# Hız Sınırlama Stratejileri: Gerçek Kullanıcıları Engellemeden Saldırganları Nasıl Yavaşlatırsınız

> Hız sınırlama, en güçlü ve en yanlış kullanılan DDoS azaltma araçlarından biridir. Doğru uygulandığında selleri engeller. Yanlış uygulandığında müşterilerinizi engeller.

- Category: En İyi Uygulamalar
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Aug 28, 2024
- Canonical: https://akarguard.net/tr/blog/hiz-sinirlama-stratejileri

---

Hız sınırlama en güçlü DDoS azaltma araçlarından biridir ve en sık yanlış kullanılanlardan biri. Belirli bir kimlik için — genelde bir IP adresi ya da bir oturum — bir maksimum istek hızı dayatır ve iyi uygulandığında bir seli damlaya çevirir. Kötü uygulandığında kendi müşterilerinizi engeller, destek talepleri üretir ve ekibinize, onları korumak zorunda olan denetime güvenmemeyi öğretir. İki sonuç arasındaki fark neredeyse tamamen ayrıntı düzeyi (granularity) ve eşiklerle ilgilidir.

## Neye Göre Hız Sınırlanmalı?

- IP adresi başına: en basit boyut, ama binlerce adres üzerinden IP başına tek istek gönderen dağıtık botnetlere karşı zayıf.
- IP + User-Agent başına: bir boyut ekler, ancak User-Agent kolayca taklit edilir.
- Oturum belirteci (token) başına: kimliği doğrulanmış uçlar için isabetli, ama anonim genel sayfalar için ilgisiz.
- ASN başına: bir saldırı hizmet vermediğiniz tek bir ağda yoğunlaştığında faydalı, geniş bir fırça.
- Uç başına: her birinin sunulma maliyetine göre /search, /login ve /checkout için farklı limitler.

## Eşik Sorunu

Eşikler, çoğu hız sınırlamasının başarısız olduğu yerdir. Çok düşük ayarlayın, paylaşılan operatör NAT'ının arkasındaki meşru kullanıcıları — birçok gerçek insanın tek bir mobil IP'yi paylaştığı yerde — engellersiniz; tek bir limit onları tek bir suistimalci gibi görür. Çok yüksek ayarlayın, kendini tavanın hemen altında tutan bir bot dosdoğru geçer. Tek bir güvenli sayı yoktur, çünkü doğru eşik o uç için normal trafiğin gerçekte nasıl göründüğüne bağlıdır. Cevap, tahmini bir küresel rakam yerine gözlemlenen taban davranıştan türetilen eşiklerdir — normalin nasıl göründüğünü ölçer ve ondan sapanı işaretlersiniz.

> **İki katmanlı yaklaşım en iyisidir** — Yalnızca gerçek hiçbir kullanıcının makul olarak bulunamayacağı aşırı hızlarda (diyelim IP başına dakikada 1.000'in üzeri) sert engel kullanın ve orta hızlarda (diyelim IP başına dakikada 50'nin üzeri) yumuşak bir sınama — bir JavaScript kontrolü ya da CAPTCHA. Aşırı katmanda engelleyin; orta katmanda asla sert-engellemeyin, sınayın; böylece bir yanlış pozitif gerçek bir kullanıcıya erişimini değil bir saniyesini kaybettirsin.

## Uca Özgü Kurallar

Çoğu ekibin yapabileceği en büyük tek iyileştirme, tek bir küresel limit kullanmayı bırakmaktır. Bir ürün-listeleme sayfası göz kırpmadan dakikada 500 isteği soğurabilir; tek bir IP'den dakikada beş istek gören bir şifre-sıfırlama formu zaten alarm veriyor olmalıdır. Hız limitleri her ucun ne yaptığını ve neye mal olduğunu yansıtmalıdır — ucuz, önbelleklenebilir, genel sayfalarda cömert, giriş, ödeme ve arama gibi pahalı ya da hassas olanlarda sıkı.

## Akarguard Bunu Nasıl Uygular?

Akarguard, alan başına hız ve bağlantı limitlerini panelden ayarlamanıza izin verir ve bunları sunucunuzun önündeki ters-vekil edge'inde dayatır; böylece suistimalci kaynaklar sunucunuza ulaşmadan kısılır. Edge trafiğinizi sürekli gördüğü için limitler, kör bir küresel sayı yerine gerçek taban çizginize göre ayarlanabilir ve iki-katmanlı model doğal olarak gelir — aşırı hızlar çekirdekte (edge'in fail2ban entegrasyonuyla) düşürülür ya da yasaklanır, orta anomaliler ise gerçek tarayıcıların görünmez şekilde geçtiği bir sınama alır. Sonuç, binlerce başka kişiyle bir operatör IP'sini paylaşan mobil kullanıcıyı cezalandırmayan bir sel azaltmasıdır.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
