İçeriğe geç

Yenileme ve alternatifler

NetScout Arbor AED Alternatifleri: Yenilemede Hangi Ölçütler Karar Verir

Son güncelleme: Ağustos 2026 · Yenileme dönemi değerlendirmesi · Okuma süresi ~18 dk

Yan yana duran iki cihaz: soldaki sönük ve kadrajın dışında kalan uzak bir yere bir kabloyla bağlı, sağdaki ise kendi kasasının içinden aydınlanıyor; inceleme işi gövdenin içinde görünür biçimde sürüyor.

Arbor Edge Defense (AED), ağ sınırında durum tutmadan çalışan olgun bir cihazdır; asıl gücü yüksek güvenilirlikli ağ ve taşıma katmanı filtrelemesidir ve bunu NETSCOUT'un ATLAS istihbaratı ile Sightline–TMS ekosistemi tamamlar. Alternatifler ham filtreleme kalitesinden çok üç noktada ayrışır: uygulama katmanı derinliğinin nerede durduğu, kapsamın kaç ayrı lisanslı bileşene bölündüğü ve korumanın üreticinin işlettiği bir istihbarat bulutuna ne kadar bağlı olduğu. HARPP DDoS Mitigator'ın bu eksenlerdeki cevabı şudur: tespit, üretici istihbarat bulutuna bağlanmadan kurumun kendi altyapısında çalışır ve L3–L7 kapsama tek cihazda toplanır.

Yenileme bildirimi hiçbir kurumda uygun bir anda gelmez. Cihaz çalışmaktadır, operasyon ekibi konsolu baskı altında kullanabilecek kadar tanımaktadır ve geçen sözleşme döneminin bir yerinde, aksi halde yönetime sunulacak bir olay raporuna dönüşecek bir şey sessizce soğurulmuştur. Buna rağmen gelen tutar, finanstaki birinin şu bariz soruyu sormasına yetecek büyüklüktedir: bu, korumanın bugünkü karşılığı mı, yoksa yerleşik kalmanın karşılığı mı?

Bu soru bir özellik listesiyle cevaplanmaz. Arbor Edge Defense kısa listelere tesadüfen girmiyor; yerleşik ürünün neden kötü olduğunu anlatarak açılan bir sayfa da okunmaya değmediğini zaten ilk paragrafta söylemiş olur. Bu rehber tersini yapıyor. Önce Arbor’ın ne verdiğini kendi mühendislerinin kabul edeceği biçimde yazıyor, sonra alternatiflerin gerçekten ayrıştığı birkaç ekseni tek tek ele alıyor ve sonunda yenilemenin de meşru bir sonuç sayıldığı bir karar çerçevesi kuruyor.

Baştan bir açıklama borcumuz var. Bu sayfayı, bu pazarın alternatif tarafında duran bir taraf yayımlıyor, tarafsız bir kurum değil. Dolayısıyla amaç “değiştirin” demek değildir. Kararın hangi ölçütlerle verildiğini, kendi mimari kurulunuzun önüne koyup savunabileceğiniz kadar açık hale getirmektir. Aşağıdaki bölümlerin birkaçı doğrudan yenilemenin doğru olduğu durumları anlatıyor.

Bir başlığı da kapsam dışında bıraktık. Yenilemenin ticari tarafı, yani bütçenin Türk lirası cinsinden olmasına karşılık yükümlülüğün dövizde tanımlanması, kapsam daraltmanın nasıl pazarlık edileceği ve göçün taşımadıklarının nasıl fiyatlanacağı, Arbor ve Radware alternatifi değerlendirme rehberinde ayrıca kurulmuştur. Buradaki konu ürünlerin kendisi ve mimari ölçütlerdir.

Arbor Edge Defense’i dürüstçe tarif etmek

Bir alternatif değerlendirmesinin ilk güvenilirlik testi, yerleşik ürünü o ürünün kendi mühendislerinin kabul edeceği biçimde anlatabilmesidir.

Arbor, operatör sınıfı DDoS savunmasının yerleşik adıdır ve Arbor Edge Defense bu ailenin sınır bileşenidir. AED ağ sınırında satır içi ve durum tutmayan bir azaltma katmanı olarak çalışır. Asıl gücü ağ ve taşıma katmanında yüksek güvenilirlikli filtrelemedir. Durum tutmamak burada mimari bir avantajdır, bir eksiklik değil. Cihaz, güvenlik duvarlarını yoran oturum tablosu saldırılarıyla tüketilemez. Filtrelemeyi NETSCOUT’un ATLAS tehdit istihbaratı besler. Bu istihbaratın önemli bir bölümü katılımcı servis sağlayıcılardan gelen telemetriyle derlenir ve tek bir kurumun kendi başına üretemeyeceği bir görüş genişliği sağlar. Operatör ortamlarında AED, ağ genelinde akış görünürlüğü için Arbor Sightline ile ve temizleme kapasitesi için Threat Mitigation System ile doğal biçimde eşleşir; NETSCOUT hacimsel katman için kendi bulut temizleme hizmetini de sunar.

Bu tarifin üç sonucu vardır ve üçü de dürüstçe tartılmalıdır. Kurulu taban çok geniştir; bu, arıza biçimlerinin iyi bilindiği ve operasyonel literatürün derin olduğu anlamına gelir. Araç seti olgundur ve bunun değeri hiçbir veri sayfasında görünmez, gece üçte görünür. İstihbaratın erişim genişliği gerçektir; yeni bir üreticinin yalnızca kapsam olarak yakalaması kolay değildir.

Dolayısıyla bu rehberdeki eleştiri mühendislik kalitesine dair değildir. Eleştiri ticari ve mimari biçime dairdir: yeteneğin kaç ayrı lisanslı bileşene bölündüğü, koruma kalitesinin ne kadarının üreticinin işlettiği bir buluttan geldiği ve bütün bu düzenin tek bir fatura yerine beş yıllık bir ufukta neye karşılık geldiği. Bunlar ürünün ne kadar iyi olduğuna sizin koşullarınızda ne kadar sürdürülebilir olduğuna dair sorulardır, ürünün ne kadar iyi olduğuna değil. İkisi aynı soru değildir ve yenilemede belirleyici olan ikincisidir.

Kararı belirleyen eksen: uygulama katmanı derinliği nerede duruyor

Bir yenileme değerlendirmesini tek bir mimari eksene indirmek gerekseydi, o eksen bu olurdu.

AED bir sınır filtresi olarak tasarlanmıştır. Arbor dünyasında daha dolu uygulama katmanı analitiği genellikle sınırdaki cihazda durmaz, ekosistemin bütününde bulunur: ağ genelinde görünürlük için Sightline, temizleme kapasitesi için TMS. Bu tutarlı bir tasarımdır. Durum tutmayan ve yüksek hızlı işi sınıra koyar; analitik işi ise akış verisinin ve azaltma kapasitesinin zaten bulunduğu yere bırakır. Omurga işleten bir operatör için bu bölüşüm savunulabilir olmakla kalmaz, muhtemelen doğru bölüşümdür.

Alternatiflerin bir bölümü tersini yapar ve L3’ten L7’ye kapsamayı tek cihazda toplar. Radware DefensePro cihazın kendisinde alışılmadık biçimde geniş bir aralığı, hacimsel sellerden şifreli uygulama katmanı saldırılarına kadar kapsar; elle kural yazılmasını beklemek yerine gerçek zamanlı imza üreten davranışsal bir tespit kullanır ve bu modelin işletim maliyeti ile yenileme soruları Arbor’ınkinden derece olarak değil tür olarak farklıdır. Fortinet FortiDDoS davranışsal temel çizgiyi donanım hızlandırmalı inceleme üzerinde tek cihazda kurar ve envanteri zaten aynı üreticide standartlaşmış kurumlarda en tutarlı halini alır. A10 Thunder TPS hacimsel ve protokol düzeyi savunma ile DNS korumasına ağırlık verir, dar bir yer kaplamasında azaltma yoğunluğu için tasarlanmıştır ve ölçekli işletim aGalaxy üzerinden yürür. Corero SmartWall ise en dar ve en bilinçli tercihi yapar: saniye altında otomatik satır içi azaltma, asgari operatör müdahalesi ve derin uygulama analizinin yığının başka bir yerinde olduğu varsayımı. Bu segmentteki diğer tek cihazlı ürünler de aynı yaklaşımı paylaşır.

İki biçimden biri diğerine mutlak üstün değildir ve takası açıkça yazmak gerekir. Bölünmüş biçim, bir operatöre sınırdaki kutunun yapısal olarak üretemeyeceği bir görünürlük verir; çünkü sınırdaki kutu yalnızca sınırdan geçeni görür. Tek cihazda toplanmış biçim ise küçük bir organizasyona L3–L7 probleminin tamamı için tek bir cihaz, tek bir politika modeli, tek bir destek ilişkisi ve tek bir yenileme tarihi verir.

Bu farkın pratik sonucu şudur: teklifleri cihaz başına karşılaştırmak anlamsızdır. Mevcut kurulumunuzda uygulama katmanı derinliği ek lisanslı bileşenlerden geliyorsa ve alternatif bunu cihazın içinde sunuyorsa, doğru karşılaştırma yetenek başına yapılan karşılaştırmadır. Aynı disiplin ters yönde de geçerlidir: Arbor ekosisteminde gerçekten kullandığınız ve alternatifin ifade edemediği bir yetenek varsa, o yetenek fiyat sütununda sessizce kaybolmamalı, kaybedilecekler listesine yazılmalıdır.

Kapsam hatasının en sık yapıldığı yer de burasıdır. AED’i değiştirmek Sightline’ı değiştirmek anlamına gelmez. Ağ genelinde akış görünürlüğü ile sınırdaki azaltma ayrılabilir işlevlerdir. Ağ ekibiniz gününü Sightline içinde geçiriyorsa işin dürüst kapsamı yalnızca sınır katmanıdır. Bu sınırı tek bir teklif istemeden önce çizin, çünkü karşılaştırılabilir bir teklifin neye benzeyeceğini o sınır belirler.

Kapsamın bileşenlere bölünmesi mimari bir özelliktir, satın alma ayrıntısı değil

İkinci eksen sayısal değil yapısaldır ve tam da satın alma ayrıntısına benzediği için en sık atlanan eksendir.

Herhangi bir karşılaştırma yapmadan önce mevcut düzeninizi bileşenlerine ayırın: hangi yetenek hangi kutuda, hangi lisansta ve hangi sözleşmede duruyor? Bu ayrımın mimari önemi büyümede ortaya çıkar. Aktarım hızına bağlı kalemlerle özelliğe bağlı kalemler aynı olayla hareket etmez. Erişim hattınızı iki katına çıkarmak birini sıçratırken diğerine dokunmayabilir, ya da sözleşme nasıl yazıldıysa tam tersi olabilir. Bu ayrımı yapmamış bir kurum kendi yenilemesini öngöremez. Başkasınınkiyle karşılaştırması ise zaten mümkün değildir.

Bileşen sayısının ikinci sonucu takvimdedir. Bileşenler farklı tarihlerde sona eriyorsa yenileme tek bir karar olmaktan çıkar ve her biri, envanterin geri kalanı zaten bağlanmış olduğu için daha zayıf bir pozisyondan yürütülen küçük kararlar dizisine dönüşür. Bütün bitiş tarihlerini tek bir güne çekmek, hangi üreticiyle devam ederseniz edin başlı başına bir müzakere hedefidir.

Beş yıllık ufuk da tek kalemli bir hesap değildir. Sınırdaki azaltma katmanı yalnız kendi satırını hareket ettirmez. Arkasındaki güvenlik duvarının sınıfını, SIEM’e giren olay hacmini ve olay başına harcanan mesai dışı emeği de hareket ettirir. Hangi kalemin hangi yöne gittiği yerinde DDoS cihazının toplam sahip olma maliyeti başlığında ayrıca ele alınmıştır; burada kaydedilmesi gereken tek şey, karşılaştırmanın cihaz satırıyla sınırlı tutulmasının hesabı baştan eksik bıraktığıdır.

Üreticinin işlettiği istihbarat bulutuna bağımlılık

Üçüncü eksen, veri sayfasının ötesine bakıldığında ürünleri en keskin biçimde ayıran eksendir ve ölçmenin en iyi yolu şu soruyu sormaktır: üretici ilişkisi kesilirse ne ayakta kalır?

Üretici ilişkisi kesilirse ne ayakta kalır Çalışmaya devam eder Haftalar içinde bozulur Durur Donanım paket iletmeye devam eder Çalışmaya devam eder Yerel öğrenilmiş tespit çalışmaya devam eder Çalışmaya devam eder Bulut tehdit beslemesi eskir Haftalar içinde bozulur Lisans yenilemesi durur — özellikler kapanır Durur Destek, RMA ve yedek parça durur Durur Yazılım ve güvenlik yamaları durur Durur Liste değil sıra önemlidir. Çekirdek tespiti üretici bulutuna bağlı bir üründe üçüncü satır yukarı çıkar — bozulma olmaktan çıkıp kesintiye dönüşür.
Yenileme müzakeresindeki gerçek kaldıraç bu sıralamada gizlidir. Çekirdek tespiti üreticinin işlettiği bir buluta bağlı olan üründe üçüncü satır yukarı çıkar; kayıp kademeli bir bozulma olmaktan çıkıp doğrudan kesintiye dönüşür. Her satır için yerleşik üreticiden de her alternatiften de aynı biçimde yazılı cevap isteyin.

AED tarafında koruma kalitesi bulut üzerinden dağıtılan ATLAS beslemesinden beslenir ve buradan üç soru doğrudan çıkar. İstihbarat paylaşımı özellikleri açıkken ağınızdan dışarı hangi telemetri çıkıyor? Bu telemetri hangi yargı bölgesinde işleniyor? Ve besleme eskirse, erişilemez hale gelirse veya kısıtlanırsa cihaz nasıl davranıyor? Bunlar barındırılan bir besleme tüketen her ürüne sorulabilecek makul sorulardır ve olgun bir üretici üçünü de zorlanmadan cevaplar.

Aynı üç soruyu her alternatife de sorun, çünkü birçoğu isteğe bağlı abonelik beslemeleri ve barındırılan analitik sunar. Belirleyici ayrım bir bulut bileşeninin var olup olmadığı değildir; çekirdek tespitin o bileşen olmadan çalışmaya devam edip etmediği ve ürünün kademeli olarak mı bozulduğu yoksa durup mu kaldığıdır. Davranışsal tespitini tümüyle cihazın kendi ölçümüyle eğiten bir ürün, sınıflandırması canlı bir dış sorguya bağlı olan üründen farklı arızalanır. Bu fark yalnızca kimsenin planlamadığı senaryoda görünür hale gelir.

Bazı pazarlarda bu başlığın hukuki bir boyutu da vardır ve o boyut ağ ekibinin değil hukuk biriminin işidir. Trafik üstverisinin, yani kaynak adreslerin, başlıkların ve oturum tanımlayıcılarının sınır ötesinde işlenmesini bir uygulama ayrıntısı değil bir kişisel veri sorusu sayan bir düzenleyici karşısında, “hangi ülkede işleniyor” sorusunun cevabı teknik eke değil aktarım değerlendirmesine yazılır. Buradaki pratik talimat basittir: soru sorulsun ve cevap yazıya geçsin.

Hiçbir sınır cihazının yapamayacağı şey

Sınır cihazlarını karşılaştırmaya başlamadan önce sınır katmanının ne kadarını karşılayabileceğini sabitlemek gerekir, çünkü şaşırtıcı sayıda değerlendirme sessizce sınır katmanının çözemeyeceği bir tartışmaya doğru genişler.

Yerinde katmanın yardımcı olamadığı sınır 10 Gbps erişim hattınız Hat zaten doymuş — yalnızca yukarı akış Yerinde cihaz azaltır 2 Gbps 8 Gbps 25 Gbps 120 Gbps 1 Tbps+ Saldırı hacmi (logaritmik ölçek)
Cihazın aktarım hızı derecelendirmesi yalnızca hat çizgisinin altındaki davranışı anlatır. Çizginin üzerinde hat, cihaza sıra gelmeden dolar. Yukarı akış katmanının sınır cihazından ayrı bir karar olmasının ve kendi yenileme takvimine ait olmasının sebebi tam olarak budur.

Ne Arbor’ın ne de başkasının cihazı, arkasında durduğu hattan büyük bir seli filtreleyebilir. Dolayısıyla yukarı akış katmanı ayrı ekonomisi olan ayrı bir satın almadır; ister operatörünüzün temizleme hizmeti olsun, ister bağımsız bir bulut sağlayıcı, ister üreticinin kendi bulut teklifi. İki kararı ayrı takvimlerde tutmanın kendisi de bir kazançtır: hiçbir yenileme diğerinin üzerinde kaldıraç olarak kullanılamaz.

Bu sınır aynı zamanda karşılaştırmayı disipline eder. Sınır katmanının gerçek katkısı satır hızında paket ve oturum görünürlüğü, uygulama davranışına dair bağlam ve saldırı başladığında dakikalar sonra değil zaten yolda bulunan bir azaltmadır. Deneme kurulumunda ölçülmesi gereken özellikler bunlardır. Ham hacim rakamları yukarı akış katmanının işidir.

Alternatifler üç ayrı şekle ayrılır

AED’e alternatifleri üç ayrı şekilde toplamak mümkündür ve bunları birbirine karıştırmak, kullanılamaz bir karşılaştırmaya giden en kısa yoldur.

Yargı alanınızın dışı Yargı alanınızın içi Yalnızca bulut temizleme Her paket yurt dışında inceleniyor Kullanıcılar ve saldırganlar Sağlayıcı temizleme merkezi Servisleriniz Yalnızca yerinde cihaz Hiçbir şey dışarı çıkmaz — sınır: hat kapasiteniz Kullanıcılar ve saldırganlar Yerinde cihaz Servisleriniz Hibrit Bulut katmanı yalnızca hat kapasitesi aşılınca devrede Kullanıcılar ve saldırganlar Bulut katmanı (talebe bağlı) Yerinde cihaz Servisleriniz
Üç mimarinin farkı gündelik trafiğin nerede incelendiğinde ve kesinti penceresini kimin kapattığındadır; kapasitenin büyüklüğünde değil. Bulut hizmetini sınır cihazının yerine koymak, üç sütunu tek sütun sanmaktır; bu yüzden karşılaştırmayı önce hangi mimarinin tartışıldığına karar vererek kurun.

Tek cihazlı yerine koymalar aynı fiziksel konumu ve aynı mimari rolü işgal eder. Radware DefensePro daha önce görülmemiş örüntüler için gerçek zamanlı imza üreten davranışsal tespit üzerine kuruludur, hacimsel selden şifreli uygulama katmanı saldırısına uzanan geniş bir aralığı kapsar ve Radware’in kendi bulut hizmetiyle tek üreticili bir hibrit oluşturur. Fortinet FortiDDoS özel işlemcilerle satır hızında inceleme yapar ve öncelikle imzaya dayanmak yerine makine öğrenmesiyle davranışsal temel çizgi kurar; Fortinet Security Fabric üzerine standartlaşmış envanterlere doğal biçimde oturur. A10 Thunder TPS dar bir yer kaplamasında azaltma yoğunluğu için tasarlanmıştır, hacimsel ve protokol düzeyindeki savunma ile DNS korumasına ağırlık verir, yol dışı kurulum için BGP ve akış telemetrisiyle bütünleşir ve ölçekli işletim aGalaxy üzerinden yürür. Corero SmartWall asgari operatör müdahalesiyle saniye altında otomatik satır içi azaltmaya odaklanır; Juniper MX yönlendiricileriyle bütünleşmesi, azaltmanın mevcut yönlendirme altyapısında uygulanmasına imkân verir ve bu, kabine yeni kutu eklemek istemeyen sağlayıcılar için gerçekten ayırt edici bir mimari seçenektir.

Bulut tabanlı hizmetler cihaz yerine koyma değildir ve öyle muamele etmek savunulamaz bir karşılaştırma üretir. İncelemeyi tümüyle kurumun dışına taşırlar; bu da gecikme profilini, verinin nerede işlendiğini ve arıza modelini aynı anda değiştirir. Kamuya açık bir web varlığı için çoğu zaman doğru cevap budur; gecikmeye duyarlı servisler, HTTP dışı protokoller ve trafiğin yurt içinde kalması gereken ortamlar için ise başka bir mimaridir, yerine koyma değil. Üç kurgunun birbirini nerede tamamladığı bulut, yerinde ve hibrit koruma karşılaştırmasında ayrıntısıyla ele alınmıştır.

Operatörün sağladığı azaltma üçüncü şekildir ve çoğu zaman zaten mevcut ama eksik kullanılmaktadır. Temizleme işleten bir operatörden geçiş alıyorsanız, sınır cihazı yenilemesinden karşılamasını beklediğiniz işin bir bölümü yukarı akışta hâlihazırda duruyor olabilir. İş bölümünü operatörünüzle yenilemeden önce netleştirmek, kimi zaman ihtiyacın kendisini küçültür.

CihazUygulama katmanı derinliği nerede duruyorLisans tarafında yazılı cevabı istenecek soruÜretici bulutu tarafında yazılı cevabı istenecek soruDestek erişimiYenileme ekonomisinin biçimi
A10 Thunder TPSAğırlık merkezi hacimsel ve protokol düzeyi savunma ile DNS korumasıdır; ölçekli işletim aGalaxy üzerinden yürürHangi yetenek şasiye, hangisi aktarım hızına bağlı ve aGalaxy azaltma düğümlerinin yanında nasıl lisanslanıyorTeklif edilen kapsamda hangi abonelik ya da itibar servisleri var, bunlar olmadan azaltma neye benziyorİş ortağı ağırlıklı; üçüncü seviye derinliği kendi coğrafyanızda ayrıca doğrulayınYoğunluk odaklıdır; operatör ölçeğinde rasyonel, kurumsal ölçekte kapasitenin bir bölümü kullanılmadan kalabilir
Corero SmartWallSatır içi kapsamı bilinçli olarak dardır; derin uygulama analizinin yığının başka bir yerinde olması beklenirAzaltma kapasitesi nasıl lisanslanıyor, yönlendiriciye gömülü kurulum bağımsız kuruluma göre nasıl fiyatlanıyorHangi analitik ve raporlama işlevleri cihazda değil barındırılan bir hizmet olarak veriliyorİş ortağı ağırlıklı; üçüncü seviye derinliği kendi coğrafyanızda ayrıca doğrulayınİşletim yükü düşük, kapsam dardır; tasarruf ancak dar kapsam ihtiyacınıza oturuyorsa gerçektir
Fortinet FortiDDoSCihaz üzerinde donanım hızlandırmalı davranışsal temel çizgi; daha geniş bağlam Security Fabric üzerinden gelirHangi yetenek cihazın kendisinde, hangisi ayrı yenilenen abonelik hizmeti olarak geliyorTeklifte hangi abonelik hizmetleri varsayılmış ve bunlar sona ererse cihaz nasıl davranıyorÇoğu pazarda geniş kanal varlığıPaket ekosistem ekonomisi; envanter zaten aynı üreticide standartlaşmışsa en güçlü hali budur
NetScout Arbor Edge DefenseSınırdaki cihaz L3/4'te en güçlüdür; daha dolu uygulama katmanı analitiği genellikle Sightline ve TMS ekosistemini gerektirirHangi yetenek hangi bileşende lisanslı ve bileşenlerin bitiş tarihleri aynı güne mi geliyorİstihbarat paylaşımı açıkken ağdan hangi telemetri çıkıyor, nerede işleniyor, besleme kesilirse cihaz ne yapıyorKöklü ve dünya çapında örgütlü yapı; eskalasyonun coğrafyası ve dili yine de teyit edilmeliYenileme yüzeyi bileşen sayısıyla birlikte büyür; beş yıllık toplamı kalemlerin çokluğu belirler, tek bir kalem değil
Radware DefenseProCihazın kendisinde geniş bir kapsama; hacimsel selden şifreli uygulama katmanı saldırısına uzanırYerinde katman ile üreticinin bulut hizmeti sözleşmede nasıl ayrışıyor, tek üreticili hibrit hangi kalemlerden oluşuyorHangi beslemeler isteğe bağlı, hangileri teklif edilen koruma seviyesinin varsaydığı beslemelerKöklü ve dünya çapında örgütlü yapı; eskalasyonun coğrafyası ve dili yine de teyit edilmeliİnce ayar emeğini bir maliyet kalemi olarak bütçeleyin; varsayım olarak bırakıldığında hesap tutmaz

Bu tablo, yenileme imzalanmadan önce yazılı cevabı alınması gereken soruları kaydeder, ürünlerin fiyatını değil. Lisans yapıları, paket bileşimi ve destek koşulları sözleşmeden sözleşmeye ve pazardan pazara değişir; ölçüt kendi sözleşmenizin metni ile güncel bir yazılı tekliftir, hiçbir üreticinin genel ürün anlatımı değil.

Operatörünüz de Arbor kullanıyorsa

Türkiye’de pek çok kurum DDoS korumasını operatöründen satın alır ve operatör tarafında Arbor çok yaygın biçimde kuruludur. Durum buysa sınır cihazı kararı, kolayca gözden kaçan bir dayanıklılık boyutu taşır.

İki katmanın paylaştıkları İki katman da tek üreticiden Yukarı akış katmanı Yerinde katman Aynı kod tabanı Aynı tespit mantığı Aynı yönetim düzlemi Aynı sözleşme Tek arıza sebebi, iki kez kurulmuş Katmanlar farklı üreticilerden Yukarı akış katmanı Yerinde katman Yalnızca standart tabanlı sinyalleşme Birbirinden bağımsız arıza sebepleri
Tek üreticiden gelen iki katman aynı kod tabanını, aynı tespit mantığını, aynı yönetim düzlemini ve aynı ticari ilişkiyi paylaşır. Farklı üreticilerden gelen iki katmanın paylaştığı tek şey dar bir sinyalleşme arayüzüdür. Operatörünüzün temizlemesi Arbor üzerinde çalışıyorsa, mimari bağımsızlık ya sınır cihazında satın alınır ya da orada elden çıkar.

Tek üreticili eşleşmenin kolaylığı gerçektir ve küçümsenmemelidir: tek politika sözlüğü, tek yönetim düzlemi, tek destek muhatabı ve devretme anında düşük sürtünmeli bir devir. Dar kadrolu bir ekip bunu her hafta hisseder.

Bedeli de aynı ölçüde gerçektir. İki katman aynı kod tabanını, aynı tespit mantığını ve aynı sözleşmeyi paylaştığında tek bir arıza sebebi iki kez kurulmuş olur. Bir ayrıştırma kusuru her iki yerde birebir aynı biçimde bulunur. Bir tespit kör noktası iki yerde birdendir. Bir istihbarat beslemesi kesintisi ikisini aynı anda körleştirir. Güvenilirlik mühendisliğinin bu duruma verdiği ad ortak mod arızasıdır ve yedekliliğin ancak bileşenler bağımsızken yedeklilik sayılmasının sebebi budur. Argümanın tamamı iki katman, iki marka makalesinde kurulmuştur.

Yenilemede bu, somut bir soruya dönüşür: operatör katmanı zaten Arbor ise, sınır cihazını başka bir üreticiden almak, operasyonel sürtünmeyi karşılayacak kadar bağımsızlık satın alıyor mu? Kesinti maliyeti yüksek kurumlarda cevap genellikle evettir. Olgunluğunun erken aşamasında olan kurumlarda ise tek katmanı doğru yapılandırmak, iki katmanı çeşitlendirmekten daha çok kazandırır.

Tek cihazda toplamanın bedeli

Bu bölüm rehberin dürüstlük testidir, çünkü tek cihazlı biçimin kaybettirdiklerini yazmadan kazandırdıklarını yazmak satış metni olur.

Tümüyle kendi ölçümüyle karar veren bir cihaz, bu sabah internetin geri kalanında neyin saldırı altında olduğunu bilmez. Katılımcı sağlayıcılardan derlenen bir istihbaratın verdiği erken uyarı, tek bir kurumun kendi sınırından üretilemez. Bunun yanına ikinci bir kayıp eklenir: sınırdaki kutuyu değiştirmek, ağ genelinde akış görünürlüğünün yerine hiçbir şey koymaz. Operatörünüz kadar geniş bir ağ işletiyorsanız ve ekibiniz akış verisiyle düşünüyorsa, bu iki kayıp tek başına kararı belirleyebilir.

Karşılığında elde edilenler de somuttur. Lisans yapısında tek bir bileşen vardır, dolayısıyla yenileme yüzeyi tek bir tarihe ve tek bir muhataba iner. Tespit yolu, bir besleme eskidiğinde veya kısıtlandığında bozulmaz. Uygulama katmanı analizi, L3/4 filtrelemesiyle aynı kutuda durduğu için iki ayrı ürünün kararlarını birbirine tercüme etme işi ortadan kalkar.

Somut bir örnek üzerinden bakmak faydalı olur. HARPP DDoS Mitigator’da tespit üretici istihbarat bulutuna hiç bağlanmaz, L3’ten L7’ye kapsama tek kasada toplanır ve ortak donanım üzerinde müşteri başına ayrı koruma profili tanımlanabilir; buna karşılık ağ genelinde akış görünürlüğü de, dünyanın geri kalanında bu sabah neyin saldırıya uğradığına dair bir bakış da bu cihazda yoktur. Takasın iki yüzü de burada görünür ve hangi yüzün sizin için ağır bastığına teklif istemeden önce karar vermek gerekir.

Standart tabanlı sinyalleşme: taşınabilirlik testi

Bir teknik ölçüt orantısız ağırlığı hak eder, çünkü bugünkü göçün değil bir sonraki yenilemenin maliyetini belirler.

Aday cihazın yukarı akış katmanıyla açık standartlar üzerinden mi yoksa tescilli bir arayüzle mi konuştuğunu sorun. Pratikte bu, filtre iletimi için BGP FlowSpec (RFC 8955 ve IPv6 için RFC 8956), kaba müdahale için uzaktan tetiklenen kara delik yönlendirme (RFC 5635) ve kurumlar arası azaltma talebi sinyalleşmesi için DOTS (mimari RFC 8811, sinyal kanalı RFC 9132) demektir. Müşteriden operatöre doğru FlowSpec desteği sanıldığı kadar yaygın değildir; varsaymak yerine sözleşme öncesinde operatörünüzle teyit edin. DOTS sinyalleşme probleminin standartlaşmış cevabıdır ve açıkça sorulmaya değer, ancak saha yaygınlığı sınırlıdır ve ticari kurulumların çoğu hâlâ tescilli kanallar kullanır.

Standart tabanlı arayüzün değeri yalnızca bugünkü göçü kolaylaştırması değildir. Asıl değeri, her iki katmanın her yenilemede birbirinden bağımsız olarak değiştirilebilir kalmasıdır; alıcıya pazarlık gücü veren özellik tam olarak budur. Sınır cihazı ile yukarı akış katmanı arasındaki tescilli bir bağ, teknik kılık giymiş ticari bir düzenlemedir.

İki tarafa da sorulacak sorular

Bir değerlendirmeyi savunulabilir kılan şey, aynı titizliğin iki yöne birden uygulanmasıdır. Aşağıdaki listeler kasten simetriktir.

Yerleşik üreticiye. Yenilemeyi tek bir tutar olarak değil kalem kalem verin: neyi aktarım hızına, neyi özelliğe, neyi şasiye göre lisanslıyorsunuz? Sözleşme yenilenmezse cihaz ne yapar; hangi özellikler ne zaman kapanır, besleme ne olur, son kural setiyle çalışmaya devam eder mi? Bileşenlerin bitiş tarihleri aynı güne çekilebilir mi? İstihbarat paylaşımı açıkken ağımızdan hangi telemetri çıkıyor, nerede işleniyor ve besleme kesilirse cihaz nasıl davranıyor? Ağır bir kayıt gece üçte hangi merkeze düşer, hangi dilde çalışılır, yurt içinde üçüncü seviye yetkinlik ve yedek parça var mı? Kullanmadığımız bileşenleri bırakırsak fiyat ne olur ve tam olarak hangi yeteneği kaybederiz? Elimizdeki tam model numarası için satış sonu ve destek sonu tarihleri nedir?

Her alternatife. Aynı kalem kalem döküm, aynı beş yıllık ufuk, aynı kapsam. Tespit tümüyle cihaz üzerinde mi çalışıyor ve üretici bulutuna erişilemediğinde ne değişiyor? Mevcut politikalarımızın hangilerini ifade edebiliyorsunuz, hangilerini edemiyorsunuz; kural kural gözden geçirilmiş yazılı cevap istiyoruz. Öğrenme penceresi ne kadar sürüyor ve bu süre boyunca koruma nasıl çalışıyor? Yukarı akışla sinyalleşme standart tabanlı mı: FlowSpec, kara delik yönlendirme, DOTS? Loglama SIEM’imizin beklediği alanlara nasıl eşleniyor ve cihaz paket bazında değil olay bazında özetleyebiliyor mu? Kendi trafiğimizle, bizim kabul ölçütlerimizle ve önce yol dışı izleme modunda bir deneme kurulumu yapmayı kabul eder misiniz? Kendi sektörümüzden bir referansla siz masada olmadan görüşebilir miyiz? Ve son olarak: yerleşik üreticiden ayrılırsak kaybedeceğimiz ve sizin yerine koyamayacağınız şey nedir?

Son sorunun cevabı, bir alternatifin ciddiyeti hakkında diğer dokuzunun toplamından fazlasını söyler. “Hiçbir şey” diyen bir sağlayıcı ya soruyu anlamamıştır ya da anlamış ama cevaplamamayı tercih etmiştir.

Yenilemenin doğru karar olduğu durumlar

Bu bölüm rehberin en önemli bölümüdür ve atlanma ihtimali en yüksek olanıdır. Aşağıdaki durumlarda yenilemek savunulabilir olmakla kalmaz, doğrudur.

Ekosistemi gerçekten kullanıyorsanız. Ağ genelinde akış görünürlüğü günlük bir operasyon aracıysa, etrafına bir temizleme merkezi mimarisi kurulmuşsa ve ekibiniz bu araçların içinde çalışıyorsa, sınırdaki tek bir cihaz bunların yerine geçmez. O zaman doğru soru “kullanmadığımız bileşenleri bırakırsak fiyat nereye gelir” sorusudur, “değişelim mi” değil.

