Yetenek

L7 DDoS Saldırı Kapsamı ve Davranışsal Adaptif Savunma

İstek/saniye değil; oturum davranışı, path yoğunluğu, IP itibarı, bot skoru — birleşik koşullarla değerlendirilir.

TR7 L7 DDoS eklentisi uygulama katmanı saldırı vektörlerini WAAP içinde aynı politika zincirinde yönetir. HTTP flood (GET/POST), Slowloris, slow POST (R.U.D.Y.), recursive GET, cache-busting ve uygulama hedefli bot trafiği — hepsi tek bir davranışsal skor motoru ve `ddosCond` birleşik koşul mantığıyla yakalanır. Klasik 'istek/saniye' eşiği yerine birden çok davranış sinyali aynı anda değerlendirilir: bağlantı oranı, oturum yaşam süresi, request/response oranı, path yoğunluğu, IP itibarı, bot skoru ve hata oranı. AND/OR/NOT mantığıyla birleşik koşullar tanımlanabilir; örneğin yalnızca yüksek istek hızı değil, aynı anda artan SSL bağlantı + belirli path yoğunluğu + şüpheli IP itibarı tetikleyici olabilir. Aksiyonlar da tek tip değil: deny, redirect, kontrollü içerik gösterme veya yerel CAPTCHA — saldırı modeline göre seçilir. Kapsam vService başına ölçeklenir; 1, 10, 25, 100, 1000 vService veya Sınırsız Koruma.

8+
Karşılanan L7 saldırı vektörü
5+
Aksiyon tipi: deny/redirect/içerik/CAPTCHA/rate-limit
vService
Granularite seviyesi — 1, 10, 25, 100, 1000 + Sınırsız

Uygulama katmanı saldırıları protokol-uyumlu — sıradan istek gibi görünür, geleneksel WAF eşikleri kandırılır.

L7 DDoS saldırılarının temel zorluğu protokol-uyumlu olmalarıdır. Saldırgan geçerli HTTP istekleri yollar; her bir istek tek başına meşru bir kullanıcının yapacağı türden görünür. Yalnız trafik agregasyonuna bakan eşik sistemi ya saldırıyı geç tanır (eşik aşıldığında zaten zarar verilmiştir) ya da meşru trafiği bloklamak zorunda kalır.

Slowloris ve R.U.D.Y. saldırıları bu sorunu uç noktaya taşır. Saldırgan çok sayıda yarım-açık bağlantı kurar ve her birine saniyede yalnızca birkaç bayt yollar. İstek/saniye eşiği hiç tetiklenmez; ama sunucunun worker thread havuzu doluyor. Klasik koruma görmez.

Cache-busting ve recursive GET saldırıları cache katmanını aşar; her istek farklı URL parametresi ile gelir, cache'i atlar ve backend sunucuya çıkar. Tek başına 'çok istek var' demek yetmez; davranışın yapısal kalıbına bakmak gerekir.

Bot DDoS kampanyaları dağıtık IP havuzundan, her kaynak düşük hızda, ama toplam yüksek hata oranı veya hedefli endpoint yoğunluğu ile gelir. Saldırı tek bir sinyalde görünmez; birden çok sinyalin AND/OR/NOT kombinasyonu ile yakalanmalı.

Yaklaşımımız

L7 DDoS eklentisi davranışsal skor + birleşik koşul mantığı + adaptif aksiyon + vService granularitesiyle çalışır. Klasik 'istek/saniye' eşiği yerine yapısal saldırı kalıbına bakar.

Davranışsal skor motoru

Tek bir sinyal değil; bağlantı oranı, oturum yaşam süresi, request/response oranı, path yoğunluğu, IP itibarı, bot skoru ve hata oranı aynı anda değerlendirilir. Saldırı modeli yapısal kalıpla yakalanır, hacimle değil.

ddosCond birleşik koşulları (AND/OR/NOT)

Her vService için birleşik koşul tanımlanabilir. Örnek: 'istek oranı yüksek VE SSL bağlantı artıyor VE path /api/login yoğun VE IP itibar düşük'. Tek bir sinyal değil; saldırı yapısal kalıbı tetikleyici olur.

Smart Learning + operatör onay akışı

Sistem trafik davranışını gözlemler, baseline çıkarır ve operatöre öneri sunar. Operatör inceler, onaylar veya değiştirir; politika olarak devreye alır. Trafik profili evrilirse Smart Learning yeni öneri getirir.

Adaptif aksiyon — kademeli yanıt

Saldırı algılandığında aksiyon saldırı modeline göre seçilir: deny (açık saldırı), redirect (alternatif yol), kontrollü içerik gösterme, yerel CAPTCHA (bot/insan ayrımı), rate-limit. Tek tip aksiyon yerine kademeli yanıt.

Karşılanan Saldırı Vektörleri

L7 DDoS eklentisi uygulama katmanı saldırılarının en sofistike vektörlerini WAAP politika zincirinde karşılar.

HTTP flood (GET ve POST) — davranışsal skor ile tanınır

Saldırgan saniyede binlerce gerçek-görünümlü HTTP isteği gönderir. Tek başına istek hızı meşru kampanya trafiğine benzeyebilir. TR7 davranışsal skor motoru istek hızını oturum yaşam süresi, IP itibarı ve hedef path yoğunluğu ile birlikte değerlendirir; saldırı yapısal kalıbı tanındığında aksiyon uygulanır.

Slowloris — yarım-açık bağlantı tüketimi

Saldırgan çok sayıda yarım-açık HTTP bağlantısı kurar; her bağlantıya saniyede yalnızca birkaç bayt yollar. İstek/saniye eşiği hiç tetiklenmez. TR7 anormal oturum yaşam süresi + düşük request/response oranı + yüksek aktif bağlantı sinyallerini birlikte değerlendirir; saldırı bağlantıları filtrelenir.

Slow POST (R.U.D.Y.) — gövdesi yavaş gelen istekler

Saldırgan POST isteği başlatır; Content-Length büyük olarak deklare edilir ama gövde saniyede 1 bayt gönderilir. Worker thread saatlerce bekler. TR7 yavaş gövde göndericisini Content-Length tutarsızlığı ve thread bekleme süresi ile yakalar.

Recursive GET ve cache-busting saldırıları

Saldırgan her isteğe farklı URL parametresi ekler; cache atlanır ve backend her isteği yeniden hesaplamak zorunda kalır. TR7 cache hit/miss oranı ve URL parametre çeşitliliği davranışını izler; cache-busting yapısal kalıbı yakalandığında aksiyon uygulanır.

Recursive GET — alt URL'lere ardışık istekler

Saldırgan büyük bir sayfanın tüm alt-URL'lerine ardışık istek yollayarak backend'i yorar. Davranışsal motor recursive paterni — aynı oturumdan ardışık yüksek-yoğun istek + tutarlı user-agent — yakalar.

Bot DDoS — dağıtık IP havuzundan düşük-hız saldırılar

Saldırgan binlerce IP'den her birine düşük hızda istek yollar; toplam saldırı yapısal kalıp gösterir ama tek IP profilinde sıradan görünür. TR7 IP itibarı + bot skoru + path yoğunluğu birleşik koşulu ile bot havuzunu yakalar; kademeli aksiyon (CAPTCHA → blok) uygulanır.

Kimlik bilgisi doldurma dalgaları

Saldırgan ele geçirilmiş kullanıcı/parola listesini dağıtık IP'lerden login formuna yollar. Yüksek 4xx hata oranı + login path yoğunluğu + IP itibarı + dağıtık kaynak birlikte değerlendirilir; saldırı dalgası başında durdurulur.

API endpoint hedefli bot saldırısı

Modern API'leri hedefleyen bot saldırıları human-benzeri hızda istek yollar. Tek bir bağlantı sinyalinde bot olduğu görülmez. TR7 bot skoru + davranışsal parmak izi + path yoğunluğu birleşik değerlendirme ile yapısal botu yakalar.

Yerel CAPTCHA — bot/insan ayrımı 3. parti SaaS olmadan

Saldırı yapısal olarak tanındığında yerel CAPTCHA challenge tetiklenebilir. TR7 platformunun parçası olarak çalışır; 3. taraf reCAPTCHA veya benzeri servise ihtiyaç yoktur. Veri yerelliği korunur.

vService başına granular kapsam

Her uygulama servisinin trafik profili farklı; her vService için ayrı davranışsal baseline ve mitigation politikası çalıştırılır. Bir vService'in saldırısı diğerini etkilemez; bir vService'in normal trafiği diğerinin saldırı profiline benzeyebilir. Kapasite seçenekleri: 1, 10, 25, 100, 1000 vService veya Sınırsız Koruma.

Operasyonel derinlik

L7 DDoS eklentisi davranışsal skor + ddosCond birleşik koşulları + Smart Learning + adaptif aksiyon + audit izinin bütünleşik operasyon modelini sunar.

01

Smart Learning ve operatör akışı

Smart Learning trafik davranışını gözlemler, vService bazlı baseline çıkarır ve operatöre öneri sunar. Operatör inceler, onaylar veya değiştirir; politika olarak devreye alır. Trafik profili evrilirse yeni öneri getirilir.

02

ddosCond birleşik koşul kütüphanesi

AND/OR/NOT mantığıyla davranış sinyalleri birleştirilebilir. Bağlantı oranı, oturum yaşam süresi, request/response oranı, path yoğunluğu, HTTP method dağılımı, body büyüklüğü davranışı, IP itibarı, bot skoru, hata oranı — hepsi koşul tanımının girdisi.

03

Aksiyon kütüphanesi

deny, redirect, içerik gösterme, yerel CAPTCHA, rate-limit. Saldırı modeline göre operatör kademeli aksiyon tanımlayabilir: ilk eşik CAPTCHA, ikinci eşik rate-limit, üçüncü eşik blok.

04

WAAP ile politika zinciri entegrasyonu

L7 DDoS ddosCond koşulları aynı WAAP politika zincirinde çalışır. Bot management skoru ve API saldırı bağlamı ddosCond'a girdi olur; saldırı algılandığında WAAP saldırı raporlamasıyla aynı kayıt zincirine yazılır.

05

Yerel CAPTCHA mekanizması

TR7 platformunun parçası olarak çalışır. 3. parti reCAPTCHA veya benzeri SaaS servise ihtiyaç yoktur; istemci verisi başka bir buluta akmaz. Görsel, sayısal, davranışsal challenge seçenekleri.

06

Saldırı raporlaması ve SIEM akışı

Tespit edilen her saldırı, alınan aksiyon, kaynak IP havuzu coğrafyası, hedef vService ve süre audit izine yazılır. L7 Raporlama eklentisi açıksa dashboard üzerinden görselleştirilir; SIEM akışı kuruldysa kurumsal SIEM'e aktarılır.

Hangi senaryolarda kullanılır

Slowloris kampanyası — yarım-açık bağlantı tüketimi

Saldırgan 5000 yarım-açık bağlantı kurar; her birine saniyede 2 bayt yollar. İstek/saniye eşiği hiç tetiklenmez ama sunucu worker pool'u doluyor. TR7 anormal oturum yaşam süresi + düşük request/response oranı birleşik koşulunu yakalar; saldırı bağlantıları filtre edilir, meşru kullanıcı görünür.

Kimlik bilgisi doldurma dalgası — dağıtık botnet

Saldırgan 50.000 IP'den login formuna ele geçirilmiş kullanıcı/parola çifti yollar. Her IP saniyede 1-2 istek; tek IP profilinde botnet görünmez. ddosCond: yüksek 4xx oranı VE login path yoğunluğu VE IP itibar düşük → kademeli aksiyon (CAPTCHA → blok).

AI ajan tabanlı API saldırısı

AI ajanı tabanlı saldırgan API endpoint'lerine human-benzeri hızda istek yollar. Tek bağlantı sinyalinde bot tespiti zor. Bot skoru + davranışsal parmak izi + path yoğunluğu birleşik değerlendirme ile AI ajanın yapısal kalıbı yakalanır; rate-limit veya yerel CAPTCHA uygulanır.

Kampanya günü trafik patlaması

E-ticaret kampanyası başlangıcında trafik 10 katına çıkar. Statik eşik ya sayfayı beyazlatır ya da meşru trafiği bloklayarak iş kaybına yol açar. TR7 Smart Learning kampanya günü beklentisini de öğrenmiştir (haftalık döngü); eşik dinamik. Meşru trafik etkilenmez, bot/saldırgan trafiği ayırt edilir.

Sık sorulanlar

L7 DDoS koruması temel pakette dahil mi?
Temel paketlerde basit flood tespiti ve rate-limit dahildir. L7 DDoS eklentisi davranışsal skor motoru, ddosCond birleşik koşulları, Smart Learning, adaptif aksiyon kütüphanesi ve yerel CAPTCHA gibi ileri yetenekleri ekler.
ddosCond birleşik koşulları nasıl yazılır?
Operatör arayüzünden görsel olarak veya politika dilinde yazılabilir. Davranış sinyalleri (bağlantı oranı, path yoğunluğu, IP itibarı vb.) seçilir, AND/OR/NOT ile birleştirilir. Smart Learning öneri olarak önceden tanımlı koşul şablonları sunar.
Yerel CAPTCHA nasıl çalışır? 3. parti servise mi bağlanır?
Yerel CAPTCHA TR7 platformunun parçasıdır. Görsel, sayısal ve davranışsal challenge seçenekleri vardır. İstemci verisi başka bir buluta gitmez; 3. taraf SaaS servise ihtiyaç yoktur.
vService limiti aşılırsa ne olur?
Lisans tier'ı limit vService sayısına göre fiyatlandırılır (1, 10, 25, 100, 1000 vService veya Sınırsız). Operatör lisanslı vService sayısı kadar L7 DDoS politikası tanımlayabilir; ihtiyaç değişirse tier yükseltilir.
Saldırı raporlamasını nerede görürüm?
Tespit edilen saldırı, aksiyon, kaynak coğrafyası ve süre audit izine yazılır. L7 Raporlama eklentisi açıksa dashboard üzerinden görselleştirilir. WAAP saldırı raporlama feature page'i ile aynı veri zemininde çalışır.

Davranışsal L7 Savunmayı Görün

ddosCond birleşik koşulları, Smart Learning önerileri ve adaptif aksiyon kütüphanesini kendi ortamınızda canlı görelim — pilot vService üzerinde kurulum oturumu planlayalım.