İçeriğe geç

Azaltma tekniği

DDoS Savunmasında Hız Sınırlama

Son güncelleme: Ağustos 2026 · Tavanın nereden geldiği her şeyi belirliyor · Okuma süresi ~13 dk

Az sayıda tezgâha uzanan çok sayıda el; sınırlı bir kapasitenin kendisinden fazla talebi nasıl paylaştırdığını gösteriyor.

Hız sınırlama durumsuzdur, ucuzdur ve öngörülebilirdir, ve kalitesi tamamen tek bir şeye bağlıdır: tavanın nereden geldiğine. Ölçülmüş meşru bir tepeden türetilmişse saldırıyı sınırlar; bir varsayılandan kopyalanmışsa ilk yoğun günde kendi kullanıcılarınızı reddeder. Ve neye göre sınırladığınız (kaynak, hedef, servis) hangi saldırıya karşı işe yarayacağını belirler.

Hız sınırlama, bu alandaki en ucuz denetimdir. Durum tutmaz, paket başına sabit maliyeti vardır, yük altında öngörülebilir davranır, ve neredeyse her cihazda bulunur.

Aynı zamanda en çok yanlış ayarlanan denetimdir, ve yanlış ayarlanmasının bedeli kendi kullanıcılarınızı reddetmektir.

Kısaca

CihazNeye göre sınırlanıyorİşe yaradığı yerYenildiği yer
Kaynak adres başınaAz sayıda kaynaklı sellerDağıtık saldırı; paylaşılan adres arkasındaki meşru kullanıcılar
Hedef ve servis başınaTek bir servise yönelmiş selServisin meşru tepesini bilmiyorsanız
Bağlantı başınaTek bağlantıdan çok istek üretenlerAz bağlantı kullanan saldırılar
ToplamSon çare; altyapıyı ayakta tutarMeşru ile saldırıyı ayırt etmez

Dördü de aynı anda kurulabilir ve genellikle kurulmalıdır. Tek bir eksende sınırlamak, saldırganın diğer üç ekseni serbestçe kullanması demektir.

Neye göre sınırlanacağı

Tek bir eksende sınırlamak, saldırganın diğerlerini serbestçe kullanması demektir. Dört eksen var ve ciddi bir kurulumda dördü de tanımlıdır.

Kaynak adres başına en sezgisel olanıdır ve en kırılganıdır. Az sayıda kaynaktan gelen sellere karşı iyi çalışır. Dağıtık bir saldırıda her kaynak sınırın altında kalır ve toplam yine de hedefi devirir. Ayrıca paylaşılan adresler yüzünden yanlış pozitifin ana kaynağıdır.

Hedef ve servis başına bir servisin alabileceği toplam yükü sınırlar. Kaynak dağılımından bağımsızdır, ve o servisin meşru tepesini bilmenizi gerektirir.

Bağlantı başına tek bir bağlantıdan çok sayıda istek üreten saldırılara karşı çalışır. HTTP/2 Rapid Reset tam olarak bu eksenin var olmadığı yerde etkilidir.

Toplam son çaredir: altyapıyı ayakta tutar ve meşruyu saldırıdan ayırmaz. Hiçbir şeyin kalmadığı durumda hizmetin tamamen çökmesindense bozulmuş kalmasını sağlar.

Eşik nereden gelir

Bu sayfanın tek en önemli cümlesi: eşik, ölçülmüş meşru tepenizden gelir.

Yordam sıkıcı ve tartışmasızdır. Denetimi izleme kipinde, alarm açık hâlde, tam bir iş döngüsü boyunca çalıştırın. Hafta içi ve hafta sonunu, ay sonunu, kampanya dönemlerini görün. Sonra tavanı, gördüğünüz en yüksek meşru değerin güvenli bir miktar üstüne koyun.

Bunu atlayıp bir varsayılan kullanmak, sizin trafiğinizi hiç görmemiş birinin tahminini kullanmaktır, ve o tahmin ya çok gevşektir ya ilk yoğun gününüzde müşterilerinizi keser.

Burst payı

Gerçek trafik düzgün akmaz. Bir saniyede on istek, sonraki saniyede kırk, sonra yine on. Sabit bir tavan bu dalgalanmayı reddeder.

Burst, kısa taşmalara izin verilen ek bütçedir. Boyutlandırması ölçülmüş anlık dalgalanmanızdan gelir: kaç saniyelik bir tepeye izin vermeniz gerekiyorsa o kadar.

Fazla büyük bir burst, saldırganın payın içinde kalarak süresiz çalışmasına izin verir. Fazla küçük olanı olağan trafiği reddeder. İkisi de ölçümle çözülür.

Neye karşı işe yarıyor

Hacimsel ve protokol katmanı saldırılarının çoğuna karşı, ve önemli bir kısmına karşı tek başına yeterlidir. Sabit maliyeti sayesinde durum tutan aşamanın önünde durur ve arkasındaki pahalı kaynağı korur.

Ayrıca hiçbir sınıflandırma yapmadığı için yeni vektörlere karşı da çalışır: neyin saldırdığını bilmesine gerek yoktur, yalnız ne kadarına izin verildiğini bilir.

Neye karşı işe yaramıyor

Sınırın altında kalan hiçbir şeye karşı. Bu, sınırların en temel zayıflığıdır: servisinizi ölçebilen bir saldırgan bilerek altında kalabilir.

Ayrıca meşru trafikten hacimle ayrılamayan uygulama katmanı saldırılarına karşı zayıftır. Pahalı bir uç noktaya dakikada beş istek meşru görünür ve arka ucu tüketebilir.

Operasyonel risk

Sakin bir pencereden belirlenmiş eşik. En yaygın hata, ve etkisi ilk gerçek tepede görünür.

Beyaz listelenmemiş büyük kaynaklar. İzleme sistemleriniz, ortak resolver’lar, iş ortağı geçitleri. Sınırı koymadan önce listelenmelidir.

Sessiz düşürme. Uygulama katmanında sınırlanan istemciye 429 ve yeniden deneme bilgisi verilmezse, istemci aynı isteği daha agresif tekrarlar ve sorunu büyütür.

Olay sırasında sıkma. Her ayarlama tek başına makul, birikimi değil. Sıkılan eşiklere son kullanma tarihi verin.

Yanlış pozitif riski

Bu alandaki en yüksek riskli denetim, ve riskin tamamı kalibrasyonda. Yoğunlaştığı yerler yanlış pozitif testi sayfasında ayrıntılı: paylaşılan adresler, alışılmadık istemciler, gerçek tepeler, yeniden deneme fırtınaları.

Dördü de test edilebilir, ve dördü de test edilmezse ilk gerçek olayda öğrenilir.

Ne zaman başka bir şey daha iyi

Davranışsal tespit, saldırı hacimle ayrılamıyorsa. Sınır neyin çok olduğunu bilir, neyin tuhaf olduğunu bilmez.

SYN proxy, saldırı bağlantı kurma aşamasındaysa. Sınırlamak yerine asimetriyi kaldırır.

Üst katman filtreleme, hacim hattı dolduruyorsa. Kendi tarafınızdaki sınır o noktada uygulanamaz.

İhtiyaç duymadan önce nasıl doğrulanır

  1. Her denetimi önce izleme kipinde tam bir döngü çalıştırın.
  2. Meşru tepeyi dört eksende de kaydedin: kaynak, servis, bağlantı, toplam.
  3. Bilinen büyük meşru kaynakları beyaz listeye alın.
  4. Eşikleri koyun, ve ilk günlerde yanlış pozitifi izleyin.
  5. Trafik büyüdükçe aynı yöntemle yeniden gözden geçirin. Bir kez ayarlanmış eşik, bir yıl sonra yanlış eşiktir.

Sık sorulan sorular

Eşiği nereden belirlemeliyim?
Tam bir iş döngüsü boyunca izleme kipinde ölçülmüş kendi meşru tepenizden. Kampanya açılışları, ay sonları ve duyuru günleri dahil. Sonra tavanı o tepenin güvenli bir miktar üstüne koyun. Bir üretici varsayılanından kopyalanan eşik, sizin trafiğinizi hiç görmemiş birinin tahminidir.
Burst payı ne işe yarıyor?
Kısa taşmalara izin verir, ki gerçek trafik düzgün akmadığı için gereklidir. Boyutlandırması bir takas: küçük olursa olağan trafik her anlık tepede reddedilir, büyük olursa saldırgan payın içinde kalarak süresiz çalışabilir. Ölçülmüş anlık tepe dalgalanmanızdan türetin.
Paylaşılan adresler niçin sorun?
Operatör NAT'ı, kurumsal vekiller ve büyük iş ortağı geçitleri yüzlerce kullanıcıyı tek bir adres arkasına koyar. Kaynak başına her sınır orada tek bir aşırı meşgul istemci görür, ve çoğu ağdaki en yoğun meşru kaynak istatistiksel olarak bir saldırgana benzer. Bilinen büyük kaynakları önce beyaz listeye alın.
Sınırlanan istemciye ne söylemeli?
Uygulama katmanında 429 ve mümkünse ne zaman tekrar deneyeceğini söyleyen bir başlık. Sessizce düşürmek, meşru bir istemcinin aynı isteği daha agresif tekrarlamasına yol açar ve sorunu büyütür. Ağ katmanında böyle bir kanal yok, ki hız sınırının orada daha kaba olmasının sebebi budur.

Kaynaklar

  1. RFC 4732 — Internet Denial-of-Service Considerations

    IETF · 2006-11 · standart · erişim 2026-08-18

  2. RFC 6585 — Additional HTTP Status Codes

    IETF · standart · erişim 2026-08-18

    429 Too Many Requests durum kodunu tanımlar; uygulama katmanında sınırın istemciye nasıl bildirileceği.

  3. RFC 2827 / BCP 38 — Network Ingress Filtering

    IETF · standart · erişim 2026-08-18

    Sahte kaynak, kaynak başına sınırı anlamsız kıldığı için ilgili.

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz