Tüm yazılarTeknik

Sıfır Güven (Zero Trust) Ağı ve DDoS: Modern Mimari Saldırı Yüzeyini Nasıl Küçültür?

Akarguard Ekibi · Güvenlik Ekibi6 dk okumaNov 28, 2023

Sıfır güven, ağ konumuna dayalı örtük güveni ortadan kaldırır. Tutarlı uygulandığında, DDoS saldırganlarına açık saldırı yüzeyini önemli ölçüde küçültür.

Sıfır güven mimarisi — ağ konumundan bağımsız olarak hiçbir bağlantının varsayılan olarak güvenilmediği ilkesi — DDoS dayanıklılığı için önemli sonuçlar taşır. Herkese açık olanı en aza indirerek ve her bağlantı için doğrulama isteyerek, sıfır güven DDoS saldırganlarına açık saldırı yüzeyini doğal olarak daraltır.

DDoS'la İlgili Sıfır Güven İlkeleri

  • Varsayılan olarak asla güvenme: tüm trafik doğrulanana dek güvenilmezdir, bu da agresif hız sınırlamayı mümkün kılar.
  • İhlali varsay: sistemleri arızayı sınırlayacak şekilde tasarla — bir uç ezilirse diğerleri çalışmaya devam etsin.
  • En az ayrıcalık: internete yalnızca gerekli olanı açın — iç API'ler, yönetici panelleri ve yönetim arayüzleri asla herkese açık erişilebilir olmamalı.
  • Sürekli doğrulama: yalnızca oturum kurulumunda değil, her istekte kimlik doğrulama.

Sıfır Güvenin Pratik DDoS Faydaları

Sıfır güveni tutarlı uyguladığınızda: origin sunucularınız herkese açık internete açık değildir (yalnızca ters vekil açıktır), iç API'lerinize dışarıdan erişilemez ve yönetim altyapınız VPN ya da sıfır-güven erişim araçlarının arkasındadır. Herkese açık erişilebilir saldırı yüzeyi çarpıcı biçimde küçülür.

DDoS Korumasıyla Katmanlama

  • Sıfır güven neyin erişilebilir olduğunu denetler — DDoS koruması ise erişilebilir kalması gerekeni güvenceye alır.
  • Birlikte: Akarguard'ın vekili tek herkese açık giriş noktasıdır; arkasındaki her şey sıfır-güven ile doğrulanır.
  • Bu mimari, vekil katmanına yapılan başarılı bir DDoS'un bile iç sistemleri açığa çıkaramayacağı anlamına gelir — yalnızca herkese açık hizmeti geçici olarak yavaşlatabilir.

Uygulama sırası

Önce origin'inizi Akarguard'ın vekilinin arkasına taşıyın ki herkese açık erişilemez olsun. Sonra iç bağlantıya sıfır güven ilkelerini uygulayın. Bu iki adım DDoS saldırı yüzeyinizin büyük kısmını ortadan kaldırır.

Sıkça sorulan sorular

Sıfır güven DDoS'a nasıl yardımcı olur?

Herkese açık olanı en aza indirip her bağlantı için doğrulama isteyerek saldırı yüzeyini küçültür. Origin herkese açık değildir, iç API'lere dışarıdan erişilemez, yönetim VPN arkasındadır — böylece DDoS saldırganlarının vurabileceği yüzey çarpıcı biçimde daralır.

Sıfır güven tek başına DDoS'u durdurur mu?

Hayır. Sıfır güven neyin erişilebilir olduğunu denetler; DDoS koruması ise erişilebilir kalması gerekeni (örneğin herkese açık siteniz) güvenceye alır. İkisi birlikte çalışır: vekil tek giriş noktasıdır, arkasındaki her şey doğrulanır.

Sıfır güven mimarisinde hangi ilkeler DDoS için önemli?

Varsayılan olarak güvenmeme (agresif hız sınırlamayı mümkün kılar), ihlali varsayma (arızayı sınırlar), en az ayrıcalık (yalnızca gerekli olanı internete açar) ve sürekli doğrulama (her istekte kimlik doğrulama).

Sıfır güven ve DDoS korumasını hangi sırayla uygulamalıyım?

Önce origin'i bir ters vekilin (Akarguard) arkasına taşıyıp herkese açık erişilemez yapın, sonra iç bağlantıya sıfır güven ilkelerini uygulayın. Bu iki adım saldırı yüzeyinin büyük kısmını ortadan kaldırır.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör