İçeriğe geç

Satın alma

DDoS İhale Şartnamesi: Her Üreticiye Sorulacak Sorular

Son güncelleme: Ağustos 2026 · İki iyi ürünün farklı cevaplayacağı sorular · Okuma süresi ~16 dk

Taş bir sette duran beş özdeş kap arkadan aydınlatılmış; üçü amber ışıkla parlayarak dolu olduğunu gösteriyor, ikisi karanlık ve boş kalıyor, oysa önden bakınca beşi de aynı görünüyor.

Bir DDoS ihale sorusu ancak iki iyi ürünün farklı cevap verebileceği soruysa değerlidir. "Çözümünüz DDoS saldırılarına karşı koruma sağlıyor mu" türü sorular aynı evetleri toplar ve turu boşa harcar. Aşağıdaki sorular mimariyi açığa çıkarmak için yazıldı: tespit nerede karar veriyor, bağımlılık koptuğunda ne ayakta kalıyor, hangi tavanlar lisanslı, ve sabahın üçünde bu cihazı kim işletiyor.

DDoS ihalelerinin çoğu değerlendirmede değil yazımda başarısız olur. Soru seti, ekibin zaten tanıdığı ürünlerin datasheet’lerinden özellik listeleri kopyalanarak hazırlanır. Cevaplar her kutusu işaretlenmiş biçimde geri gelir. Karar fiyata düşer, ya da değerlendiricilerin baştan beri sempati duyduğu üreticiye.

Çıkış yolu tek bir yazım kuralında.

İki yetkin ürünün aynı biçimde cevaplayacağı hiçbir soruyu sormayın. Her katılımcının geçtiği bir soru hiçbir şey puanlamamış, herkesin bir sayfasını harcamıştır. Aşağıdaki set bazı iyi ürünleri eleyecek ve bazılarını geçirecek biçimde kuruldu. Bir ihale sorusunun tek işe yarar davranışı budur.

Kısaca

CihazZayıf soruHer üreticinin geçme sebebiKeskin hâli
DDoS saldırılarına karşı koruma sağlıyor musunuz?Kategorinin tanımı bu64 baytlık çerçevede hangi karşı önlem hangi paket hızına kadar çalışıyor?
L3–L7 destekliyor musunuz?Aralığı herkes iddia ediyorPort ve hız ötesinde hangi uygulama protokolleri, hangi yöntemle inceleniyor?
Tespit otomatik mi?Otomasyon evrensel ve nitelenmemişOperatörsüz ne karar veriyor, ne insan istiyor? Yükseltme yolunu gösterin.
Yüksek süreklilik var mı?Her ürünün bir süreklilik anlatısı varÖlçülmüş devralma süresi, ve güç kaybı ile yazılım hatası arasındaki fark.
Saldırı raporu üretebiliyor musunuz?Hepsi rapor üretiyorBelirli bir olayı bizim biçimimizde, bizim takvimimizde, personeliniz olmadan dışa aktarın.

Her ihale sorusunun sınavı şu: iki yetkin ürün bunu farklı cevaplayabilir mi? Cevaplayamıyorsa soru hiçbir şey puanlamıyor ve bir sayfa tüketiyor.

Bölüm 1 · Tespit mimarisi

Bu bölümün amacı bir paketi düşürme kararının nerede verildiğini belirlemek. Olumsuz koşullarda davranışı en çok değiştiren, datasheet’te en az görünen özellik bu.

  1. Sınıflandırma nerede çalışıyor: cihaz üstünde mi, yönetim sunucusunda mı, yoksa üreticinin işlettiği bir serviste mi?
  2. Hangi tespit işlevleri üreticinin işlettiği bir servise erişim gerektiriyor? Ürünün tamamı için toptan cevap vermeyin, işlev işlev cevaplayın.
  3. Temel ölçüler nasıl kuruluyor, kurulması ne kadar sürüyor, ve kurulmadan önceki davranış nedir?
  4. Hangi karşı önlemler imza tabanlı, hangileri eşik tabanlı, hangileri davranışsal? Her biri için daha önce görülmemiş bir vektöre karşı ne oluyor?
  5. Eşik değerlerini operatör mü belirliyor, sistem mi türetiyor, yoksa ikisi birden mi? İkisiyse çakıştıklarında hangisi kazanıyor?

Güçlü cevap ürün adına toptan konuşmak yerine işlevleri ayırır, ve hiçbir şeyin bozulmadığını iddia etmek yerine neyin bozulduğunu söyler. Zayıf cevap tespitin akıllı olduğunu anlatıp geçer.

Bölüm 2 · Bağımlılık ve arıza davranışı

Buradaki her madde, bir demonun asla yüzeye çıkarmayacağı tek bir sorunun çeşitlemesi: ürünün dayandığı bir şey ortada yokken ne hâlâ doğru?

  1. Cihaz üreticinin işlettiği bütün servislere erişimi kaybederse hangi işlevler sürüyor, hangileri bozuluyor, hangileri duruyor? İşlev bazında cevaplayın.
  2. Kapalı arızalanabilecek bir lisans denetimi var mı? Saldırı sırasında lisans doğrulanamazsa davranış nedir?
  3. Atlama mekanizması nedir, donanım rölesi mi yazılım yolu mu, ve ölçülmüş devralma süresi kaç?
  4. Güç kaybındaki davranış nedir, yazılım hatasındakinden farklı mı?
  5. Yapılandırma ve telemetri nerede tutuluyor, ve yönetim düzlemi erişilemezken cihaz işletilebiliyor mu?

Yedinci soru ihalelerden en çok atlanan ve en çok pişmanlık üreten maddedir. Olay sırasında ulaşılan bir tavan destek çağrısı sayılmaz. Ekinde satın alma emri olan bir kesintidir.

Bölüm 3 · Katman kapsamı ve trafik alanı

  1. L3, L4 ve L7’nin her biri için yapılan incelemeyi tarif edin. “Destekleniyor” cevap sayılmaz, neyin ayrıştırıldığını yazın.
  2. Port numarası ve hız ötesinde hangi uygulama protokolleri inceleniyor, ve hangi yöntemle?
  3. Şifreli trafik nasıl ele alınıyor? İnceleme sonlandırma gerektiriyorsa anahtarların nerede durduğunu ve bunun arıza alanına ne yaptığını yazın.
  4. IPv6 kapsamı her karşı önlem için IPv4 ile eşdeğer mi? Farklı olanları listeleyin.
  5. Parçalanmış paketler, bozuk başlıklar ve protokol anomalisi taşıyan trafik nasıl işleniyor?

Bu cevapları okurken güvenlik duvarı, IPS, WAF ve DDoS cihazı ayrımı işe yarar. On ikinci soruyu bir web uygulama güvenlik duvarını anlatarak cevaplayan ürün, bunun daha derin bir sürümünü anlatmıyordur; farklı arıza kipine sahip başka bir denetimi anlatıyordur.

Bölüm 4 · Kapasite, ve rakamların anlamı

  1. Teklif edilen modelin kapasitesini 64 baytlık çerçevede saniyedeki paket olarak, azaltma açıkken verin, ve rakamın tek yönlü mü çift yönlü mü olduğunu belirtin.
  2. RFC 2544 çerçeve boyu matrisini sunun, ya da ölçülmediğini yazın.
  3. Saniyedeki yeni oturumu, eşzamanlı oturumdan ayrı olarak verin.
  4. Hangi tavanlar donanım değil lisans sınırı? Her biri için yükseltme bedeli ve uygulama süresi.
  5. Derecelendirilmiş kapasitenin yarısında azaltma yaparken eklenen gecikme kaç?

Bu beş madde bir datasheet’i taahhüde çevirir. Gerekçeleri datasheet nasıl okunur sayfasında işleniyor. Sorular burada tekrar ediliyor ki şartname okuyucunun o argümanı takip etmiş olmasına bağlı kalmasın.

Bölüm 5 · Kiracılık, devretme ve raporlama

Başkasının trafiğini korumuyorsanız bu bölümü tamamen atlayın. Bütünlük olsun diye en çok eklenen ve en az konuyla ilgili olan bölüm budur.

  1. Koruma politikaları aynı donanım üstünde korunan müşteri ya da iş birimi başına farklılaşabilir mi, ve sınır yapılandırma, istatistik ve alarm için aynı biçimde uygulanıyor mu?
  2. Bir son müşteriye başkasınınkini görmeden yalnız kendi trafiğinin görüsü verilebiliyor mu?
  3. Kiracı başına raporlama çıktısı nedir, ve üretici katılımı olmadan üretilebiliyor mu?
  4. Yeni bir kiracının politikaları nasıl tanımlanıyor, ve ne kadar sürüyor?

Bölüm 6 · Operasyon ve insan yolu

  1. Sakin bir ayda günlük operatör yükü nedir? Saat değil, işleri tarif edin.
  2. Saldırı sırasında operatörün, ürünün tek başına yapmadığı ne yapması gerekiyor?
  3. Üreticiye yükseltme yolu nedir, hangi dillerde, hangi yanıt taahhüdüyle, nereden personelle?
  4. Bir operatörün olay sırasında politikayı güvenle değiştirebilmesi için hangi eğitim gerekiyor?
  5. Değişiklik denetimi davranışını yazın: işleri kötüleştiren bir politika değişikliği tek işlemde geri alınabiliyor mu?

Yirmi altıncı soru ürünleri herhangi bir kapasite sorusundan daha güvenilir biçimde ayırır. Otomasyonu her üretici iddia eder. İnsanın devreye girmek zorunda kaldığı anı yazıyla tarif eden azdır, ve operasyonel maliyet o tarifin içinde yaşar.

Bölüm 7 · Kanıt ve entegrasyon

  1. Telemetri ve olay kaydı için hangi dışa aktarma biçimleri destekleniyor, ve belgeli mi?
  2. Bir olay kaydı düzenleyiciye ya da sigortacıya sunulabilecek biçimde, bütünlüğü gösterilebilen zaman damgalarıyla dışa aktarılabiliyor mu?
  3. Cihazın kendi üstünde, dış sistemden bağımsız ne kadar saklama var?
  4. Belirli bir olay için paket düzeyinde kanıt sonradan geri alınabiliyor mu?

NIS2 ve DORA altında bunlar kolaylık özelliği olmaktan çıkar. Bir raporlama süresi zaten var olan kanıtla karşılanır, ve yalnız canlı bir gösterge paneli gösterebilen ürün o yükümlülüğe yardım etmemiştir.

Bölüm 8 · Ticari yapı

  1. Lisanslama modelini yazın: ne süresiz, ne abonelik, ne kapasiteye bağlı, ne yenileniyor?
  2. Kapasite büyümesi olmadığı varsayımıyla, ve belirtilen büyümeyle ayrıca, birinci yıldan beşinci yıla bakım yenilemesi dahil maliyeti verin.
  3. Bir sonraki kapasite adımının fiyatı nedir, ve bu bir lisans değişikliği mi donanım değişikliği mi?
  4. Ticari ilişkinin herhangi bir parçası transit ya da üst katman hizmetine bağlı mı, ve ikisi diğerinden bağımsız yeniden görüşülebiliyor mu?
  5. Destek süresi bittiğinde cihazın işlevine ne oluyor?

Otuz sekizinci soru nadiren sorulur ve kategori genelinde tutarsız cevaplanır. Cevaplar “güncellemeler durur, gerisi sürer”den “koruma sona erer”e kadar uzanır, ve aradaki fark yukarıdaki teknik soruların birçoğundan değerlidir.

Bölüm 9 · Kanıt kuralı

Tek bir talimat, ve yeri soru setinin sonu değil başı.

Her cevap için, cevabın (a) güncel ürün dokümantasyonunda belgeli mi, (b) kavram kanıtında gösterilebilir mi, yoksa (c) niyet ya da yol haritası beyanı mı olduğunu belirtin. (a) işaretlenen cevaplar belgeyi ve tarihini yazmalıdır.

Bu tek talimat, tek tek soruların hepsinden fazla iş görür. Katılımcıya uymak hiçbir şeye mal olmaz, tartışılamaz, ve ihale cevabını iddialar yığınından kaynağı belli iddialar yığınına çevirir. Değerlendirebileceğiniz bir belgeyle yalnızca okuyabileceğiniz bir belge arasındaki fark budur.

Şartnamenin çözemeyeceği

İhale, ürünün ne iddia ettiğini ve üreticinin yazıyla neyi taahhüt ettiğini belirler. Kendi trafiğinizdeki yanlış pozitif davranışını, belirli bir karşı önlemin çalışmayı bıraktığı paket hızını, ya da sabahın dördünde tek kişiyle bu şeyin nasıl davrandığını belirleyemez.

Onlar sorulmaz, ölçülür. Kavram kanıtı metodolojisi ölçümü kapsıyor, ve iki belge ardışık kullanılmak üzere tasarlandı: ihale alanı ikiye indirir, test aralarında karar verir.

Teknik şartname kontrol listesi

Bir DDoS ihalesi için madde madde kontrol listesi. Donanımsal atlatma (bypass), paket hızı kapasitesi, uygulama katmanı kapsamı, kayıt ve destek başlıklarında ne isteneceğini yazıyor; her satır şartnameye yapıştırılıp evet ya da hayır ile cevaplanabilecek biçimde kuruldu.

Elle gönderilir, genellikle bir iş günü içinde. Adresiniz bunun için kullanılır, başka bir şey için kullanılmaz.

Sık sorulan sorular

Bu liste kamu ihalesinde olduğu gibi kullanılabilir mi?
Sorular ve yapı kullanılabilir. Olduğu gibi alınamayacak olan şey ağırlıklandırmadır. Tespit bağımsızlığının uygulama katmanı derinliğine göre ne kadar değerli olduğu sizin kurumunuzun özelliğidir, kategorinin değil. O ağırlıkları sizin yerinize atayan bir şablon kararı sizin yerinize vermiş olur. Ağırlıkları cevaplar gelmeden önce belirleyin ve gerekçesini kaydedin.
Şartname zorunlu bir kapasite rakamı vermeli mi?
Bit hızı değil, çerçeve boyu belirtilmiş bir paket hızı vermeli. Bit hızı gereksinimini kategorideki her ürün karşılar ve hiçbir şeyi kısıtlamaz, çünkü aynı rakam farklı çerçeve boylarında farklı anlama gelir. Örneğin azaltma açıkken 64 baytlık çerçevede sürdürülebilir bir hız istemek, gereksinimi yanlışlanabilir ve cevapları karşılaştırılabilir kılar.
Üretici bağımlılık sorularını cevaplamayı reddederse?
Reddi kaydedin ve puanlayın. Bu soruların olgusal cevapları vardır ve her üretici kendi ürünü hakkında bunları bilir. İsteksizlik genellikle cevabın bilinmediğini değil, ticari olarak elverişsiz olduğunu gösterir. Bu da satın alacağınız şey hakkında meşru bir bilgidir ve verilen cevapların yanında değerlendirme dosyasına girer.
DDoS şartnamesi ne kadar uzun olmalı?
Çoğundan kısa. İki yüz maddelik bir soru seti iki yüz evet üretir ve hiçbir ayrım yaratmaz, çünkü üreticiler ihale cevaplarını her sorunun doğru bir okumasını bulmakla görevli insanlarla hazırlar. Zayıf bir ürünün iyi cevaplayamayacağı kırk soru, herkesin cevaplayabileceği dört yüz sorudan daha çok ayrıştırır.

Kaynaklar

  1. RFC 2544 — Benchmarking Methodology for Network Interconnect Devices

    IETF · 1999-03 · standart · erişim 2026-08-16

    Kapasite sorusunun adıyla atıf yapması gereken çerçeve boyu geleneği.

  2. Directive (EU) 2022/2555 (NIS2)

    EUR-Lex · 2022-12-14 · düzenleyici kurum · erişim 2026-08-16

    Tedarik zinciri güvenliğini kurumun yükümlülüğü hâline getiren düzenleme.

  3. Regulation (EU) 2022/2554 (DORA)

    EUR-Lex · 2022-12-14 · düzenleyici kurum · erişim 2026-08-16

    Üçüncü taraf BT riski ve yoğunlaşma. Bağımlılık sorularının asıl ölçtüğü şey.

  4. The NIST Cybersecurity Framework (CSF) 2.0

    NIST · standart · erişim 2026-08-16

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz