Ters vekil, web sunucularınızın önünde durup istemci isteklerini onlara ileten bir sunucudur. Dış dünyaya göre web siteniz artık ters vekildir: ziyaretçiler ona bağlanır, o da gerçek origin sunucunuza neyi ileteceğine karar verir. Basit bir fikirdir ama modern web'in büyük kısmını sessizce çalıştırır — ve DNS tabanlı DDoS korumasının temelidir.
İleri Vekil ile Ters Vekil Farkı
İleri vekil (forward proxy) istemcilerin önünde durur ve onları internetten gizler — bir VPN ya da kurumsal web filtresi ileri vekildir. Ters vekil bunun ayna görüntüsüdür: sunucuların önünde durur ve onları istemcilerden gizler. Ziyaretçiler origin'inizle asla doğrudan konuşmaz; vekile konuşurlar, o da onların adına origin'inize konuşur.
Ters Vekil Ne Yapar?
- TLS'i sonlandırır: HTTPS şifrelemesini o üstlenir, sertifikalar vekilde durur.
- Yönlendirir ve yük dengeler: istekleri farklı arka uç sunuculara gönderebilir.
- Önbelleğe alır: statik içeriği kendisi sunup origin'inizden yükü alabilir.
- Filtreler: her isteği inceleyip engelleyebilir, sınayabilir ya da hız sınırı koyabilir.
- Origin'i gizler: istemciler yalnızca vekilin adresini öğrenir, sunucunuzunkini değil.
Güvenlik için neden önemli?
Ters vekil saldırganlarla sunucunuz arasında durduğu için saldırıları filtrelemenin doğal yeridir. Her isteği origin'inizden önce görür ve — kritik olarak — gerçek sunucu adresinizi gizli tutar, böylece saldırganlar onu atlayıp doğrudan origin'inize vuramaz.
Neden DDoS Korumasının Temelidir?
DNS tabanlı DDoS koruması, alan adınızı yönlendirdiğiniz bir ters vekilden ibarettir. DNS'inizi değiştirirsiniz, böylece dünya alan adınızı sunucunuz yerine vekile çözer. O andan itibaren her istek vekilden geçer; uygulama katmanı saldırıları filtrelenir, otomatik istemciler sınanır, kötüye kullananlara hız sınırı konur — ve gerçek IP'niz gizli kaldığı için doğrudan sellerin ineceği bir yer olmaz. Bu modeli Cloudflare yaygınlaştırdı; Akarguard aynı mimarinin daha küçük, AB merkezli, yönetilen bir sürümüdür.
Doğru Yapmanız Gereken Tek Şey
Ters vekil sizi ancak gerçek IP'niz gizli kaldığı sürece korur. Gerçek sunucu adresiniz sızarsa — e-posta başlıklarında, eski DNS kayıtlarında ya da doğrudan ona işaret eden bir alt alan adında — saldırgan vekili atlayıp sunucunuzu doğrudan hedef alabilir. Herhangi bir ters vekilin arkasına geçtikten sonra origin IP'nizi değiştirin ve origin güvenlik duvarınızı yalnızca vekilden gelen trafiği kabul edecek şekilde kilitleyin.