# Anycast, Ters Vekil ve GRE: DDoS Koruması Gerçekte Nasıl Sunulur

> Üç sunum modeli, üç ödünleşim kümesi. Korumanın nasıl bağlandığına göre DNS'iniz, TLS'iniz, gecikmeniz ve loglarınız için neyin değiştiği.

- Category: Teknik
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Jun 24, 2025
- Canonical: https://akarguard.net/tr/blog/anycast-vs-ters-vekil

---

Satıcılar korumayı kapasite cinsinden anlatır, ama mimarinizi değiştiren sayı kapasite değil — sunum modelidir. Yaygın kullanımda üç tane var ve neyi değiştirmeniz gerektiğinde, neyi inceleyebildiklerinde ve arızalandıklarında ne olduğunda ayrışırlar.

## Ters Vekil (Reverse Proxy)

DNS'i sağlayıcıya yöneltirsiniz. Sunucuları bağlantıyı sonlandırır, isteği inceler ve temiz trafiği sunucunuza iletir. Vekil protokolü konuştuğu için istemcileri sınayabilir, URL başına kurallar uygulayabilir ve önbellekleyebilir. Maliyeti, yalnızca kendisinden çözümleneni koruması: sunucu adresinde hâlâ erişilebilir olan her şey tüm sistemi atlar.

## Anycast Yönlendirme

Aynı adres birçok konumdan duyurulur ve internet her paketi en yakın olana teslim eder. Seller tek bir yere yoğunlaşmak yerine sitelere yayılır ki çok büyük hacimsel saldırıları atlatılabilir yapan budur. Uygulama katmanının altında çalışır, dolayısıyla herhangi bir protokolü korur — ama tek başına geçerli bir isteği kötü niyetli birinden ayıramaz.

## GRE ve Yönlendirilmiş Koruma

Ağınız öneklerini (prefix) bir temizleme (scrubbing) sağlayıcısı üzerinden duyurur; o da trafiği filtreler ve temiz kalanı size geri tünelleştirir. Bu, adres alanına sahip olan ve HTTP-dışı servisleri ölçekte korumak zorunda olan kuruluşlar için modeldir. Her iki tarafta ağ mühendisliği gerektirir ve arıza altında yönlendirmenizin nasıl davrandığını değiştirir.

> **Bunlar rakip değil, katmandır** — Büyük dağıtımlar genelde onları birleştirir: hacmi soğurmak için anycast, istekleri incelemek için bir vekil ve HTTP konuşmayan servisler için yönlendirilmiş koruma.

## Her Biri Size Neye Mal Olur?

- TLS: bir vekil onu sonlandırır ki bu sağlayıcının bir sertifika tuttuğu anlamına gelir. Yönlendirilmiş koruma tutmaz, bu da şifrelemeyi uçtan uca korur.
- İstemci adresleri: bir vekilin arkasında, iletilen başlıklar doğru okunmadıkça loglarınız vekil adreslerini gösterir — bozuk hız sınırlama ve yanlış coğrafi konumun yaygın bir kaynağı.
- Gecikme: fazladan bir sıçrama fazladan bir sıçramadır. İyi yerleştirilmiş uçlar genelde kullanıcıya daha yakın TLS sonlandırmayla kendini öder, ama bu varsaymak yerine ölçmeye değer.
- Arıza modu: bir vekile ulaşılamıyorsa, sunucu sağlıklı olsa bile siteniz erişilemezdir. Sağlayıcının kendi ucu arızalandığında ne yaptığını bilin.

## Seçim

Bir web sitesi ya da API için bir ters vekil neredeyse her zaman doğru başlangıç noktasıdır: bir DNS değişikliğidir, sizi gerçekten tehdit eden trafiği inceler ve dakikalar içinde geri alınabilir. Yığında yukarı çıkmayı yalnızca belirli bir nedeniniz olduğunda yapın — HTTP-dışı bir protokol, kendi adres alanınız ya da TLS'inizi kimin sonlandırabileceğine dair bir uyumluluk kuralı.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
