# Ters Vekil DDoS Koruması Nasıl Çalışır — ve Neden Tek Gereken Bir DNS Değişikliği?

> Sunucularınıza dokunmanıza, IP adreslerinizi değiştirmenize ya da BGP oturumları yapılandırmanıza gerek yok. Tek bir DNS güncellemesinin Akarguard'ın ters-vekil uç katmanını saldırganlarla altyapınız arasına nasıl koyduğunu anlatıyoruz.

- Category: Teknik
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Dec 5, 2024
- Canonical: https://akarguard.net/tr/blog/ters-vekil-ddos-koruma-nasil-calisir

---

Aday müşterilerden en sık aldığımız soru şu: 'Entegrasyon ne kadar iş?' Cevap çoğu mühendislik ekibini şaşırtır: bir DNS kaydını güncellersiniz ve korumadasınız. Yeni donanım yok, sunucuları yeniden yapılandırma yok, IP adresi değiştirme yok. İşte kaputun altında tam olarak olan şey.

## 1. Adım: DNS Değişikliği

Kayıt olduğunuzda Akarguard size bir CNAME hedefi verir — shield.akarguard.net gibi. Alan adınızın DNS kaydını origin sunucunuz yerine bu adrese yönlendirirsiniz. O andan itibaren alan adınıza gelen tüm trafik önce Akarguard'ın ters-vekil uç katmanından geçer.

> **Kritik tek kural** — Origin sunucunuzun IP adresini gizli tutun. Onu asla herkese açık DNS, WHOIS kayıtları ya da e-posta başlıklarında bırakmayın. Saldırganlar bulursa sizi doğrudan hedef alıp vekili atlayabilir. Akarguard'ın kurulum rehberi, gerçek IP'nizin sızabileceği her noktayı adım adım gösterir.

## 2. Adım: Trafik Ters Vekile Girer

Her istek — meşru ya da zararlı — artık sunucularınıza dokunmadan önce Akarguard'ın ters-vekil uç katmanına ulaşır. Bu noktada tespit hattımız gerçek zamanlı çalışmaya başlar.

- Uygulama katmanı (L7) saldırıları — HTTP selleri, botlar, sınama fırtınaları — istek davranışıyla belirlenip burada filtrelenir; ham-paket L3/L4 sellerinin ise artık origin IP'niz gizli olduğu için hedefi kalmaz.
- L7 saldırıları (HTTP selleri, slowloris, önbellek atlama) davranışsal analizle belirlenir: istek hızları, TLS parmak izi, tarayıcı bilgisi kalıpları ve zamanlama anomalileri.
- Bilinen zararlı IP aralıkları, Tor çıkış düğümleri ve botnet komuta altyapısı girişte engellenir.
- Şüpheli oturumlar bir JavaScript ya da CAPTCHA sınaması alır — gerçek tarayıcılar için görünmez, çoğu bot için imkânsız.

## 3. Adım: Saldırı Trafiği Düşürülür, Temiz Trafik Geçer

Zararlı olarak sınıflandırılan trafik vekil katmanında düşürülür. Origin sunucunuza asla ulaşmaz — tek bir paket bile. Temiz, doğrulanmış trafik şifreli bir bağlantı üzerinden origin'inize iletilir. Sunucunuzun bakış açısından yalnızca Akarguard'ın vekil IP'lerinden gelen normal görünümlü istekler görünür.

## Peki Gecikme?

Yaygın bir endişe, bir vekil katmanı eklemenin işleri yavaşlatacağıdır. Pratikte çoğu istek için ek yük 2 ms'nin altındadır — kullanıcı fark etmez. Önbelleklenmiş yanıtlarda içeriği origin'inize hiç uğramadan doğrudan vekilden sunabiliriz, ki bu coğrafi olarak uzak kullanıcılar için doğrudan bağlantıdan bile hızlıdır.

## SSL/TLS ve HTTPS

Akarguard TLS'i vekil katmanında sonlandırır, şifresi çözülmüş isteği inceler, yeniden şifreler ve origin'inize HTTPS üzerinden iletir. L7 incelemesi için bu gereklidir — şifreli trafik ağ seviyesindeki incelemeye kapalıdır. Ziyaretçileriniz her zaman geçerli bir sertifika ve tamamen şifreli bir bağlantı görür.

> En iyi DDoS koruması, ekibinizin hakkında düşünmek zorunda kalmadığı türdür. Tek bir DNS kaydı ve çalışıyor. Ters-vekil korumanın vaadi budur.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
