Stratejik değerlendirme
İki Katman, İki Marka: ISP ve Yerinde DDoS Cihazını Farklı Üreticilerden Seçmek
Son güncelleme: Ağustos 2026 · Yönetici düzeyinde mimari değerlendirme · Okuma süresi ~18 dk

ISP ve yerinde DDoS azaltma katmanlarının farklı üreticilerden seçilmesi, katlanılan bir maliyet değil bilinçli olarak satın alınan bir dayanıklılık özelliğidir. Tek marka tercihi entegrasyon kolaylığı sağlar ama iki katmana aynı kod tabanını, aynı tespit körlüğünü, aynı yönetim düzlemini ve aynı ticari kaderi yükler. Sonuçta ikili görünen ama tek bir arıza sebebine bağlı bir savunma çıkar ortaya. Marka çeşitliliği bu ortak mod arızasını kırar, tedarikçi yoğunlaşma riskini dağıtır ve kurumu operatörünün tedarikçi tercihinden bağımsızlaştırır. İkinci markanın bunu fiilen sağlaması için tespitini merkezî bir istihbarat beslemesine bağlamadan yürütmesi gerekir.
Yönetici Özeti
Kurumsal DDoS savunmasında bugün neredeyse tartışmasız bir mutabakat vardır: tek bir katman yeterli değildir. Operatör (ISP) tarafında konumlanan bulut ölçekli temizleme kapasitesi ile kurum sınırında konumlanan yerinde (on-prem) azaltma cihazı birlikte çalışmalıdır. Tartışma bu noktadan sonra başlar ve genellikle şu soruda düğümlenir: bu iki katman aynı üreticinin ürünleri mi olmalı, yoksa farklı üreticilerden mi seçilmelidir?
Piyasadaki yaygın satın alma refleksi tek markadan yana işler. Gerekçeler tanıdıktır: entegrasyon kolaylığı, tek destek muhatabı, tek eğitim maliyeti, paket indirimi. Bunların hepsi geçerlidir. Ama hepsi operasyonel konfor kalemidir. Farklı marka tercihinin getirdiği kazanç başka bir düzlemdedir ve DDoS savunmasının varlık sebebiyle örtüşür: kurumsal dayanıklılık.
Bu makalenin tezi nettir: ISP ve yerinde DDoS azaltma katmanlarının farklı üreticilerden seçilmesi, katlanılması gereken bir maliyet değil, bilinçli olarak satın alınması gereken bir dayanıklılık özelliğidir.
Tezin dayandığı üç gerekçe, doğrudan marka tercihinden kaynaklanır ve makalenin ağırlık merkezini oluşturur: ortak kod ve ortak yönetim düzleminden doğan ortak mod arızasının kırılması (Bölüm 3), tek bir üreticiye çift katmanlı bağlanmaktan doğan tedarikçi yoğunlaşma riskinin dağıtılması (Bölüm 5) ve kurum içi mimarinin operatör kararlarından ayrıştırılmasıyla kazanılan operatör bağımsızlığı (Bölüm 6). Bunlara, tespit kapsamında ve kurumsal yetkinlikte oluşan iki destekleyici kazanç eklenir.
Burada baştan bir ayrım yapmak dürüstlük gereğidir. İki katmanın farklı konumlarda ve farklı görü seviyelerinde olmasından doğan faydalar hibrit mimarinin faydasıdır: operatör omurgası hacimsel saldırıyı yukarı akışta durdurur, yerinde cihaz oturum ve uygulama davranışını görür. Bu faydalar aynı markadan kurulmuş bir hibrit yapıda da elde edilir. Bu makale o faydayı kendi tezinin kanıtı olarak sunmaz. Marka çeşitliliğinin eklediği şey, aynı mimari içinde katmanların birbirinden bağımsız biçimde arızalanmasını ve kurumun tek bir ticari ilişkiye kilitlenmemesini sağlamaktır.
1. Tehdit Ortamı: Bu Kararın Bağlamı
DDoS saldırılarının ölçeği son iki yılda yalnızca büyümedi. Niteliği de değişti. Kayıtlara geçen en büyük hacimsel saldırının rekoru artık aylar içinde kırılıyor ve her yeni zirveyi, kısa süre öncesine kadar zaten benzer seviyede çalışan bir botnet ailesi kuruyor. Eğrinin tepesindeki rakamın kendisi, eğrinin eğiminden çok daha az şey anlatır. Çünkü rekorun size ulaşması gerekmez: size ulaşabilecek olanın sınırını kendi erişim hattınız belirler, eğim ise bir saldırganın o sınırı aşmasının ne kadar kolaylaştığını gösterir.
Tekil rekordan daha belirleyici olan sıklıktır. Terabit ölçeği istisnai bir olay sınıfı olmaktan çıkıp yinelenen bir olay sınıfına dönüştü. Bu hacimler, ele geçirilmiş cihazlardan kurulu geniş popülasyonlar üzerinden makine hızında üretiliyor ve insan kararına yer bırakmayan sürelerde gerçekleşiyor. Bu altyapılara yönelik kolluk operasyonları gerçektir ve değerlidir. Ama plan yaparken güvenilecek örüntü şudur: işletmecilerin yerine yenileri, kapasite tavanının düşmesinden çok daha hızlı geçiyor. Tasarımınız bu yüzden kapasite tavanının kendisini varsaymalıdır. O anki işletmeci geçici bir veridir.
Bu tabloyla eşzamanlı olarak, saldırıların diğer ucunda bir hassaslaşma eğilimi var. Uygulama katmanı ve API saldırıları, doğrudan hacimsel eşiklerin altında kalacak biçimde tasarlanıyor. Oturum açma akışları, kimlik doğrulama uçları, sepet ve ödeme hatları hedef alınıyor. Trafik tarayıcı kalitesinde HTTP/2 istekleriyle, gerçekçi çerezlerle ve rastgeleleştirilmiş zamanlama aralıklarıyla üretiliyor. Bu tür bir kampanya, bant genişliği doygunluğuna göre ayarlanmış bir tespit mantığı için pratikte görünmezdir. Yalnızca hacme göre boyutlandırılmış bir savunmanın tam kapasite çalışırken bile başarısız olabilmesinin sebebi budur. Bu kaymanın güncel ölçümlerini görmek isterseniz büyük azaltma sağlayıcılarının yayımladığı çeyreklik raporlara bakın. Her birini, o sağlayıcının kendi müşteri tabanından alınmış bir örneklem olarak okuyun, genel bir sayım gibi değil.
Bu tablonun karar açısından anlamı şudur: DDoS savunması artık kurumun internet erişilebilirliğinin tek dayanağıdır ve saldırının başlangıcı ile tam etkisi arasındaki süre, insan karar döngüsünün altına inmiştir. Böyle bir fonksiyonun tümüyle tek bir tedarikçinin kod tabanına, tek bir tespit mantığına ve tek bir ticari ilişkiye bağlanması, savunmanın kendisinden kaynaklanan bir kurumsal risk üretir. Makalenin geri kalanı bu riski ve nasıl dağıtılacağını ele almaktadır.
2. Hibrit Mimarinin Faydası ile Marka Çeşitliliğinin Faydası: Net Bir Ayrım
Çok markalı mimari tartışmasının en sık düştüğü hata, hibrit mimarinin faydalarını marka çeşitliliğinin faydası gibi sunmaktır. Bu ayrımın baştan yapılması, hem argümanın dürüstlüğü hem de kararın doğru gerekçelerle verilmesi için gereklidir.
Konumdan gelen fayda markadan bağımsızdır. Operatör omurgasındaki temizleme kapasitesi, kurumun erişim hattını doyuran bir saldırıyı hattın yukarısında durdurabilir. Yerinde cihaz bunu yapamaz, çünkü saldırı ona ulaştığında boru zaten doludur. Buna karşılık yerinde cihaz her paketi satır hızında görür, oturum durumunu tutar ve uygulamanın normal davranış temeline sahiptir. Operatör platformu ise örneklenmiş akış verisiyle çalıştığı için bu görüye sahip değildir. Bu tamamlayıcılık gerçektir ve önemlidir, ama tümüyle konumdan ve veri kaynağından doğar. Aynı üreticinin iki ürünüyle kurulmuş bir hibrit mimari de bu faydayı sağlar.
Bağımsızlıktan gelen fayda yalnızca farklı markayla elde edilir. İki katmanın aynı yazılım hatasıyla aynı anda düşmemesi, aynı tespit körlüğünü paylaşmaması, aynı tedarikçi krizinden aynı anda etkilenmemesi ve kurumun her yenilemede gerçek bir alternatife sahip olması. Bunların hiçbiri konumdan gelmez. Bunlar yalnızca iki katmanın farklı mühendislik ekipleri, farklı kod tabanları ve farklı ticari ilişkiler üzerine kurulmasıyla elde edilir.
Bu makale ikinci kümeyi savunmaktadır. Birinci küme zaten kurulu kabul edilmektedir.
3. Birinci Gerekçe: Ortak Mod Arızasının Kırılması
Güvenilirlik mühendisliğinin en temel ilkelerinden biri, yedekli bileşenlerin ancak bağımsız olduklarında yedeklilik sağladığıdır. İki bileşen aynı arıza sebebini paylaşıyorsa, ikisinin birden çökme olasılığı tek başına birinin çökme olasılığından anlamlı ölçüde düşük değildir. Buna ortak mod arızası (common-mode failure) denir ve kritik sistem tasarımında birinci sınıf bir kısıttır.
Havacılıktaki karşılığı öğreticidir. Modern yolcu uçaklarının uçuş kontrol bilgisayarları yedekli olmanın ötesinde benzemez biçimde yedeklidir: farklı üreticilerin işlemcileri, birbirinden bağımsız ekiplerce ve çoğu zaman farklı programlama dilleriyle yazılmış yazılımlar kullanılır. Gerekçe tam olarak buradaki gerekçedir. Aynı yazılımın üç kopyası, aynı mantık hatasını üç kez taşır. Yedekliliği artırmak için sayıyı çoğaltmak yetmez. Asıl gereken arıza sebebini çeşitlendirmektir.
DDoS mimarisinde aynı marka tercihi tam olarak bir ortak mod arızası üretir. İki katman aynı üreticiden geldiğinde şunları paylaşırlar:
Aynı kod tabanını ve dolayısıyla aynı güvenlik açıklarını. DDoS azaltma cihazları, tanımı gereği kurumun gördüğü en düşmanca trafiği ilk karşılayan ve en derin şekilde ayrıştıran cihazlardır. Bu ayrıştırma mantığındaki bir hata her iki katmanda da aynı şekilde bulunur. Bozuk bir başlık ayrıştırıcıyı kilitleyebilir, belirli bir tünelleme kombinasyonu kaynak tüketimine yol açabilir. Saldırgan bu hatayı tetiklediğinde savunmanın iki katmanı da aynı anda ve aynı sebeple devre dışı kalır. Farklı markalarda ise aynı istismarın her iki üreticinin kodunda da bulunma olasılığı belirgin biçimde daha düşüktür.
Burada dürüst bir kayıt düşmek gerekir: marka çeşitliliği ortak zafiyeti sıfırlamaz. HTTP/2 Rapid Reset (CVE-2023-44487) örneği bunu net biçimde gösterir. O kusur protokolün kendisindeydi, tek bir üreticinin kodunda değildi, ve üretici ayrımı gözetmeksizin neredeyse tüm HTTP/2 uygulamalarını aynı anda etkiledi. Benzer şekilde farklı markalar da aynı işletim sistemi çekirdeğini, aynı kripto kütüphanelerini, aynı paket işleme çerçevelerini ve aynı silikon tedarikçilerini paylaşabilir. Marka çeşitliliğinin ortadan kaldırdığı şey üreticiye özgü zafiyet sınıfıdır, ki bu, gerçekleşen olayların çoğunluğunu oluşturur. Protokol seviyesi kusurlarda korumayı mimari sağlamaz. Onu hızlı yama süreci ve protokol seviyesinde politika esnekliği sağlar.
Aynı tespit mantığını ve dolayısıyla aynı kör noktaları. Her tespit motorunun bir “istatistiksel dünya görüşü” vardır: neyi normal kabul ettiği, hangi metriklerden temel çizgi çıkardığı, hangi pencerede karar verdiği. Bu görüşün kaçırdığı saldırı desenleri o motorun kalıcı kör noktalarıdır. Aynı motoru iki kez kurmak, kör noktayı da iki kez kurmak demektir.
Bu, operatör tarafında en yaygın kullanılan platform ailesinde somut biçimde görülebilir. NetScout Arbor ürünleri tespit kalitesinin önemli bir bölümünü bulut üzerinden dağıtılan ATLAS tehdit istihbaratı beslemesinden alır. Kurum, operatöründen Arbor tabanlı temizleme hizmeti alıp yerinde katmana da aynı ailenin cihazını koyduğunda, iki katman yalnızca aynı tespit mantığını değil aynı istihbarat kaynağını da paylaşır. Besleme kesildiğinde, gecikmeli güncellendiğinde ya da bir yargı bölgesinde kısıtlandığında iki katman aynı anda ve aynı sebeple körleşir. Yerinde katmanın kendi tespit motoruyla ve merkezî bir beslemeye bağımlı olmadan çalışması, bu bağımlılığı kıran tasarım tercihidir.
Aynı yönetim düzlemini ve dolayısıyla aynı yanal hareket yolunu. Tek marka mimarilerinde iki katman genellikle ortak bir yönetim/orkestrasyon düzlemi, ortak kimlik doğrulama altyapısı ve karşılıklı güvenilen bir sinyalleşme kanalı üzerinden bağlanır. Bu, operasyonel olarak zariftir. Güvenlik açısından ise ISP tarafındaki bir yönetim düzlemi ihlalinin kurum içine uzanan bir güven ilişkisi bulması anlamına gelir. Farklı markalarda ise katmanlar arası bağ standart tabanlı ve dar bir sinyalleşme arayüzüdür. Tescilli ve geniş yetkili bir güven ilişkisi kurulmaz.
Aynı tedarik zincirini ve aynı ticari kaderi. Yazılım bileşenleri, tehdit istihbaratı beslemeleri, destek organizasyonu ve şirketin kendi ticari geleceği aynı olduğunda, zincirin herhangi bir halkasındaki bir sorun iki katmanı birden etkiler. Bu boyut Bölüm 5’te ayrıca ele alınmaktadır.
Yönetici düzeyinde ifade edildiğinde: tek markalı bir DDoS mimarisi, ikili görünen ama tek bir arıza sebebine bağlı davranan bir savunmadır. Yatırımın iki katmana yapılmış olması, riskin iki katmana dağıldığı anlamına gelmez.
4. İkinci Gerekçe: Tespit Kapsamının Genişlemesi
Bu, marka çeşitliliğinin ikinci sırada gelen ama somut kazancıdır. Argümanı doğru kurmak önemlidir, çünkü bu alanda sıkça hatalı bir matematik kullanılır.
Kaçırma (yanlış negatif) tarafında kazanç gerçektir, ancak sınırlıdır. İki tespit motorunun kaçırma davranışları tam bağımsız olsaydı, ikisinin birden kaçırma olasılığı tekil oranların çarpımına eşit olurdu. Pratikte tam bağımsızlık yoktur: her iki motor da aynı saldırı trafiğini gözlemler, benzer literatüre ve benzer ticari tehdit beslemelerine dayanır. Dolayısıyla çarpım kuralı ulaşılabilir bir sonuç sayılamaz. Teorik bir alt sınırdır. Gerçekçi beklenti şudur: farklı üreticiler tespit korelasyonunu düşürür. Sıfıra indirmez ama toplam kaçırma oranını tekil orandan anlamlı ölçüde aşağı çeker. Aynı motorun iki kopyasında ise bu kazanç tam olarak sıfırdır.
Bu kazancın en somut hali, iki katmanın kapsadığı saldırı sınıflarının tümüyle örtüşmediği bölgelerde ortaya çıkar. Kısa süreli patlamalar, alışılmadık protokol kombinasyonları, yeni yansıtma vektörleri ve düşük hacimli çok kaynaklı kampanyalar bu bölgededir. Burada iki farklı üreticinin araştırma ekiplerinin, sensör ağlarının ve müşteri tabanlarının farklılığı doğrudan tespit kapsamına yansır: bir üreticinin henüz görmediği yeni bir vektör, diğerinin beslemesinde çoktan yer alıyor olabilir. Bunun mimaride gerçekten değere dönüşmesi için tehdit beslemelerinin yalnızca kendi katmanlarında kalmaması, her iki katmanın uyarılarının ortak bir gözlemlenebilirlik katmanında birleştirilmesi gerekir. Bunu mimari kendiliğinden sağlamaz. Tasarımla kurulması gereken bir yetenektir.
Yanlış pozitif tarafında ise argüman ters yönde işler ve bu açıkça kabul edilmelidir. İki azaltma katmanı seri bağlıdır: trafik önce operatör temizlemesinden, sonra yerinde cihazdan geçer. Seri bir zincirde meşru trafiğin engellenmesi için herhangi bir katmanın yanlış pozitif vermesi yeterlidir. Toplam yanlış pozitif oranı bu yüzden tekil oranların üzerinde birikir. Bu, katman sayısının kendi maliyetidir ve marka çeşitliliği bu maliyeti azaltmaz.
Buradaki doğru tasarım cevabı, iki katmanın agresiflik seviyelerinin birbirinden bağımsız olarak ayarlanabilmesidir. Farklı üreticiler kullanıldığında kurum, operatör katmanını yalnızca hacimsel eşiklerde ve muhafazakâr politikalarla devreye alacak, ince taneli kararları ise uygulamayı tanıyan yerinde katmana bırakacak şekilde ayrıştırabilir. Tek marka mimarilerinde bu ayrıştırma da mümkündür. Ancak ortak politika modeli, ekipleri iki katmanda benzer agresiflik seviyeleri kullanmaya doğal olarak yönlendirir.
Marka çeşitliliğinin yanlış pozitif tarafındaki asıl katkısı olay sonrası analizde ortaya çıkar. Azaltma anında bu katkı yoktur. İki bağımsız sistemin aynı olayda ürettiği kararların karşılaştırılması, hangi katmanın hangi trafiği ve hangi gerekçeyle yanlış sınıflandırdığını ortaya çıkarır. Bu karşılaştırma, tek markalı bir mimaride hiçbir zaman mümkün olmaz, çünkü karşılaştırılacak ikinci bir bağımsız bakış yoktur.
5. Üçüncü Gerekçe: Tedarikçi Yoğunlaşma Riskinin Yönetimi
Bu gerekçe teknik olmaktan çok doğrudan kurumsal risk yönetimi alanına aittir ve yönetim kurulu düzeyinde en kolay savunulabilen argümandır.
Tek bir üreticiye hem operatör hem de kurum içi katmanda bağlanmak, klasik anlamda bir tedarikçi yoğunlaşma riski yaratır. Bu riskin gerçekleşme yolları çeşitlidir ve hiçbiri varsayımsal değildir. Üretici satın alınabilir ve ürün hattı sonlandırılabilir. Lisanslama modeli tek taraflı olarak değiştirilebilir. Abonelik yenilemesinde ciddi fiyat artışlarıyla karşılaşılabilir. Üretici ihracat kontrolleri, yaptırımlar veya jeopolitik gelişmeler nedeniyle belirli coğrafyalara ürün veya destek veremez hale gelebilir. Kritik bir üründe uzun süreli bir kalite sorunu yaşanabilir. Üreticinin kendisi bir güvenlik ihlaline uğrayabilir.
Bu senaryoların her birinde tek markalı kurumun elinde tek bir seçenek vardır: geçiş sürecini tamamlayana kadar riski taşımak. Ve DDoS savunmasında geçiş süreci aylarla ölçülür. Cihaz tedariki, yönlendirme ve sinyalleşme mimarisinin yeniden kurgulanması, politikaların yeniden ayarlanması ve ekip yetkinliğinin yeniden inşası gerekir. Çok markalı kurum ise aynı senaryoda savunmanın en az yarısını sağlam tutar ve geçişi planlı biçimde, kriz baskısı olmadan yürütür.
Aynı yapı ticari müzakerede de doğrudan kaldıraç üretir. İki katmanın ayrı sözleşmelerle, ayrı yenileme takvimleriyle ve ayrı üreticilerle yürütülmesi, her yenilemede kurumun gerçek bir alternatifi olduğu anlamına gelir. Tek marka mimarisinde ise yenileme müzakeresi, karşı tarafın kurumun geçiş maliyetini tam olarak bildiği bir müzakeredir. Bu farkın parasal büyüklüğü kuruma ve pazara göre değişir. Yine de kararın sözleşme dönemi boyunca toplam sahip olma maliyeti ve taşınan kesinti riskinin parasal karşılığı üzerinden verilmesi gerektiği açıktır. İlk yıl satın alma fiyatı bunun küçük bir parçasıdır.
Düzenleyici tarafta da bu yönde bir hareket vardır, ancak burada abartıya kaçmamak önemlidir. Finansal sektörde DORA ((AB) 2022/2554), bilgi ve iletişim teknolojileri alanındaki üçüncü taraf riskinin tanımlanmasını, tedarikçi kayıtlarının tutulmasını, yoğunlaşma riskinin değerlendirilmesini ve kritik hizmetler için belgelenmiş çıkış stratejileri bulundurulmasını açıkça gerektirir. NIS2 ((AB) 2022/2555) ise tedarik zinciri güvenliğini risk yönetimi tedbirleri arasında saymakla birlikte, DORA’daki gibi tanımlı bir yoğunlaşma riski ve çıkış stratejisi rejimi getirmez. Ulusal düzeyde de kritik altyapı ve kamu kurumlarına yönelik bilgi güvenliği düzenlemeleri tedarikçi bağımlılığını giderek daha fazla gündeme almaktadır.
Bu düzenlemelerin hiçbiri çok üreticili bir DDoS mimarisini şart koşmaz ve bunun aksini iddia etmek, denetim karşısında savunulamayacak bir gerekçe üretir. Düzenleyici çerçevenin sağladığı şey bir dil ve meşruiyet zemini kurmaktır; bir zorunluluk getirmek değil. Yoğunlaşma riskinin tanınmış bir risk kategorisi olması, kurumun kendi iç risk kaydında “aynı savunma fonksiyonunun iki katmanının tek tedarikçiye bağlı olması” maddesini açıkça taşımasını ve buna dayalı bir çeşitlendirme kararı almasını, keyfî bir tercih olmaktan çıkarıp yerleşik bir risk yönetimi pratiğine dönüştürür.
6. Dördüncü Gerekçe: Operatör Bağımsızlığı ve Mimari Esneklik
Bu, tezin en az itiraz edilebilir parçasıdır ve pratikte kurumların en sık geç fark ettiği noktadır.
Yerinde cihazın markası kurumun kendi kararıdır ve kurumla birlikte kalır. ISP tarafındaki temizleme hizmetinin markası ise kurumun kararı değildir. Operatör hangi platformu işletiyorsa kurum onu tüketir. Kurum bu tercihi devraldığında, farkında olmadan kendi veri merkezi mimarisini bir tedarikçi ilişkisine bağlamış olur.
Bu bağın maliyeti, mimaride bir değişiklik gerektiğinde ortaya çıkar. Operatörler kendi temizleme platformlarını değiştirebilir. Kurumun ikinci bir operatörle çalışması gerekebilir. Farklı ülkelerdeki iştirakler farklı operatörlerle çalışıyor olabilir. Maliyet veya hizmet kalitesi nedeniyle operatör değişikliği gündeme gelebilir. Yerinde katman operatörden bağımsız bir markaysa, bu değişikliklerin hiçbiri kurumun savunma politikasını, uygulama profillerini ve operasyon ekibinin çalışma biçimini sıfırlamaz. Kurumun politika omurgası yerinde kalır.
Bunu “değişiklik bedelsizdir” diye okumamak gerekir. Operatör değişikliği her hâlükârda ciddi bir mühendislik işidir: yeni BGP oturumları, prefix duyuru ve topluluk (community) şemasının yeniden kurulması, dönüş yolu tünellerinin yeniden tesisi, yeni hizmet seviyesi taahhütlerinin müzakeresi, eşiklerin yeniden ayarlanması ve tatbikatın baştan yapılması gerekir. Fark şuradadır: çok markalı yapıda bu iş yukarı akış arayüzüyle sınırlı kalır. Tek markalı yapıda ise aynı anda kurum içi katmanın da yeniden değerlendirilmesi gündeme gelir ve iki ayrı geçiş projesi üst üste biner.
Çok operatörlü ve çok bölgeli yapılarda bu esneklik daha da belirgindir. Kurum sınırında tek ve tutarlı bir politika noktası bulunmasını, buna karşılık yukarı akışta her coğrafyada o pazarın en güçlü operatör hizmetinin kullanılmasını mümkün kılan tek mimari, katmanların birbirinden marka olarak ayrıştığı mimaridir. Aynı şey, kurumun bir bölgede operatör hizmeti yerine bağımsız bir bulut temizleme sağlayıcısıyla çalışmayı tercih etmesi durumunda da geçerlidir.
7. Beşinci Gerekçe: Standart Tabanlı Entegrasyonun Getirdiği Disiplin
Farklı markalar kullanmanın en sık dile getirilen endişesi entegrasyondur. Bu endişe tümüyle yersiz değildir, ancak yönetilebilir bir tasarım işidir. Dahası, entegrasyonu açık standartlara zorlamanın kendisi bir kazançtır.
İki katman arasında gerçekten alışverişi yapılması gereken şey sınırlıdır: bir saldırının başladığı bilgisi, saldırının karakteri, yukarı akışa devretme (divert) tetiği ve devir sonrası durum bilgisi. Kullanılabilecek mekanizmalar ve bunların gerçekçi olgunluk seviyeleri şöyledir.
Trafiğin yukarı akışa yönlendirilmesi BGP üzerinden yapılır ve bu, alanın en olgun, en yaygın destekli parçasıdır. Pratikte iki nokta ihmal edilmemelidir. Çoğu operatör /24’ten küçük prefix duyurularını kabul etmez, dolayısıyla kurumun adres planı devretme senaryosuna uygun olmalıdır. Ayrıca devretme sonrasında temizlenmiş trafiğin kuruma geri getirilmesi için bir dönüş yolu kurulması gerekir: GRE veya L2TP tüneli, adanmış devre ya da sanal yönlendirme ayrımı. Çok markalı senaryoda en çok mühendislik eforu gerektiren yer tam olarak burasıdır ve satın alma öncesinde net biçimde tasarlanmalıdır. Web varlıkları için DNS/CNAME tabanlı yönlendirme alternatif bir yöntemdir ve BGP’ye göre çok daha az entegrasyon gerektirir. Buna karşılık yalnızca ad üzerinden erişilen servisleri korur.
Kaba müdahalede kara delik yönlendirme (RTBH) yaygın olarak desteklenir ve genellikle operatörün tanımladığı BGP topluluk değerleriyle tetiklenir. Ancak niteliği doğru anlaşılmalıdır. RTBH bir filtreleme yöntemi değildir. Hedef adresi tümüyle karartır, meşru trafik dahil her şeyi düşürür. Yani saldırının amacını, saldırgan adına savunan taraf tamamlar. Diğer varlıkları korumak için başvurulan bir son çaredir ve tek başına bir azaltma stratejisi değildir.
Daha ince taneli filtre iletiminde BGP Flowspec teknik olarak doğru araçtır. Ancak müşteriden operatöre doğru kullanımı sanıldığı kadar yaygın değildir. Birçok operatör müşteriden Flowspec kabul etmez. Kabul edenler kural sayısı, eşleşme alanları ve eylem tiplerinde ciddi kısıtlar uygular. Bu nedenle Flowspec, sözleşme öncesinde operatörle açıkça teyit edilmesi gereken bir yetenektir. Varsayılabilecek bir arayüz değildir.
Otomatik yardım çağrısı için tasarlanmış DOTS standardı (RFC 9132/8783) kavramsal olarak tam da bu mimarinin ihtiyacına karşılık gelir. Ancak saha yaygınlığı sınırlıdır ve ticari çözümlerin çoğu hâlâ tescilli sinyalleşme kullanır. Dolayısıyla DOTS’u çok markalı mimarinin dayanacağı bir temel saymamak, yalnızca mevcutsa değerlendirilecek bir kolaylık olarak görmek gerekir. Pratikte kurumların çoğu, devretme tetiğini kendi otomasyon katmanları ve operatörün API’si üzerinden kurar.
Telemetri ve olay verisi tarafında durum rahattır: IPFIX, NetFlow ve sFlow akış verisi için; syslog, standart REST API’ler ve SIEM entegrasyonları uyarı ve olay verisi için olgun ve yaygın seçeneklerdir. İki katmanın verisinin ortak bir gözlemlenebilirlik katmanında birleştirilmesi, çok markalı mimarinin işletilebilirliğinin temel şartıdır.
Bu listeye bakıldığında görülen şudur: entegrasyon yüzeyi dar, ancak tümüyle sorunsuz değildir. Gerçek mühendislik işi devretme tetiği, dönüş yolu ve eşik tanımlarındadır ve bu iş satın alma öncesinde, deneme kurulumu aşamasında yapılmalıdır. Karşılığında kurum, saldırı anında ne olacağını satır satır bilen, belgelenmiş ve tatbik edilmiş bir savunma mimarisine sahip olur. Tek marka mimarilerinde bu alışveriş tescilli bir kanal üzerinden daha az eforla kurulur. Eşikler orada da kurum tarafından tanımlanır ve konsolda görünür. Asıl fark şeffaflıkta değildir. O tescilli kanal kurumu üreticiye kalıcı olarak bağlar.
8. Altıncı Gerekçe: Kurumsal Yetkinlik
Sık gözden kaçan bir kazanç da ekipte oluşur. Tek bir ürünün arayüzüne ve kavram setine yıllarca maruz kalan bir ekip, zamanla DDoS savunmasını o ürünün kavramlarıyla düşünmeye başlar. İki farklı ürünle çalışan ekip ise mecburen bir soyutlama seviyesi yukarı çıkar: neyin ürüne özgü, neyin problemin doğasına ait olduğunu ayırt etmeyi öğrenir.
Bu, olay anında somut bir fark yaratır. Saldırının diliyle düşünen bir ekip, daha önce hiç görmediği bir vektörle karşılaştığında elindeki araçları yeniden düzenleyebilir. Kurumsal açıdan bunun en değerli sonucu, savunma bilgisinin ekibin ortak kavrayışında birikmesidir. Bilgi böylece tek bir ürünün sertifikalı uzmanına sıkışmaz. Personel değişikliklerine karşı dayanıklılık da buradan gelir.
Bu kazancın bir bedeli olduğu açıkça kabul edilmelidir: iki ürünle çalışmak, ekipten daha fazla öğrenme eforu ister. Bu efor gerçektir ve makale bunu bir maliyet kalemi olarak Bölüm 9’da ele almaktadır. Buradaki iddia bedelin olmadığı yolunda değildir. Bedelin karşılığında ölçülebilir bir yetkinlik kazancı alınır.
9. Karşı Argümanlar ve Bunların Gerçekçi Ağırlığı
Dürüst bir değerlendirme, çok markalı mimarinin bedellerini de göstermelidir. Bu bedeller gerçektir. Ama tamamı yönetilebilir ve hiçbiri yapısal değildir.
“İki ayrı arayüz, iki ayrı işletim yükü.” Doğrudur. Bu yükün büyük bölümü, olay ve telemetri verisinin ortak bir SIEM/gözlemlenebilirlik katmanında birleştirilmesiyle giderilir; operasyon ekibinin günlük olarak baktığı yer zaten bu ortak katman olmalıdır. Ürün konsolları istisnai ve derinlemesine inceleme araçlarıdır. Kaldı ki tek markalı mimarilerde de ISP tarafındaki portal ile kurum içi konsol çoğu zaman ayrı ayrı yönetilir.
“Eğitim ve öğrenme yükü artıyor.” Doğrudur ve Bölüm 8’de belirtildiği gibi bu, tezin kabul ettiği bir maliyettir. Yükün ikiye katlandığını söylemek abartı olur, çünkü ekibin en uzun öğrenme eğrisi üründe değil kurumun kendi trafik profilindedir; ancak iki ayrı politika modeli, iki ayrı sürüm takvimi ve iki ayrı destek süreci öğrenilmek zorundadır. Bunun karşılığı Bölüm 8’de tarif edilen yetkinlik kazancıdır.
“Sorun çıktığında iki taraf birbirini suçlar.” Çok tedarikçili her mimarinin klasik itirazıdır ve çözümü teknik olmaktan çok sözleşmeseldir. Her katmanın hangi saldırı sınıfından, hangi eşiğe kadar ve hangi süre içinde sorumlu olduğu ölçülebilir biçimde tanımlandığında suçlama alanı büyük ölçüde kapanır. Bölüm 10’daki sorumluluk ayrımı bu tanımın iskeletini verir. Ayrıca pratikte tek markalı mimarilerde de ISP hizmeti ile cihaz genellikle farklı sözleşmeler, farklı hizmet seviyeleri ve farklı destek organizasyonları üzerinden yürür; “tek muhatap” beklentisi çoğu zaman gerçekleşmez.
“Paket alım indirimini kaybediyoruz.” İlk yıl için doğrudur ve bu, kararın en somut maliyet kalemidir. Değerlendirme, sözleşme dönemi boyunca toplam sahip olma maliyeti ve taşınan kesinti riskinin parasal karşılığı üzerinden yapılmalıdır; tek seferlik satın alma fiyatı üzerinden değil (Bölüm 5).
“Entegrasyon riski.” Bölüm 7’de görüldüğü üzere entegrasyon yüzeyi dar ancak tamamen sorunsuz değildir. Riski yönetmenin yolu, satın alma öncesinde deneme kurulumu aşamasında devretme senaryosunun dönüş yolu dahil uçtan uca test edilmesi ve bu testin kabul kriteri olarak sözleşmeye yazılmasıdır.
10. Referans Mimari ve Sorumluluk Ayrımı
Çok markalı bir mimarinin işlemesi için gereken tek şey, iki katmanın sorumluluk sınırlarının net çizilmesidir. Aşağıdaki ayrım pratikte en çok işe yarayan bölümlemedir.
| Boyut | ISP / Bulut Katmanı | Yerinde (On-Prem) Katman |
|---|---|---|
| Birincil görev | Erişim hattını doyuran hacimsel saldırıları yukarı akışta durdurmak | Hat kapasitesinin altında kalan, durum ve uygulama farkındalığı gerektiren saldırıları durdurmak |
| Tipik vektörler | UDP amplifikasyon/yansıtma, hacimsel flood, halı bombardımanı, çok kaynaklı taşkınlar | TCP durum tükenmesi, düşük hacimli L7/API saldırıları, yavaş istek saldırıları, kimlik doğrulama ve oturum hedefli kampanyalar |
| Tespit verisi | Örneklenmiş akış ve omurga telemetrisi, küresel istihbarat | Satır hızında paket ve oturum görüsü, uygulama davranış temeli |
| Azaltma verisi | Devretme sonrası temizleme merkezinde tam paket incelemesi | Sürekli inline (veya out-of-path kurulumda yönlendirme sonrası) |
| Gerçekçi tepki hedefi | Tespitten tam azaltmaya: BGP yakınsaması ve politika devreye alma dahil tipik olarak dakikalar mertebesi; always-on modda saniyeler | Saldırı başlangıcından itibaren saniyeler mertebesi |
| Ölçek sınırı | Operatör omurga ve temizleme merkezi kapasitesi | Erişim hattı kapasitesi |
| Sözleşmesel ölçüt | Temizleme kapasitesi, devretme süresi, azaltma etkinliği | Yanlış pozitif oranı, gecikme etkisi, oturum kapasitesi, kullanılabilirlik |
Devretme kararının nasıl verileceği bu mimarinin en kritik tasarım noktasıdır ve tek bir kurala indirgenemez. Sağlıklı bir tasarımda üç mekanizma birlikte bulunur. Birincisi, yerinde katmanın erişim hattı doygunluğunun belirlenmiş bir yüzdesine ulaşıldığında ya da belirli bir vektör imzası görüldüğünde otomatik olarak yukarı akışa sinyal üretmesidir. İkincisi, ki hacimsel senaryolarda hayati olanıdır, operatör tarafında da bağımsız bir otomatik tetikleme eşiğinin tanımlanmış olmasıdır. Çünkü hat tümüyle dolduğunda kurumun sinyal üretme kanalı da etkilenebilir ve savunma, kurumun sinyal gönderebilmesine bağımlı bırakılamaz. Üçüncüsü, operasyon ekibinin her koşulda manuel tetikleme yetkisini elinde tutması ve bu yetkiyi kullanabileceği bir bant dışı (out-of-band) iletişim yolunun önceden tesis edilmiş olmasıdır: ana hattan bağımsız bir bağlantı, operatörle önceden tanımlanmış bir acil durum kanalı.
Bu tetiklerin eşikleri, geri dönüş (fail-back) koşulları ve azami devretme süresi yazılı olmalı, düzenli tatbikatla doğrulanmalıdır.
Uygulamada: operatör tarafı Arbor ise yerinde katman ne olmalı?
Bu bölge, kararın pratikte en sık düğümlendiği yerdir. Operatör ve telko tarafında NetScout Arbor (Sightline/TMS ve uç cihaz olarak AED) fiilen yerleşik platformdur. Birçok kurum DDoS korumasını zaten operatöründen bu altyapı üzerinden satın alır. Bu durumda yerinde katman için aynı aileden bir cihaz seçmek, operasyonel olarak en kolay yoldur ve tam olarak 3. Bölüm’de tanımlanan ortak mod arızasını üretir: aynı kod tabanı, aynı tespit mantığı, aynı istihbarat beslemesi, aynı ticari muhatap.
Heterojen tercih, operatörün mevcut Arbor hizmetini bozmadan yerinde katmanı bilinçli olarak başka bir üreticiden almaktır. Bu ikinci üreticiyi seçerken sorulması gereken beş soru şudur:
- Kod tabanı ve tespit motoru gerçekten bağımsız mı? Aynı açık kaynak paket işleme çerçevesinin üzerine ince bir katman koymuş bir ürün, aradığınız bağımsızlığı sağlamaz.
- Merkezî bir istihbarat bulutuna bağımlı mı? Operatör katmanı zaten böyle bir beslemeye bağlıysa, yerinde katmanın besleme kesildiğinde de kendi başına karar verebilmesi gerekir.
- Kapsama profili operatör katmanıyla örtüşüyor mu, yoksa onu tamamlıyor mu? Operatör katmanının ağırlık merkezi hacimsel ve protokol düzeyindedir. Yerinde katmanın asıl katkısı oturum durumu ve uygulama davranışı görüsüdür. Aynı cihazda L3’ten L7’ye tam kapsama, ikinci bir ürün eklemeden bu tamamlayıcılığı kurar.
- Katmanlar arası bağ standart tabanlı mı? 7. Bölüm’deki disiplin ancak tescilli ve geniş yetkili bir güven ilişkisi yerine dar bir sinyalleşme arayüzü kullanıldığında elde edilir.
- Ticari ve coğrafi risk farklı mı? İki katmanın aynı şirketin ticari geleceğine, aynı ihracat rejimine ve aynı destek organizasyonuna bağlı olmaması, 5. Bölüm’deki yoğunlaşma riskinin fiilen dağıtılması demektir.
Beş kriteri birlikte karşılayan bir cihazın tarifi şudur: bağımsız kod tabanı ve kendi tespit motoru, merkezî bir istihbarat bulutuna bağımlı olmayan tümüyle yerinde çalışma modeli, tek cihazda L3–L7 kapsama ve operatör ilişkisinden tümüyle ayrı bir ticari ilişki. Operatör tarafında Arbor kullanan bir kurum için böyle bir eşleştirme, mimariyi kâğıt üzerinde değil fiilen heterojen hale getirir. Kriterler üreticiden bağımsızdır ve şartnameye bu biçimde yazılmalıdır.
11. Karar Çerçevesi: Bu Yaklaşım Kimin İçin Doğrudur?
Çok markalı mimari her kurum için aynı ağırlıkta gerekli değildir. Karar, kurumun kesinti maliyeti ve olgunluk seviyesiyle orantılı verilmelidir.
Kesinti maliyeti saatlik olarak yüksek olan, çevrimiçi gelir üreten, düzenlemeye tabi ya da kritik altyapı niteliğinde olan kurumlarda çok markalı mimari fiilen bir gerekliliktir; burada ek işletim yükü, taşınan riskin yanında ihmal edilebilir kalır. Orta ölçekli, çevrimiçi kanalı önemli ama tek gelir kaynağı olmayan kurumlarda çok markalı yapı güçlü biçimde önerilir; bu segmentte pratik ve düşük maliyetli bir başlangıç, operatörün mevcut hizmetini korurken yerinde katmanı bilinçli olarak farklı bir üreticiden seçmektir. Pratikte bu, operatörün Arbor tabanlı temizleme hizmetini olduğu gibi bırakıp, kurum sınırındaki cihazı bağımsız bir tespit motoruna ve kendi başına karar verebilen bir yerinde çalışma modeline sahip başka bir üreticiden almak anlamına gelir; mevcut sözleşme bozulmadan mimarinin bağımsızlık özelliği kazanılmış olur. Küçük ölçekli ya da olgunluğu henüz erken aşamada olan kurumlarda ise önceliğin katman sayısını artırmak olması beklenmez; tek katmanı doğru yapılandırmak ve ölçmek gelir önce. Çok markalı yapı bir sonraki olgunluk adımı olarak planlanmalıdır.
Mevcut mimarisi zaten tek markalı olan kurumlar için doğru hamle, çalışan bir yapıyı aceleyle sökmek değildir. Doğru hamle, bir sonraki yenileme döneminde katmanlardan birini, genellikle sözleşmesi önce dolanı, bilinçli olarak farklı bir üreticiye kaydırmak ve bu geçişi bütçe planına baştan yazmaktır.
12. Başarının Ölçülmesi
Mimari tercihinin doğru olup olmadığı ancak ölçülerek anlaşılır. Kurumun izlemesi gereken temel göstergeler şunlardır: saldırı başlangıcından itibaren tespit süresi ve tam azaltmaya geçiş süresi, azaltma sırasında meşru trafikte oluşan kayıp oranı, yukarı akışa devretme süresi ve devretme sırasındaki hizmet etkisi, her iki katmanın olay bazında tespit ettiği ve kaçırdığı vektörlerin karşılaştırmalı kaydı ve yıllık tatbikatlarda ortaya çıkan bulguların kritiklik dağılımı.
Bu göstergelerin içinden en değerlisi, çok markalı mimarinin kendisinin ürettiği bir veridir: her olayda hangi katmanın neyi önce gördüğü ve neyi hiç görmediği. Bu kayıt, birkaç olay sonrasında iki motorun kör noktalarının haritasını çıkarır ve kuruma, hiçbir üreticinin pazarlama dokümanından edinemeyeceği bir öz-bilgi kazandırır. Tek markalı bir mimaride bu veri hiçbir zaman oluşmaz, çünkü karşılaştırılacak ikinci bir bağımsız bakış yoktur.
Bu ölçümlerin planlı ve kontrollü DDoS tatbikatlarıyla üretilmesi esastır; masa başı analizle değil. Tatbikat yapan kurumların deneyimi bu noktada nettir: DDoS testi hizmeti veren firmaların kendi angajman verileri, testlerde ortaya çıkan bulguların büyük çoğunluğunun ciddi ya da kritik seviyede olduğunu göstermektedir. Bu veriyi genel bir sektör istatistiği gibi okumamak gerekir. Test yaptıran kurumlar zaten sorun beklediği için test yaptırır ve veri, testi satan tarafça derlenmiştir. Ancak yön olarak taşıdığı mesaj güvenilirdir: yapılandırma hataları, eksik eşikler, çalışmayan devretme tetikleri ve güncelliğini yitirmiş politikalar, gerçek bir saldırı yaşanmadan görünür olmaz. Tatbikat, çok markalı mimarinin devretme mantığını ve dönüş yolunu doğrulamanın da tek gerçekçi yoludur.
13. Sonuç
DDoS savunmasında iki katmanlı mimari artık bir tercih olmaktan çıktı. Tehdit ortamının dayattığı bir zorunluluğa dönüştü. Asıl stratejik karar katmanların birbirinden ne kadar bağımsız olduğundadır, katman sayısında değil.**
Bu makale, iki katmanın farklı konumlarda bulunmasından doğan faydaları kendi tezinin kanıtı olarak kullanmadı. Hacimsel saldırının yukarıda, uygulama saldırısının aşağıda durdurulması gibi faydalar bunlar. Bunlar aynı markayla da elde edilir. Marka çeşitliliğinin eklediği şey başkadır ve üç başlıkta toplanır. Birincisi, iki katmanın aynı kod hatası, aynı tespit körlüğü veya aynı yönetim düzlemi ihlaliyle aynı anda düşmemesidir. İkincisi, tek bir üreticinin ticari, hukuki ya da jeopolitik bir sorununun savunmanın en fazla yarısını etkilemesi, tamamını değil. Üçüncüsü, kurumun kendi veri merkezi mimarisini operatörünün tedarikçi tercihine bağlamamasıdır.
Bu tercihin bedeli açıktır ve saklanmamalıdır: devretme tetiği ile dönüş yolunun ciddi biçimde tasarlanması, iki ayrı sözleşme ilişkisinin yönetilmesi, ekipte iki ayrı politika modelinin öğrenilmesi ve ilk yıl paket indiriminden vazgeçilmesi. Bunların toplamı, birkaç haftalık tasarım eforu ve süregelen ölçülü bir işletim yüküdür.
Karşılığında elde edilen ise, tek bir yazılım hatasının, tek bir tedarikçi krizinin ya da tek bir tespit körlüğünün kurumun internet varlığını tümüyle karartamayacağı bir mimaridir.
Yönetici perspektifinden özetlenirse: DDoS savunmasında marka çeşitliliği bir tutarsızlık değil, bilinçli olarak tasarlanmış bir dayanıklılık özelliğidir. Aynı arıza sebebini iki kez kuran bir mimari yerine, iki farklı arıza sebebini birbirine yedekleyen bir mimari kurulmalıdır.
Kaynaklar ve Notlar
Güncel rakamları nereden almalı. Bu makale bilinçli olarak saldırı hacmi, artış oranı ve olay sayısı taşımıyor. Buraya yazılacak herhangi bir rakam, siz satın alma sürecini tamamlayamadan eskir; üstelik desteklediği argümanın da böyle bir rakama ihtiyacı yok. Sayıları birincil kaynaktan alın ve her birinde kimin trafiğinin ölçüldüğünü not edin:
- Çeyreklik DDoS tehdit raporları: Cloudflare Radar ve Akamai State of the Internet. Her ikisi de ilgili sağlayıcının kendi müşteri tabanından derlenir; yani birer örneklemdir, sayım değildir ve birbirleriyle örtüşmezler.
- Yapılandırılmış DDoS tatbikatlarından çıkan bulgular: Red Button. Bu, testi satan tarafın kendi angajman verisidir; Bölüm 12’deki kayıt geçerlidir.
Standartlar:
- BGP Flowspec: RFC 8955 / RFC 8956 · RTBH: RFC 5635 · DOTS: RFC 9132 (sinyal kanalı) / RFC 8783 (veri kanalı) · IPFIX: RFC 7011
- HTTP/2 Rapid Reset: CVE-2023-44487
Düzenleme:
- DORA, (AB) 2022/2554: özellikle BİT üçüncü taraf riski, yoğunlaşma riski ve çıkış stratejileri hükümleri
- NIS2, (AB) 2022/2555: tedarik zinciri güvenliğine ilişkin risk yönetimi tedbirleri
Mimari değerlendirmeler:
Sık sorulan sorular
- ISP ve yerinde DDoS cihazının aynı üreticiden olması neden risklidir?
- Aynı üreticiden alınan iki katman aynı kod tabanını, aynı tespit mantığını, çoğu zaman aynı yönetim düzlemini ve aynı ticari ilişkiyi paylaşır. Bu, güvenilirlik mühendisliğinde ortak mod arızası olarak adlandırılır: iki bileşen aynı arıza sebebini paylaşıyorsa, ikisinin birden çökme olasılığı tek başına birinin çökme olasılığından anlamlı ölçüde düşük değildir. Yatırımın iki katmana yapılmış olması riskin iki katmana dağıldığı anlamına gelmez.
- Farklı marka kullanmak ortak zafiyet riskini tamamen ortadan kaldırır mı?
- Hayır. HTTP/2 Rapid Reset (CVE-2023-44487) örneğinde kusur bir üreticinin kodunda değil protokolün kendisindeydi ve üretici ayrımı gözetmeksizin neredeyse tüm uygulamaları etkiledi. Farklı markalar da aynı işletim sistemi çekirdeğini, aynı kripto kütüphanelerini ve aynı silikon tedarikçilerini paylaşabilir. Marka çeşitliliğinin ortadan kaldırdığı şey üreticiye özgü zafiyet sınıfıdır, ki gerçekleşen olayların çoğunluğunu bu oluşturur.
- Çok markalı mimari yanlış pozitif oranını artırır mı?
- Evet, ve bu açıkça kabul edilmelidir. İki azaltma katmanı seri bağlıdır; meşru trafiğin engellenmesi için herhangi bir katmanın yanlış pozitif vermesi yeterlidir, dolayısıyla toplam oran birikir. Bu katman sayısının maliyetidir ve marka çeşitliliği bunu azaltmaz. Doğru tasarım cevabı, iki katmanın agresiflik seviyelerinin birbirinden bağımsız ayarlanabilmesidir.
- Operatörüm Arbor kullanıyorsa yerinde katmanda ne seçmeliyim?
- Operatör tarafında Arbor kullanan bir kurumun yerinde katmanda da aynı aileyi seçmesi, iki katmanı aynı kod tabanına, aynı tespit mantığına ve aynı merkezî istihbarat beslemesine bağlar. Bağımsız bir kod tabanı ve tespit motoru olan, merkezî bir istihbarat bulutuna bağımlı olmayan, tek cihazda L3–L7 kapsayan ve ayrı bir ticari ilişki üzerinden alınan bir cihaz, örneğin HARPP DDoS Mitigator, bu eşleştirmeyi heterojen hale getirir.
- Mevcut mimarisi tek markalı olan bir kurum ne yapmalı?
- Çalışan bir yapıyı aceleyle sökmek doğru hamle değildir. Doğru hamle, bir sonraki yenileme döneminde katmanlardan birini, genellikle sözleşmesi önce dolanı, bilinçli olarak farklı bir üreticiye kaydırmak ve bu geçişi bütçe planına baştan yazmaktır.
- Çok markalı mimarinin gerçek maliyeti nedir?
- Devretme tetiği ile dönüş yolunun ciddi biçimde tasarlanması, iki ayrı sözleşme ilişkisinin yönetilmesi, ekipte iki ayrı politika modelinin öğrenilmesi ve ilk yıl paket indiriminden vazgeçilmesi. Toplamı, birkaç haftalık tasarım eforu ve süregelen ölçülü bir işletim yüküdür.
- Yerinde katmanı operatörümden ayrı almak sözleşme tarafında ne değiştirir?
- Tek faturanın verdiği kolaylığı kaybedersiniz, ama karşılığında şunu kazanırsınız: operatörle yaşanan bir anlaşmazlık, fiyat değişikliği ya da hizmet sonlandırması, kurum sınırındaki savunmayı yerinden etmez; operatör değiştirdiğinizde de yerinde katman yerinde kalır. Bunu kâğıt üzerinde bırakmamak için yerinde katmanın destek, yenileme ve eskalasyon koşullarının hat sözleşmesinden bağımsız yürüyeceğini ayrı bir sözleşmeye yazdırın.
Yayım: Ağustos 2026
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz