Tüm yazılarTeknik

Bulut DDoS Koruması ve Yerinde Temizleme: Pratik Bir Karşılaştırma

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaJun 5, 2024

Yerinde temizleme donanımı size kontrol verir. Bulut tabanlı koruma size ölçek verir. Çoğu kuruluş için matematik nettir — ama ödünleşimleri anlamaya değer.

Yıllarca ciddi DDoS savunması donanım almak demekti: Arbor, Radware ya da NSFOCUS gibi satıcılardan gelen, kendi veri merkezinizde duran raflar dolusu özel temizleme (scrubbing) cihazı. Bu model hâlâ var, ama kuruluşların büyük çoğunluğu için yerini bir ters vekil aracılığıyla sunulan bulut tabanlı koruma aldı. Aralarındaki seçim tek bir ödünleşime iner — kontrol mü ölçek mi — ve bunu anlamak hangisine gerçekten ihtiyacınız olduğunu söyler.

Yerinde Temizlemenin Lehine

  • Tam veri egemenliği: hiçbir trafik ağınızdan bir üçüncü tarafa çıkmaz.
  • Belirlenimci (deterministic) performans: başkasının ağına ya da kapasitesine bağımlılık yok.
  • (Hatırı sayılır) peşin donanım harcamasından sonra tekrarlayan abonelik yok.
  • Katı veri-yerelleştirme kuralları olan düzenlemeye tabi ortamlarda bazen zorunlu.

Yerinde Model Modern Saldırılara Karşı Neden Zorlanır?

Kendi veri merkezinizde kendinizi savunmanın ölümcül sorunu aritmetiktir. Üst-akış bağlantınız sabit boyuttadır; büyük bir saldırı, temizleme donanımınız bir paket görmeden önce onu doyurur. 10 Gbit/sn'lik bir bağlantıya karşı 1 Tbit/sn'lik bir sel, yerinde donanım yardım edemeden biter — trafik, parasını ödediğiniz boruyu çoktan doldurmuştur.

  • Darboğaz üst-bağlantıdır: hacimsel seller, herhangi bir yerel temizlemenin önünde bağlantıyı boğar.
  • Donanım, hiç görmeyebileceğiniz tepe saldırılar için aşırı-donatılmalıdır ki bu pahalı boş kapasitedir.
  • Bakım, bellenim ve personel eğitimi, cihaz broşürünün bahsetmediği sürekli maliyetlerdir.
  • Saldırı trafiği yine de yalnızca orada düşürülmek için veri merkezinize varmak zorundadır.

Bulut / Ters-Vekil Modeli Neden Kazandı?

  • Saldırılar yukarıda, trafik altyapınıza hiç ulaşmadan ele alınır.
  • Kapasite, bir en kötü durum için donanım donatıp bakmanıza gerek kalmadan ölçeklenir.
  • Etkinleştirme, yarım saat süren bir BGP yönlendirmesi değil, dakikalar içinde bir DNS değişikliğidir.
  • Değer kaybeden bir raf cihaz için değil, bir hizmet için ödersiniz.

Çoğu ekip için karar

Trafiği bir üçüncü taraftan yönlendirmeye karşı katı bir düzenleyici kuralınız varsa, yerinde modeli ciddi değerlendirin. Aksi hâlde, bulut tabanlı ters-vekil koruması devreye almak daha hızlı, çalıştırmak daha ucuz ve sahip olunan donanımın yapamayacağı biçimlerde ölçeklenir.

Akarguard Bu Resimde Nerede Durur?

Akarguard, iki dürüst açıklamayla bulut / ters-vekil modelidir. Layer 7'de çalışır: uygulama katmanı saldırılarını filtreler, WAF'ınızı ve hız limitlerinizi uygular ve sunucunuzu gizler ki doğrudan vurulamasın. Ham hacimsel seller, edge'in önündeki üst-akış ağı tarafından soğurulur — her ters-vekil sağlayıcısının dayandığı aynı iş bölümü. Ve bazı ekipleri yerinde modele iten veri-egemenliği kaygısına gelince: Akarguard veriyi AB'de tutar ve bir DPA sunar ki birçok Avrupalı kuruluş için bu, tek bir cihaza bile sahip olmadan yerelleştirme endişesini çözer.

Sıkça sorulan sorular

Bulut DDoS koruması yerinde temizlemeden daha mı iyi?

Çoğu kuruluş için evet. Hacimsel bir saldırı sabit üst-akış bağlantınızı doyurduğunda yerinde donanım yardım edemez — trafik, yerel temizleme onu görmeden boruyu doldurur. Bulut ters-vekil koruması saldırıları yukarıda ele alır, sahip olunan donanım olmadan ölçeklenir ve dakikalar içinde etkinleşir. Yerinde model esas olarak katı veri-yerelleştirme kuralları altında mantıklıdır.

Yerinde donanım neden büyük DDoS saldırılarını durduramaz?

Çünkü üst-bağlantınız sabit boyuttadır. 10 Gbit/sn'lik bir bağlantıya karşı 1 Tbit/sn'lik bir sel, arkasındaki temizleme cihazı bir paket işlemeden önce bağlantıyı doyurur. Yerinde donanım ayrıca hiç görmeyebileceğiniz tepeler için aşırı-donatılmalıdır ve saldırı trafiği yine de orada düşürülmek için veri merkezinize ulaşmak zorundadır.

Bulut korumasıyla veri egemenliği ne olacak?

Bazı düzenlemeye tabi ekiplerin yerinde modeli tercih etmesinin geçerli bir nedenidir, ama bulut modelinde de sıklıkla karşılanabilir. Akarguard veriyi AB'de tutar ve bir DPA sunar ki bu, hiçbir donanıma sahip olmadan birçok Avrupalı kuruluş için yerelleştirme kaygısını çözer.

Akarguard hangi modeli kullanıyor?

Bulut / ters-vekil modelini. Uygulama katmanı saldırılarını filtreler, WAF ve hız limitleri uygular ve sunucunuzu gizler; ham hacimsel seller üst-akış ağı tarafından soğurulur — her ters-vekil sağlayıcısının kullandığı aynı ayrım. Etkinleştirme bir DNS değişikliğidir, AB veri ikametgâhı ve bir DPA mevcut.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör