DDoS koruması aradıysanız DNS-proxy servisleriyle karşılaşmışsınızdır: alan adınızın DNS'ini sağlayıcıyı gösterecek şekilde değiştirirsiniz ve o andan itibaren her istek sunucunuza ulaşmadan önce onların ucundan geçer. Cloudflare modeli popülerleştirdi; DNSProxy.org gibi daha küçük ve ücretsiz servisler aynı temel şekli sunar. Bu rehber nasıl çalıştığını, ücretsiz katmanın gerçekte size ne kazandırdığını ve bizler dahil herhangi birine güvenmeden önce neyi doğrulamanız gerektiğini açıklar.
DNS Proxy DDoS Koruması Gerçekte Nedir?
İsim biraz yanıltıcıdır: DNS değişikliği yalnızca nasıl dahil olduğunuzdur. Korumanın kendisi bir ters vekildir. A ya da CNAME kaydınızı sağlayıcıyı gösterecek şekilde ayarlarsınız, sağlayıcı bağlantıyı sonlandırır, isteği inceler ve temiz trafiği sunucunuza iletir. Dünya artık alan adınızı vekile çözümlediği için, saldırganlar sunucunuz yerine vekile vurur ve sunucu IP'niz genel kayıttan uzak tutulabilir.
İşi yapan ya da bozan tek şey
Bir DNS-proxy yalnızca saldırganlar gerçek sunucu IP'nizi bulamadığı sürece sizi korur. Sunucunuzun adresi zaten herkese açıksa ya da e-posta başlıklarından, eski DNS kayıtlarından veya bir doğrudan-bağlantı alt alanından sızıyorsa, bir saldırgan vekili tamamen atlar. Herhangi bir vekilin arkasına geçtikten sonra sunucu IP'sini döndürün.
Ücretsiz Katmanlar Size Ne Verir?
Ücretsiz ters-vekil koruması gerçek ve faydalıdır, özellikle küçük siteler için, ama ücretsiz katman kasıtlı olarak bir taban, bir tavan değildir. Sağlayıcılar genelinde genelde şunları bekleyebilirsiniz:
- Bariz hacimsel ve bot trafiğinin uçta otomatik filtrelenmesi.
- Gizli bir sunucu IP'si ki tek başına en kolay saldırı yolunu ortadan kaldırır.
- Temel sınama ve hız-limit davranışı, genelde sınırlı ya da hiç site-başına ayar olmadan.
- Az ya da hiç sözleşmesel garanti: ücretsiz, en-iyi-çaba demektir ve destek genelde yalnızca topluluktur.
Bu gerçekten sahip olmaya değer. Yalnızca net görün: bir ücretsiz katman, ayarlanmış, yönetilen bir savunmayla aynı şey değildir ve bir sağlayıcının manşet kapasite sayısı, ücretsiz sitenizin bir saldırı sırasında almayı garanti ettiği şeyi değil, ağlarını tanımlar.
Trafiği Herhangi Bir Vekilden Geçirmeden Önce Sorulacak Sorular
- Sunucu IP'mi gizli tutabilir miyim ve servis onu döndürmeme yardım ediyor mu?
- Gerçekte hangi katmanları kapsıyor? Uygulama katmanı (L7) filtreleme, ağ-katmanı hacimsel soğurmadan farklıdır ve birçok servis birinde güçlü, diğerinde zayıftır.
- Korumayı sitem için ayarlayabilir miyim: hız limitleri, sınama modları, WAF kuralları, ülke ve IP listeleri? Yoksa tek bir küresel ayar mı?
- Bir sınama aktifken tarayıcı olmayan trafiğe — ödeme geri çağrıları, webhook'lar ve API istemcileri — ne oluyor?
- Veri ve loglama politikası nedir? Kullanıcılarınızın istekleri artık bir üçüncü taraftan geçiyor.
- Çalışma süresi iddialarının arkasında bir taahhüt var mı, yoksa büyük bir kapasite sayısı sadece pazarlama mı?
Akarguard Nereye Uyar, Dürüstçe
Bugün işlettiğimizden daha büyük bir ağ iddia etmeyeceğiz — ama hızla büyüyoruz, Hollanda, Almanya ve Amerika Birleşik Devletleri'nde yeni edge konumları yolda. Akarguard, sertleştirilmiş bir ters-vekil edge'i üzerine kurulu bağımsız bir sağlayıcıdır ve onu farklı kılan şeffaflık ve kontroldür: koruma modlarını, alan-başına hız ve bağlantı limitlerini, canlı bir tespit görünümü olan Naxsi tabanlı bir WAF'ı ve ülke/ASN/IP listelerini panelden kendiniz yönetirsiniz ve her azaltma olayı bir uyarı ve indirilebilir bir PDF rapor üretir. Gerçek sayılarımız pazarlama metninde iddia edilmek yerine DDoS istatistikleri sayfamızda açıkça yayınlanır.
Ücretsiz ters-vekil seçenekleri arasında seçim yapıyorsanız, onları ana sayfadaki en büyük sayıyla değil, yukarıdaki sorularla değerlendirin. Model sağlamdır; fark, onunla ne kadar kontrol ve dürüstlük aldığınızdadır. Ters-vekil yaklaşımının mekaniği için, ters-vekil DDoS korumasının nasıl çalıştığına dair rehberimize bakın.