Layer 7 korumanızın sınırlarını gerçek bir saldırı sırasında keşfetmek istemezsiniz. Önceden test etmek, uygulamanızın nerede kırıldığını ve sınama ile hız-limit kurallarınızın zamanında devreye girip girmediğini söyler. Ancak uygulama katmanı yük testi, yasal olanın sınırına yakın durur, bu yüzden kurallar yöntem kadar önemlidir.
Önce bunu okuyun
Yalnızca sahibi olduğunuz ya da test etmek için açık yazılı izniniz olan altyapıyı test edin. Kontrol etmediğiniz bir sisteme sel göndermek, niyetiniz ne olursa olsun, AB, Birleşik Krallık ve ABD dahil çoğu ülkede bilgisayar-suistimali yasaları altında suçtur.
İyi Bir L7 Testi Neyi Yanıtlar?
- En pahalı ucumdaki gecikme hangi istek hızında tırmanmaya başlar?
- Hız limitlerim ve sınama modlarım, sunucu bozulmadan önce devreye giriyor mu?
- Savunma etkinken gerçek kullanıcı trafiğine ve tarayıcı olmayan entegrasyonlara ne oluyor?
- Gerçek darboğaz nerede: CPU, veritabanı, bağlantı havuzu, yoksa vekilin kendisi mi?
Güvenli Bir Test Ortamı Kurun
Mümkünse üretimin kendisini değil, üretimle aynı korumanın arkasındaki bir hazırlık (staging) kopyasını test edin. Kendi testinizin gerçek bir saldırıyla karıştırılmaması ve sürpriz bant genişliği için faturalanmamanız için hosting sağlayıcınız ve koruma sağlayıcınızla koordine olun. Düşük trafikli bir pencerede planlayın ve olacağını ekibinize söyleyin.
Doğru Aracı Seçin
Bir saldırı aracı değil, meşru bir yük testi aracı kullanın. k6, Locust, Vegeta, wrk ve JMeter gibi seçenekler kontrollü HTTP yükü üretir, gerçekçi kullanıcı yolculuklarını betikleştirmenize izin verir ve gecikme yüzdelik dilimleri ile hata oranlarını raporlar. Ölçüm için yapılmışlardır ki asıl mesele budur: sadece kırılma değil, sayılar istersiniz.
Aşamalar Halinde Çalıştırın
- Taban çizgisi: hafif yükle normal gecikme ve hata oranını ölçün.
- Rampa: pahalı bir uca karşı istek hızını kademeli artırın ve eğrinin nerede büküldüğünü izleyin.
- Sürdürme: savunmaların devreye girip girmediğini ve kararlı kalıp kalmadığını görmek için yüksek ama kontrollü bir hızı koruyun.
- Toparlanma: durdurun ve hizmetin taban çizgisine temiz döndüğünü doğrulayın.
Sonuçları Dürüstçe Okuyun
Hiçbir şeyi kırmayan bir test muhtemelen fazla nazikti. Sistemin bozulduğu noktayı arıyorsunuz, böylece gerçek tavanınızı bilir ve bir saldırgan bulmadan önce onu yükseltebilirsiniz. Sınama ya da hız limiti devreye girdiğinde meşru betikli kullanıcıların hâlâ geçtiğini ve entegrasyonlarınızın hâlâ çalıştığını doğrulayın.
Akarguard kullanıyorsanız testi panelde gerçek zamanlı izleyebilirsiniz: istek ve filtrelenmiş hızlar, aktif önlemler ve dakika bazında geçmiş; ardından PDF raporunu çekebilirsiniz. Test ettiğiniz savunmalar için Layer 7 DDoS azaltma el kitabımıza bakın.