# Bulut DDoS Koruması ve Yerinde Temizleme: Pratik Bir Karşılaştırma

> Yerinde temizleme donanımı size kontrol verir. Bulut tabanlı koruma size ölçek verir. Çoğu kuruluş için matematik nettir — ama ödünleşimleri anlamaya değer.

- Category: Teknik
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Jun 5, 2024
- Canonical: https://akarguard.net/tr/blog/bulut-vs-yerinde-ddos

---

Yıllarca ciddi DDoS savunması donanım almak demekti: Arbor, Radware ya da NSFOCUS gibi satıcılardan gelen, kendi veri merkezinizde duran raflar dolusu özel temizleme (scrubbing) cihazı. Bu model hâlâ var, ama kuruluşların büyük çoğunluğu için yerini bir ters vekil aracılığıyla sunulan bulut tabanlı koruma aldı. Aralarındaki seçim tek bir ödünleşime iner — kontrol mü ölçek mi — ve bunu anlamak hangisine gerçekten ihtiyacınız olduğunu söyler.

## Yerinde Temizlemenin Lehine

- Tam veri egemenliği: hiçbir trafik ağınızdan bir üçüncü tarafa çıkmaz.
- Belirlenimci (deterministic) performans: başkasının ağına ya da kapasitesine bağımlılık yok.
- (Hatırı sayılır) peşin donanım harcamasından sonra tekrarlayan abonelik yok.
- Katı veri-yerelleştirme kuralları olan düzenlemeye tabi ortamlarda bazen zorunlu.

## Yerinde Model Modern Saldırılara Karşı Neden Zorlanır?

Kendi veri merkezinizde kendinizi savunmanın ölümcül sorunu aritmetiktir. Üst-akış bağlantınız sabit boyuttadır; büyük bir saldırı, temizleme donanımınız bir paket görmeden önce onu doyurur. 10 Gbit/sn'lik bir bağlantıya karşı 1 Tbit/sn'lik bir sel, yerinde donanım yardım edemeden biter — trafik, parasını ödediğiniz boruyu çoktan doldurmuştur.

- Darboğaz üst-bağlantıdır: hacimsel seller, herhangi bir yerel temizlemenin önünde bağlantıyı boğar.
- Donanım, hiç görmeyebileceğiniz tepe saldırılar için aşırı-donatılmalıdır ki bu pahalı boş kapasitedir.
- Bakım, bellenim ve personel eğitimi, cihaz broşürünün bahsetmediği sürekli maliyetlerdir.
- Saldırı trafiği yine de yalnızca orada düşürülmek için veri merkezinize varmak zorundadır.

## Bulut / Ters-Vekil Modeli Neden Kazandı?

- Saldırılar yukarıda, trafik altyapınıza hiç ulaşmadan ele alınır.
- Kapasite, bir en kötü durum için donanım donatıp bakmanıza gerek kalmadan ölçeklenir.
- Etkinleştirme, yarım saat süren bir BGP yönlendirmesi değil, dakikalar içinde bir DNS değişikliğidir.
- Değer kaybeden bir raf cihaz için değil, bir hizmet için ödersiniz.

> **Çoğu ekip için karar** — Trafiği bir üçüncü taraftan yönlendirmeye karşı katı bir düzenleyici kuralınız varsa, yerinde modeli ciddi değerlendirin. Aksi hâlde, bulut tabanlı ters-vekil koruması devreye almak daha hızlı, çalıştırmak daha ucuz ve sahip olunan donanımın yapamayacağı biçimlerde ölçeklenir.

## Akarguard Bu Resimde Nerede Durur?

Akarguard, iki dürüst açıklamayla bulut / ters-vekil modelidir. Layer 7'de çalışır: uygulama katmanı saldırılarını filtreler, WAF'ınızı ve hız limitlerinizi uygular ve sunucunuzu gizler ki doğrudan vurulamasın. Ham hacimsel seller, edge'in önündeki üst-akış ağı tarafından soğurulur — her ters-vekil sağlayıcısının dayandığı aynı iş bölümü. Ve bazı ekipleri yerinde modele iten veri-egemenliği kaygısına gelince: Akarguard veriyi AB'de tutar ve bir DPA sunar ki birçok Avrupalı kuruluş için bu, tek bir cihaza bile sahip olmadan yerelleştirme endişesini çözer.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
