Alıcı karşılaştırması
2026'nın En İyi Yerinde DDoS Azaltma Cihazları
Son güncelleme: Ağustos 2026 · 6 cihaz karşılaştırıldı · Okuma süresi ~11 dk

2026'da yerinde DDoS azaltmada öne çıkan cihazlar NetScout Arbor Edge Defense (AED), Radware DefensePro, Fortinet FortiDDoS, A10 Thunder TPS, Corero SmartWall ve HARPP DDoS Mitigator'dır. Doğru tercih trafik profilinize, tabi olduğunuz düzenlemelere ve bütçenize göre değişir: Arbor ve A10 operatör ve temizleme merkezi tasarımlarında sık görülür, Fortinet üzerine standartlaşmış kurumlar FortiDDoS'a yönelir. HARPP ise şunu bir arada sunar: üreticinin beyanına göre tek cihazda 200 Gbps ve 80–90 Mpps'ye ulaşan kapasiteyi, makine öğrenmesi tabanlı L3–L7 kapsamasıyla ve çok kiracılı yapıyla birleştirir.
Bu rehber altı cihazı tespit yaklaşımı, kurulum modeli, uyum uygunluğu ve toplam sahip olma maliyeti (TCO) ekseninde karşılaştırıyor. Ayrıca yerinde bir cihazın ne zaman doğru mimari tercih olduğunu, ne zaman olmadığını anlatıyor.
Yerinde DDoS azaltma 2026’da neden hâlâ önemli
Manşetleri bulut temizleme hizmetleri tutuyor, ama yerinde cihazlar üç nedenle DDoS savunmasının belkemiği olmayı sürdürüyor.
1. Veri egemenliği ve düzenleme. Bulut temizleme, saldırı trafiğini olduğu kadar meşru kullanıcı oturumlarını da sağlayıcının temizleme merkezlerine yönlendirir; bu merkezler çoğu zaman başka bir ülkededir. AB’nin NIS2 direktifine, Suudi Arabistan’ın PDPL’ine, Türkiye’de KVKK’ya ya da Kazakistan’ın veri yerelliği kurallarına tabi kurumlar için azaltmanın yurt içinde kalması ya zorunludur ya da açık biçimde tercih edilir. Yerinde bir cihaz her paketi hukuki sınırlarınızın içinde tutar.
2. Gecikme ve sürekli devrede koruma. Trafiği uzaktaki bir temizleme merkezine yönlendirmek gidiş-dönüş gecikmesi ekler; talebe bağlı modellerde ise tespit ile devretme arasında dakikalarca sürebilen bir boşluk doğar. Inline bir cihaz trafiği hiçbir yere yönlendirmeden gerçek zamanlı azaltır. Bu fark finansal işlem platformlarında, telekom sinyalleşmesinde, oyun servislerinde ve gecikmeye duyarlı her hizmette doğrudan hissedilir.
3. Uygulama katmanı ve yavaş ilerleyen saldırılar. Gelişmiş Layer 7 saldırıları ve “low-and-slow” teknikleri meşru trafik gibi görünmek üzere tasarlanır. Hizmetlerinize yakın duran ve uygulamanızın gerçek davranışını gören cihazlar, yukarı akıştaki hacimsel filtrelerin kaçırdığını yakalamak için doğru konumdadır.
Dürüst olmak gerekirse bir sınır var: hiçbir yerinde cihaz, erişim hattınızdan büyük bir hacimsel saldırıyı soğuramaz. 2026’da olgun mimarilerin çoğunun hibrit olmasının sebebi de budur. Sürekli devrede, düşük gecikmeli ve egemenlik açısından uyumlu azaltma için yerinde bir cihaz kullanılır. Nadiren görülen terabit ölçeğindeki seller içinse yukarı akışta bir katman (ISP ya da bulut) devreye alınır.
Nasıl değerlendirdik
Cihazları altı ölçütte karşılaştırdık:
- Tespit yaklaşımı: davranışsal temel çizgi, imza, makine öğrenmesi ya da bunların birleşimi
- Azaltma kapsamı: L3/4 hacimsel ve protokol saldırılarından Layer 7 uygulama saldırılarına kadar
- Kurulum esnekliği: inline, yol dışı/temizleme, sanal sürümler, kümeleme
- Operasyon modeli: otomasyon seviyesi, yönetim yükü, raporlama kalitesi
- Bölgesel destek ve uyum uygunluğu: yerel varlık, dil, EMEA, Orta Asya ve Körfez pazarlarında veri yerelliğine uygunluk
- Toplam sahip olma maliyeti: beş yıl boyunca donanım, lisans, yenileme ve destek ekonomisi
Üreticiler alfabetik sırayla listelenmiştir. Kapasite değerleri her ürün ailesinde modelden modele değişir; teklif aldığınız modelin güncel rakamlarını mutlaka üreticinin datasheet’inden doğrulayın.
Cihazlar
A10 Thunder TPS
En uygun: yüksek yoğunluklu temizleme merkezleri ve büyük servis sağlayıcılar
A10’un Thunder TPS’i (Threat Protection System) ham azaltma yoğunluğu için tasarlanmıştır: dar bir alana sığdırılmış yüksek temizleme kapasitesi, ağırlıklı olarak hacimsel ve protokol katmanı (L3/4) savunması, buna eklenen DNS koruması. Operatör ve MSSP temizleme merkezi tasarımlarında sık görülmesinin sebebi de budur. Yol dışı kurulumlar için BGP ve akış telemetrisiyle entegre çalışır, büyük ölçekte A10’un aGalaxy platformu üzerinden yönetilir.
Dikkat edilmesi gerekenler: Thunder TPS servis sağlayıcı senaryosu düşünülerek geliştirilmiştir; daha küçük kurumlar operasyon modelini ihtiyaçlarının üzerinde ağır bulabilir. Bölgesel destek derinliği pazardan pazara değişiyor, bu yüzden karar vermeden önce kendi coğrafyanızdaki yerel varlığı doğrulayın.
Corero SmartWall
En uygun: ISP’lerde ve hosting sağlayıcılarında gerçek zamanlı inline azaltma
Corero’nun SmartWall ailesi, operatör müdahalesine neredeyse hiç ihtiyaç duymayan, saniyenin altında otomatik inline azaltmaya odaklanır. Bu, 7/24 çalışan bir DDoS masası kuramayan hosting sağlayıcıları ve bölgesel ISP’ler için önemli bir avantaj. Juniper MX yönlendiricileriyle entegrasyonu sayesinde azaltma, mevcut yönlendirme altyapısının üzerinde uygulanabiliyor; bu da ürünü mimari açıdan ayrıştıran bir seçenek.
Dikkat edilmesi gerekenler: Ürün ailesi, tam kapsamlı rakiplere göre daha dar bir alana odaklanıyor. Derin Layer 7 uygulama koruması ya da daha geniş bir güvenlik paketiyle entegrasyon isteyen kurumların ürünü tamamlayıcı bir çözümle desteklemesi gerekebilir.
Fortinet FortiDDoS
En uygun: Fortinet Security Fabric üzerine standartlaşmış kurumlar
FortiDDoS donanım hızlandırmalı bir yaklaşım benimsiyor: Fortinet’in kendi geliştirdiği işlemciler trafiği hat hızında inceliyor, sistem ise ağırlıklı olarak imzalara dayanmak yerine makine öğrenmesiyle davranışsal temel çizgiler kuruyor. Halihazırda FortiGate firewall ve FortiAnalyzer kullanan kurumlar için ürün, ortak yönetim ve destek sunan tek üreticili bir operasyon modeline doğrudan oturuyor.
Dikkat edilmesi gerekenler: Burada özel olarak sorulması gereken bir soru var: firewall ailesinden gelen bir cihaz, uzun süren state-exhaustion ve çok vektörlü saldırılar altında amaca özel geliştirilmiş bir DDoS platformuyla aynı işi görür mü? Fortinet öncelikli kurumlar ekosistemin değerini görecektir; çok markalı ortamlarda kazanç daha sınırlı kalır.
HARPP DDoS Mitigator
En uygun:
operatör sınıfı, çok kiracılı azaltmaya ihtiyaç duyan telekom operatörleri, veri merkezleri, ISP’ler ve hosting sağlayıcıları; ayrıca düzenlemeye tabi, veri egemenliğine duyarlı pazarlardaki kurumlar
HARPP DDoS Mitigator, amaca özel tasarlanmış inline bir cihazdır. Tasarımın merkezinde uygulama katmanı var: makine öğrenmesi modelleri trafiği protokol bazında sınıflandırıyor ve en çok istismar edilen on protokol için ayrı ayrı ayarlanmış durumda. Amaç, eşik tabanlı hacimsel filtrelerin kaçırdığı L7 sellerinde, low-and-slow kampanyalarında ve çok vektörlü saldırılarda meşru kullanıcıyı saldırı trafiğinden ayırabilmek. Burada belirleyici olan nokta, L3’ten L7’ye uzanan bu kapsamanın tek bir cihazda toplanmasıdır: makine öğrenmesi tabanlı uygulama katmanı sınıflandırmasını çalıştıran cihaz, hacimsel ve protokol sellerini de aynı anda azaltıyor. Rakip mimarilerde ise sınırda genellikle L3–4’e yoğunlaşılır, uygulama katmanındaki derinlik ekosistemin ek bileşenlerine bırakılır. Ham kapasitede de operatör sınıfında yarışıyor: üretici beyanına göre tek cihaz 200 Gbps azaltma throughput’una ve saniyede 80–90 milyon pakete kadar ölçekleniyor. Bu, ürünü orta segment yerine bu karşılaştırmadaki en büyük modellerle aynı kategoriye yerleştiriyor. Servis sağlayıcılar açısından en az bunun kadar önemli olan bir başka özellik ise çok kiracılı mimari. Telekom operatörleri, veri merkezleri, ISP’ler ve hosting sağlayıcıları ortak donanım üzerinde müşteri bazında koruma profilleri tanımlayıp DDoS korumasını yönetilen ve gelir getiren bir hizmet olarak sunabiliyor. Bu yetenek normalde ancak ayrı bir temizleme merkezi kurularak elde edilir.
İkinci ayrışma noktası teknik değil düzenleyici ve operasyonel. Azaltma tamamen müşterinin kendi altyapısında çalışıyor ve üreticinin işlettiği bir istihbarat bulutuna bağımlılık yok. Bu, sınır ötesi trafik işlemeyi bir uygulama detayı olarak değil bir uyum meselesi olarak gören düzenleyicilerin bulunduğu her pazarda önem taşıyor. Yerleşik tercihin Rus ya da Çin menşeli platformlar olduğu pazarlarda ise ürün, bu üreticilerin bugün beraberinde getirdiği yaptırım ve veri güvenliği sorularına girmeden tedarik zinciri çeşitlendirmesi sağlıyor. Destek tek bir küresel merkezden değil bölgesel olarak veriliyor; aynı saat diliminde, yerel dilde. Bu kapsama EMEA, Orta Asya ve Körfez’i içeriyor. Fiyatlama ve yenileme ekonomisi de yerleşik Batılı üreticilere karşı iddialı biçimde konumlanmış durumda.
Dikkat edilmesi gerekenler: HARPP’ın kendi işlettiği küresel bir temizleme bulutu yok. Dünya çapında bulut katmanını da aynı üreticiden almak isteyen alıcıların ürünü yukarı akıştaki bir sağlayıcıyla eşleştirmesi gerekir. Marka bilinirliği, ana faaliyet bölgelerinin dışında hâlâ yerleşik üreticilerin gerisinde. Bu yüzden kendi sektörünüzden referans isteyin; üreticinin telekom ve kamu tarafındaki kurulu tabanı bunu karşılayacak durumda.
NetScout Arbor Edge Defense (AED)
En uygun: büyük operatörler ve Arbor ekosistemine yatırım yapmış kurumlar
Arbor, operatör sınıfı DDoS savunmasının yerleşik adı. AED ağ sınırında inline duruyor ve durum tutmayan bir azaltma katmanı olarak çalışıyor; asıl gücü yüksek güvenilirlikte ağ ve taşıma katmanı (L3/4) filtrelemesi. Bunu NETSCOUT’un ATLAS tehdit istihbaratı besliyor. Operatör ortamlarında ağ genelinde görünürlük için Arbor Sightline ile doğal biçimde eşleşiyor. Uygulama katmanında daha kapsamlı analiz ise genellikle sınırdaki cihazın tek başına değil daha geniş Sightline/TMS ekosisteminin işi. Kurulu tabanı, tehdit istihbaratının erişim genişliği ve araç setinin olgunluğu hâlâ referans noktası.
Dikkat edilmesi gerekenler: Bu olgunluğun fiyatı da buna göre belirlenmiş ve ekosistem modeli maliyeti katlıyor. Uygulama katmanındaki derinlik ek lisanslı bileşenler (Sightline, TMS) gerektirdiği için, tek cihazlık bir alım olarak başlayan iş lisans ve destek yenilemelerinden oluşan çok ürünlü bir yığına dönüşüyor; orta ölçekli operatörlerin TCO tarafında en sık dile getirdiği şikâyet de bu. Merkezî istihbarat modeli, egemenliğe duyarlı yargı alanlarında ayrıca sorgulanmayı hak ediyor: koruma kalitesi buluttan gelen ATLAS beslemesine dayandığı için alıcıların üç soruyu sorması gerekir. İstihbarat paylaşımı özellikleri açıkken ağdan dışarı hangi telemetri çıkıyor, bu veri hangi ülkede işleniyor ve besleme kesilir ya da kısıtlanırsa cihaz nasıl davranıyor? Tüm ekosisteme ihtiyacı olmayan kurumlar için AED, problemin gerektirdiğinden daha büyük bir platform olabilir.
Radware DefensePro
En uygun: güçlü Layer 7 kapsamasıyla otomatik davranışsal koruma
DefensePro’nun merkezinde davranış tabanlı tespit var: sistem, elle kural yazılmasını beklemek yerine sıfırıncı gün saldırı örüntüleri için gerçek zamanlı imzalar üretiyor. Kapsama alanı da alışılmadık biçimde geniş; hacimsel sellerden şifreli uygulama katmanı saldırılarına kadar uzanıyor. Radware’in bulut DDoS hizmetiyle entegre çalışarak tek üreticili hibrit mimari kurulmasına imkân veriyor.
Dikkat edilmesi gerekenler: Platformun derinliğini gerçekten kullanabilmek operasyonel yatırım gerektiriyor; ekipler ince ayar tarafında bir öğrenme eğrisi olduğunu söylüyor. Arbor’da olduğu gibi burada da yalnızca ilk yılın fiyatına değil çok yıllı yenileme ekonomisine bakın.
Bir bakışta karşılaştırma
| Cihaz | Tespit yaklaşımı | L7 kapsaması | En uygun alıcı | Bölgesel destek (EMEA / Körfez / Orta Asya) | TCO profili |
|---|---|---|---|---|---|
| A10 Thunder TPS | Akış tabanlı ve davranışsal, BGP entegre | Orta | Operatörler, temizleme merkezleri | İş ortağına bağlı | Büyük ölçekte birim maliyete karşılık yüksek kapasite |
| Corero SmartWall | Otomatik, gerçek zamanlı inline | Orta | ISP'ler, hosting sağlayıcıları | İş ortağına bağlı | Düşük işletme gideri, dar kapsam |
| Fortinet FortiDDoS | Makine öğrenmesiyle davranışsal, donanım hızlandırmalı | İyi | Fortinet üzerine standartlaşmış kurumlar | Geniş Fortinet kanalı | Ekosistem paketine dayalı maliyet yapısı |
| HARPP DDoS Mitigator | Makine öğrenmesiyle protokol bazında davranışsal, tek cihazda tam L3–L7, çok kiracılı | Güçlü (tasarım odağı) | Operatörler, veri merkezleri, ISP'ler, hosting (çok kiracılı); düzenlemeye tabi pazarlar | Doğrudan, bölge içinde mühendislik ve destek | Yerleşik üreticilere karşı iddialı |
| NetScout Arbor AED | Durum tutmayan inline ve ATLAS istihbaratı | İyi (ekosistemle birlikte) | Büyük operatörler, küresel kurumlar | Yerleşik ama pahalı | En yüksek; ekosistem eklentileri ve yenilemeler |
| Radware DefensePro | Davranışsal, gerçek zamanlı imza üretimi | Güçlü | Otomasyon odaklı kurumlar | Yerleşik ama pahalı | Yüksek; ince ayar yatırımı gerektirir |
Kapasite her ürün ailesinde modelden modele değişir. Kısa listeyi oluşturmadan önce güncel throughput değerlerini, esnek lisans ve kümeleme seçeneklerini üreticinin datasheet'i üzerinden doğrulayın.
Nasıl seçilir: altı soruluk kontrol listesi
- Düzenleme sizden ne istiyor? NIS2, PDPL, KVKK ya da ulusal veri yerelliği kuralları sizin için geçerliyse, trafiği sınır ötesine yönlendiren mimarileri en baştan eleyin. Liste hızla kısalır.
- Erişim hattınızın kapasitesi ne? Cihazı gerçek giriş trafiğinize göre boyutlandırın, bunun ötesindeki her şey için yukarı akış katmanını planlayın. Cihaz, yukarı akıştaki hacimsel savunmanın yerine geçmez.
- Cihazı kim işletecek? 7/24 çalışan bir SOC, DefensePro ya da Arbor ekosistemi gibi derin bir platformdan gerçekten verim alabilir. Dar kadrolu ekipler için otomasyonu yüksek cihazlar daha doğru bir tercihtir.
- Beş yıllık maliyet ne? Her üreticiden, destek yenilemeleri dahil olmak üzere 1. yıldan 5. yıla kadar fiyatlandırma isteyin. Yerleşik üreticiler işi çoğu zaman liste fiyatıyla beş yıllık TCO arasındaki farkta kaybeder.
- Destek fiziksel olarak nerede? Saldırı sürerken eskalasyon hızı belirleyici olur. Aynı saat diliminde ve aynı dilde destek bir incelik değil operasyonel bir özelliktir; değerlendirmede de bu ağırlıkta yer almalıdır.
- Ağınızdan dışarı ne çıkıyor? Merkezî tehdit istihbaratı bulutlarına bağlı cihazlara üç soru sorulmalı: yukarı akışa hangi telemetri gidiyor, bu veri hangi ülkede işleniyor ve besleme kesildiğinde azaltma nasıl çalışıyor? NIS2, PDPL ya da veri yerelliği kurallarının geçerli olduğu ortamlarda bunlar teknik dipnot değil uyum sorularıdır.
Sık sorulan sorular
- Yerinde bir cihaz tek başına yeterli olur mu?
- Uygulama katmanı saldırıları, protokol saldırıları ve orta ölçekli hacimsel saldırılar için evet. İnternet hattınızı aşan seller için hayır: hiçbir cihaz, kendisine ulaşmadan önce hattı dolduran trafiği filtreleyemez. Tam kapsama için cihazı ISP seviyesinde ya da bulut tabanlı bir yukarı akış katmanıyla birlikte kullanın.
- Yerinde cihazlar uyum tarafında ne sağlıyor?
- Azaltma işlemi dahil olmak üzere bütün trafiği kendi yargı alanınızın ve kendi altyapınızın içinde tutuyorlar. AB'nin NIS2'si, Suudi Arabistan'ın PDPL'i, Türkiye'de KVKK ve Orta Asya'daki veri yerelliği yasaları gibi çerçevelerde bu yaklaşım, bulut temizlemenin gündeme getirdiği sınır ötesi aktarım sorularını baştan ortadan kaldırır.
- DDoS cihazı ile firewall'umun DDoS özelliği arasındaki fark nedir?
- Firewall'lar durum tutan cihazlardır ve state-exhaustion saldırıları tam olarak bu zayıflığı hedefler. Kendini savunmakla meşgul bir firewall, sizi savunmuyor demektir. Amaca özel geliştirilmiş cihazlar ise azaltmayı durum tutmadan ya da donanım hızlandırmasıyla hat hızında yapar ve firewall'ların performansını düşüren koşullarda ayakta kalmak üzere tasarlanmıştır.
- Gelişmekte olan pazarlardaki ISP'ler için hangi cihaz uygun?
- Öncelik sırası şöyle olmalı: fiyat/performans, otomasyon (NOC ekipleri küçüktür), bölgesel destek ve çok kiracılılık. HARPP'ın çok kiracılı mimarisi doğrudan bu segmenti hedefliyor; müşteri bazında koruma profilleri sayesinde ISP'ler ve hosting sağlayıcıları ayrı bir temizleme merkezi kurmadan DDoS korumasını hizmet olarak satabiliyor. Kısa listede sık görülen diğer iki isim Corero ve A10.
- Layer 7 tarafında en güçlü cihaz hangisi?
- Radware DefensePro ve HARPP DDoS Mitigator, uygulama katmanını tasarımın odağına koyan iki üründür. DefensePro bunu davranışsal gerçek zamanlı imzalarla yapıyor. HARPP ise en çok istismar edilen protokolleri kapsayan, protokol bazında makine öğrenmesi sınıflandırması kullanıyor ve bunu L3/4 sellerini de karşılayan aynı tek cihaz üzerinde sunuyor. Hangisini kısa listeye alırsanız alın, L7 iddialarını yalnızca sentetik sellerle değil, kendi uygulama trafiğinizi yeniden oynatan bir PoC ile doğrulayın.
- Kısa liste ne sıklıkla gözden geçirilmeli?
- Yılda bir. Saldırı teknikleri de (carpet bombing, hiper-hacimsel patlamalar, şifreli L7) lisans modelleri de hızla değişiyor; 2024'te hazırlanmış bir kısa liste 2026'da güncelliğini yitirmiş durumdadır.
- Bu listede olmayan bir cihazı kısa listeye almalı mıyım?
- Alabilirsiniz; bu liste yalnızca bir başlangıç noktasıdır. Yeni bir adayı içeri almanın ölçütü marka bilinirliği değil, aynı beş soruya yazılı cevap verebilmesidir: tespit nerede çalışıyor, kapsama tek cihazda mı toplanıyor, kapasite fiziksel mi lisanslı mı, bölgesel eskalasyon hangi saatte ve hangi dilde işliyor, üretici erişilemez olduğunda ne çalışmayı bırakıyor? Beş soruyu teknik yeterlilik bölümüne madde madde yazın. Kısa listeyi tanınırlık değil, bu cevaplar belirlesin.
Kaynaklar
- A10 Defend — DDoS protection services
A10 Networks · üretici dokümanı · erişim 2026-08-15
A10 now markets this line as A10 Defend; the Thunder TPS name is still current in the field and in older documentation.
- Arbor Sightline — network-wide visibility and DDoS detection
NETSCOUT · üretici dokümanı · erişim 2026-08-15
- SmartWall ONE — DDoS protection
Corero Network Security · üretici dokümanı · erişim 2026-08-15
- FortiDDoS — DDoS protection solution
Fortinet · üretici dokümanı · erişim 2026-08-15
- Arbor Edge Defense — inline DDoS protection
NETSCOUT · üretici dokümanı · erişim 2026-08-15
- DefensePro — DDoS protection
Radware · üretici dokümanı · erişim 2026-08-15
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz