Yetenek

L4 DDoS Saldırı Kapsamı ve Adaptif Baseline

Statik eşik yerine ağınızın gerçek davranışı; bulut scrubbing yerine kendi donanımınız.

TR7 L4 DDoS eklentisi modern altyapıyı vuran ağ katmanı saldırı vektörlerini tek bir kernel seviyesi filtreleme katmanında karşılar. SYN flood, UDP flood, ICMP flood, ACK flood, fragment saldırıları ve amplification kampanyaları farklı telemetri ve farklı mitigation mantığı ister; bu eklenti hepsini tek platformda yönetir. Üstüne adaptif baseline öğrenme katmanı ekler: trafiğinizin normal profili sürekli ölçülür, sistem operatöre 'bu trafik seviyesini saldırı saymalı mıyım?' diye sorar, operatör onaylar ve kurulan baseline zaman içinde kendini tune eder. Operatörünüzün DDoS uzmanı olması gerekmez. Kapsam route table başına ölçeklenir; küçük dağıtımlar için 1-2 route table, kurumsal için 25 veya sınırsız. Saldırı trafiği başkasının bulutuna akmaz; mitigation kendi platformunuzda, kendi veri merkezinizde uygulanır.

8+
Karşılanan L4 saldırı vektörü
5
Kapasite tier — 1, 2, 5, 10, 25 route table + Sınırsız
Kernel
Filtreleme seviyesi — uygulamaya ulaşmadan paket düzeyi

Ağ katmanı saldırıları tek tip değil — vektör değiştirir, hacim büyür, kampanya saatlerce sürer.

Klasik DDoS mitigasyon yaklaşımları iki sorundan birine düşer. Birincisi: bulut scrubbing servisleri trafiği başka bir ağa yönlendirir. Bu hem gecikme yaratır hem de saldırı analizi sırasında verinizi üçüncü tarafın gözüne açar. Maliyet hesap edilirken çoğu zaman saldırı trafiği de faturalandırılır.

İkincisi: özel on-prem DDoS cihazları doğru tepki için DDoS uzmanı tuning gerektirir. Eşikler manuel ayarlanır; ağ topolojisi değiştikçe eşikler eskimiş kalır; operasyon ekibi düzenli olarak güncelleme zorunda kalır.

Saldırgan tarafında ise vektör sürekli değişir. SYN flood başlar, dakikalar içinde UDP flood'a evrilir, sonra DNS amplification gelir. IoT botnet ile orchestrated kampanyalar saat boyunca farklı vektörleri birleştirir. Tek-vektör savunma her geçen kampanyada eskir.

TR7 L4 DDoS eklentisi bu üç sorunu birlikte ele alır: kernel seviyesi paket filtreleme tüm yaygın vektörleri tek motorda karşılar, adaptif baseline operatörü manuel tuning'den çıkarır, ve mitigation kendi donanımınızda kalır.

Yaklaşımımız

L4 DDoS eklentisi dört prensiple çalışır: kernel seviyesi performans, çok-vektörlü kapsam, adaptif baseline öğrenme ve route-table granularitesi.

Kernel seviyesi paket filtreleme

Saldırı tespiti ve filtreleme uygulama katmanına çıkmadan, paket düzeyinde uygulanır. Yüksek-hacimli flood'lar uygulama thread'lerine ulaşmadan düşürülür; kaynak tüketimi minimum.

Çok-vektörlü tek motor

SYN/UDP/ICMP/ACK flood, fragment saldırıları, DNS/NTP/SSDP/Memcached amplification — hepsi aynı filtreleme motorunda tanınır. Kampanya ortasında vektör değişiminde mitigation kesintisiz devam eder.

Adaptif baseline + operatör onayı

Sistem trafiğinizin normal profilini gözlemler, periyodik olarak baseline çıkarır ve operatöre 'bu seviyenin üstünü saldırı saymalı mıyım?' diye sorar. Operatör onaylar; baseline aktifleşir ve zaman içinde kendini tune eder.

Route-table bazlı granularite

Mitigation kapsamı route table seviyesinde ölçeklenir. Aynı ADC üzerinde farklı segmentler için ayrı L4 koruma profilleri tanımlanabilir; küçük dağıtımlar tek route table, çok-müşterili veya çok-segmentli kurumlar 25+ route table kullanır.

Karşılanan Saldırı Vektörleri

TR7 L4 DDoS eklentisi modern saldırı kampanyalarının en yaygın ağ katmanı vektörlerini tek motorda karşılar.

SYN flood — TCP el sıkışma tablosu doyurulmadan filtrelenir

Saldırgan yüz binlerce yarım-açık TCP bağlantısı ile sunucunun bağlantı havuzunu doyurmaya çalışır. Klasik sistem havuzu dolduğunda meşru istekleri reddetmek zorunda kalır. TR7 L4 DDoS koruması SYN paketlerini baseline'a göre değerlendirir; anormal kaynak çeşitliliği veya SYN/ACK oranı yakalandığında SYN cookie ve agresif TIME_WAIT yönetimi devreye girer. Meşru bağlantılar etkilenmez.

UDP flood — kaynak-hedef doğrulama ve rate-limit

Bağlantısız UDP protokolünün doğası saldırgan için kolay flood imkânı sağlar. TR7, UDP flood'larını kaynak adres doğrulama, paket büyüklüğü dağılımı ve port-bazlı yoğunluk profili ile yakalar. Beklenmedik kaynaklardan gelen yüksek hacim trafiği baseline'a karşı değerlendirilir; saldırı tanındığında protokol-spesifik throttle uygulanır.

ICMP flood — protokol-spesifik throttle

Ping flood ve ICMP echo amplification klasik volumetric saldırı vektörleridir. TR7 ICMP trafiğini baseline ile karşılaştırır; protokol-uyumlu ama anormal hacimli trafik per-source rate-limit ile düşürülür. Network mühendisliği test trafiği etkilenmez.

ACK flood ve TCP state-exhaustion saldırıları

Saldırgan rastgele ACK paketleri yollar; sunucu state lookup yapmak zorunda kalır ve CPU tüketilir. TR7 ACK flood'ları state-table sorgu yoğunluğu profili ile yakalar; saldırı paketleri kernel düzeyinde reddedilir.

Fragment saldırıları — bütünleştirme öncesi filtre

Parçalanmış paketler hedef sunucuda bütünleştirme havuzunu doyurarak kaynak tüketir. TR7 fragment trafiğini bütünleştirme öncesi inceler; eksik veya overlapping parçacık paternleri yakalandığında düşürülür.

DNS amplification — reflektör tespiti ve kaynak doğrulama

Saldırgan yanlış yapılandırılmış DNS resolver'ları kullanarak küçük sorguları büyük yanıtlara çevirir. TR7 DNS yanıt trafiğini sorgu tarihçesi ile karşılaştırır; eşleşmeyen sorgu-yanıt çiftleri reflektör saldırısı olarak tanınır ve düşürülür.

NTP, SSDP, Memcached, SNMP amplification

DNS dışında klasik amplification vektörleri: NTP monlist, SSDP discovery, Memcached UDP, SNMP getbulk. Her biri için protokol-spesifik trafik profili tanımlıdır; beklenmeyen yüksek-amplifikasyon yanıtları kaynağa ulaşmadan filtrelenir.

Çok-vektörlü kampanya yönetimi

Modern saldırı kampanyaları kampanya ortasında vektör değiştirir. TR7 aktif vektör karışımını sürekli izler; mitigation politikası vektör değişimine göre otomatik adapte olur. Operatör müdahalesi gerekmez.

Adaptif baseline — manuel eşik tartışması bitiyor

Trafik profili saatlik, günlük ve haftalık çevrimlere göre öğrenilir. Operatör baseline'ı önce inceler, onaylar; sonrasında baseline kendi kendini tune eder. Trafik büyüdükçe eşikler kendiliğinden büyür; küçüldükçe sıkılaşır.

Route-table başına kapsam

Mitigation route table seviyesinde tanımlanır. Aynı ADC üzerinde farklı müşteri segmentleri, farklı uygulama grupları veya farklı ağ topolojileri ayrı L4 koruma profilleriyle korunur. Kapasite seçenekleri 1, 2, 5, 10, 25 route table — kurumsal için Sınırsız.

Operasyonel derinlik

L4 DDoS eklentisi yalnızca teknik bir filtre değil; baseline öğrenme, operatör akışı, granular ölçeklenebilirlik ve denetim kayıtları ile bütün bir operasyon modeli sunar.

01

Baseline öğrenme döngüsü

Trafik profili saatlik, günlük ve haftalık ölçeklerde gözlemlenir. Sistem 'şu seviyenin üstü saldırı sayılır mı?' diye operatöre öneri sunar; operatör inceler, onaylar veya değiştirir. Baseline aktifleştikten sonra trafik profili evrilirse sistem yeni baseline önerisi getirir.

02

Operatör onay akışı

Yeni baseline veya politika değişikliği aktivasyondan önce operatör onayına sunulur. Onay zinciri konfigüre edilebilir; yüksek-etkili değişiklikler için ikili onay tanımlanabilir.

03

Route table seviyesinde mitigation kapsamı

Mitigation kuralları route table seviyesinde tanımlanır. Aynı ADC çoklu segmentlere hizmet veriyorsa her segment için bağımsız baseline ve mitigation profili çalışır.

04

Mitigation eylem seti

Tespit edilen saldırı vektörüne göre eylem otomatik seçilir: drop, rate-limit, source-blacklist, protokol-spesifik throttle. Operatör politika ile özelleştirebilir.

05

Engellenen DDoS trafiği bant genişliği sayacına dahil değil

Volumetric saldırı trafiği faturanıza yansımaz. Klasik üreticiler engelledikleri saldırı trafiğini de bant genişliği sayacına dahil eder; TR7 baştan dışarıda bırakır.

06

SIEM ve audit izi

Tespit edilen her saldırı vektörü, alınan mitigation aksiyonu, kaynak coğrafyası ve süresi audit izine yazılır; SIEM akışına aktarılır. Forensik inceleme ve compliance raporlama için tam kayıt zinciri.

Hangi senaryolarda kullanılır

Volumetric SYN flood — gece-gündüz döngüsüne göre

Bir bankacılık altyapısının trafiği gündüz yüksek, gece düşük. Saldırgan gece saatlerinde SYN flood başlatır; statik eşik gece çok küçük olduğu için meşru gece trafiği de etkilenir. TR7 adaptif baseline gece profilini bilir; saldırı normal-gece profilinin üstüne çıktığı anda anlık tanınır.

DNS amplification — sınır ötesi botnet

Saldırgan dünya çapında 10.000+ açık DNS resolver kullanarak kurumun WAN bağlantısını doyurmaya çalışır. Trafik 'normal' DNS yanıtı gibi görünür. TR7 reflektör tespiti sorgu-yanıt eşleşmesi olmayan trafiği yakalar; upstream'de değil, kurum ağı kenarında durdurulur.

Çok-vektörlü IoT botnet kampanyası

Saldırgan IoT botnet ile saatlerce süren bir kampanya yürütür: SYN flood ile başlar, UDP flood'a geçer, sonra DNS amplification ekler. Klasik tek-vektör savunma her geçişte yeniden tune gerektirir. TR7 vektör karışımını sürekli izler; mitigation politikası otomatik adapte olur.

MSP çoklu müşteri segmenti

Bir MSP aynı ADC üzerinde 25 farklı müşteri için L4 koruma sağlamak ister. Her müşterinin trafik profili farklı; bir müşterinin baseline'ı diğerinin saldırısına benzeyebilir. TR7 route table seviyesinde her müşteri için bağımsız baseline ve mitigation profili çalıştırır.

Sık sorulanlar

Baseline öğrenme süreci ne kadar sürer?
İlk baseline önerisi için sistem genellikle 24-48 saat trafik gözlemler. Saatlik ve günlük profiller bu sürede şekillenir; haftalık çevrim için 7-10 gün ek izleme önerilir. Operatör hızlı başlangıç için varsayılan profil ile başlayıp baseline olgunlaştıkça güncelleyebilir.
Eklenti olmadan da L4 DDoS koruması var mı?
Evet. TR7 ADC temel paketlerinde standart L4 DDoS koruması (basit eşik tabanlı flood koruması) dahildir. L4 DDoS eklentisi adaptif baseline, çok-vektörlü kampanya yönetimi, route-table granularitesi ve amplification reflektör tespiti gibi ileri yetenekleri ekler.
Bulut scrubbing servisinden farkı nedir?
Bulut scrubbing trafiği analiz için üçüncü taraf bir ağa yönlendirir. TR7 L4 DDoS eklentisi kendi donanımınızda, kendi veri merkezinizde çalışır. Saldırı trafiği başka bir ortama gitmez; veri yerelliği ve gecikme kontrolü size kalır. Engellenen trafik faturanıza yansımaz.
Operatörümüzün DDoS uzmanı olması gerekiyor mu?
Hayır. Adaptif baseline öğrenme + operatör onay akışı, eşik tartışmasını ortadan kaldırır. Sistem 'bu seviyenin üstünü saldırı saymalı mıyım?' diye önerir; operatör inceler ve onaylar. Karmaşık tuning gerekmez.
Engellenen DDoS trafiği nasıl raporlanır?
Her tespit edilen saldırı vektörü, alınan mitigation aksiyonu, kaynak coğrafyası ve süresi audit izine yazılır. L7 Raporlama eklentisi açıksa dashboard üzerinden görselleştirilebilir; SIEM akışı kuruldysa kurumsal SIEM'e aktarılır.

Adaptif L4 Savunmayı Görün

Baseline öğrenme akışı, operatör onayı ve çok-vektörlü mitigation'ı kendi ortamınızda canlı görelim — pilot route table üzerinde kurulum oturumu planlayalım.