Tüm yazılarEn İyi Uygulamalar

Hız Sınırlama Stratejileri: Gerçek Kullanıcıları Engellemeden Saldırganları Nasıl Yavaşlatırsınız

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaAug 28, 2024

Hız sınırlama, en güçlü ve en yanlış kullanılan DDoS azaltma araçlarından biridir. Doğru uygulandığında selleri engeller. Yanlış uygulandığında müşterilerinizi engeller.

Hız sınırlama en güçlü DDoS azaltma araçlarından biridir ve en sık yanlış kullanılanlardan biri. Belirli bir kimlik için — genelde bir IP adresi ya da bir oturum — bir maksimum istek hızı dayatır ve iyi uygulandığında bir seli damlaya çevirir. Kötü uygulandığında kendi müşterilerinizi engeller, destek talepleri üretir ve ekibinize, onları korumak zorunda olan denetime güvenmemeyi öğretir. İki sonuç arasındaki fark neredeyse tamamen ayrıntı düzeyi (granularity) ve eşiklerle ilgilidir.

Neye Göre Hız Sınırlanmalı?

  • IP adresi başına: en basit boyut, ama binlerce adres üzerinden IP başına tek istek gönderen dağıtık botnetlere karşı zayıf.
  • IP + User-Agent başına: bir boyut ekler, ancak User-Agent kolayca taklit edilir.
  • Oturum belirteci (token) başına: kimliği doğrulanmış uçlar için isabetli, ama anonim genel sayfalar için ilgisiz.
  • ASN başına: bir saldırı hizmet vermediğiniz tek bir ağda yoğunlaştığında faydalı, geniş bir fırça.
  • Uç başına: her birinin sunulma maliyetine göre /search, /login ve /checkout için farklı limitler.

Eşik Sorunu

Eşikler, çoğu hız sınırlamasının başarısız olduğu yerdir. Çok düşük ayarlayın, paylaşılan operatör NAT'ının arkasındaki meşru kullanıcıları — birçok gerçek insanın tek bir mobil IP'yi paylaştığı yerde — engellersiniz; tek bir limit onları tek bir suistimalci gibi görür. Çok yüksek ayarlayın, kendini tavanın hemen altında tutan bir bot dosdoğru geçer. Tek bir güvenli sayı yoktur, çünkü doğru eşik o uç için normal trafiğin gerçekte nasıl göründüğüne bağlıdır. Cevap, tahmini bir küresel rakam yerine gözlemlenen taban davranıştan türetilen eşiklerdir — normalin nasıl göründüğünü ölçer ve ondan sapanı işaretlersiniz.

İki katmanlı yaklaşım en iyisidir

Yalnızca gerçek hiçbir kullanıcının makul olarak bulunamayacağı aşırı hızlarda (diyelim IP başına dakikada 1.000'in üzeri) sert engel kullanın ve orta hızlarda (diyelim IP başına dakikada 50'nin üzeri) yumuşak bir sınama — bir JavaScript kontrolü ya da CAPTCHA. Aşırı katmanda engelleyin; orta katmanda asla sert-engellemeyin, sınayın; böylece bir yanlış pozitif gerçek bir kullanıcıya erişimini değil bir saniyesini kaybettirsin.

Uca Özgü Kurallar

Çoğu ekibin yapabileceği en büyük tek iyileştirme, tek bir küresel limit kullanmayı bırakmaktır. Bir ürün-listeleme sayfası göz kırpmadan dakikada 500 isteği soğurabilir; tek bir IP'den dakikada beş istek gören bir şifre-sıfırlama formu zaten alarm veriyor olmalıdır. Hız limitleri her ucun ne yaptığını ve neye mal olduğunu yansıtmalıdır — ucuz, önbelleklenebilir, genel sayfalarda cömert, giriş, ödeme ve arama gibi pahalı ya da hassas olanlarda sıkı.

Akarguard Bunu Nasıl Uygular?

Akarguard, alan başına hız ve bağlantı limitlerini panelden ayarlamanıza izin verir ve bunları sunucunuzun önündeki ters-vekil edge'inde dayatır; böylece suistimalci kaynaklar sunucunuza ulaşmadan kısılır. Edge trafiğinizi sürekli gördüğü için limitler, kör bir küresel sayı yerine gerçek taban çizginize göre ayarlanabilir ve iki-katmanlı model doğal olarak gelir — aşırı hızlar çekirdekte (edge'in fail2ban entegrasyonuyla) düşürülür ya da yasaklanır, orta anomaliler ise gerçek tarayıcıların görünmez şekilde geçtiği bir sınama alır. Sonuç, binlerce başka kişiyle bir operatör IP'sini paylaşan mobil kullanıcıyı cezalandırmayan bir sel azaltmasıdır.

Sıkça sorulan sorular

DDoS'u durdurmak için neye göre hız sınırlamalıyım?

Uca uyan boyutu seçin: IP başına en basittir ama dağıtık botnetlere karşı zayıftır; oturum belirteci başına kimliği doğrulanmış yollara uyar; ASN başına bir saldırı tek bir ağda yoğunlaştığında yardımcı olur; uç başına ise ucuz sayfalar ile arama, giriş ve ödeme gibi pahalı olanlara farklı limitler koymanızı sağlar. Genelde boyutları birleştirmek en iyisidir.

Hız sınırlama neden gerçek kullanıcıları engeller?

Neredeyse her zaman eşikler yüzünden. Çok düşük ayarlanırsa, birçok gerçek insanın tek bir mobil IP'yi paylaşıp tek bir suistimalci gibi görüldüğü paylaşılan operatör NAT'ının arkasındaki meşru kullanıcıları engeller. Çözüm, her ucun gözlemlenen normal trafiğine dayalı eşikler, artı orta hızlarda sert-engellemek yerine sınamaktır.

İyi bir hız sınırlama stratejisi nedir?

İki katmanlı yaklaşım: yalnızca gerçek hiçbir kullanıcının ulaşamayacağı aşırı hızlarda (ör. IP başına dakikada 1.000'in üzeri) sert-engelleyin ve orta hızlarda (ör. IP başına dakikada 50'nin üzeri) JavaScript kontrolü ya da CAPTCHA gibi yumuşak bir sınama verin. Uç-başına limitler kullanın; ucuz genel sayfalar cömert, giriş, ödeme ve arama sıkı olsun.

Akarguard hız sınırlamayı nasıl ele alıyor?

Alan başına hız ve bağlantı limitlerini panelden ayarlarsınız, sunucunuzun önündeki ters-vekil edge'inde dayatılır. Edge trafiğinizi sürekli gördüğü için limitler gerçek taban çizginize göre ayarlanır; aşırı hızlar fail2ban ile çekirdekte düşürülür ya da yasaklanır, orta anomaliler ise gerçek tarayıcıların görünmez geçtiği bir sınama alır.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör