Tüm yazılarTeknik

CDN ve DDoS Koruması: Benzer İsimler, Çok Farklı İşlevler

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaJul 3, 2024

CDN'ler içeriği önbellekler ve sunucu yükünü azaltır. Tesadüfi bir DDoS dayanıklılığı sağlarlar — ama hedefli saldırıları soğurmak için yapılmamışlardır. İşte fark.

Birçok ekip CDN'lerinin onları zaten DDoS'tan koruduğuna inanır. Anlaşılır bir varsayım — bir CDN sitenizin önünde durur, çok trafik soğurur ve pazarlama sayfaları çoğu zaman sınırı bulanıklaştırır. Ama bir CDN ile bir DDoS-koruma hizmeti farklı işler için yapılmıştır ve birini diğeri için kullanmak, saldırganların nasıl bulacağını bildiği bir boşluk bırakır.

Bir CDN Gerçekte Ne İçindir?

Bir içerik dağıtım ağı (CDN), sitenizi savunmak için değil hızlı ve ucuz yapmak için vardır. Bütün tasarımı, içeriğin önbelleklenmiş kopyalarını ziyaretçiye yakın bir konumdan sunmakla ilgilidir.

  • Coğrafi dağıtım: önbelleklenmiş içerik en yakın varlık noktasından (PoP) sunulur.
  • Daha düşük sunucu yükü ve bant genişliği maliyeti, çünkü CDN tekrarlayan istekleri kendisi yanıtlar.
  • TLS sonlandırma, HTTP/2 ve HTTP/3 ve uç yönlendirme.
  • Bir miktar tesadüfi dayanıklılık: bir saldırı önbelleklenebilir bir URL'ye vurursa ve CDN'in kapasitesi onu aşarsa, sunucu hiç hissetmez.

Bu son nokta gerçek ama dardır. Yalnızca saldırılan kaynak önbelleklenebilir olduğunda ve CDN'in yedek kapasitesi tesadüfen saldırıyı aştığında geçerlidir. İkisi de garanti değildir ve CDN'leri anlayan bir saldırgan her iki varsayımı da kasıtlı olarak kırar.

Bir CDN Saldırı Altında Nerede Yetersiz Kalır?

  • Önbellek delme: her isteğe benzersiz bir sorgu dizesi eklemek bir önbellek ıskası zorlar, böylece tüm sel sunucunuza iner.
  • Önbelleklenemeyen uçlar: API'ler, girişler, arama ve ödeme asla önbelleklenmez ve tam da Layer 7 saldırılarının hedefledikleri bunlardır.
  • Davranışsal körlük: bir CDN geçerli görünen istekleri iletir; gerçek bir kullanıcıyı, aynı geçerli isteği binlerce kez gönderen bir bottan ayırmak için yapılmamıştır.
  • Sunucu ifşası: birçok CDN kurulumu sunucu IP'sini doğrudan erişilebilir bırakır, böylece onu bulan bir saldırgan CDN'i tamamen atlar.

Hız güvenlik değildir

Bir CDN 'bunu nasıl daha hızlı sunarım?' sorusunu yanıtlar. DDoS koruması 'biri beni düşürmeye çalışırken nasıl ayakta kalırım?' sorusunu yanıtlar. Uçta örtüşürler, ama biri için optimize etmek size diğerini vermez.

Doğru Mimari: İkisini de Kullanın

İkisi rakip değil, tamamlayıcıdır. CDN'i performans için tutun — önbellekleme, uç dağıtımı, daha ucuz bant genişliği — ve güvenlik için önüne özel bir koruma katmanı koyun. Akarguard ile alan adınızı bir DNS değişikliğiyle ters-vekil edge'inden yönlendirirsiniz; uygulama katmanı saldırılarını filtreler, otomatik istemcileri sınar, WAF'ınızı ve hız limitlerinizi uygular ve sunucu IP'nizi gizli tutar ki doğrudan sellerin hedefi olmasın. Temiz trafik daha sonra CDN'inize ya da sunucunuza iletilir. Hızlı ile korunmuş arasında seçim yapmak zorunda değilsiniz.

Dürüst bir uyarı: Akarguard bir Layer 7 hizmetidir. Uygulama katmanı saldırılarını filtreler ve sunucunuzu gizler; ağa yönelik ham hacimsel seller, tıpkı bir CDN'de olduğu gibi, yukarıda sunucu barındırıcınız ya da transit sağlayıcınız tarafından halledilir. Mesele şu ki bir CDN'in açıkta bıraktığı kısımlar — önbelleklenemeyen uçlar, davranış, sunucu gizliliği — tam da bir koruma katmanının kapsadığı kısımlardır.

Sıkça sorulan sorular

Bir CDN DDoS saldırılarına karşı korur mu?

Yalnızca tesadüfen ve yalnızca dar bir durumda: bir saldırı önbelleklenebilir bir kaynağı hedeflerse ve CDN'in yedek kapasitesi saldırıyı aşarsa sunucunuz korunur. Ama önbellek delme, API'ler ve girişler gibi önbelleklenemeyen uçlar ve ifşa olmuş sunucu IP'leri, saldırganların bir CDN'in etrafından dolaşmasına izin verir. Bir CDN hedefli bir saldırıya karşı savunmak için değil, hız için yapılmıştır.

Bir CDN ile DDoS koruması arasındaki fark nedir?

Bir CDN içeriği yükü ve maliyeti azaltmak için önbellekler ve hızlıca dağıtır. DDoS koruması kötü niyetli trafiği filtreler, botları sınar, bir WAF uygular ve sunucunuzu gizler ki bir saldırı sizi çevrimdışı bırakamasın. Uçta örtüşürler ama farklı sorunları çözerler.

Zaten bir CDN kullanıyorsam DDoS korumasına ihtiyacım var mı?

Genelde evet. Bir CDN önbelleklenemeyen uçlarınızı (API'ler, giriş, ödeme) ve çoğu zaman sunucu IP'nizi açıkta bırakır ki tam olarak uygulama katmanı saldırılarının hedefi bunlardır. Önündeki özel bir koruma katmanı bu boşlukları kapatır; ikisi birlikte iyi çalışır.

Akarguard'ı ve bir CDN'i birlikte kullanabilir miyim?

Evet. Alan adınızı güvenlik için Akarguard'ın ters vekilinden yönlendirin — L7 filtreleme, WAF, hız limitleri, gizli sunucu — ve temiz trafiği dağıtım için CDN'inize ya da sunucunuza iletmesine izin verin. CDN'in performansını korur ve onun sağlamadığı korumayı eklersiniz.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör