Mimari kararı
Kapalı ve Kısıtlı Ağlarda DDoS Koruması
Son güncelleme: Ağustos 2026 · Risk kalede değil geçitte · Okuma süresi ~14 dk

Gerçekten yalıtılmış bir ağa internet selinden ulaşılamaz. Bu yüzden işe yarar soru hava boşluklu ağlar değil kısıtlı ağlar hakkındadır: dış bağlantının var olduğu ama sıkı denetlendiği ortamlar. Orada risk alanlar arası geçitte yoğunlaşır, ve kısıt şudur: hiçbir savunma tedarikçiye ulaşmaya bağlı olamaz. Her şey yerelde sınıflandırmalı ve çevrimdışı güncellenmelidir.
İddiayı baştan daraltmak gerekiyor, çünkü terim gevşek kullanılıyor ve gevşek hâli yanlış.
İnternete yolu olmayan bir ağ internetten sel altında bırakılamaz. Terim tam anlamıyla kullanılıyorsa internet kaynaklı DDoS riski o ağın sorunları arasında yoktur, ve gerçekten yalıtık bir bölge için azaltma cihazı sunan bir tedarikçi ortamın ihtiyaç duymadığı bir şeyi satıyordur.
Hava boşluklu diye anılan ağların neredeyse hiçbiri öyle değil. Kastedilen genellikle kısıtlı ağ: dış bağlantı var, kasten dar, yazılı yetkiye tabi, ve güvenlik ekipmanından üreticisine giden bir yol içermeyebilir. O ortamın DDoS riski var, ve alışılmadık bir biçimi var.
Kısaca
| Cihaz | Kısıt | Devre dışı bıraktığı | Kullanılabilir kalan |
|---|---|---|---|
| Tedarikçiye giden yol yok | Barındırılan konsol, dış sınıflandırma, canlı hak denetimi | Yerel sınıflandırma, yerel yönetim, çevrimdışı yüklenen güncelleme | |
| Analiz için trafik dışarı çıkamaz | Temizleme hizmetleri, dış telemetri, bulut panelleri | Cihaz üstü istatistik, yerel saklama, dışa aktarılabilir kayıt | |
| Değişiklik yazılı yordamla | Tedarikçi beslemesinden otomatik politika güncellemesi | Operatörün belirlediği, incelenebilir ve geri alınabilir eşikler | |
| Fiziksel erişim denetimli | Olay sırasında uzaktan üretici desteği | Eğitimli yerel operatör, yazılı el kitabı |
Her satır bir yeteneği değil bir kolaylığı kaldırıyor. Kaldırdığı şey her seferinde işi başkasının yapmasıydı. Bu mimarinin gerçek maliyetinin personel olmasının sebebi de bu.
Risk asıl nerede yoğunlaşıyor
Alışıldık bir kurumda risk dışarıdan erişilebilen her şeye yayılır. Kısıtlı bir kurumda iki alanın buluştuğu az sayıda noktaya çöker.
Bu yoğunlaşmanın iki yüzü var. Savunulacak şey azdır, ki bu gerçek bir üstünlük. Ancak savunulan şey tekildir, kurumu incelemiş herkesçe bilinir, ve kaybı bölgeyi bağlantıya ne için ihtiyaç duyuyorsa ondan koparır. Bir ortak ağdan kimlik doğrulanmış trafik taşıyan ya da endüstriyel bir sistemden dışarı telemetri taşıyan geçit, saldırganın değerini kesin biçimde hesaplayabildiği bir hedeftir.
Trafik profili yardım ediyor. Bir geçit yalnız bilinen eşler arasında bilinen protokolleri taşıyorsa meşru zarf tam olarak tarif edilebilecek kadar dardır. Bu da hız ve protokol denetimlerini genel amaçlı bir kurumdakinden çok daha etkili kılar, ve yanlış pozitiften kaçınmayı kolaylaştırır, çünkü normal gerçekten dardır.
Daha sık olan olay içeriden tükenme
Bu ortamlarda gerçekten yaşanan olay genellikle bir saldırı değil.
Bir cihaz arızalanır ve geri çekilmeden yeniden gönderir. Hatalı yapılandırılmış bir uygulama, cevap veremeyen bir servise karşı yeniden deneme döngüsüne girer. Bir izleme sistemi üç büyüklük mertebesi kısa bir aralıkla devreye alınır. Spanning tree’nin hiç düzgün yapılandırılmadığı bir bölümde yayın fırtınası oluşur.
Bunların hiçbiri düşmanca değil. Hepsi tükenme üretir, ve karşılayan denetimler düşmanca bir selin gerektireceği aynı hız sınırları, protokol kısıtları ve durum korumalarıdır. Mekanizmalar saldırganın niyetini umursamaz.
Bunun satın almaya bakan bir sonucu var ve açıkça yazmaya değer. Birçok kısıtlı ağ için azaltma katmanının iş gerekçesi dış tehdide değil iç güvenilirliğe dayanır, ve yanlış olanına dayandırılan bir gerekçe mali komiteyle ilk temasta dağılır.
Her ürün kararını biçimlendiren kısıt
Kısa listeyi tek bir kural yönetir: uygulama yolundaki hiçbir şey tedarikçiye ulaşmayı gerektiremez.
Bu, barındırılan yönetim konsollarını tek yönetim yolu olmaktan çıkarır. Dış sınıflandırmayı tamamen eler. Canlı hak doğrulamasını eler, ki bu en geç fark edilen gerekliliktir, çünkü hiçbir yerde bağımlılık olarak anlatılmaz ve bağlı bir ağda yürütülen değerlendirmede kusursuz davranır.
Fail-operational soruları burada en güçlü hâlinde uygulanır. Sıradan bir kurumda lisans tolerans süresi ihtiyattır. Kısıtlı bir ağda kalıcı çalışma koşuludur, ve tolerans süresi günlerle ölçülen bir ürün tespiti ne kadar iyi olursa olsun kullanılamaz.
Çevrimdışı güncelleme
İmza ve itibar verisi yaşlanır. Kısıtlı bir ağda tasarımı gereği yaşlanır, ve kurumun hangi yaşlanma hızını kabul ettiğine karar vermesi gerekir.
Yordam yerleşiktir ve teknik olarak zor değildir: imzalı paketler, doğrulanmış özetler, denetimli ortam, bir değişiklik penceresi, bir kayıt. Satın almadan önce çözülecek sorular şunlar: ürün çevrimdışı güncellemeyi destekliyor mu, paketler bağımsız doğrulayabileceğiniz biçimde imzalanmış mı, ve veri bir yaş eşiğini geçtiğinde herhangi bir işlev bozuluyor mu?
Sonuncusu insanları yakalar. Verisi belirli bir yaşı aştığında güvenini sessizce düşüren ya da bir tespit sınıfını devre dışı bırakan bir ürün, bunu kimsenin izlemediği bir ortamda sessizce yapar.
Yaşlanmayı dürüst tartın. Hacimsel ve protokol katmanı savunmaları için kayıp küçüktür, çünkü o mekanizmalar hangi adreslerin şu anda düşmanca olduğunu bilmeye değil yapıya dayanır. İtibar güdümlü denetimler için kayıp belirgindir. Birinciye yaslanıp ikinciyi zenginleştirme sayan bir mimari iyi yaşlanır, tersi yaşlanmaz.
Operasyon, yani maliyetin olduğu yer
Yukarıda kaldırılan her kolaylık, işi başkasının yapmasından ibaretti. Barındırılan konsol yoksa yönetim yereldir. Olay sırasında uzaktan destek yoksa sahadaki kişinin harekete geçebilmesi gerekir. Otomatik politika beslemesi yoksa eşikleri operatör belirler ve gözden geçirir.
Bunu bütçeleyin. Kalibrasyon disiplini her ciddi kurulumun ihtiyaç duyduğu disiplindir: yalnız izleme kipinde tam bir iş döngüsü boyunca ölçün, meşru tepeleri okuyun, eşikleri onların üstüne bekleme süresiyle koyun, profil büyüdükçe gözden geçirin. Burada farklı olan şey, bunu sizin yerinize kimsenin yapamaması ve sabahın üçünde bir tedarikçinin operasyon merkezine düşme seçeneğinin bulunmaması.
Olay müdahale el kitabı bu sebeple yerel uyarlama ister: yükseltme yolları tedarikçiye ulaşılabildiğini varsayar, bu ortamda ulaşılamaz.
Şartnameye yazılacaklar
- Hiçbir dış bağlantı olmadan tam işlev, işlev bazında beyan edilmiş, tedarikçi neyin bozulduğunu sayıp dökmüş olarak.
- Barındırılan konsoldan bağımsız, kendi kimlik doğrulaması olan yerel yönetim erişimi.
- İmzalı paketle çevrimdışı güncelleme, bağımsız doğrulanabilir imzalarla, ve veri yaşlandıkça neyin değiştiğinin beyanı.
- Size uygulanan raporlama yükümlülüğüne yetecek yerel kanıt saklama.
- Operatörün belirlediği eşikler, tedarikçi katılımı olmadan incelenebilir ve geri alınabilir değişikliklerle.
- Rejiminizin istediği akreditasyon, teknik kısa listeden sonra değil önce belirlenmiş olarak.
Kısıtın fiziksel sınır değil yargı yetkisi olduğu ulusal ölçekli hâli üretici yargı yetkisi riski sayfasında işleniyor. Akıl yürütme aynı, daha büyük bir bölgeye uygulanmış.
Sık sorulan sorular
- Kapalı bir ağ DDoS saldırısına uğrayabilir mi?
- İnternetten gelen hacimsel bir sel için hayır, ve bu sayfanın konusunu hemen daraltmasının sebebi de bu dürüst cevap. Böyle ağların yaşadığı şey içeriden kaynak tükenmesidir: hatalı yapılandırılmış ya da ele geçirilmiş bir sunucu, yeniden gönderim yapan arızalı bir cihaz, bir yayın fırtınası. Bir de onları başka bir şeye bağlayan geçidin üstündeki baskı. Arıza kipi aynı, kaynak farklı.
- Dış yol olmadan güncellemeler nasıl yapılır?
- Belgelenmiş bir çevrimdışı yordamla: imzalı paketler denetimli ortamda taşınır, yayımlanmış özete karşı doğrulanır, bir değişiklik penceresinde uygulanır ve kaydedilir. Bu ortamlarda rutindir ve kısıt teknik değil yordamsaldır. Satın almada önemli olan, ürünün bunu hiç destekleyip desteklemediğidir, çünkü bazıları desteklemez ve bu ancak kurulumdan sonra anlaşılır.
- Cihazın bu ortamlar için belgelendirilmiş olması gerekir mi?
- Bu tamamen tabi olduğunuz rejime bağlıdır ve bu sayfa onun yerine cevap veremez. Erkenden belirlenmeye değer olan şey, bir akreditasyon gereksiniminin var olup olmadığıdır, çünkü teknik değerlendirmeden önce kısa listeyi kısıtlar ve geç öğrenilmesi pahalıdır.
- Yalnız iç ağ için güvenlik duvarı yeterli mi?
- Çoğu zaman yeterli, ve kimsenin ihtiyaç duymadığı bir katmanı satmak yerine bunu söylemek gerekir. İç trafik sınırlı, iyi anlaşılmış ve bilinen sunucular tarafından üretiliyorsa sınırdaki bölümleme ve hız denetimleri orantılı cevap olabilir. Adanmış bir azaltma katmanı, bir geçit daha az güvenilen bir alandan durum tutan cihazı tüketebilecek hızlarda trafik taşıdığında yerini hak eder.
Kaynaklar
- SP 800-82 Rev. 3 — Guide to Operational Technology (OT) Security
NIST · standart · erişim 2026-08-16
Erişilebilirliğin gizlilikten önce geldiği ortamlar için bölümleme ve sınır koruması rehberi.
- The NIST Cybersecurity Framework (CSF) 2.0
NIST · standart · erişim 2026-08-16
- RFC 4732 — Internet Denial-of-Service Considerations
IETF · 2006-11 · standart · erişim 2026-08-16
- Directive (EU) 2022/2555 (NIS2)
EUR-Lex · 2022-12-14 · düzenleyici kurum · erişim 2026-08-16
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz