# Layer 7 DDoS Azaltma: Pratik Bir El Kitabı

> Uygulama katmanı bir saldırıdan bir IP güvenlik duvarıyla engelleyerek çıkamazsınız. İşte Layer 7 DDoS'u gerçekten azaltan katmanlı denetim seti ve uygulama sırası.

- Category: En İyi Uygulamalar
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Feb 11, 2025
- Canonical: https://akarguard.net/tr/blog/layer-7-ddos-azaltma

---

Bir Layer 7 DDoS saldırısını azaltmak, hacimsel bir seli durdurmaktan farklıdır. İyiyi kötüden ayıran tek bir filtre yoktur, çünkü her saldırı isteği tasarımı gereği geçerli bir istektir. Etkili azaltma, her biri suistimalci bir isteğin maliyetini artırırken gerçek kullanıcılara dokunmayan bir denetim yığınıdır.

## 1. Sunucunuzun Önüne Bir Ters Vekil Koyun

Temel adım. Trafiği bir DNS değişikliğiyle bir ters vekil (reverse proxy) üzerinden yönlendirin, böylece hiçbir istek sunucunuza doğrudan ulaşmasın. Bu iki iş yapar: trafiği size maliyet oluşturmadan önce inceleyip filtreleyeceğiniz bir yer verir ve sunucu IP'nizi gizler, böylece saldırganlar sunucuya doğrudan vurarak diğer tüm denetimleri atlayamaz. Sunucu IP'niz zaten herkese açıksa, vekilin arkasına geçtikten sonra değiştirin.

## 2. Şüpheli Oturumları Sınayın

Bir tarayıcı-kanıtı sınaması — hafif bir JavaScript ya da çerez testi — en etkili tekil L7 denetimidir. Gerçek tarayıcılar bunu görünmez şekilde çözer; tam bir tarayıcı çalıştırmayan sıradan saldırı araçları başarısız olur ve uygulamanıza hiç ulaşmaz. Daha zorlu bir CAPTCHA'yı daha yüksek şüpheli trafik için saklayın, çünkü gerçek kullanıcılara sürtünme maliyeti getirir.

## 3. İstemci Başına Hız Sınırlayın

Tek bir adresin ne kadar hızlı ve kaç bağlantı kurabileceğini sınırlayın. İki limit iki sorunu çözer: istek hızı limiti hızlı sellere karşı savunur, bağlantı limiti ise fazla veri göndermeden soketleri açık tutan yavaş saldırılara karşı. Bunları en yoğun meşru kullanıcınızın üstüne ayarlayın ve aşıldığında kuyruğa almak yerine düşürün.

## 4. Bir WAF Çalıştırın

Bir Web Uygulama Güvenlik Duvarı (WAF) istekleri kurallara göre puanlar ve bozuk ya da suistimalci örüntüleri uç bazında engeller. Genelde bir selin yanında ilerleyen enjeksiyon ve yoklama trafiğini yakalar ve saldırganların tercih ettiği yollar için uca özgü kurallar yazmanıza olanak tanır. Bir kuralın meşru bir entegrasyonu asla engellememesi için bir yanlış-pozitif beyaz listesi tutun.

## 5. İtibar Denetimlerini Dikkatle Kullanın

Bir saldırı yoğunlaştığında, ülkeye, ASN'ye veya IP aralığına göre engellemek ya da sınamak anında rahatlama sağlar. Bunu kalıcı bir duvar değil, geçici bir neşter olarak kullanın: bütün bir ülkeyi coğrafi engellemek o ülkenin gerçek kullanıcılarını da engeller, bu yüzden yalnızca kitleniz gerçekten bölgeselse bir izin listesi tercih edin.

## 6. Israrcıları Otomatik Yasaklayın

Limitlerinizi sürekli aşan kaynaklar, tekrarda süre iki katına çıkacak şekilde bir süreliğine uçta düşürülmeli; böylece ısrarcı bir bot, size başka maliyet çıkarmadan denklemden çıkarılır. Bu, yukarıdaki pahalı denetimleri hâlâ belirsiz olan trafiğe odaklanmakta serbest bırakır.

> **Sıra önemli** — Ucuz filtreler önce, pahalılar sonra: sunucu gizli, sonra sınama, sonra hız limitleri, sonra WAF puanlaması. Bir istek uygulamanıza ulaştığında birkaç kontrolden zaten sağ çıkmış olur.

## Neler Yapılmamalı

- Yalnızca bir IP engel listesine güvenmeyin: saldırganlar IP'leri sizin listeleyebileceğinizden hızlı döndürür.
- Herkese CAPTCHA vermeyin: gerçek kullanıcıları ve dönüşümleri kaybedersiniz.
- Entegrasyonlarınızı unutmayın: ödeme geri çağrıları, webhook'lar ve tarayıcı olmayan API istemcileri izin listesine alınmalı, yoksa bir sınama altında bozulurlar.
- Sunucu IP'nizi açıkta bırakmayın: diğer tüm denetimleri boşa çıkarır.

Akarguard bu yığını ters-vekil edge'inde uygular; sınama modları, hız limitleri, WAF, itibar listeleri ve otomatik yasaklama panelden alan bazında kontrol edilir. Saldırıların kendisinin nasıl çalıştığı için Layer 7 DDoS saldırıları rehberimize bakın.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
