Sonuca Göre — Koruma

Topolojinizi öğrenen DDoS savunması

Ağ katmanı ve uygulama katmanı saldırıları kendi platformunuzda durdurulur. Savunma normal trafiğinizi öğrenir, baseline'ı sizinle teyit eder ve zaman içinde kendini tune eder.

TR7 modern altyapıyı vuran her iki DDoS sınıfını emer. Ağ katmanı flood'ları — SYN, UDP, ICMP, amplification — uygulamanıza ulaşmadan önce filtrelenir. Uygulama katmanı saldırıları — HTTP flood, Slowloris, low-and-slow kampanyaları — davranış analiziyle WAAP katmanında durdurulur. L4 koruması topolojinizin normal trafiğini zaman içinde öğrenir, kurduğu baseline'ı size gösterir ve devreye girmeden önce sizden onay ister — böylece operatörleriniz DDoS uzmanı olmadan kendi-kendini-tune-eden bir savunma kullanır. Hepsi kendi donanımınızda, kendi veri merkezinizde, uygulamayı teslim eden aynı vService modeline bağlı olarak çalışır.

L4 + L7
Her iki katman tek platformda — ayrı DDoS cihazı yok
Adaptif
Operatör onayı isteyen ve zaman içinde kendini tune eden baseline öğrenme
On-prem
Saldırı trafiği kendi ağınızda kalır — üçüncü taraf ağa yönlendirilmez

DDoS tek bir saldırı değil — hareketli bir spektrum

Ağ katmanındaki volumetric bir flood, low-and-slow HTTP saldırısına hiç benzemez. Yanlış yapılandırılmış DNS resolver'lardan büyütülen bir reflection kampanyası, saniyede binlerce gerçek-görünümlü GET gönderen bir IoT botnet'e hiç benzemez. SYN flood bağlantı tablolarını doyurur; Slowloris worker thread'leri tüketir. Her birinin farklı telemetri, farklı eşikler ve farklı mitigation mantığı gerekir.

Çoğu savunma spektrumun bir kısmını çözer. Bulut scrubbing servisleri volumetric L3/L4 saldırıları iyi emer ama trafiğinizi ağınızın dışına çıkarır. Özel on-prem DDoS cihazları ağ katmanı saldırılarını yönetir ama uzman tuning gerektirir ve uygulama katmanının gördüğünü görmez. WAAP'lar uygulama katmanı saldırılarını yönetir ama WAAP mantığı çalışmadan önce hattı düşüren upstream flood'u görmez.

TR7 her iki katmanı tek platformda — kendi donanımınızda, zaten uygulamayı teslim eden vService'lere bağlı — kapsar. Ve L4 koruması koruduğu topolojiyi öğrenir, böylece savunma zaman içinde DDoS uzmanı olmanıza gerek kalmadan keskinleşir.

TR7 DDoS savunmasını ayıran beş şey

Tek tek alındığında her biri değerli. Birlikte alındığında, başkasının bulutu yerine kendi platformunuzda çalışan bir DDoS savunmasının nasıl görünmesi gerektiğini yeniden tanımlar.

On-prem first — saldırı trafiği kendi ağınızda kalır

Bulut scrubbing servisleri trafiğinizi — saldırı dahil — analiz ve filtreleme için üçüncü taraf bir ağa yönlendirir. TR7 kendi ağınızda, kendi donanımınızda emer ve filtreler. Upstream yönlendirme değişikliği yok, üçüncü taraf SSL sonlandırması yok, veri yerelliği sorusu yok.

L4 ve L7 tek platformda

Ağ katmanı flood'ları uygulamaya ulaşmadan filtrelenir; uygulama katmanı saldırıları WAAP katmanında durur. Dağıtılacak, etrafından yönlendirilecek veya bakılacak ayrı bir DDoS cihazı yok — her iki katman trafiğinizi teslim eden aynı platformda çalışır.

Adaptif baseline öğrenme — operatör onayıyla

L4 koruması trafiğinizi izler, topolojiniz için neyin normal olduğunu öğrenir — paket oranları, kaynak dağılımı, protokol karışımı, günün saatine göre paternler — ve kurduğu baseline'ı size sunar. Neyin normal sayılacağını siz onaylarsınız; savunma sapmalara karşı aktif olur. Zamanla trafik geliştikçe öğrenmeye devam eder, böylece eşikler manuel tuning olmadan gerçeklikle hizalı kalır.

Granular politika — vService başına ve route table başına

L7 koruması vService başına kapsamlanır — aynı sitenin login endpoint'i ile statik varlık endpoint'i için farklı hassasiyet. L4 koruması route table başına kapsamlanır — müşteri-yüzlü ağ ile dahili omurga için farklı politika. Granularite uygulamanın gerçekte yaşadığı yerde uygulanır.

Engellenen DDoS faturanıza sayılmaz

Platform tarafından emilen volumetric trafik, rate-limit'lenen bot flood'ları, düşürülen amplification paketleri — hiçbiri bant genişliği sayacına dahil değil. Diğer üreticiler başarıyla engellediğiniz saldırıları size faturalandırır ya da DDoS-maliyet sigortasını ek satış olarak sunar. TR7'nin bant genişliği modeli bunları zaten dışarıda bırakır.

TR7 DDoS Önleme'nin içeriği

Aşağıdaki her yetenek WAAP platformunun parçası olarak gelir ve mevcut vService'lerinize ve route table'larınıza bağlanır.

L4 DDoS Koruması — ağ katmanı flood'ları

SYN flood, UDP flood, ICMP flood, ACK flood, parçalı paket saldırıları ve bağlantı-durumu tükenmesine karşı kernel seviyesi paket filtreleme. Route table başına kapsamlanır; platformunuzun taşıyabildiği throughput'a kadar emer.

L7 DDoS Koruması — uygulama katmanı saldırıları

HTTP flood'ları (GET ve POST), Slowloris, slow POST / R.U.D.Y., recursive GET, cache-busting saldırıları ve uygulama hedefli bot trafiği. vService başına kapsamlanan, adaptif karşı önlemlerle real-time davranış analizi.

Adaptif baseline öğrenme

Pasif gözlem fazı topoloji başına normal trafik baseline'ı kurar. Operatör baseline'ı inceler ve neyin normal sayılacağını onaylar. Sonrasında sürekli öğrenme — trafik paternleri evrildikçe eşikler yeniden tune edilir. Savunmayı gerçeklikle hizalı tutmak için DDoS uzmanlığı gerekmez.

Amplification ve reflection savunması

DNS amplification, NTP amplification, SSDP, SNMP, Memcached reflection — yaygın büyütücü vektörler tanınır ve upstream servislere ulaşmadan düşürülür.

Çok-vektör ve burst saldırı yönetimi

Modern saldırılar kampanya ortasında vektör değiştirir. Platform aktif vektör karışımını izler ve mitigation'ı buna göre ayarlar. Kısa süreli burst saldırıları, ransom DDoS kampanyaları ve çok-vektörlü IoT botnet flood'ları aynı akışta yönetilir.

Real-time mitigation eylemleri

Düşürme, rate-limit, challenge (CAPTCHA), throttle veya geçici blok — tespit başına seçilir. Mitigation, trafiği harici bir scrubbing servisine yönlendirmeden platformun doğal inceleme yolu içinde devreye girer.

Davranış + signature ikili tespit

Bilinen saldırı paternleri için signature tabanlı tespit; bilinmeyen paternler ve signature'ların kaçırdığı yavaş saldırılar için davranış tabanlı tespit. İkisi de aynı mitigation kararını besler.

İçerik-farkındalıklı trafik kuralları

Herhangi bir trafik özelliği üzerinden rate-limit veya koşullu eylem — header değerleri, cookie içerikleri, URL parametreleri ve hatta parse edilmiş JSON body değerleri. Görsel olarak yapılandırılır; script dili yok. Belirli endpoint'leri belirli payload şekilleriyle hedefleyen API-katmanı DDoS için kullanışlıdır.

