Tüm yazılarEn İyi Uygulamalar

Layer 7 DDoS Azaltma: Pratik Bir El Kitabı

Akarguard Ekibi · Güvenlik Ekibi10 dk okumaFeb 11, 2025

Uygulama katmanı bir saldırıdan bir IP güvenlik duvarıyla engelleyerek çıkamazsınız. İşte Layer 7 DDoS'u gerçekten azaltan katmanlı denetim seti ve uygulama sırası.

Bir Layer 7 DDoS saldırısını azaltmak, hacimsel bir seli durdurmaktan farklıdır. İyiyi kötüden ayıran tek bir filtre yoktur, çünkü her saldırı isteği tasarımı gereği geçerli bir istektir. Etkili azaltma, her biri suistimalci bir isteğin maliyetini artırırken gerçek kullanıcılara dokunmayan bir denetim yığınıdır.

1. Sunucunuzun Önüne Bir Ters Vekil Koyun

Temel adım. Trafiği bir DNS değişikliğiyle bir ters vekil (reverse proxy) üzerinden yönlendirin, böylece hiçbir istek sunucunuza doğrudan ulaşmasın. Bu iki iş yapar: trafiği size maliyet oluşturmadan önce inceleyip filtreleyeceğiniz bir yer verir ve sunucu IP'nizi gizler, böylece saldırganlar sunucuya doğrudan vurarak diğer tüm denetimleri atlayamaz. Sunucu IP'niz zaten herkese açıksa, vekilin arkasına geçtikten sonra değiştirin.

2. Şüpheli Oturumları Sınayın

Bir tarayıcı-kanıtı sınaması — hafif bir JavaScript ya da çerez testi — en etkili tekil L7 denetimidir. Gerçek tarayıcılar bunu görünmez şekilde çözer; tam bir tarayıcı çalıştırmayan sıradan saldırı araçları başarısız olur ve uygulamanıza hiç ulaşmaz. Daha zorlu bir CAPTCHA'yı daha yüksek şüpheli trafik için saklayın, çünkü gerçek kullanıcılara sürtünme maliyeti getirir.

3. İstemci Başına Hız Sınırlayın

Tek bir adresin ne kadar hızlı ve kaç bağlantı kurabileceğini sınırlayın. İki limit iki sorunu çözer: istek hızı limiti hızlı sellere karşı savunur, bağlantı limiti ise fazla veri göndermeden soketleri açık tutan yavaş saldırılara karşı. Bunları en yoğun meşru kullanıcınızın üstüne ayarlayın ve aşıldığında kuyruğa almak yerine düşürün.

4. Bir WAF Çalıştırın

Bir Web Uygulama Güvenlik Duvarı (WAF) istekleri kurallara göre puanlar ve bozuk ya da suistimalci örüntüleri uç bazında engeller. Genelde bir selin yanında ilerleyen enjeksiyon ve yoklama trafiğini yakalar ve saldırganların tercih ettiği yollar için uca özgü kurallar yazmanıza olanak tanır. Bir kuralın meşru bir entegrasyonu asla engellememesi için bir yanlış-pozitif beyaz listesi tutun.

5. İtibar Denetimlerini Dikkatle Kullanın

Bir saldırı yoğunlaştığında, ülkeye, ASN'ye veya IP aralığına göre engellemek ya da sınamak anında rahatlama sağlar. Bunu kalıcı bir duvar değil, geçici bir neşter olarak kullanın: bütün bir ülkeyi coğrafi engellemek o ülkenin gerçek kullanıcılarını da engeller, bu yüzden yalnızca kitleniz gerçekten bölgeselse bir izin listesi tercih edin.

6. Israrcıları Otomatik Yasaklayın

Limitlerinizi sürekli aşan kaynaklar, tekrarda süre iki katına çıkacak şekilde bir süreliğine uçta düşürülmeli; böylece ısrarcı bir bot, size başka maliyet çıkarmadan denklemden çıkarılır. Bu, yukarıdaki pahalı denetimleri hâlâ belirsiz olan trafiğe odaklanmakta serbest bırakır.

Sıra önemli

Ucuz filtreler önce, pahalılar sonra: sunucu gizli, sonra sınama, sonra hız limitleri, sonra WAF puanlaması. Bir istek uygulamanıza ulaştığında birkaç kontrolden zaten sağ çıkmış olur.

Neler Yapılmamalı

  • Yalnızca bir IP engel listesine güvenmeyin: saldırganlar IP'leri sizin listeleyebileceğinizden hızlı döndürür.
  • Herkese CAPTCHA vermeyin: gerçek kullanıcıları ve dönüşümleri kaybedersiniz.
  • Entegrasyonlarınızı unutmayın: ödeme geri çağrıları, webhook'lar ve tarayıcı olmayan API istemcileri izin listesine alınmalı, yoksa bir sınama altında bozulurlar.
  • Sunucu IP'nizi açıkta bırakmayın: diğer tüm denetimleri boşa çıkarır.

Akarguard bu yığını ters-vekil edge'inde uygular; sınama modları, hız limitleri, WAF, itibar listeleri ve otomatik yasaklama panelden alan bazında kontrol edilir. Saldırıların kendisinin nasıl çalıştığı için Layer 7 DDoS saldırıları rehberimize bakın.

Sıkça sorulan sorular

Bir Layer 7 DDoS saldırısı nasıl azaltılır?

Birkaç denetimi sırayla katmanlayın: trafiği bir ters vekilden geçirip sunucu IP'sini gizleyin, şüpheli oturumları JavaScript veya çerez testiyle sınayın, istemci başına hız sınırlayın, bir WAF çalıştırın, gerektiğinde ülke/ASN/IP itibar kuralları uygulayın ve ısrarcıları otomatik yasaklayın. Tek bir filtre tek başına yeterli değildir.

Normal bir güvenlik duvarı Layer 7 DDoS'u durdurabilir mi?

Hayır. Bir ağ güvenlik duvarı IP ve port başlıklarını inceler ve geçerli HTTP isteklerini geçirir ki bir uygulama katmanı saldırısının gönderdiği tam olarak budur. İstek davranışına bakan denetimler gerekir: sınamalar, hız limitleri ve bir WAF.

Hız sınırlama Layer 7 saldırılarını durdurur mu?

Hız sınırlama önemli bir parçadır ama tüm cevap değildir. İstek hız limitleri hızlı selleri, bağlantı limitleri yavaş saldırıları durdurur, ama limitlerin altında kalan trafiği yakalamak için bir tarayıcı-kanıtı sınamasına ve bir WAF'a da ihtiyacınız var.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör