendisliği gerektirerek.

Bir web sitesi için hangi DDoS koruma modeli en iyisidir?

Neredeyse her zaman bir ters vekil: bir DNS değişikliğidir, sizi gerçekten tehdit eden uygulama katmanı trafiğini inceler ve dakikalar içinde geri alınabilir. Yığında yukarı çıkmayı yalnızca HTTP-dışı bir protokol, kendi adres alanınız ya da bir TLS-sonlandırma uyumluluk kuralı gibi belirli bir nedeniniz olduğunda yapın.

Bir ters vekil arızalanırsa ne olur?

Bir vekile ulaşılamıyorsa, sunucunuz sağlıklı olsa bile siteniz erişilemez olur, çünkü trafik onun üzerinden çözümlenir. Bu yüzden bir sağlayıcı seçerken kendi ucu arızalandığında ne yaptığını bilmek önemlidir.

Bu modeller birlikte kullanılabilir mi?

Evet — rakip değil, katmandırlar. Büyük dağıtımlar genelde onları birleştirir: hacmi soğurmak için anycast, istekleri incelemek için bir ters vekil ve HTTP konuşmayan servisler için yönlendirilmiş (GRE) koruma.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör