Tüm yazılarTeknik

Ters Vekil DDoS Koruması Nasıl Çalışır — ve Neden Tek Gereken Bir DNS Değişikliği?

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaDec 5, 2024

Sunucularınıza dokunmanıza, IP adreslerinizi değiştirmenize ya da BGP oturumları yapılandırmanıza gerek yok. Tek bir DNS güncellemesinin Akarguard'ın ters-vekil uç katmanını saldırganlarla altyapınız arasına nasıl koyduğunu anlatıyoruz.

Aday müşterilerden en sık aldığımız soru şu: 'Entegrasyon ne kadar iş?' Cevap çoğu mühendislik ekibini şaşırtır: bir DNS kaydını güncellersiniz ve korumadasınız. Yeni donanım yok, sunucuları yeniden yapılandırma yok, IP adresi değiştirme yok. İşte kaputun altında tam olarak olan şey.

1. Adım: DNS Değişikliği

Kayıt olduğunuzda Akarguard size bir CNAME hedefi verir — shield.akarguard.net gibi. Alan adınızın DNS kaydını origin sunucunuz yerine bu adrese yönlendirirsiniz. O andan itibaren alan adınıza gelen tüm trafik önce Akarguard'ın ters-vekil uç katmanından geçer.

Kritik tek kural

Origin sunucunuzun IP adresini gizli tutun. Onu asla herkese açık DNS, WHOIS kayıtları ya da e-posta başlıklarında bırakmayın. Saldırganlar bulursa sizi doğrudan hedef alıp vekili atlayabilir. Akarguard'ın kurulum rehberi, gerçek IP'nizin sızabileceği her noktayı adım adım gösterir.

2. Adım: Trafik Ters Vekile Girer

Her istek — meşru ya da zararlı — artık sunucularınıza dokunmadan önce Akarguard'ın ters-vekil uç katmanına ulaşır. Bu noktada tespit hattımız gerçek zamanlı çalışmaya başlar.

  • Uygulama katmanı (L7) saldırıları — HTTP selleri, botlar, sınama fırtınaları — istek davranışıyla belirlenip burada filtrelenir; ham-paket L3/L4 sellerinin ise artık origin IP'niz gizli olduğu için hedefi kalmaz.
  • L7 saldırıları (HTTP selleri, slowloris, önbellek atlama) davranışsal analizle belirlenir: istek hızları, TLS parmak izi, tarayıcı bilgisi kalıpları ve zamanlama anomalileri.
  • Bilinen zararlı IP aralıkları, Tor çıkış düğümleri ve botnet komuta altyapısı girişte engellenir.
  • Şüpheli oturumlar bir JavaScript ya da CAPTCHA sınaması alır — gerçek tarayıcılar için görünmez, çoğu bot için imkânsız.

3. Adım: Saldırı Trafiği Düşürülür, Temiz Trafik Geçer

Zararlı olarak sınıflandırılan trafik vekil katmanında düşürülür. Origin sunucunuza asla ulaşmaz — tek bir paket bile. Temiz, doğrulanmış trafik şifreli bir bağlantı üzerinden origin'inize iletilir. Sunucunuzun bakış açısından yalnızca Akarguard'ın vekil IP'lerinden gelen normal görünümlü istekler görünür.

Peki Gecikme?

Yaygın bir endişe, bir vekil katmanı eklemenin işleri yavaşlatacağıdır. Pratikte çoğu istek için ek yük 2 ms'nin altındadır — kullanıcı fark etmez. Önbelleklenmiş yanıtlarda içeriği origin'inize hiç uğramadan doğrudan vekilden sunabiliriz, ki bu coğrafi olarak uzak kullanıcılar için doğrudan bağlantıdan bile hızlıdır.

SSL/TLS ve HTTPS

Akarguard TLS'i vekil katmanında sonlandırır, şifresi çözülmüş isteği inceler, yeniden şifreler ve origin'inize HTTPS üzerinden iletir. L7 incelemesi için bu gereklidir — şifreli trafik ağ seviyesindeki incelemeye kapalıdır. Ziyaretçileriniz her zaman geçerli bir sertifika ve tamamen şifreli bir bağlantı görür.

En iyi DDoS koruması, ekibinizin hakkında düşünmek zorunda kalmadığı türdür. Tek bir DNS kaydı ve çalışıyor. Ters-vekil korumanın vaadi budur.

Sıkça sorulan sorular

Ters vekil DDoS korumasını kurmak ne kadar iş?

Tek bir DNS kaydı. Alan adınızın kaydını sağlayıcının uç adresine yönlendirirsiniz ve korumadasınız — yeni donanım, sunucu yeniden yapılandırması ya da IP değişikliği olmadan. Trafik o andan itibaren önce ters vekilden geçer.

Ters vekil siteme gecikme ekler mi?

Çok az. Çoğu istek için ek yük genelde 2 ms'nin altındadır, kullanıcı fark etmez. Önbelleklenmiş içerik origin'e hiç uğramadan doğrudan uçtan sunulabilir, ki bu uzak kullanıcılar için doğrudan bağlantıdan bile hızlı olabilir.

Ters vekil HTTPS ile nasıl çalışır?

Vekil TLS'i uç katmanda sonlandırır, isteği inceler, yeniden şifreler ve origin'inize HTTPS üzerinden iletir. Uygulama katmanı incelemesi için bu gereklidir çünkü şifreli trafik ağ seviyesinde opaktır. Ziyaretçiler her zaman geçerli bir sertifika ve tam şifreli bağlantı görür.

Korumadan sonra hangi tek şeye dikkat etmeliyim?

Origin IP'nizin gizli kalması. Vekil ancak trafik gerçekten üzerinden geçtiği sürece filtreler; gerçek adresiniz DNS geçmişinde, WHOIS'te ya da e-posta başlıklarında sızarsa saldırgan vekili atlar. Vekile geçtikten sonra IP'yi değiştirin ve origin'i yalnızca vekile kilitleyin.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör