DDoS saldırısı nedir?
Dağıtık Hizmet Reddi saldırısı, adının söylediği şeydir: birçok uç noktanın tek bir hedefi trafikle boğmak, bir kaynağı (ağ bant genişliği, çekirdek bağlantı durumu, uygulama iş parçacıkları, veritabanı bağlantıları) tüketmek ve hizmeti kullanılamaz hale getirmek için koordineli çabası. Modern DDoS saldırıları, hedefi nasıl istismar ettikleri bakımından farklılık gösteren üç sınıfa ayrılır.
Hacimsel saldırılar ham ağ bant genişliğini tüketir. Klasik tür, yansıma-büyütmedir — saldırgan, genel sunuculara (DNS, NTP, Memcached, CLDAP) sahte UDP paketleri gönderir ve bunlar çok daha büyük yanıtlarla karşılık verir, saldırganın bant genişliğini protokole bağlı olarak 50x ila 50.000x çarpar. Hacimsel saldırılar saniyede bit cinsinden ölçülür ve kamuya açıklanan en büyük olaylar 3 Tbps'yi aşmıştır. Azaltma, trafik sunucunuza ulaşmadan önce ağ kenarında gerçekleşir.
Protokol saldırıları çekirdek düzeyinde bağlantı durumunu tüketir. SYN selleri (yarım açık TCP bağlantıları), ACK selleri ve çeşitli bozuk paket saldırıları bu kategoriye girer. Saniyede paket cinsinden ölçülürler. Azaltma hem kenarda (durum bilgisi olmayan filtrelerle) hem de sunucuda (çekirdek ayarları, SYN çerezleri, fail2ban tarzı otomatik engelleme) gerçekleşir.
Uygulama katmanı (L7) saldırıları uygulama düzeyinde kaynakları tüketir. Pahalı uç noktaları hedefleyen HTTP selleri, bağlantıları açık tutan yavaş-loris saldırıları, N+1 desenlerine patlayan GraphQL sorguları. Saniyede istek cinsinden ölçülür; azaltma, uygulama yüzeyinizi anlamayı gerektirir ve nadiren yalnızca ağ kenarında yapılabilir — genellikle uygulama düzeyinde hız sınırlama, sorgu bütçeleri, CDN önbellekleme veya bir WAF gerektirir.
Her sınıf farklı bir azaltma gerektirir; modern koruma yığınları üçünü de katmanlar. Açık deniz barındırma pazarlama metinlerindeki Gbps rakamları hacimsel kapasiteye atıfta bulunur, ancak hacimsel saldırılar üç tehditten yalnızca biridir — diğer ikisi sizin tarafınızda mühendislik çalışması gerektirir.
Modern DDoS temizleme nasıl çalışır
Hacimsel saldırıları emen altyapıya "temizleme merkezi" denir ve mimari tüm büyük sağlayıcılarda (Cloudflare, Akamai, Imperva, NTT) ve kendi kenarını çalıştıran çoğu açık deniz sağlayıcısında tutarlıdır.
IP'nize yönelik trafik, birden çok coğrafi noktadan anycast ile duyurulur. Anycast, aynı IP'nin birçok konumdan erişilebilir olmasını sağlar; yönlendirme protokolleri her paketi otomatik olarak en yakın kenara iletir. Bir saldırı devam ederken, saldırı trafiği birçok kenar noktasına dağıtılır (çünkü saldırganlar coğrafi olarak dağıtılmıştır) ve her kenar noktası toplam hacmin yalnızca bir kısmını görür.
Her kenar noktasında, temizleme filtreleri trafiği gerçek zamanlı olarak sınıflandırır. Meşru trafik kaynağınıza iletilir; saldırı trafiği kenarda düşürülür. Sınıflandırma, durum bilgisi olmayan kuralların (sahte kaynak IP'leri düşür, olağandışı paket yapılarını düşür), durum bilgisi olan sezgisellerin (bağlantı durumunu izle ve eksik el sıkışmaları düşür) ve davranışsal analizin (bilinen botnet desenleriyle eşleşen kaynakları düşür) bir karışımını kullanır.
Tüm mimari önleyicidir — insanın devreye girdiği tepki süresi yok, azaltmayı "devreye sokma" ihtiyacı yok. IP'niz korumalı anycast duyurusunda olduğunda, koruma her zaman açıktır. MurmurHost planları bunu varsayılan olarak içerir; DDoS koruma özellik sayfası katman başına kapasiteyi belgeler.
Hangi kapasite yeterlidir?
Bu, çoğu müşterinin sorduğu sorudur ve yanıt, pazarlama metninin önerdiğinden daha inceliklidir.
Çoğu kişisel proje için (bir blog, küçük bir forum, hobi Mastodon örneği), 10 Gbps temizleme yeterlidir. Kişisel projeleri hedefleyen saldırılar genellikle fırsatçıdır — script-kiddie seviyesi, 10 Gbps altı, dakikalardan saatlere sürer. Giriş seviyesi VPS-1 ve VPS-2 planlarımız 10 Gbps temizleme içerir ve bu, geçen yıl kişisel proje müşterilerine karşı gördüğümüz tüm saldırıları kapsamıştır.
Mütevazı ticari operasyonlar için (niş bir e-ticaret mağazası, küçük bir SaaS, yoğun bir forum), 50–100 Gbps doğru katmandır. Bu seviyedeki saldırılar genellikle motive edilmiştir — rakip tacizi, fidye girişimleri, belirli yorumlara karşı ideolojik olarak motive edilmiş saldırılar — ve bazen saatler veya günler sürer. Orta seviye VPS-4 ve VPS-8 planları 100 Gbps temizleme içerir.
Yüksek bant genişliği veya yüksek hedefli iş yükleri için (streaming, yetişkin, oyun sunucuları, VPN çıkış düğümleri), 200–400 Gbps uygundur. Bu iş yüklerine yönelik saldırılar hem daha büyük (ticari DDoS-kiralık pazarları özellikle streaming ve yetişkini hedefler) hem de daha uzun (günler, bazen haftalar boyunca sürer) olma eğilimindedir. Özel katmanımız — DS-Mid, DS-Pro — 400 Gbps temizleme içerir.
Kurumsal iş yükleri için sürekli düşmanca dikkatle (gözlemlenen 1+ Tbps saldırılar), standart uygulama, açık deniz kaynağının önüne Cloudflare veya BunnyCDN katmanlamak ve L3/L4 koruması için CDN'nin çok daha büyük emme kapasitesine (küresel olarak çoklu Tbps) güvenmektir. Cloudflare'nin ücretsiz katmanı yararlı koruma içerir; ücretli katmanlar WAF ve bot yönetimi yetenekleri ekler. Bu deseni açıkça destekliyoruz — DDoS koruma özellik sayfamıza bakın.
Aşağıdaki tablo MurmurHost koruma katmanlarını özetler:
| Plan katmanı | Hacimsel temizleme | Uygulama |
|---|---|---|
| Paylaşımlı, VPS-1, VPS-2 | 10 Gbps | Kişisel, hobi |
| VPS-4, VPS-8, RDP-Pro | 100 Gbps | Ticari, orta trafik |
| VPS-16, DS-Lite | 200 Gbps | Yüksek trafik |
| DS-Mid, DS-Pro, DS-Beast, GPU planları | 400 Gbps | Streaming, yetişkin, sürekli |
| Özel kurumsal | 1+ Tbps | Egemen düzey, çapraz-CDN |
Kenar taktikleri — uygulama katmanı kuralları, hız sınırlama
Hacimsel temizleme katmanı L3/L4 saldırılarını ele alır. Uygulama katmanı saldırıları, uygulama kenarınızda mühendislik çalışması gerektirir. En önemli üç desen:
Hız sınırlama. IP, oturum veya uç nokta başına istekleri sınırlayın. En basit uygulama Nginx (limit_req_zone), HAProxy veya uygulamanızın ara katmanı aracılığıyladır. Daha sofistike yaklaşımlar — kimlik başına token-bucket, uç nokta başına kayan pencere — daha fazla kurulum gerektirir ancak ani saldırıları daha zarif emer. Doğru oran normal trafik desenlerinize bağlıdır: en yoğun meşru kullanıcınız dakikada 50 istek yapıyorsa, limiti 30 değil 200/dakika olarak ayarlayın.
WAF kuralları. Bir Web Uygulama Güvenlik Duvarı istek yüklerini inceler ve bilinen saldırı imzalarıyla (SQL injection, XSS, yaygın bot parmak izleri) eşleşen desenleri engeller. Cloudflare'nin WAF'ı, modsecurity (OWASP Core Rule Set ile) ve BunnyCDN'nin WAF'ı açık deniz sağlayıcıları için çalışır. WAF, varsa CDN kenarınızda veya yoksa uygulama sunucunuzun önünde yaşar.
Önünde Cloudflare veya BunnyCDN. WAF'ın ötesinde, bir CDN saldırıyı herhangi bir tek kaynaktan çok daha fazla ölçeklenen bir katmanda emer. Cloudflare özellikle açık deniz barındırmada on yıldır standart uygulama olmuştur — Hollanda veya İzlanda kaynağının önünde iyi çalışır ve ücretsiz katman kendi başına anlamlı koruma sağlar. Kanonik Cloudflare-artı-açık deniz-kaynağı yapılandırmasını özellik sayfamızda belgeliyoruz.
Tarpitting ve meydan okuma mekanizmaları
Sürekli düşük hacimli L7 saldırıları (sofistike botlar, kazıyıcılar, komut dosyalı hesap devralmaları) için açık meydan okuma mekanizmaları yararlı hale gelir.
JS meydan okuması. Cloudflare'nin "I'm Under Attack" modu ve benzeri özellikler, meşru tarayıcıların otomatik olarak geçtiği küçük bir JavaScript meydan okuması enjekte eder; JS çalıştırmayan botlar filtrelenir. Ucuz, etkili, meşru kullanıcılara şeffaf.
CAPTCHA kapıları. JS meydan okuması yetersiz olduğunda, şüpheli uç noktalarda gerçek bir CAPTCHA, insanları gelişmiş botlardan filtreler. Sürtünme maliyeti gerçektir — düşüş oranları artar — bu yüzden idareli ve yalnızca sürekli saldırı altındaki uç noktalarda kullanın.
İş kanıtı meydan okumaları. mCaptcha, Anubis ve benzeri araçlar, istek işlenmeden önce istemcinin küçük bir iş kanıtı hesaplamasını gerektirir. Saldırgan için ekonomik maliyet saldırı oranıyla doğrusal olarak ölçeklenir; meşru kullanıcı için maliyet görünmezdir (en kötü ihtimalle birkaç yüz milisaniye). Bu desen, özellikle AI kazıma ve kimlik bilgisi doldurma kampanyalarına karşı 2025–2026'da ivme kazanmıştır.
Tarpitting. Şüpheli trafiğe yanıtları açıkça reddetmeden yavaşlatmak. Yanıt alana kadar bağlantıları açık tutan basit botlara karşı etkilidir; zaman aşımına uğrayıp devam eden modern saldırı araçlarına karşı daha az etkilidir.
DDoS ekonomisi: kim neyi öder
DDoS korumasının ekonomisi genellikle müşterilere opaktır. Kabaca:
- Hacimsel temizleme kapasitesi sağlayıcı için en pahalı katmandır. Ölçekte 10 Gbps temizleme katmanı, sağlayıcıya korunan GB saldırı trafiği başına kabaca $0.01–0.10'a mal olur ve bu, yüksek hedefli iş yükleri için önemsiz olmayan genel gidere eklenir. Çoğu sağlayıcı plan fiyatına temel katmanı dahil eder ve ötesinde "premium" kapasite için ücret alır.
- Anycast eşleme orta derecede pahalıdır — birden çok internet değişim noktasında gayrimenkul gerekir. Çoğunlukla sabit maliyettir.
- WAF kuralları ve L7 koruması temizlemeye kıyasla ucuzdur — maliyetin çoğu kural setini korumaktadır, CPU'da değil.
MurmurHost her planda tam temel katmanı içerir. Premium temizleme (plan katmanı kapasitesinin üzerinde, sürekli 1+ Tbps saldırılar için) kurumsal düzeyde bir yükseltme konuşmasıdır, saldırı başına ücret değil. Saldırı hacmine göre faturalandırmayız; plan kapasitesinin üzerindeki sürekli saldırılar, sürpriz bir fatura değil, plan katmanını yükseltme hakkında müşteri tarafında bir konuşmayı tetikler.
Uygulama düzeyinde neler yapabilirsiniz
En etkili DDoS koruması hedef olmamaktır ve ikinci en etkili olan, uygulamanızı sunmanın ucuz olmasını sağlamaktır. Belirli kaldıraçlar:
Agresif önbellekleme. Bir CDN'den (veya hatta yerel Nginx'ten bir önbellek yönergesiyle) sunulan statik içerik kaynağa hiçbir maliyet getirmez. Kısa pencereler için (çoğu sayfa için 5–60 saniye) önbelleğe alınan dinamik içerik, tam kaynak işleme gerektirmeden trafik artışlarını emer.
Dinamik uç noktaları ucuz yapın. Her sayfa yüklemesinde veritabanına isabet eden bir istek, Redis'e isabet edenden çok daha savunmasızdır. Pahalı hesaplamayı arka plan çalışanlarına itin, istek yolunda önbelleğe alınmış veya nihai olarak tutarlı veri döndürün.
Sorgu bütçeleri ayarlayın. GraphQL API'leri büyütme saldırılarına özellikle savunmasızdır — tek bir saldırgan isteği binlerce veritabanı sorgusunu tetikleyebilir. Sorgu derinlik sınırları, sorgu karmaşıklık sınırları ve IP başına sorgu bütçeleri ayarlayın.
Okuma ve yazma yollarını ayırın. Okuma ağırlıklı trafik, yazma ağırlıklı trafikle asla aynı veritabanı bağlantı havuzu için rekabet etmemelidir. Okuma kopyaları okuma saldırılarını zarifçe ele alır; yazma saldırıları hacim olarak daha küçüktür ve hız sınırlaması daha kolaydır.
İzleyin ve uyarın. Fark etmediğiniz 10 dakikalık bir saldırı çoğunlukla bir olay değildir. Fark ettiğiniz 10 dakikalık bir saldırı, korumaları devreye sokmak için size zaman verir (Cloudflare'nin I'm-Under-Attack modunu açın, acil WAF kuralları dağıtın, destekle iletişime geçin). Temel izleme bile (sunucu yükü, istek oranı, 5xx hata oranı) ilk yanıt için yeterlidir.
Yerleşik DDoS korumalı planlar
Seçili MurmurHost planları, tipik kullanım durumuna göre sıralanmıştır:
- Kişisel projeler, hobi: VPS-1 ($8/ay, 10 Gbps), Shared Pro ($7.99/ay, 10 Gbps).
- Ticari küçük işletme: VPS-2 ($16/ay, 10 Gbps), VPS-4 ($32/ay, 100 Gbps).
- Streaming, yetişkin, seedbox'lar: VPS-8 ($64/ay, 100 Gbps), Stream-1 (yüksek bant genişliği katmanı).
- Oyun sunucuları: Game-M (oyun sınıfı UDP filtreleri), Game-L.
- Sürekli yüksek hedefli özel: DS-Mid ($149/ay, 400 Gbps), DS-Pro, DS-Beast.
- GPU çıkarımı ve ML: GPU-Pro, GPU-Beast — özel ile aynı 400 Gbps temizleme ile korunur.
Tam menü /pricing adresinde ve özellik başına döküm /features/ddos-protection adresindedir.
Sonuç
DDoS koruması hacimsel katmanda çözülmüş bir sorundur — 2026'daki her güvenilir açık deniz sağlayıcısı varsayılan olarak önemli temizleme kapasitesi içerir. Kalan iş, ucuz önbellekleme, hız sınırlama, sorgu bütçeleri ve temel izlemenin kalan yüzeyin çoğunu kapattığı uygulama katmanında gerçekleşir. Doğru plan katmanı, saldırı boyutu tahminlerinden çok kullanım durumunuza göre belirlenir: kişisel projeler 10 Gbps, orta trafikli ticari 100 Gbps ve yüksek hedefli iş yükleri önünde Cloudflare ile 400 Gbps gerektirir. İş yükünüze uygun katmanı fiyatlandırma sayfasından seçin ve mantıklı uygulama düzeyi mühendislikle eşleştirin. Bunu haklı çıkaran tehdit modelleri için, DDoS koruma özellik sayfası katman başına kapasiteyi ayrıntılı olarak kapsar.