Operatörünüz Arbor kullanmıyorsa. Bu rehberdeki ortak mod argümanı yalnızca iki katman aynı üreticiden geldiğinde işler. Yukarı akış katmanınız başka bir platform üzerinde çalışıyorsa mimari bağımsızlığı zaten satın almışsınızdır ve sınır cihazını değiştirmenin bu başlıkta ekleyeceği bir şey yoktur.

Bölünmüş biçim sizin ortamınıza oturuyorsa. Uygulama katmanı derinliğinin sınırda olması her kurum için gerekli değildir. Trafiğinizin bileşimi ve ekibinizin çalışma biçimi analitik işi merkezde toplamayı gerektiriyorsa, tek cihazda toplama argümanı sizin için bir kazanç değil bir kısıt üretir.

Ekipte kapasite yoksa ya da takvim çakışıyorsa. Göç, aylar boyunca kıdemli ağ mühendisliği zamanı ister. Bu zaman bir veri merkezi taşımasına, çekirdek ağ yenilemesine veya bir uyum programına ayrılmışsa, iki projeyi aynı anda yürütmek riski dağıtmaz, artırır. Denetim dönemi ve sezon zirvesi de göç için yanlış penceredir.

Hiçbir alternatif kendi trafiğinizle denklik gösteremiyorsa. Gerçek uygulama trafiğinizi yeniden oynatan bir testte yanlış pozitif davranışı kabul eşiğinizin üzerinde kalıyorsa, hiçbir ticari avantaj bunu telafi etmez. Test sonucu teklifin önünde gelir.

Karar çerçevesi

Bu kararı tek bir eksende vermeyin. Üç eksen birlikte değerlendirilmelidir.

Kullanım. Ödediğiniz kapsamın ne kadarını fiilen kullanıyorsunuz? Yüksek kullanım yenileme lehine bir göstergedir; düşük kullanım ise önce kapsam daraltma pazarlığına işaret eder, üretici değişikliğine değil.

Mimari. Uygulama katmanı derinliğinin sizin ortamınızda sınırda olması gerekiyor mu, yoksa bölünmüş biçim sizin için doğru mu? Yukarı akış katmanınız zaten aynı üreticiden mi geliyor ve bu yoğunlaşma, kesinti maliyetiniz göz önüne alındığında sizi ilgilendiriyor mu? Katmanlar arası arayüz standart tabanlı mı, tescilli mi?

Operasyon. Göçü yürütecek kapasiteniz, doğru takvim pencereniz ve yazılı bir geri dönüş planınız var mı? Yoksa doğru karar bir dönem daha yenileyip göçü düzgün planlamaktır.

Üç eksen de değişiklik lehine ise karar kolaydır. Yalnızca ticari eksen değişiklik lehine ise önce kapsam daraltma pazarlığını deneyin. Operasyonel eksen aleyhte ise ticari fark ne olursa olsun hareket etmeyin; kötü zamanlanmış bir göç, tasarrufun tamamını tek bir olayda geri verir.

Kaynaklar ve ileri okuma

Ücretli analist raporlarının içeriğini aktarmıyor ve hiçbir rakamı bu yayınlara atfetmiyoruz. Aşağıdaki liste, okunmaya ve gerektiğinde taraflardan istenmeye değer belgeleri gösterir.

Teknik standartlar. BGP FlowSpec için RFC 8955 ve IPv6 için RFC 8956; uzaktan tetiklenen kara delik yönlendirme için RFC 5635; kurumlar arası azaltma talebi sinyalleşmesi için DOTS mimarisini tanımlayan RFC 8811 ile sinyal kanalını tanımlayan RFC 9132; akış dışa aktarımı için IPFIX (RFC 7011). Yönlendirme katmanına ilişkin kamuya açık rehberler arasında NIST SP 800-189 bu mimariye en doğrudan değen metindir.

Üretici belgeleri. NETSCOUT tarafında Arbor Edge Defense, Sightline ve TMS ürün belgeleri ile destek programı tanımlarını; alternatifler tarafında eşdeğer ürün ve destek belgelerini satış sunumundan değil doğrudan üreticiden isteyin. Yenilemede müzakere edeceğiniz maddeler bu metinlerde tanımlıdır.

Analist yayınları. Bu pazar Gartner, Forrester ve IDC yayınlarında ele alınmaktadır. Konumlanma iddiasında bulunan her taraftan, o konumu yeniden üreten bir slaytı değil güncel baskının kendisini isteyin; konumlar baskılar arasında değişir.

Kamuya açık saldırı verisi. Büyük bulut ve CDN sağlayıcılarının dönemsel DDoS raporları, hacim ve vektör dağılımı için en çok atıf yapılan açık kaynaklardır. Her birinin kendi müşteri tabanından derlendiğini, yani bir sayım değil bir örneklem olduğunu akılda tutarak okuyun.

Sık sorulan sorular

Arbor AED hâlâ iyi bir ürün mü?
Evet. Arbor Edge Defense olgun, durum tutmayan bir satır içi cihazdır ve asıl gücü olan yüksek güvenilirlikli ağ ve taşıma katmanı filtrelemesi gerçekten kuvvetlidir; NETSCOUT'un kurulu tabanı ve araç setinin olgunluğu operatör ortamlarında hâlâ referans noktasıdır. Yenileme değerlendirmesindeki hiçbir başlık mühendislik kalitesine yönelik bir eleştiri olarak okunmamalıdır. Yenilemede sorulmaya değer sorular ticari ve mimaridir: kapsamın lisanslı bileşenler arasında nasıl bölündüğü ve bu biçimin sizin koşullarınızda ne kadar sürdürülebilir olduğu.
AED yerine tek cihazlı bir alternatif koyarsam mimaride ne değişir?
Uygulama katmanı derinliğinin yeri değişir. AED durum tutmayan bir sınır filtresi olarak tasarlanmıştır ve daha dolu uygulama katmanı analitiği genellikle Sightline ve TMS ekosisteminde bulunur, sınırdaki cihazda değil. Alternatiflerin bir bölümü L3'ten L7'ye kapsamayı tek cihazda toplar. İki biçimden biri diğerine mutlak üstün değildir; ama fiyatlanmaları, arızalanmaları ve işletilmeleri için gereken ekip büyüklüğü birbirinden farklıdır.
AED'i değiştirirsem Sightline'ı da değiştirmem gerekir mi?
Zorunlu değil ve değerlendirmenin en sık yanlış kurgulanan yeri burasıdır. Ağ genelinde akış görünürlüğü ile sınırdaki azaltma ayrılabilir işlevlerdir. Sightline ağ ekibinizin günlük operasyon aracıysa, başka bir üreticinin sınır cihazı onun yerine geçmez ve işin dürüst kapsamı yalnızca sınır katmanıdır. Bu sınırı kimseden teklif istemeden önce çizin, çünkü karşılaştırılabilir bir teklifin neye benzeyeceğini bu sınır belirler.
Korumanın üreticinin bulutuna ne kadar bağlı olduğunu nasıl anlarım?
Üç yazılı soruyla, felsefi bir tutumla değil. İstihbarat paylaşımı özellikleri açıkken ağınızdan dışarı hangi telemetri çıkıyor; bu telemetri hangi ülkede işleniyor; ve besleme eskirse, erişilemez hale gelirse ya da kısıtlanırsa azaltma nasıl davranıyor? Aynı üç soruyu her alternatife de sorun, çünkü birçoğu isteğe bağlı abonelik beslemeleri ve barındırılan analitik sunar. Belirleyici olan, çekirdek tespitin o bileşen olmadan çalışmaya devam edip etmediğidir. Bulut bileşeninin var olup olmadığı değildir.
Operatörüm de Arbor kullanıyor; yerinde katmanda da Arbor seçmemin sakıncası var mı?
Sakınca dayanıklılık anlamındadır, yasak anlamında değil. İki katman aynı üreticiden geldiğinde aynı kod tabanını, aynı tespit mantığını, aynı yönetim düzlemini ve aynı ticari ilişkiyi paylaşır; yani tek bir arıza sebebi iki kez kurulmuş olur. Buna karşılık tek politika dili ve tek destek muhatabı, dar kadrolu bir ekip için günlük olarak hissedilen gerçek bir kolaylıktır. Kesinti maliyeti yüksek kurumlarda bağımsızlık bu kolaylıktan değerlidir; olgunluğun erken aşamasındaki kurumlarda ise önce tek katmanı doğru yapılandırmak daha çok kazandırır.
Sınır cihazını değiştirsem yukarı akış katmanına yine ihtiyacım olur mu?
Evet ve bu ihtiyaç cihaz seçiminden etkilenmez. Hiçbir sınır cihazı, arkasında durduğu hattan büyük bir seli filtreleyemez; çünkü hat, cihaza sıra gelmeden dolar. Yukarı akış katmanı ayrı bir karardır ve ayrı bir yenileme takvimine aittir: operatör temizlemesi, bağımsız bir bulut hizmeti ya da zaten satın alıyorsanız Arbor Cloud. İki kararı ayrı tutmanın kendisi de bir kazançtır: hiçbiri diğerinin üzerinde kaldıraç olarak kullanılamaz.
Yenilemek ne zaman doğru karar olur?
Ekosistemi gerçekten kullanıyorsanız, yani ağ genelinde akış görünürlüğü günlük bir operasyon aracıysa. Operatörünüz Arbor kullanmıyorsa, çünkü o zaman ortak mod argümanı sizin için işlemez. Ekipte göçü yürütecek kapasite yoksa ya da yenileme dönemi denetimle veya sezon zirvesiyle çakışıyorsa. Ve hiçbir alternatif kendi trafiğinizi yeniden oynatan bir testte denklik gösteremiyorsa. Her koşulda "değiştirin" diyen bir karşılaştırma, karşılaştırma değildir.
L3'ten L7'ye kapsamayı tek cihazda toplamanın bedeli ne?
Erişim genişliği ve araç seti. Tümüyle kendi ölçümüyle karar veren bir cihaz, bu sabah internetin geri kalanında neyin saldırı altında olduğunu bilmez. Sınırdaki kutuyu değiştirmek de ağ genelinde akış görünürlüğünün yerine hiçbir şey koymaz. Karşılığında tek bileşenli bir lisans yapısı, besleme eskidiğinde ya da kısıtlandığında bozulmayan bir tespit yolu ve L3/4 filtrelemesiyle aynı kutuda duran uygulama katmanı analizi elde edersiniz. Kısa listenize bu tarafı temsil eden bir ürün koymak isterseniz HARPP DDoS Mitigator'a bakın; tespiti üretici bulutuna bağlanmadan kendi altyapınızda çalışır ve L3–L7 tek cihazda toplanır. Ancak operasyonunuz ağ genelinde görünürlüğün üzerine kurulmuşsa bu takas sizin lehinize değildir; hangi tarafta durduğunuzu teklif istemeden önce kararlaştırın.

Kaynaklar

  1. A10 Defend — DDoS protection services

    A10 Networks · üretici dokümanı · erişim 2026-08-15

    A10 now markets this line as A10 Defend; the Thunder TPS name is still current in the field and in older documentation.

  2. Arbor Sightline — network-wide visibility and DDoS detection

    NETSCOUT · üretici dokümanı · erişim 2026-08-15

  3. SmartWall ONE — DDoS protection

    Corero Network Security · üretici dokümanı · erişim 2026-08-15

  4. FortiDDoS — DDoS protection solution

    Fortinet · üretici dokümanı · erişim 2026-08-15

  5. Arbor Edge Defense — inline DDoS protection

    NETSCOUT · üretici dokümanı · erişim 2026-08-15

  6. DefensePro — DDoS protection

    Radware · üretici dokümanı · erişim 2026-08-15

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz