# WAF ve DDoS Koruması: Neden İkisine de İhtiyacınız Var ve Nasıl Birlikte Çalışırlar

> Bir WAF kötü niyetli istekleri filtreler. Bir DDoS azaltma sistemi devasa trafik hacimlerini soğurur. Komşu sorunları çözerler — ve en iyi katmanlar olarak çalışırlar.

- Category: Teknik
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Jul 17, 2024
- Canonical: https://akarguard.net/tr/blog/waf-vs-ddos-koruma

---

Web Uygulama Güvenlik Duvarları ve DDoS koruması, güvenlikte en çok karıştırılan iki üründür. Yan yana satılır, bazen tek bir şeymiş gibi paketlenir ve birinin diğerini kapsadığını varsayan ekiplerce düzenli olarak birbirinin yerine devreye alınır. Öyle değil. Komşu ama farklı sorunları çözerler ve ayakta kalma konusunda ciddi olan bir sitenin ikisine de ihtiyacı vardır.

## Bir WAF Ne Yapar?

Bir WAF, istek-başına bir karar motorudur. Her bir HTTP isteğinin içeriğini bir kural kümesine karşı inceler ve kötü niyetli görünenleri engeller — SQL enjeksiyonu, siteler-arası betik (XSS), yol geçişi, SSRF ve benzeri uygulama katmanı saldırıları. Bütün işi bir isteğin güvenli olup olmadığını yargılamaktır ve zımnen isteklerin genel hacminin normal sınırlar içinde olduğunu varsayar. Bir WAF, bu saniye on bin isteğin geldiğini umursamaz; her birinin içinde ne olduğunu umursar.

## DDoS Koruması Ne Yapar?

DDoS koruması tam tersi ölçekte çalışır. Bir isteğin hiç işlenip işlenmeyeceğiyle ilgilenir — altyapınızı tüketmeden önce ezici trafik hacimlerini hız sınırlama, sınamalar ve davranışsal filtrelemeyle soğurur ya da düşürür. İstek gövdesini SQL enjeksiyonu için incelemez; selin bir bütün olarak uygulamanıza ulaşmasına izin verilip verilmeyeceğine karar verir. Hacim onun tek derdidir, içerik değil.

> **Dış kabuk ve iç katman** — DDoS korumasını, saldırı altında altyapınızı ayakta tutan dış kabuk; WAF'ı ise geçmeyi başaran isteklerin uygulamanıza zarar vermesini önleyen iç katman olarak düşünün. Herhangi birini kaldırın, diğeri boşluğu kapatamaz.

## Neden İkisine de İhtiyacınız Var?

- DDoS koruması olmayan bir WAF: mükemmel derecede temiz, WAF'ı geçen bir istek seli yine de sunucunuzu tüketir. Saniyede on bin geçerli arama, WAF her birine baş sallayarak onaylarken sizi düşürür.
- WAF olmayan bir DDoS koruması: yük altında ayakta kalırsınız, ama sızan tek bir enjeksiyon ya da XSS isteği yine de uygulamanızı ele geçirebilir.
- Birlikte: sel hacim ve davranışa göre filtrelenir ve hayatta kalan her şey kötü niyetli içerik için incelenir.

## Akarguard Bunları Nasıl Birleştirir?

Akarguard'ın ters vekili, uygulama katmanı (L7) DDoS'unu trafik katmanında ele alır — sınamalar, hız ve bağlantı limitleri, davranışsal filtreleme — ve sunucunuzu gizler ki doğrudan bir ağ selinin hedefi olmasın. Ayrıca panelden yönettiğiniz Naxsi tabanlı bir WAF taşır; kategori-başına kurallar, hassasiyet kontrolü, canlı bir tespit görünümü ve tek tıkla yanlış-pozitif beyaz listeleme ile. Bu WAF kurallarını vekilde çalıştırabilir ya da onun arkasında sunucunuzda tutabilirsiniz. Vekil L7 selini filtreler; WAF hayatta kalanları inceler — iki katman tek yerde, tek bir DNS değişikliğiyle etkinleşir. (Ham hacimsel seller, her zaman olduğu gibi, yukarıda ağda soğurulur.)

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
