Birçok ekip CDN'lerinin onları zaten DDoS'tan koruduğuna inanır. Anlaşılır bir varsayım — bir CDN sitenizin önünde durur, çok trafik soğurur ve pazarlama sayfaları çoğu zaman sınırı bulanıklaştırır. Ama bir CDN ile bir DDoS-koruma hizmeti farklı işler için yapılmıştır ve birini diğeri için kullanmak, saldırganların nasıl bulacağını bildiği bir boşluk bırakır.
Bir CDN Gerçekte Ne İçindir?
Bir içerik dağıtım ağı (CDN), sitenizi savunmak için değil hızlı ve ucuz yapmak için vardır. Bütün tasarımı, içeriğin önbelleklenmiş kopyalarını ziyaretçiye yakın bir konumdan sunmakla ilgilidir.
- Coğrafi dağıtım: önbelleklenmiş içerik en yakın varlık noktasından (PoP) sunulur.
- Daha düşük sunucu yükü ve bant genişliği maliyeti, çünkü CDN tekrarlayan istekleri kendisi yanıtlar.
- TLS sonlandırma, HTTP/2 ve HTTP/3 ve uç yönlendirme.
- Bir miktar tesadüfi dayanıklılık: bir saldırı önbelleklenebilir bir URL'ye vurursa ve CDN'in kapasitesi onu aşarsa, sunucu hiç hissetmez.
Bu son nokta gerçek ama dardır. Yalnızca saldırılan kaynak önbelleklenebilir olduğunda ve CDN'in yedek kapasitesi tesadüfen saldırıyı aştığında geçerlidir. İkisi de garanti değildir ve CDN'leri anlayan bir saldırgan her iki varsayımı da kasıtlı olarak kırar.
Bir CDN Saldırı Altında Nerede Yetersiz Kalır?
- Önbellek delme: her isteğe benzersiz bir sorgu dizesi eklemek bir önbellek ıskası zorlar, böylece tüm sel sunucunuza iner.
- Önbelleklenemeyen uçlar: API'ler, girişler, arama ve ödeme asla önbelleklenmez ve tam da Layer 7 saldırılarının hedefledikleri bunlardır.
- Davranışsal körlük: bir CDN geçerli görünen istekleri iletir; gerçek bir kullanıcıyı, aynı geçerli isteği binlerce kez gönderen bir bottan ayırmak için yapılmamıştır.
- Sunucu ifşası: birçok CDN kurulumu sunucu IP'sini doğrudan erişilebilir bırakır, böylece onu bulan bir saldırgan CDN'i tamamen atlar.
Hız güvenlik değildir
Bir CDN 'bunu nasıl daha hızlı sunarım?' sorusunu yanıtlar. DDoS koruması 'biri beni düşürmeye çalışırken nasıl ayakta kalırım?' sorusunu yanıtlar. Uçta örtüşürler, ama biri için optimize etmek size diğerini vermez.
Doğru Mimari: İkisini de Kullanın
İkisi rakip değil, tamamlayıcıdır. CDN'i performans için tutun — önbellekleme, uç dağıtımı, daha ucuz bant genişliği — ve güvenlik için önüne özel bir koruma katmanı koyun. Akarguard ile alan adınızı bir DNS değişikliğiyle ters-vekil edge'inden yönlendirirsiniz; uygulama katmanı saldırılarını filtreler, otomatik istemcileri sınar, WAF'ınızı ve hız limitlerinizi uygular ve sunucu IP'nizi gizli tutar ki doğrudan sellerin hedefi olmasın. Temiz trafik daha sonra CDN'inize ya da sunucunuza iletilir. Hızlı ile korunmuş arasında seçim yapmak zorunda değilsiniz.
Dürüst bir uyarı: Akarguard bir Layer 7 hizmetidir. Uygulama katmanı saldırılarını filtreler ve sunucunuzu gizler; ağa yönelik ham hacimsel seller, tıpkı bir CDN'de olduğu gibi, yukarıda sunucu barındırıcınız ya da transit sağlayıcınız tarafından halledilir. Mesele şu ki bir CDN'in açıkta bıraktığı kısımlar — önbelleklenemeyen uçlar, davranış, sunucu gizliliği — tam da bir koruma katmanının kapsadığı kısımlardır.