Tüm DDoS saldırıları aynı değildir. Hangi kaynağı hedefledikleri, nasıl tespit edildikleri ve nasıl azaltıldıkları açısından farklılaşırlar. Bir olayın ilk 5 dakikasında saldırı türünü bilmek, hangi önlem aksiyonlarına öncelik vereceğinizi belirler.
Hacimsel Saldırılar (L3/L4)
Amaç: bant genişliğini tüketmek. Silah: ham paket hacmi. Bu saldırılar internet hattınızı taşıyabileceğinden fazla trafikle doldurmayı hedefler. Tespit: bant genişliği sıçraması, saniyedeki paket (PPS) sıçraması. Önlem: upstream filtreleme, null yönlendirme, transit seviyesinde hız sınırlama.
- UDP selleri, ICMP selleri, DNS/NTP/Memcached yükseltme saldırıları.
- Yansıtma/yükseltme ile saniyede terabitlere ulaşabilir.
- Upstream'de ağda durdurulur (host/transit, BCP38); Akarguard L7'dir ve origin'inizi gizler, böylece bunların doğrudan hedefi olmaz — ama ham seli scrub etmez.
Protokol Saldırıları (L3/L4)
Amaç: sunucu/güvenlik duvarı durum tablolarını ya da işleme kapasitesini tüketmek. Silah: bozuk paketler ya da istismar edilen protokol davranışı. Tespit: işlemci sıçraması, bağlantı tablosu tükenmesi, ICMP unreachable fırtınaları. Önlem: SYN cookies, durum tablosu ayarı, paket filtreleme.
- SYN selleri, parçalanmış paket saldırıları, Ping of Death (eski), Smurf saldırıları.
- Görece mütevazı bant genişliğiyle bir sunucuyu düşürebilir.
- SYN cookies ve upstream ağ filtrelemesiyle azaltılır; origin'i bir vekilin arkasına gizlemek doğrudan hedefi ortadan kaldırır.
Uygulama Katmanı Saldırıları (L7)
Amaç: sunucu hesaplama gücünü ya da uygulama mantığını tüketmek. Silah: pahalı işlemleri hedefleyen geçerli HTTP istekleri. Tespit: işlemci/veritabanı sıçraması, artan hata oranları, yüksek arka uç yüküyle birlikte normal görünen trafik. Önlem: davranışsal analiz, hız sınırlama, CAPTCHA/JS sınamaları.
- HTTP selleri, Slowloris, önbellek atlama, kimlik bilgisi doldurma, GraphQL kötüye kullanımı.
- Tespit için uygulama farkındalığı gerektirir — ağ seviyesi filtreleme bunları kaçırır.
- Akarguard'ın L7 tespiti bunları vekilde belirleyip engeller.