Yetenek

Uyarlanabilir DDoS Öğrenme

Statik eşiklerle kör bloklama yapmayın; L4 ve L7 trafiği öğrenen, koşula göre aksiyon alan DDoS koruması kurun.

TR7 Uyarlanabilir DDoS Öğrenme, DDoS korumasını tek bir "saniyede istek sayısı" eşiğine indirgemez. Trafik davranışı servis bazında izlenir; bağlantı oranı, aktif bağlantı sayısı, HTTP istek hızı, hata oranı, SSL bağlantı sayısı, IP itibarı, bot skoru ve path davranışı birlikte değerlendirilir. Her servis için `ddosCond` ile birleşik koşullar tanımlanabilir. Bu koşullar AND, OR ve NOT mantığıyla kurulabilir; örneğin yalnızca yüksek istek oranı değil, aynı anda artan SSL bağlantı sayısı, belirli path yoğunluğu veya şüpheli IP itibarı da aksiyonu tetikleyebilir. Smart Learning altyapısı geçmiş trafik davranışını analiz ederek L4 ve L7 için normal profili anlamaya yardımcı olur. Sistem öğrenilen değerleri operatöre öneri olarak sunabilir; operatör bu önerileri onaylayarak ilgili servis üzerinde DDoS politikasına dönüştürebilir. Sonuç: TR7, DDoS korumasını kaba ve statik eşiklerden çıkarır; servis davranışına göre öğrenen, koşula göre tetiklenen ve ihtiyaca göre deny, redirect, içerik gösterme veya captcha aksiyonu uygulayan bir koruma modeline dönüştürür.

4
DDoS aksiyon türü: deny, redirect, showContent, showCaptcha
2
Hazır challenge sayfası dili: Türkçe ve İngilizce
13
IP itibar kategorisi karar sinyali olarak kullanılabilir

Statik DDoS eşikleri gerçek trafiği anlamaz; kampanya trafiği ile saldırıyı aynı görebilir.

Geleneksel DDoS korumasında en yaygın hata, tüm servisler için aynı sabit eşiği kullanmaktır. "100 istek/saniye üstü blokla" gibi basit kurallar düşük trafikli bir servis için geç kalabilir, kampanya dönemindeki e-ticaret trafiği için ise yanlış engelleme üretebilir. Her uygulamanın normal trafiği, path yoğunluğu, istemci profili ve bağlantı davranışı farklıdır.

L7 DDoS saldırıları yalnızca yüksek paket sayısı veya yüksek istek oranıyla gelmez. Slowloris benzeri düşük hızda ama çok sayıda açık bağlantı tutan saldırılar, SSL bağlantı yoğunluğu, hata oranı artışı, bot davranışı veya belirli endpoint'lere odaklanan yüklenmeler klasik rate-limit mantığını aşabilir. Bu nedenle yalnızca tek sayaç üzerinden karar vermek yetersizdir.

Bir diğer sorun, koruma aksiyonunun tek tip olmasıdır. Her şüpheli trafik hemen drop edilirse gerçek kullanıcılar etkilenebilir; her durumda captcha gösterilirse kullanıcı deneyimi bozulur. Bazı senaryolarda sessiz drop, bazı senaryolarda yönlendirme, bazı senaryolarda bilgilendirme sayfası, bazı senaryolarda ise self-hosted captcha daha doğru aksiyondur.

Doğru yaklaşım, servis bazlı trafik davranışını öğrenmek, L4 ve L7 sinyalleri birlikte değerlendirmek ve aksiyonu koşula göre seçmektir. Whitelist, path davranışı, bağlantı sayısı, istek hızı, bot skoru ve IP itibarı aynı karar hattında kullanılmalıdır.

TR7 Uyarlanabilir DDoS Öğrenme bu modeli sunar: servis trafiğini izler, öğrenilen davranışı politika önerisine dönüştürür ve operatör onayıyla kontrollü koruma aksiyonları uygular.

Yaklaşımımız

TR7, DDoS kararını sayaç toplama, birleşik koşul, öğrenilen baseline ve aşamalı aksiyon modeliyle uygular.

Stick-table tabanlı izleme L4 ve L7 sayaçlarını toplar

TR7, global ve takip anahtarı bazlı sayaçlarla bağlantı, istek, hata ve SSL davranışını izler. Bu veriler servis bazlı DDoS koşullarının temel sinyallerini oluşturur.

Birleşik koşullar tek sayaç yerine trafik bağlamını değerlendirir

`ddosCond` ile birden fazla ACL koşulu AND, OR ve NOT mantığıyla birleştirilebilir. Böylece yalnızca istek oranına değil, SSL bağlantı sayısı, hata oranı, bot skoru, IP itibarı veya path davranışına göre karar alınabilir.

Smart Learning normal trafik davranışını öğrenmeye yardımcı olur

Geçmiş trafik ve log verileri üzerinden servis, path ve istek davranışı analiz edilir. Öğrenilen değerler operatöre öneri olarak sunulabilir ve onaylandığında uygulanabilir politika haline gelir.

Aşamalı aksiyon modeli saldırıya göre tepki verir

TR7, deny, redirect, showContent ve showCaptcha aksiyonlarını destekler. Operatör servis hassasiyetine göre sessiz drop, yönlendirme, özel içerik veya self-hosted captcha tercih edebilir.

Yetenekler

Uyarlanabilir DDoS Öğrenme, servis bazlı trafik sinyallerini öğrenilen davranışla birleştirerek daha kontrollü L4/L7 koruma sağlar.

Global DDoS flag tüm servislerde ortak durum sinyali üretir

TR7, DDoS durumunu global seviyede işaretleyebilen bir flag modeli kullanır. Bir servis veya takip koşulu saldırı durumunu tetiklediğinde bu bilgi diğer koruma kararlarında da sinyal olarak kullanılabilir. Böylece DDoS yalnızca tek request'in değil, sistem genelindeki davranışın parçası olarak değerlendirilir. Operasyon ekipleri olay anında genel koruma modunu daha net görebilir.

Request bazlı DDoS flag aksiyonu yalnızca ilgili akışa uygular

Global sinyalin yanında request bazlı DDoS flag de kullanılır. Bir isteğin DDoS koşuluna yakalanıp yakalanmadığı işlem seviyesinde belirlenebilir. Bu sayede aksiyon yalnızca ilgili akışa uygulanır; tüm trafiği gereksiz yere aynı sepete koymak zorunda kalınmaz. İnce taneli davranış, yanlış pozitif riskini azaltır.

Çoklu takip anahtarları L4 ve L7 sinyallerini birlikte izler

TR7; HTTP istek hızı, HTTP hata oranı, bağlantı oranı, aktif bağlantı sayısı ve SSL bağlantı sayısı gibi farklı anahtarları takip edebilir. HTTP servislerinde L7 davranış, TCP servislerinde bağlantı temelli sinyaller öne çıkar. Bu ayrım, her servis tipine uygun DDoS göstergesi seçmeyi sağlar. Tek sayaç yerine servis davranışına uygun sinyal setiyle karar verilir.

Dinamik tracking süresi saldırı penceresini servis bazında ayarlar

Tracking süresi kısa tutulduğunda hızlı saldırı dalgaları daha çabuk yakalanabilir; daha uzun tutulduğunda yavaş ve kalıcı davranışlar görünür hale gelir. TR7 bu süreyi servis ihtiyacına göre ayarlanabilir yapar. Varsayılan kısa pencereler hızlı başlangıç için uygundur, ancak production politikası servis profiline göre şekillendirilmelidir. Bu esneklik, ani kampanya trafiği ile yavaş DDoS davranışını ayırmaya yardımcı olur.

Whitelist koşulları güvenilir trafik kaynaklarını koruma dışı bırakabilir

`ddosWhitelistCond` ile belirli IP, ASN, path veya güvenilir trafik kaynakları DDoS aksiyonlarından muaf tutulabilir. Bu özellikle arama motoru botları, kurumsal entegrasyonlar, izleme sistemleri veya partner API trafiği için önemlidir. Whitelist de statik liste olmak zorunda değildir; koşul mantığıyla daha kontrollü yazılabilir. Böylece koruma agresifleşirken iş açısından kritik akışlar korunur.

Dört aksiyon türü saldırı şiddetine göre farklı tepki sağlar

TR7, deny, redirect, showContent ve showCaptcha aksiyonlarını destekler. deny en agresif sessiz drop yaklaşımıdır; redirect trafiği başka bir lokasyona alabilir; showContent özel bir sayfa ve durum kodu döndürebilir; showCaptcha ise kullanıcı doğrulaması başlatır. Bu aksiyon çeşitliliği, her saldırıyı aynı sertlikte karşılamamayı sağlar. Operatör servis değerine ve false-positive riskine göre doğru yanıtı seçer.

Çoklu dil destekli challenge sayfaları kullanıcı deneyimini korur

TR7, DDoS challenge senaryolarında çoklu dil destekli doğrulama sayfaları sunabilir. Bu sayfalar harici bir üçüncü taraf servise bağımlı olmadan kullanıcıya kontrol akışı gösterir. Self-hosted challenge yaklaşımı, veri paylaşımı ve uyumluluk hassasiyeti olan sektörlerde avantaj sağlar. Kullanıcıya yalnızca hata göstermek yerine kontrollü doğrulama deneyimi sunulur.

Smart Learning path ve servis davranışından baseline önerileri üretir

TR7, geçmiş log ve trafik davranışından servis bazlı normal profil çıkarabilir. Path başına beklenen trafik, olağan hata oranı veya yoğunluk davranışı operatöre öneri olarak sunulabilir. Operatör bu önerileri inceleyip onaylayarak DDoS koşullarına dönüştürür. Bu yaklaşım, kör eşik yazmak yerine gözlenen gerçek trafik üzerinden politika kurmayı kolaylaştırır.

Bot skoru DDoS karar hattına ek risk sinyali sağlar

Bot koruma skorları DDoS kararlarında yardımcı sinyal olarak kullanılabilir. Datacenter IP, Tor çıkışı, kötü IP itibarı, kullanıcı ajanı analizi, header fingerprint ve TLS fingerprint gibi faktörler risk skorunu etkileyebilir. Bot skoru belirli eşiği geçtiğinde deny, redirect veya captcha aksiyonu tetiklenebilir. Böylece DDoS koruması yalnızca hacme değil, istemci kalitesine de bakar.

IP itibarı kategorileri şüpheli kaynakları daha hızlı ayırır

TR7, open proxy, kötü bot, brute force, web uygulama saldırısı, SQL injection, hacking, DDoS attack, exploited host, port scan, web spam, email spam, blog spam ve VPN IP gibi 13 IP itibar kategorisini karar sinyali olarak kullanabilir. Bu kategoriler tek başına kesin karar olmak zorunda değildir; birleşik koşul içinde ek risk puanı sağlar. Böylece bilinen kötü kaynaklar normal kullanıcı trafiğinden daha hızlı ayrıştırılır. Koruma politikası daha bağlam farkındalıklı hale gelir.

L4 ve L7 öğrenme önerileri operatör onayıyla uygulanır

TR7, bağlantı oranı, aktif bağlantı, istek hızı, hata oranı ve path davranışı gibi sinyallerden servis bazlı öneriler çıkarabilir. Bu öneriler doğrudan kör biçimde uygulanmak yerine operatör tarafından gözden geçirilir. Onaylanan değerler DDoS koşulu ve aksiyon politikasına dönüştürülür. Bu model otomasyonu kontrolsüz bırakmaz; öğrenme, insan onayı ve uygulanabilir politika birlikte çalışır.

Manuel incident response için DDoS modu hızlı tetiklenebilir

Operasyon ekibi saldırı anında DDoS durumunu manuel olarak da devreye alabilir. Bu, otomatik öğrenme veya koşul tetiklenmesini beklemeden hızlı koruma aksiyonu almak için kullanışlıdır. Manuel mod özellikle olay müdahale sürecinde geçici savunma katmanı sağlar. Olay sonrası koşullar kalıcı politika haline getirilebilir.

Operasyonel derinlik

Uyarlanabilir DDoS koruması; eşikler, koşul birleşimi, aksiyon seçimi, whitelist, bot skoru ve challenge davranışıyla birlikte işletilir.

01

Bot koruma eşiği

Bot koruma skoru belirli eşiğe ulaştığında deny, redirect veya captcha gibi aksiyonlar tetiklenebilir. Bu eşik servis hassasiyetine göre dikkatli kullanılmalıdır. Yalnızca bot skoru değil, request davranışı ve whitelist koşullarıyla birlikte değerlendirilmesi daha sağlıklı sonuç verir.

02

Global tracking tablosu

Global DDoS tracking modeli tekil sistem durumu için sayaç tutabilir. Bu yapı, servis bazlı koşulların yanında sistem genelindeki saldırı durumunu anlamaya yardımcı olur. Operasyon ekipleri olay anında yalnızca tek request değil, toplam davranış sinyalini de izler.

03

Aksiyon seçici davranışı

DDoS flag aktif olduğunda seçilen koruma aksiyonu devreye girer. deny sessiz drop, redirect yönlendirme, showContent özel içerik, showCaptcha ise challenge akışı sağlar. Aksiyon seçimi servis değeri, kullanıcı deneyimi ve saldırı şiddetine göre yapılmalıdır.

04

Özelleştirilebilir içerik

showContent aksiyonunda durum kodu, content-type ve içerik profili özelleştirilebilir. Böylece kullanıcıya standart hata yerine kurumun kendi mesajı gösterilebilir. Bu özellik bakım, olay yönetimi ve uyumluluk iletişimi açısından değerlidir.

05

Self-hosted captcha

showCaptcha aksiyonu TR7'nin kendi CAPTCHA modülünü devreye alabilir. Harici üçüncü taraf doğrulama servisine bağımlılık azalır. Bu yaklaşım, veri koruma ve regülasyon hassasiyeti olan kurumlarda daha kontrollü doğrulama akışı sağlar.

06

Birleşik koşul yapısı

`ddosCond` içinde AND, OR ve NOT mantığıyla birden fazla sinyal birleştirilebilir. Örneğin yüksek istek oranı tek başına değil, belirli path yoğunluğu ve IP itibar kategorisiyle birlikte değerlendirilebilir. Bu, yanlış pozitifleri azaltırken daha hedefli aksiyon almayı sağlar.

Hangi senaryolarda kullanılır

Kampanya döneminde e-ticaret trafiğini koruma

E-ticaret ekipleri kampanya sırasında trafik artışını saldırıdan ayırmak için servis bazlı DDoS koşulları kullanabilir. Güvenilir crawler veya partner kaynakları whitelist'e alınırken anormal path ve istek davranışı aksiyona bağlanır.

Bankacılık login endpoint'inde L7 saldırı azaltma

Bankacılık uygulamaları login trafiğinde HTTP istek hızı, SSL bağlantı sayısı ve hata oranını birlikte izleyebilir. Eşik aşıldığında redirect, captcha veya deny aksiyonu servis politikasına göre uygulanır.

Devlet portalında self-hosted challenge kullanımı

Kamu portalları harici doğrulama servisine veri göndermeden kendi TR7 challenge sayfalarını kullanabilir. Çoklu dil destekli içeriklerle kullanıcı doğrulama akışı kurum kontrolünde kalır.

Slowloris benzeri düşük hızlı saldırıları yakalama

Düşük istek oranına rağmen yüksek açık bağlantı sayısı oluşturan saldırılar bağlantı sayısı ve süre davranışıyla izlenebilir. TR7, yalnızca yüksek PPS değil, bağlantı tüketen yavaş saldırı modellerini de görünür kılar.

Sık sorulanlar

Statik rate-limit kuralları neden tek başına yeterli değildir?
Statik eşikler tüm servisler için aynı koşulu uygular; kampanya trafiğinde yanlış engelleme yapabilir, Slowloris gibi düşük PPS saldırılarını ise hiç göremez. TR7 Uyarlanabilir DDoS Öğrenme, servis bazlı baseline ve birden fazla sinyali birleştiren `ddosCond` yapısıyla bu sınırı aşar.
ddosCond nasıl çalışır ve hangi sinyalleri birleştirebilir?
`ddosCond`, AND, OR ve NOT mantığıyla birden fazla ACL koşulunu birleştirir. HTTP istek hızı, HTTP hata oranı, SSL bağlantı sayısı, aktif bağlantı sayısı, bağlantı oranı, IP itibarı, bot skoru ve path davranışı aynı karar hattında kullanılabilir. Yalnızca tek sayaca değil, trafik bağlamının tamamına göre karar verilir.
Smart Learning ne önerir ve operatörün rolü nedir?
Smart Learning, geçmiş trafik ve log verilerinden servis, path ve istek bazlı normal profil çıkarır; bu değerleri operatöre öneri olarak sunar. Operatör önerileri inceleyip onaylar; onaylanan değerler DDoS koşuluna ve aksiyon politikasına dönüşür. Öğrenme otomasyonu kontrolsüz bırakmaz; insan onayı sürecin zorunlu parçasıdır.
Hangi DDoS aksiyonları desteklenir ve hangisi ne zaman tercih edilir?
TR7 dört aksiyonu destekler: deny sessiz drop için en agresif seçenektir; redirect trafiği başka bir lokasyona alır; showContent özel sayfa ve durum kodu döndürür; showCaptcha ise self-hosted doğrulama akışı başlatır. Servis değeri, false-positive riski ve saldırı şiddetine göre doğru aksiyon seçilir.
Self-hosted captcha neden önemlidir?
showCaptcha aksiyonu TR7'nin kendi CAPTCHA modülünü devreye alır; harici üçüncü taraf doğrulama servisiyle veri paylaşımı gerekmez. Bu, veri koruma ve regülasyon hassasiyeti olan kurumlarda (bankacılık, kamu, sağlık) daha kontrollü ve uyumlu bir doğrulama akışı sağlar.
Whitelist koşulları nasıl çalışır?
`ddosWhitelistCond` ile belirli IP, ASN, path veya güvenilir trafik kaynakları DDoS aksiyonlarından muaf tutulabilir. Whitelist statik liste olmak zorunda değildir; koşul mantığıyla dinamik biçimde yazılabilir. Böylece koruma agresifleşirken arama motoru botları, partner entegrasyonları veya izleme sistemleri gibi kritik akışlar korunur.

Servis bazlı DDoS korumasını canlı görün

Baseline öğrenme, birleşik koşul ve aşamalı aksiyon modelini kendi servislerinizle birlikte inceleyelim.