Yönetilen signature ve eşik güncellemeleri

Saldırı signature'ları, IP reputation feed'leri ve önerilen eşik profilleri sürekli güncellenir. Operatörleriniz güncelleme kaynağı değildir.

WAAP sinyal hattıyla entegrasyon

DDoS tespit sinyalleri WAAP politikasını besler ve tersi de geçerli. Bir uygulamayı suistimal ettiği görülen kaynak diğerinin savunma mantığında anında belirir — tek sinyal, tek operasyon görüşü.

Kapsamlanmış kapasiteler — küçükten sınırsıza

L7 DDoS Koruması kapasite kapsamları (1 vService, 10, 100, sınırsız) dağıtım boyutuna göre eşleşir. Basit flood tespiti ve rate limit bundle'larda dahildir; davranış tabanlı gelişmiş koruma eklentidir.

Tam görünürlük ve denetim

Her mitigation kararı vService'i ve WAAP politikasını yöneten aynı konsola loglanır. Bir saldırıyı trafik, güvenlik ve teslim görmek için kullandığınız aynı yerden araştırın.

Önlenen saldırı tipleri

TR7 DDoS Önleme, ağ ve uygulama katmanı saldırılarının tam spektrumunu birden fazla kategoride kapsar.

01

Volumetric L3/L4 flood'ları

SYN flood, UDP flood, ICMP/Ping flood, ACK flood, SYN-ACK flood, parçalı paket saldırıları — platformunuzun throughput sınırında kernel seviyesi filtreleme.

02

Amplification ve reflection

DNS amplification, NTP amplification, SSDP, SNMP ve Memcached reflection — karakteristik kaynak-port ve paket paternlerinden tanınır; uygulamaya ulaşmadan düşürülür.

03

Durum (state) tükenmesi

TCP bağlantı tablosu tükenmesi, NAT durum tükenmesi, half-open bağlantı flood'ları. Route table başına kapsamlama, hedef alınan tek bir segmentin platformun geri kalanı için durum bütçesini tüketmesini önler.

04

HTTP volumetric

GET flood'ları, POST flood'ları, recursive GET saldırıları, cache-busting parametre flood'ları. vService başına kapsamlanır; davranış analiziyle birleşince yüksek hacimli meşru kullanıcılar (örn. flash-sale müşterileri) saldırgan sanılmaz.

05

Yavaş uygulama saldırıları

Slowloris, slow POST / R.U.D.Y., yavaş okuma saldırıları — sunucu worker thread'lerini volumetric trafik göndermeden tüketmek için tasarlanmıştır. Ham oran yerine bağlantı-ritmi analiziyle tespit edilir.

06

Şifrelenmiş DDoS

HTTPS flood'ları, SSL/TLS renegotiation saldırıları ve ciphertext-only DDoS — platformda sonlandırma sonrası mitigation uygulanır, böylece saldırı paternleri inceleme katmanına görünür olur.

07

Bot kaynaklı volumetric

IoT botnet flood'ları, uygulama DDoS'u olarak hareket eden dağıtık credential-stuffing kampanyaları, sürekli yük üreten scraper çiftlikleri. Davranışsal bot scoring, her kaynak IP masum görünse bile koordineli otomasyonu tanır.

08

Burst, ransom ve çok-vektörlü kampanyalar

Yanıt çıkarmaya yönelik kısa süreli burst saldırıları, eskalasyonla devam eden ransom DDoS notları, dakikalar içinde L3/L4/L7 arasında vektör değiştiren çok-vektörlü kampanyalar — tek kampanya olarak izlenir, katmanlar arasında mitigation uygulanır.

Bu sonuç nerede karşımıza çıkar

Ransom DDoS altındaki bankacılık altyapısı

Hedefli ransom DDoS notları ardından çok vektörlü burst saldırıları. On-prem mitigation, saldırı altında olduğunuzu üçüncü tarafların bilmemesi demek; adaptif baseline eşikleri bankanın gerçek trafik ritmiyle hizalı tutar.

Flash-sale dönemindeki e-ticaret

Meşru trafik sıçramaları saldırı gibi görünür; saldırılar sıçramaların içine saklanmaya çalışır. Davranış analizli vService başına L7 koruması, flash-sale müşterilerini credential-stuffing botlarından gerçek alışverişçileri engellemeden ayırt eder.

Oyun ve gerçek-zamanlı servis omurgaları

Katı gecikme gereksinimleri olan UDP-ağırlıklı trafik. L4 koruması volumetric UDP flood'ları kernel seviyesinde filtreler; adaptif baseline her oyun sunucu cluster'ının normal bağlantı ritmini öğrenir.

Kamu ve devlet portalları

Veri yerelliği kuralları üçüncü taraf trafik müdahalesini yasaklar. On-prem L4 + L7 mitigation, saldırıları vatandaş-verisini barındıran ağ içinde emer; denetim logları güvenlik operasyon ekibine akar.

Dahili altyapı koruması

VoIP omurgaları, dahili API ağları, finansal hizmet omurgaları. Route table başına kapsamlanan L4 koruması, hedef alınan bir segmentin platformun geri kalanı için durum bütçesini tüketmesini önler.

Amplification kampanyaları altındaki DNS altyapısı

Yetkili DNS recursive amplification ve query flood'ları görür. TR7'nin DNS-katmanı koruması, büyütücü-paternli trafiği DNS servisinin kendisinin yukarısında düşürür.

8 features

Bu çözümü uygulayan yetenekler

Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.

Trafik Karantinası

TR7 ADCTR7 WAAP
Web Uygulama ve API KorumasıDDoS ÖnlemeBot Yönetimi

Anlık blok yerine davranışı izleyin; eşiği aşan kaynağı süreli karantinaya alıp otomatik serbest bırakın.

Perakende ve E-ticaret· Finans

Uyarlanabilir DDoS Öğrenme

TR7 WAAPTR7 ADC
DDoS Önleme

Statik eşikleri bırakın; servis trafiğini öğrenen, koşula göre aksiyon alan DDoS koruması kurun.

Finans· Kamu· Perakende ve E-ticaret

Hız Sınırlama

TR7 WAAPTR7 ADC
DDoS ÖnlemeAPI GüvenliğiBot Yönetimi

Tek IP, tek hesap, tek API anahtarı — hangi boyutta sınırlandıracağınıza siz karar verin.

Finans· Perakende ve E-ticaret

GeoIP/ASN Erişim Kontrolü

TR7 WAAPTR7 ADC
Web Uygulama ve API KorumasıDDoS Önleme

Ülke ve ASN bağlamını erişim kararına dönüştürün — dış servise bağımlılık olmadan.

Finans· Kamu

IP İtibar Beslemeleri

TR7 WAAPTR7 ADC
Web Uygulama ve API KorumasıDDoS Önleme

TR7 merkez beslemesi, harici URL listeleri ve kurumun kendi istisnaları tek IP itibar motorunda birleşir.

DNS Güvenlik Duvarı ve Yük Dengeleyici

TR7 ADCTR7 WAAP
Web Uygulama ve API KorumasıDDoS ÖnlemeÇok Protokollü Platform

Kurumsal DNS trafiğini hızlandıran ve kötü niyetli sorguları engelleyen tek katman.

Finans· Kamu· Sağlık

L4 DDoS Saldırı Kapsamı

TR7 ADCTR7 L4 DDoS
DDoS Önleme

SYN/UDP/ICMP flood, amplification ve fragment saldırılarına karşı kernel seviyesi filtreleme — adaptif baseline ile operatör onaylı.

Finans· Kamu

L7 DDoS Saldırı Kapsamı

TR7 WAAPTR7 L7 DDoS
DDoS Önleme

HTTP flood, Slowloris, R.U.D.Y. ve bot saldırılarına karşı vService bazlı davranışsal koruma — ddosCond birleşik koşullarla.

Finans· Kamu

Sık sorulan sorular

L4 ve L7 DDoS koruması arasındaki fark nedir?
L4 (ağ katmanı) trafik paternlerini paket ve bağlantı seviyesinde ele alır — SYN flood, UDP flood, amplification, durum tükenmesi. Kernel hızında çalışır. L7 (uygulama katmanı) isteğin gerçekte ne yaptığını ele alır — HTTP flood, Slowloris, uygulama hedefli botlar — ve karar vermek için protokolü anlamalıdır. TR7 her ikisini de aynı platformun parçası olarak gönderir, saldırının gerçekten yaşadığı seviyede kapsamlandırılmış olarak.
Adaptif öğrenme nasıl çalışır — DDoS uzmanı olmam gerekir mi?
Hayır. Platform trafiğinizi izler ve topolojiniz için neyin normal olduğunu — paket oranları, kaynak dağılımı, protokol karışımı, günün saati paternleri — baseline olarak kurar. Bu baseline'ı size gösterir ve savunma aktif olmadan önce sizden onay ister. Sonrasında trafik geliştikçe öğrenmeye devam eder, böylece siz tune etmeden eşikler gerçeklikle hizalı kalır. Operatörleriniz korunan şeyi görür, kara kutu bir sihirli sayı değil.
TR7 ayrı bir DDoS cihazı olarak mı gelir?
Hayır. Hem L4 hem L7 DDoS koruması trafiğinizi teslim eden aynı platformda çalışır. Aynı vService'ler, aynı konsol, aynı operasyon ekibi. Bundle'lar basit DDoS korumasını (rate limit + flood tespiti) içerir; davranış tabanlı gelişmiş modüller dağıtım boyutuna kapsamlanmış eklentilerdir (L7 için 1, 10, 100 vService ya da sınırsız; L4 için 1, 2, 5, 10 route table ya da sınırsız).
TR7 ne kadar kapasite emebilir?
L4 koruması kernel hızında çalışır ve platformunuzun throughput sınırına kadar emer — donanım kademesine göre 50 Mbps'tan 800 Gbps'a, sanal platformlarda 25 Gbps'a kadar. L7 koruması istek-hacim bağımlıdır (ham bant genişliği değil, HTTP flood mitigation) ve platformun istek-işleme kapasitesiyle ölçeklenir.
Saldırı trafiği hiç ağımın dışına yönlendiriliyor mu?
Hayır. TR7 on-prem first. Saldırı kendi ağınızda, kendi donanımınızda emilir ve filtrelenir. Üçüncü taraf scrubbing merkezine upstream yönlendirme değişikliği yok, üçüncü taraf TLS sonlandırması yok, veri yerelliği endişesi yok.
Engellenen saldırılar bant genişliği faturalandırmasına dahil mi?
Hayır. Platformun emdiği volumetric trafik, düşürülen amplification paketleri, rate-limit'lenen bot flood'ları ve challenge edilen istekler bant genişliği sayacının dışındadır. DDoS savunmanız ne kadar çok çalışırsa, throughput ile faturalanan bant genişliği arasındaki fark o kadar büyür.
WAAP ve platformun geri kalanıyla nasıl entegre olur?
DDoS tespit sinyalleri WAAP politikasını besler ve tersi de geçerli. Bir uygulamayı suistimal ettiği görülen kaynak diğerinin savunma mantığında anında belirir. Her şey tek konsolda çalışır; tek operasyon görüşü DDoS, WAAP ve teslimi kapsar.

Topolojinizi öğrenen DDoS savunması — kendi platformunuzda

TR7 DDoS Önleme için canlı demo talep edin. Baseline öğrenme akışını, L4 + L7 saldırı tipi kapsamasını ve mitigation'ın trafiğinizi harici hiçbir yere yönlendirmeden nasıl devreye girdiğini göstereceğiz.