Kapasite, her DDoS teknik belgesinin manşet rakamıdır ve tek başına neredeyse anlamsızdır. Sağlayıcının tüm ağında teorik olarak soğurabileceği en büyük saldırıyı tarif eder, sizinkine ne yapacağını değil. İşe yarayan sorular daha sıkıcı ve çok daha belirleyicidir.
Sorulmaya Değer Sorular
- Mitigasyon nasıl başlıyor — otomatik mi, yoksa bir insan karar verdikten sonra mı? Mitigasyona geçiş süresi, zirve kapasiteden çok daha önemlidir.
- Saldırı sırasında meşru bir ziyaretçiye tam olarak ne oluyor? Sınama sayfasını telefonda ve yavaş bir bağlantıda görmeyi isteyin.
- Koruma sürekli açık mı, yoksa saldırı tespit edilince trafik mi yönlendiriliyor? Yönlendirme en kötü anda dakikalar ekler.
- Loglar ne gösteriyor ve ne kadar saklanıyor? Yalnızca 24 saat tutan bir panelden olay raporu yazamazsınız.
- Saldırı sırasında aşım ücreti var mı? Bazı fiyatlandırma modelleri, korunmak için ödediğiniz selin faturasını size keser.
- TLS'e ne oluyor? Sertifikayı kim tutuyor ve kendi sertifikanızı sabitleyebiliyor musunuz?
En çok şey söyleyen test
Korumayı nasıl kapatacağınızı sorun. Girişi temiz, belgelenmiş ve geri alınabilir olan sağlayıcı neredeyse her zaman çıkışı da temiz olan sağlayıcıdır — ve bu, olayınızı iyi yöneten mühendislik kültürünün aynısıdır.
SLA'yı Dikkatle Okuyun
Çalışma süresi taahhütleri genelde sağlayıcının ağını kapsar, sizin sitenizi değil. Uç ayakta kalırken sizin origin'iniz çökerse SLA sağlanmış sayılır ve siz yine kapalısınızdır. Neyin ölçüldüğünü, nereden ölçüldüğünü, telafinin ne olduğunu ve talep etmek için olay sırasında bir bilet açmanız gerekip gerekmediğini kontrol edin.
İhtiyacınız Olmadan Önce Test Edin
Bir hazırlık (staging) alan adını sağlayıcının arkasına koyun ve üretimde bozulan şeyleri deneyin: büyük bir dosya indirme, uzun soluklu bir websocket, JavaScript çalıştırmayan bir API istemcisi, üçüncü taraftan gelen bir ödeme bildirimi. Otomatik entegrasyonlar sınama sayfasının en sık kurbanıdır ve bunu bir olay sırasında değil, bir salı öğleden sonra keşfetmek istersiniz.
Sessiz Şart
Ne seçerseniz seçin, koruma ancak origin'inizin gizliliği kadar iyidir. Bir sağlayıcı, üzerinden hiç geçmeyen trafiği filtreleyemez. Herhangi bir şey imzalamadan önce origin'i sağlayıcının adreslerine kilitleyebildiğinizden — ve hâlâ ona işaret ediyor olabilecek her DNS kaydını, alt alan adını ve e-posta başlığını bildiğinizden — emin olun.