Mimari kararı
Cloudflare Magic Transit'e Yerinde Alternatifler: Gündelik Trafiği Ülke İçinde Tutmak
Son güncelleme: Ağustos 2026 · Bulut öncelikliden yurt içine, dürüstçe · Okuma süresi ~18 dk

Cloudflare Magic Transit, prefix'lerinizi geniş bir anycast ağına çekerek tek tek sunucu adlarını değil bütün IP bloklarını korur, filtrelemeyi o ağda yapar ve temizlenmiş trafiği bir tunnel ya da doğrudan bağlantı üzerinden kuruma geri verir. Kapasitesini ve devreye alma hızını yerinde bir kurulumla eşitlemek gerçekten zordur. Yerinde bir katman eklemenin savunulabilir üç gerekçesi ise hizmet kalitesiyle ilgili değildir: gündelik trafiği hangi yargı alanının incelediği, giriş ve çıkış yolunun sürekli eklediği gecikme ve temiz bant genişliğiyle büyüyen opex ile ilk günden bilinen capex arasındaki fark. Bir cihaz bu üç soruyu erişim hattınızın altında cevaplar, üstünde hiçbirini cevaplamaz; dolayısıyla dürüst sonuç neredeyse her zaman bir göç değil, yerinde öncelikli bir hibrittir. Hattın altına eklenen katman üç soruyu tek başına karşılamak zorunda olduğu için aranan tarif de daralır: L3'ten L7'ye kapsamayı tek cihazda toplayan ve tespit kararını çalışma anında üreticinin bulutuna sormadan veren bir ürün.
Cloudflare Magic Transit’e yerinde alternatif arayan kurumlar bu aramaya genellikle bir şikâyetle başlamaz. Bir koşul değişikliğiyle başlar. Kurumun veri koruma pozisyonu güncellenmiştir; son yenileme sırasında var olmayan, gecikmeye duyarlı bir servis devreye alınmıştır; mali işler beş yıl boyunca savunabileceği tek bir rakam istemektedir; ya da bir denetim, mevcut mimarinin yazılı olarak cevaplayamadığı bir soru sormuştur. Hizmetin kendisi çalışmaktadır. Değişen, hizmetin etrafındaki koşullardır.
Bu ayrım önemlidir, çünkü değerlendirmenin biçimini belirler. Bir üründen memnun değilseniz ürünleri karşılaştırırsınız. Kısıtlarınız değiştiyse mimarileri karşılaştırırsınız; ve o karşılaştırmanın dürüst sonucu çoğu zaman bir göç bile değildir. Sonuç, gündelik trafiğin ülke içine döndüğü, yukarı akış katmanının ise hiçbir cihazın yapamayacağı tek iş için sözleşmede kaldığı bir yeniden düzenlemedir.
Bu makale, Magic Transit’in gerçekten iyi yaptığı işleri, işi yerinde bir katmana taşımayı meşru biçimde gerektiren üç kısıtı ve ortaya çıkan hibridin biçimini ele alıyor. Bulut, yerinde ve hibrit mimarilerin kapasite, gecikme, maliyet ve egemenlik eksenlerindeki genel karşılaştırması burada tekrar edilmiyor; o argüman bulut, yerinde ve hibrit DDoS koruması makalesinde ayrıca kurulmuştur ve bu makale onu kurulu kabul eder.
Magic Transit neyi iyi yapıyor
Değerlendirmeye mevcut hizmeti küçümseyerek başlamak kötü bir karar üretir. Bu yüzden önce hizmetin ne yaptığını olduğu gibi yazmak gerekir.
Magic Transit bütün IP bloklarını korur, tek tek sunucu adlarını değil. Prefix’leriniz BGP ile Cloudflare ağından duyurulur, o prefix’lere yönelen trafik bu ağa çekilir ve orada filtrelenir, temizlenmiş trafik ise bir tunnel veya doğrudan bir bağlantı üzerinden kurumunuza geri verilir. Bu, bir web sitesinin önüne konan ters vekil sunucudan yapısal olarak farklı bir üründür: HTTP olmayan protokolleri, web sunucusu olmayan makineleri ve hiçbir alan adı bulunmayan altyapı bileşenlerini de kapsar.
Bu tasarımdan üç gerçek üstünlük doğar. Üçü de ölçülebilir, pazarlama söylemi olmaktan uzaktır.
Tek bir tesisin taşıyamayacağı soğurma kapasitesi. Ağ anycast olduğu için prefix’inize yönelen bir sel tek bir noktaya teslim edilmez. İnternetin yönlendirme sistemi tarafından parçalanır, aynı anda birçok noktaya düşer ve her nokta toplamın yalnızca bir kesrini görür. Büyük anycast ağlarının doyurulmasının zor olmasının mimari sebebi budur ve bir kurumun bunu kendi tesisinde hangi bütçeyle olursa olsun tekrar üretmesi mümkün değildir. En büyük hacimsel olaylara karşı kaynaklara yakın kapasite tek işleyen mekanizmadır ve bunun zekice bir ikamesi yoktur.
Her yerde aynı azaltma yeteneği. Filtreleme kabiliyeti ağın bütününün özelliğidir; belirli bir temizleme merkezine bağlı kalmaz. Dolayısıyla eski merkezî tasarımların hesaba katmak zorunda olduğu “en yakın temizleme merkezi meşgul” arıza biçimi burada yoktur.
Değişiklik penceresiyle ölçülen devreye alma, satın alma döngüsüyle değil. Bir BGP oturumu ve bir tunnel günler içinde ayağa kalkar. Donanım tedarik süresi, kabin alanı, güç bütçesi, yedek parça stratejisi ve nakliye yoktur. Bu hafta saldırı altında olan bir kurum için bu belirleyicidir ve bulut önceliğinin varsayılan duruş hâline gelmesinin de asıl sebebidir.
Aşağıda ele alınan üç gerekçenin hiçbiri bu tabloyla çelişmez. Üçü de işin nerede yapıldığına ve nasıl ödendiğine dair sorulardır; ne kadar iyi yapıldığına dair değil.
Yerinde bir katman aslında hangi soruyu cevaplıyor
Her azaltma mimarisi yapısal olarak tek bir soruyu cevaplar: kimse size saldırmıyorken, sıradan bir salı günü, trafiğiniz hangi sınırın hangi tarafında inceleniyor?
Bulut öncelikli bir duruşta cevap şudur: dışarıda, sürekli olarak ve bütün trafik için. Bu bir kusur değildir, mekanizmanın kendisidir. Bir ağ, kendisine ulaşmayan trafiği filtreleyemez; trafiğinizin oraya gitmesi olmadan da o trafiği alamaz. Ancak bu, birbiriyle ilgisiz görünen üç kaygının aynı mimari kaldıraca çıkması anlamına gelir. Bu üç kaygıdan biri bağlayıcı hâle geldiği anda yerinde katman bir tercih olmaktan çıkar ve kısıtı oynatabilen tek araç hâline gelir.
Birinci gerekçe: gündelik trafiği hangi yargı alanı inceliyor
İhalelerde en sık görünen gerekçe budur ve iki taraf da genellikle kötü kurar.
Kötü kurulmuş hâli şudur: “bulut koruması veri koruma mevzuatımıza göre yasak.” Genellikle değildir. Uygun bir aktarım mekanizması, düzgün bir veri işleyen sözleşmesi ve dürüst bir aydınlatma metniyle trafik verisinin sınır ötesinde işlenmesi bu sitenin ele aldığı yargı alanlarının çoğunda hukuka uygun biçimde yürütülebilir.
İyi kurulmuş hâli daha dar ve çürütülmesi çok daha zordur: filtreleme işlemeyi gerektirir, yurt dışında işleme bir aktarımdır ve aktarım, yalnızca olay anında değil sürekli olarak ve bütün kullanıcılar için belgelenmesi, gerekçelendirilmesi ve açıklanması gereken bir şeydir.
Değerlendirmelerin genellikle yanıldığı iki nokta var ve ikisini de kesin biçimde yazmak gerekiyor.
Anycast’te konumu sözleşme değil yönlendirme seçer. Bir anycast ağının bütün mantığı, paketin o an internetin yönlendirme sisteminin en yakın saydığı noktaya teslim edilmesidir. Soğurma özelliğini çalıştıran şey de budur. Aynı zamanda şu anlama gelir: belirli bir kullanıcı kitlesi için giriş noktası bir yönlendirme sonucudur; müzakere ettiğiniz bir sözleşme maddesiyle belirlenmez. Sağlayıcılar işlemenin nerede yapılacağını sınırlayan yerelleştirme denetimleri sunar ve Cloudflare de bu tür denetimleri yayımlamaktadır. Değerlendirmenin yazılı olarak tespit etmesi gereken şey, bu denetimlerden hangilerinin satın aldığınız ağ katmanı hizmetine uygulandığı, hangilerinin esas olarak HTTP katmanı hizmetleri için tasarlandığı ve ilk giriş noktası konusunda neyi kısıtlayıp neyi kısıtlamadığıdır. Bu bir mühendislik ayrımıdır, bir boşluk sayılmaz; ama varsayılmak yerine belgelenmesi gerekir.
“Biz saklamıyoruz” cevabı soruyu kapatmaz. KVKK ve muadili rejimlerde işleme; toplamayı, incelemeyi, sınıflandırmayı ve aktarmayı da kapsar. Bir paketi düşmanca olup olmadığına karar vermek için okumak, başlı başına bir işleme faaliyetidir. Sıfır saklama riski daraltır; aktarımı ortadan kaldırmaz ve denetim makamının asıl sorduğu soruyu, yani işlemin nerede gerçekleştiği sorusunu cevaplamaz.
Yerinde bir katman bu soruları daha ikna edici biçimde cevaplamaz. Onları ortadan kaldırır: tek tüzel kişi, tek tesis, tek hukuk rejimi, veri işleyen zinciri yok, alt işleyen listesi yok, açıklanacak ek alıcı kategorisi yok. Kamu kurumları, kritik altyapı işletmecileri ve düzenlemeye tabi finans kuruluşları için bu fark çoğu zaman kararın tamamıdır ve paket hızından hiç söz etmeyen ihale dokümanlarında “egemenlik” başlığının çıkmasının sebebi de budur.
Kaçınılması gereken tuzak, ilk kötü argümanın aynadaki görüntüsüdür. Hacimsel olaylar için bir yukarı akış katmanını sürdürüyorsanız, ki sürdürmelisiniz, aydınlatma metninize “hiçbir veri yurt dışına çıkmıyor” yazmak yanlış bir beyandır. Doğru açıklama, tetiği tanımlı, istisnai, koşullu ve kayda geçen bir aktarımı tarif eder. Bu hem doğrudur hem de savunması kolaydır.
İkinci gerekçe: sürekli gecikme ve yolun biçimi
Ağ katmanındaki bir bulut hizmeti, giriş ve çıkış noktalarından oluşan bir yol kurgusudur. Trafik sağlayıcının ağına girer, orada filtrelenir ve bir tunnel ya da doğrudan bağlantı üzerinden kuruma teslim edilir. Bunun gecikme açısından sonucu tümüyle coğrafyaya bağlıdır ve nerede durduğunuza göre aşağıdakilerin ikisi de doğru olabilir.
Kullanıcılarınız için giriş noktası sunucularınızla aynı metropol alandaysa eklenen yol kısadır ve çoğu uygulama bunu hiç fark etmez. Değilse, yani yurt içindeki bir kullanıcı kitlesinin trafiği ülke dışındaki bir noktaya çekilip oradan bir tunnel üzerinden zaten birkaç milisaniye ötedeki bir sunucuya geri getiriliyorsa, eklenen süre yapısal ve kalıcıdır. Her istekte, her gün ve kimse saldırmıyorken bile ödenir.
Bir içerik sitesi, kurumsal bir portal veya bir doküman akışı için bu görünmez ve önemsizdir. Küçük ama büyüyen bir servis kümesi için ise belirleyicidir: borsa ve işlem platformları, gerçek zamanlı reklam açık artırmaları, etkileşimli çok oyunculu oyunlar, telekom sinyalleşme yolları, uzaktan endüstriyel kontrol ve kullanıcıların ilk yanıt süresine duyarlı olduğu etkileşimli yapay zekâ çıkarım uçları. Bu ortamlarda gecikme bütçesi bir ürün gereksinimidir ve bütçenin bir bölümünü kalıcı olarak bir güvenlik fonksiyonuna harcayan mimari, hiç harcamayanla rekabet etmek zorundadır.
Aynı konuşmaya girmesi gereken iki işletim ayrıntısı var; ikisi de imzadan sonra sürpriz olmaya alışkındır.
Kapsülleme yükten çalar. Bir GRE tunnel üzerinden dönen trafik ek başlıklar taşır ve her pakette uygulama verisine kalan alan daralır. MSS sabitlemesi ve yol MTU yönetimi doğru yapılmadığında belirti temiz bir arıza değildir: her şey sağlıklı görünürken azınlıkta bir bağlantı kümesi büyük aktarımlarda takılır. Bu iyi belgelenmiş ve tümüyle yönetilebilir bir konudur, ama yapılandırma sorumluluğu sizdedir ve “tunnel ayakta ama bir tuhaflık var” kayıtlarının en sık sebebidir.
Asimetrik yollar teşhisi zorlaştırır. Giriş ve çıkış noktalarının ayrıştığı bir kurguda gelen ve giden yollar birbirinin aynası değildir. Bu, bir performans şikâyetini zaman baskısı altında akıl yürüterek çözmeye çalışana kadar sorun olmaz. Yolun iki yarısını da görebilecek gözlemlenebilirliği bütçeye baştan yazın.
Yerinde bir cihaz yolun hiçbir parçasını değiştirmez. Sınır yönlendiricinizle servisleriniz arasında inline durur ve eklediği tek gecikme kendi iletim süresidir. Gecikmeye bağlı bir servis için argümanın tamamı budur.
Üçüncü gerekçe: temiz bant genişliğiyle büyüyen opex ile sabit capex
Üçüncü gerekçeyi mali işler gündeme getirir ve aslında hangi seçeneğin ucuz olduğuyla ilgili değildir. Kurumun hangi biçimdeki bir rakama göre plan yapabildiğiyle ilgilidir.
Bulut katmanı bir opex kalemidir. Maliyeti, taahhüt ettiğiniz temiz bant genişliğiyle ve sözleşmenizin ticari şartlarıyla birlikte hareket eder. Trafiği öngörülemez olan, büyümesi belirsiz olan ya da hiç varlık taşımak istemeyen bir kurum için bu mükemmel bir eşleşmedir. Bütçe döngüsü önceden onaylanmış beş yıllık bir rakam isteyen kurum için kötü bir eşleşmedir ve trafik istikrarlı biçimde büyüdüğünde rahatsız edici hâle gelir: çünkü o noktada, içinde hiç saldırı bulunmayan gündelik trafiğin incelenmesi için süresiz olarak artan bir bedel ödüyorsunuz demektir.
Bir cihaz iki özelliği de tersine çevirir. Yatırım harcaması ve destek yenilemesinden oluşur: beş yılda çoğu durumda daha yüksektir, ama imzaladığınız gün bilinebilir, satın aldığınız kapasiteye kadar trafik büyümesine duyarsızdır ve düzenlemeye tabi satın alma süreçlerinin tercih ettiği biçimdedir. Riski başka yerdedir. Bugünkü hattınıza göre alırsanız hattı yükselttiğinizde yeniden alırsınız; bu yüzden üçüncü yılda bekleyeceğiniz hatta göre boyutlandırın ve kapasitenin lisansla mı yoksa fiziksel olarak mı sınırlandığını baştan netleştirin. Lisans yükseltmesi bir satın alma emridir; kasa değişimi bir projedir.
Şemanın anlattığı nokta, iş gerekçelerinin en sık atladığı noktadır. Cihaz yalnızca bulut aboneliğiyle karşılaştırılmaz. Abonelikle birlikte, gündelik saldırı trafiğinin oturum sayısına, inceleme kapasitesine veya alınan olay hacmine göre lisanslanmış ekipmana ulaşmasının aşağı yöndeki sonuçlarıyla karşılaştırılır. Bu tasarrufların büyük mü yoksa önemsiz mi olduğu ne sıklıkta saldırıya uğradığınıza ve mevcut lisanslarınızın nasıl kurgulandığına bağlıdır; model ancak kendi rakamlarınız yerine konduğunda anlam kazanır.
Bir cihazın yapamadığı şey ve bunun neden göç olmadığı
Tam ikame olarak kurulan her konuşmayı bitirmesi gereken kısıt burasıdır.
Yerinde bir cihaz, kendisini taşıyan hattı zaten doyurmuş trafiği filtreleyemez. 10 Gbps erişim hattınız varsa ve kapıya 40 Gbps geliyorsa, cihaza danışılmadan hat dolar. Cihazın 20 Gbps mi 200 Gbps mi işlediği bu çizginin üzerinde anlamsızdır, çünkü darboğaz ondan önceki hattır; cihazın kendisi değil.
Bu yüzden bulut öncelikli bir duruştan gelen bir kurum için dürüst öneri “Magic Transit’i cihazla değiştirin” değildir. Öneri şudur: hangi katmanın varsayılan olduğunu değiştirin ve diğerini yalnızca kendi çözebildiği durum için elde tutun.
Somut olarak hedef mimari, hat çizgisinin altındaki her şeyi karşılayan sürekli inline bir cihazdır: bütün gündelik trafik, bütün uygulama katmanı kötüye kullanımı, bütün durum tükenmesi denemeleri ve bant genişliği sınırınıza hiç yaklaşmayan protokol düzeyindeki gürültü. Bunun üstünde ise sözleşmeyle devreye alınan bir yukarı akış katmanı durur. L3’ten L7’ye kapsamayı tek cihazda toplayan ürünler bu konuma doğrudan oturur, çünkü ülke içinde kalması gereken de yola hiçbir şey eklememesi gereken de gündelik incelemenin kendisidir.
Şartnamenin bu maddesi kısadır ve tam olarak üç şey ister: sürekli inline çalışma, tek cihazda L3’ten L7’ye kapsama ve tespit kararının çalışma anında kurumun kendi içinde verilmesi. Aday cihazların ölçüleceği yer bu üç maddedir. Aynı üç madde cihazın sınırını da söyler: hattı doyuran bir saldırıda yerinde duran hiçbir cihaz iş göremez ve bunu gizleyen bir değerlendirme kendi kendini yanıltır. Ticari tarafta ise buradan ikinci bir sonuç çıkar: yerinde katmanın yukarı akış sözleşmesinden ayrı bir ilişki üzerinden yürütülmesi, bir katmandaki anlaşmazlığın diğerini yerinden etmemesini sağlar. Bu argümanın tamamı iki katman, iki marka makalesindedir.
Ticari olarak değişen şey genellikle yukarı akış sözleşmesinin kapsamıdır; varlığı çoğu kez sürer. Zirve olaylarına göre boyutlanmış bir katman, sürekli temiz bant genişliğinizi taşıyan bir katmandan farklı bir taahhüttür ve maliyet öngörülebilirliği argümanının fiilen indiği yer de burasıdır.
Üç biçimin aynı ölçütler üzerinden karşılaştırılmış hâli aşağıdadır. Tablonun okunma biçimi önemlidir: satırların hiçbiri bir kaliteyi puanlamaz, her satır bir işin nerede yapıldığını ve bedelinin nasıl ödendiğini gösterir.
| Cihaz | Bulut ağ katmanı (Magic Transit tipi) | Yerinde cihaz | Yerinde öncelikli hibrit |
|---|---|---|---|
| Erişim hattınızın üstündeki soğurma kapasitesi | Satın alma sebebi tam olarak budur: tek bir hattın çok ötesinde soğurma | Yoktur; hattı dolduran bir sel, cihaza sıra gelmeden işini bitirmiştir | Korunur, çünkü bulut katmanı sözleşmede tam olarak bunun için tutulur |
| Gündelik paketlerin nerede incelendiği | Anycast yönlendirmesi paketi nereye düşürürse orada; kapsamdaki yerelleştirme denetimleri saklıdır | Kendi donanımınızda, kendi tesisinizde ve tek bir hukuk rejimi altında | Varsayılan olarak yurt içinde; yurt dışı yalnızca tanımlı ve kayda geçen devretme süresince |
| Sürekli eklenen gecikme | Giriş ve çıkış yolunun kendisi: yakın bir giriş noktası varsa küçük, yoksa hissedilir | Yalnızca cihazın iletim süresi; paketin izlediği yol değişmez | Devretmeye kadar yok; bulut yolunun bedeli yalnızca devredilmişken ödenir |
| Saldırı başlangıcında azaltmaya geçiş | Sürekli açık modda anında; talebe bağlı modda tespit ve BGP yakınsaması eklenir | Saniyeler, çünkü azaltma yolu trafiği zaten taşıyor | Yerelde saniyeler; yukarı akış yakınsaması yalnızca hacimsel durumda devreye girer |
| Maliyetin biçimi | Opex; taahhüt edilen temiz bant genişliği ve sözleşme süresiyle birlikte hareket eder | Capex ve destek yenilemesi: yüksek ama ilk günden bilinebilir | İkisi birden; yukarı akış katmanı gündelik trafiğe göre değil zirveye göre boyutlanır |
| Ekibin üzerindeki işletim yükü | En düşük; filtrelemeyi sağlayıcı ayarlar ve işletir | En yüksek; eşikler, temel çizgiler, politika ve yaşam döngüsü kurumundur | Orta düzey; ayrıca tatbik edilmesi gereken bir devretme yordamı gelir |
| Devreye alma süresi | Hızlı: bir BGP oturumu ve bir tunnel yeterlidir, donanım tedarik süresi yoktur | Satın alma döngüsü, kabin, bakım penceresi ve bir ince ayar dönemi | Cihazın takvimi geçerlidir; bu süre boyunca bulut katmanı zaten yerindedir |
Satırlar mimari biçimleri anlatır, herhangi bir sözleşmenin şartlarını değil. Kapasite taahhütleri, yerelleştirme seçenekleri ve fiyat kurguları sözleşmeden sözleşmeye ve pazardan pazara değişir; sizin durumunuz için tek bağlayıcı kaynak, bir ürün sınıfının genel tarifi olamaz; elinizdeki güncel teklif ve sözleşme metnidir.
Yerinde öncelikli hibriti tasarlamak
Varsayılanı tersine çevirmek bir tasarım işidir; basit bir yapılandırma değişikliği sayılmaz. Üretimde işleyip işlemeyeceğini dört başlık belirler.
Devretmenin birden fazla tetiği olmalıdır. Cihaz tarafında otomatik bir eşik, yani hat doluluğu ya da belirli bir vektör imzası. Yukarı akışta bağımsız çalışan ikinci bir otomatik eşik; çünkü hattınız dolduğunda kendi sinyal yolunuz da zarar görmüş olabilir. Ve operasyon ekibinizin her koşulda kullanabileceği manuel bir tetik. Tek tetik, üzerine yordam giydirilmiş bir tekil arıza noktasıdır.
Manuel tetiğin bant dışı bir yolu olmalıdır. Sağlayıcınıza ulaşmanın tek yolu saldırı altındaki hattın üzerinden geçiyorsa elinizde bir eskalasyon yordamı yok demektir. Kanalı, yetkili arayanları ve kimlik doğrulama yöntemini olaydan önce kararlaştırın.
Geri dönüş belgelenmeli ve tatbik edilmelidir. Devretmek kolay yarıdır. Trafiği ikinci bir kesinti üretmeden normal yola döndürmek için tanımlı koşullar, adı belli bir sorumlu ve sınanmış bir sıra gerekir. Gerçek bir olay yaşamış kurumlar bunu değişmez biçimde o olay sırasında öğrenir.
Katmanları asimetrik ayarlayın. Yukarı akış katmanı muhafazakâr ve hacimsel olmalıdır; oradaki iş inceliği değil hacmi yakalamaktır. İnce taneli kararlar, uygulamanızın normal bir salı günü nasıl göründüğünü bilen katmana aittir. Aynı biçimde ayarlanmış iki katman, iki kat yanlış pozitif üretir ve ek kapsama getirmez. Bir yukarı akış temizleme kurgusunun kendi iç tasarımı scrubbing merkezi kurulumu makalesinde ayrıca ele alınmıştır.
Bilinçli verilmesi gereken bir tasarım kararı daha var: cihazınızla yukarı akış katmanı arasındaki arayüzün tescilli mi yoksa standart tabanlı mı olacağı. DOTS, yani RFC 9132’deki sinyal kanalı ve RFC 8811’deki mimari, bir azaltma talebinin iki ucun aynı üreticiden gelmesi gerekmeden kurumsal sınırı geçebilmesi için vardır. Yukarı akış sağlayıcınız destekliyorsa, bugünkü tasarıma hiçbir bedel yüklemeden gelecekteki seçeneklerinizi açık tutar. Desteklemiyorsa, en azından sinyalleşme yöntemini varsayım olarak değil açık bir sözleşme maddesi olarak yazın.
Uygulama sırası
Aşağıdaki sıra sizi baştan sona korumalı tutar; bu önemlidir, çünkü böyle bir projedeki en riskli an, hiçbir katmanın açıkça sorumlu olmadığı andır.
- Önce mevcut yolu ölçün. Her önemli kullanıcı kitlesinden sürekli gecikme, güncel temiz bant genişliği ve prefix’lerinize yönelen gerçek saldırı geçmişi. Temel çizgi olmadan ne iyileşmeyi gösterebilirsiniz ne de cihazı boyutlandırabilirsiniz.
- Duyurulabilir adres bloklarını netleştirin. BGP tabanlı devretme, fiilen yönlendirilebilen prefix’ler gerektirir; genel internette bu, IPv4 için /24 veya daha kısa demektir. Adres planınız buna uygun değilse, başka hiçbir şeyi tasarlamadan önce bunu düzeltin.
- Cihazı izleme modunda inline kurun. Bulut katmanı olduğu gibi dururken cihazın en az bir tam iş çevrimi boyunca, yaklaşan bir sezonluk zirve varsa onu da içerecek biçimde davranışsal temel çizgi öğrenmesine izin verin.
- Bulut katmanı hâlâ sürekli açıkken yerel azaltmayı devreye alın. Bu aşamada riske giren bir şey yoktur; yaptığınız, cihazın kararlarının sizin vereceğiniz kararlarla örtüşüp örtüşmediğini doğrulamaktır.
- Varsayılanı değiştirin. Yukarı akış katmanını talebe bağlı duruma alın ve gündelik trafiği doğrudan yoldan geçirin. Veri yerelliği ve gecikme kazanımını üreten adım budur ve sakin bir pencereye planlanması gereken adım da budur.
- Önce devretmeyi, sonra geri dönüşü tatbik edin. Süresi tutularak, sorumlusu belirlenerek ve sonrasında tanımlı aralıklarla tekrarlanarak. Hiç denenmemiş bir devretme yolu bir plandır; elde tutulan bir yetenek sayılmaz.
- Aydınlatma metnini ve işleme kayıtlarını güncelleyin. Aktarım artık koşulludur, sürekli değil. Bunu, tetik koşullarını da yazarak doğru biçimde beyan edin; artık hiç gerçekleşmediğini iddia ederek değil.
Bulut öncelikli kalmanın doğru cevap olduğu durumlar
Her defasında “değiştirin” diyen bir karşılaştırma, karşılaştırma değildir. Birkaç durum açıkça diğer yönü gösterir.
Riskiniz ezici biçimde hacimselse ve hattınız mütevazıysa. Size fiilen ulaşan saldırılar düzenli olarak erişim hattınızın taşıyabileceğinin üzerindeyse önemli olan katman yukarıdadır ve cihaz ömrünün büyük bölümünü doymuş bir hattın arkasında boş geçirir.
Trafiğiniz düzenlemeye tabi kişisel veri taşımıyorsa veya aktarım sorusu zaten cevaplanmışsa. Veri yerelliği argümanı bağlayıcı değilse üretilmemelidir. Bir sorunun eksilmesi değerlidir; ama tek başına bir yatırım projesini gerekçelendirmez.
Cihazı işletecek ekibiniz yoksa. Eşikler, temel çizgiler, yanlış pozitif yönetimi, yazılım yaşam döngüsü ve mesai dışı olay müdahalesi süregelen ve gerçek bir iştir. Bakımı yapılmayan bir inline cihaz, hiç cihaz olmamasından kötüdür; çünkü aynı zamanda bir arıza alanıdır.
Gecikme bütçeniz genişse ve trafiğiniz öngörülemezse. Opex’i rahatsız edici kılan iki özellik, yani istikrarlı büyüme ve sabit beş yıllık rakam ihtiyacı, tam olarak sizin için geçerli olmayabilir.
Karar çerçevesi tek bir teste iner. Şu anda kurumunuzda üç kısıttan hangisinin fiilen bağlayıcı olduğunu sorun: gündelik incelemenin yargı alanı, yolun sürekli gecikmesi ya da maliyet kaleminin biçimi. Hiçbiri bağlayıcı değilse olduğunuz yerde kalın ve yenilemede konuyu yeniden açın. Biri bağlayıcıysa, o kısıtı oynatan araç yerinde bir katmandır; ve o projenin doğru kapsamı hattınızın üstündeki trafik değil, altındaki trafiktir.
Kaynaklar ve ileri okuma
Ücretli analist araştırmalarını yeniden yazmıyor, onlara rakam atfetmiyor ve üreticilerin kapasite ya da fiyat iddialarını tekrarlamıyoruz. Aşağıdaki liste, neyi okumanız ve bir üreticiden neyi yazılı olarak istemeniz gerektiğini gösterir.
Üretici belgeleri, doğrudan okunmak üzere. Magic Transit’in prefix’leri nasıl çektiği, temizlenmiş trafiğin geri verilmesinde hangi taşıma seçeneklerinin bulunduğu ve hangi veri yerelleştirme denetimlerinin hangi hizmetler için geçerli olduğu konusunda bağlayıcı kaynak Cloudflare’in kendi geliştirici belgeleridir. Bu makale dahil hiçbir özet yerine geçmez; güncel belgeleri okuyun ve durumunuz için önemli olan cevapları sözleşmenizde yeniden ifade ettirin. Cloudflare’in dönemsel DDoS raporları, saldırı hacimleri ve vektör dağılımı için en çok atıf yapılan açık kaynaklar arasındadır; bütün benzerleri gibi yayıncının kendi müşteri tabanından derlendiği ve bu yüzden bir örneklem olduğu akılda tutulmalıdır.
Standartlar. Kurumlar arası azaltma taleplerinin standart bir protokolle iletilmesi için DOTS: sinyal kanalı RFC 9132, mimari RFC 8811. Yönlendirme katmanında ince taneli filtre iletimi için BGP FlowSpec: IPv4 için RFC 8955, IPv6 için RFC 8956. Kaba müdahale için RTBH: RFC 5635. Cihazınızla yukarı akış katmanı arasındaki arayüzün tescilli değil açık olmasını istiyorsanız, sözleşme öncesinde sorulması gereken standartlar bunlardır.
Düzenleyici metinler. Kişisel verilerin yurt dışına aktarılmasına ilişkin çerçeve için 6698 sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verileri Koruma Kurumu’nun yayımladığı rehberler. Sektörünüzün kendi denetleyicisi varsa, hizmet alımına ve bilgi sistemlerine ilişkin düzenlemelerinin bir güvenlik hizmetindeki yabancı unsurlar konusunda söyleyeceği özel bir şey olacaktır ve o metin, buradaki genel çözümlemenin önünde gelir. Kurumunuza uygulanış biçimini uyum biriminizle güncel metin üzerinden teyit edin.
Bu sitedeki ilgili okumalar. Bulut, yerinde ve hibrit DDoS koruması üç mimari arasındaki tercihi tam olarak kurar; KVKK ve veri yerelliği açısından DDoS koruması yukarıdaki aktarım tartışmasını hukuki tarafıyla ayrıntılandırır; iki katman, iki marka iki katmanın aynı üreticiden gelip gelmemesi gerektiğini ele alır; ve yerinde DDoS cihazları karşılaştırması hattın altındaki katman için aday ürünleri kriter kriter inceler.
Sık sorulan sorular
- Magic Transit'in yerine geçen bir yerinde cihaz var mı?
- Alıcıların genellikle kastettiği anlamda yoktur. Bir cihaz, gündelik inceleme işlevinin tamamını üstlenebilir ve çoğu kurumun fiilen tükettiği değerin büyük bölümü zaten budur. Üstlenemediği şey, erişim hattınızın üstündeki soğurma kapasitesidir: hattınızdan büyük bir sel geldiğinde hat, cihaza danışılmadan dolar ve cihazın veri sayfasındaki kapasite rakamı bu eşiğin üzerinde hiçbir şeyi değiştirmez. Büyük bir anycast ağının tam ikamesi olarak pazarlanan her ürün, sizin içinde bulunduğunuzdan farklı bir fiziksel durumu anlatıyor demektir.
- Yerinde cihaza geçmek Cloudflare'den tümüyle çıkmak anlamına mı geliyor?
- Gelmemelidir ve bunu tek bir karar gibi ele almak, planlamada en sık yapılan hatadır. Ağ katmanındaki transit koruması, web varlıklarınız için alınan HTTP katmanı hizmetleri, DNS ve yetkili ad sunuculuğu birbirinden ayrılabilir satın almalardır ve çoğu zaman yenileme takvimleri de ayrıdır. Yerinde bir katman ekleyen kurumların önemli bir bölümü hacimsel durum için yukarı akış sözleşmesini aynen sürdürür ve web tarafındaki hizmetlerini olduğu yerde bırakır. Teklif istemeden önce hangi katmanı değiştirdiğinizi yazılı olarak netleştirin.
- Trafik saklanmıyorsa veri yerelliği neden sorun olsun?
- Çünkü KVKK ve muadili rejimlerde inceleme zaten bir işleme faaliyetidir. Bir paketin düşmanca olup olmadığına karar vermek kaynak IP adresini okumayı, uygulama katmanı savunmasında ise başlıkları ve oturum tanımlayıcılarını okumayı gerektirir. Hiçbir şeyin saklanmaması riski daraltır, ancak aktarımı ortadan kaldırmaz. Denetimin sorduğu soru işlemenin nerede gerçekleştiğidir, sonucun ne kadar süre tutulduğu değil ve bu, size sorulmadan önce yazılı olarak cevaplayabilmeniz gereken bir sorudur. Konunun ayrıntısı [KVKK ve veri yerelliği açısından DDoS koruması](/tr/kvkk-veri-yerelligi-ddos-korumasi/) makalesindedir.
- Bulut tabanlı bir ağ katmanı gerçekte ne kadar gecikme ekliyor?
- Bu tümüyle yolun coğrafyasına bağlıdır ve iki uç da gerçektir. Kullanıcılarınızın trafiği sağlayıcının ağına sunucularınızla aynı metropol alanda giriyorsa eklenen süre çoğu uygulamanın fark etmeyeceği kadar küçüktür. Belirli bir kullanıcı kitlesi için en yakın giriş noktası başka bir kıtadaysa ya da dönüş yolu uzak bir noktadan dolanıyorsa, eklenen süre uygulamanın yaşayabilirliğini değiştirecek büyüklüğe çıkar. Bu rakamı kendi yolunuzda ve kendi trafiğinizle ölçün; genel geçer bir değeri kimse veremez.
- Talebe bağlı devretme modeli iki dünyanın da iyisini verir mi?
- Gündelik incelemeyi yurt içinde tutup yukarı akış kapasitesini yedekte bırakır, ki amaç zaten budur; ama bedelsiz değildir. Yukarı akış katmanını talep üzerine devreye almak, ilk kötücül paketin yukarıda düşürülmesinden önce tespit, karar ve BGP yakınsama sürelerini geri getirir. Hat kapasitesinin altında kalan her şey için bu pencereyi yerinde cihaz kapatır; eşleşmenin işe yaramasının sebebi budur. Buna karşılık devretme tetiğinin birden fazla mekanizmayla üretilmesi, tatbik edilmesi ve geri dönüşün de ayrıca sınanması gerekir.
- Devretme için /24'ten küçük bir prefix duyurabilir miyim?
- Genel internette pratikte duyuramazsınız. /24'ten uzun prefix'ler yaygın biçimde filtrelenir ve küresel ölçekte güvenilir biçimde yönlendirilmez; bu, sağlayıcıdan bağımsız olarak BGP tabanlı her devretme mimarisini kısıtlar. Adres alanınız duyurulabilir bloklar hâlinde düzenlenmemişse, bu bir ağ tasarımı işidir ve azaltma tasarımından sonra değil önce tamamlanması gerekir.
- Deneme kurulumunda neyi ölçmeliyim?
- Hepsi kendi trafiğiniz üzerinde olmak üzere dört şeyi. Birincisi, önemli kullanıcı kitlelerinden ölçülmüş olarak mevcut yolun ve önerilen yolun sürekli gecikmesi. İkincisi, hat sağlıklıyken uygulanan bir durum tükenmesi saldırısı altındaki davranış; çünkü sınırdaki güvenlik duvarının kaybettiği arıza biçimi tam olarak budur. Üçüncüsü, yukarı akış katmanıyla uçtan uca süresi tutulan tam bir devretme ve geri dönüş çevrimi; bunu bir kabul kriteri olarak sözleşmeye yazın. Dördüncüsü, sakin bir öğleden sonrada değil gerçek bir iş zirvesinde ölçülen yanlış pozitif oranı.
- Magic Transit kalacaksa yerinde katman tam olarak ne için alınıyor?
- Anycast katmanını taklit etmesi beklenmez; onu bu ölçütle puanlayan her değerlendirme cihazı gereksiz bulacaktır. Yerinde katman, erişim hattınızdan hiç çıkmayan trafik için alınır: yargı alanınızın içinde kalması gereken gündelik inceleme, devretmeyi tetiklemeye değmeyecek kadar düşük hacimli uygulama katmanı saldırıları ve yukarı akış katmanı devreye girene kadar geçen sürede korumanın sürmesi. Şartname böyle yazıldığında gereklilik üç satıra iner: sürekli inline, tek cihazda L3'ten L7'ye kapsama ve kararın kurumun kendi içinde verilmesi. Bu, bir temizleme merkezinin tasarlandığı şartnameden farklı bir şartnamedir ve piyasayı hızla ayırır. Corero SmartWall kapsamını bilinçli olarak dar tutar ve operatör müdahalesi istemeden inline çalışır; HARPP DDoS Mitigator ise L3'ten L7'ye kapsamanın tamamını tek cihazda taşır. İkisi de hattan büyük bir saldırıda çaresiz kalır; bulut katmanının kalma sebebi tam olarak budur.
Kaynaklar
- Magic Transit — DDoS protection for networks
Cloudflare · üretici dokümanı · erişim 2026-08-15
- SmartWall ONE — DDoS protection
Corero Network Security · üretici dokümanı · erişim 2026-08-15
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz