Operasyon
DDoS Azaltmasında Yanlış Pozitif Nasıl Test Edilir
Son güncelleme: Ağustos 2026 · Düşeni değil tamamlananı sayın · Okuma süresi ~15 dk

Düşürme yüzdesi saldırıyı ölçer, müşteriler hakkında hiçbir şey söylemez. Önemli olan ölçüm saldırı altında tamamlanan meşru işlemlerin, saldırı yokken yapılan aynı ölçüme oranıdır. Bir selin %99,7'sini temizlerken gerçek oturumların %4'ünü reddeden bir savunma, çoğu iş için engellemek üzere alındığı kesintiyi yeniden üretmiştir, ve hiçbir düşürme oranı bunu göstermez.
Üretici demosu bir sayıyla biter: saldırı trafiğinin yüzde doksan dokuz virgül küsuru temizlendi. Sayı genellikle doğrudur. Aynı zamanda anlamsıza yakındır, ve bu sektördeki ısrarı gerçek zarar veriyor.
Korunan adrese ulaşan her paketi düşüren bir cihaz düşünün. Saldırı trafiği düşürme oranı yüzde yüz. Raporu kusursuz. Servis tamamen kapalı, ve rapor bundan söz etmez, çünkü rapor saldırıyı ölçmüştür ve kesinti müşterilerin başına gelmiştir.
Her azaltma kararı iki türlü yanlış olabilen bir sınıflandırmadır. Datasheet’ler, demolar ve olay sonrası raporlar ezici çoğunlukla bunlardan yalnız birini anlatır.
Kısaca
| Cihaz | Ölçüt | Söylediği | Niçin yetmediği |
|---|---|---|---|
| Düşürülen saldırı trafiği, % | Cihaz sele karşı bir şey yaptı | Her şeyi düşüren bir cihaz %100 alır | |
| Geçen paket sayısı | Bir şeyler geçti | Paket işlem değildir; kırık bir oturum da paket geçirir | |
| Tamamlanan meşru oturum | Kullanıcılar hâlâ bağlanabiliyordu | Tamamlanmak kullanılabilir gecikmeyle aynı şey değil | |
| Tamamlanan iş işlemi | Servis işini yapmayı sürdürdü | İstediğiniz ölçüm, ve ölçmesi en zor olanı | |
| İlk başarılı yeniden denemeye kadar geçen süre | Reddedilen kullanıcı ne kadar bekliyor | Nadiren ölçülür, ve kullanıcının fiilen yaşadığı şey odur |
Yalnız alttaki üçü işin umursadığı sonucu anlatıyor. Üstteki ikisi cihazın kendi hakkındaki görüşünü anlatıyor.
Sorunu gizleyen asimetri
Yanlış negatif görünürdür. Saldırı trafiği servise ulaşır, servis bozulur, alarmlar çalar, ve olaya karışan herkes ne olduğunu bilir.
Yanlış pozitif içeriden neredeyse görünmezdir. Reddedilen kullanıcı, tam olarak saldırının başarılı olmasına benzeyen bir hata görür. Azaltmanızın kendisini reddettiğini bildirmek için aramaz, çünkü öyle olduğunu anlamasının bir yolu yoktur. Operasyon merkezinden bakınca da saldırı sırasında düşen meşru trafik grafiği saldırının işe yaradığı gibi görünür, ve bu eşikleri sık tepkisini üretir.
O geri besleme döngüsü ters yönde çalışıyor. Hastalıkla tedavi konsoldan ayırt edilemez, ve tedavi hastalığı ağırlaştırır. Döngüyü kırmak meşru tarafı doğrudan ölçmekten geçer, ki bu sayfanın tamamının konusu odur.
Bunun yerine ölçülecekler
Dört ölçüm, kurulum maliyetlerine ve değerlerine göre sıralı.
Oturum tamamlanma oranı. Denenen meşru bağlantıların hangi kesri taşıma el sıkışmasını tamamlayıp veri alışverişi yaptı? Ölçmesi ucuz ve kaba arızaları yakalıyor.
İş işlemi tamamlanması. Denenen uçtan uca işlemlerin (bir giriş, bir ödeme, geçerli sonuç dönen bir API çağrısı) hangi kesri başarılı oldu? İşin süreklilikten anladığı budur, ve kabul kriterine yazılacak sayı da budur.
Hayatta kalan trafikteki ek gecikme. Dört saniye yerine on bir saniyede tamamlanan bir oturum düşürülmemiştir, ve çoğu servis için fiilen başarısız olmuştur. Bekleten, meydan okuyan ya da yeniden denettiren azaltma teknikleri tasarımı gereği gecikme ekler, ve gecikme sonuca dahildir.
İlk başarılı yeniden denemeye kadar geçen süre. Meşru bir istemci reddedildiğinde, aynı deneme ne kadar sonra başarılı oluyor? İki saniyelik bir bekletme görünmezdir, beş dakikalık bekletme size müşteriye mal olmuştur. Neredeyse kimsenin almadığı ve kullanıcının fiilen yaşadığı ölçüm bu.
Anlamlı meşru trafik üretmek
Ölçüm ancak saydığı trafik kadar iyidir, ve testlerin çoğu burada bozulur.
Yeniden oynatılan üretim trafiği en iyi kaynaktır. Zorlu kuyruk dahil gerçek istemci davranış dağılımını taşır. Kimlik bilgileri ve kişisel veri konusunda özen ister, ve bu işlem yakalamadan sonra değil önce çözülmelidir.
Sentetik iş işlemleri pratik yedektir: tam bir iş yolunu yürüten betikli bir istemci, test boyunca bilinen bir hızda sürekli çalışır. Önemli olan disiplin, betiğin bütün yolu işletmesidir. Bağlantı açıp kapatan sentetik bir denetim, her gerçek giriş başarısız olurken başarılı görünür.
Ayrılmış bir kontrol yolu atlanan parçadır. Test boyunca aynı trafiği korumasız eşdeğer bir yola karşı çalıştırın. Onsuz azaltma hasarını saldırının paylaşılan altyapıya kendi etkisinden ayıramazsınız, ve o ayrım işin tamamıdır.
Kaynak ne olursa olsun saldırıdan önce, sırasında ve sonrasında çalışmalıdır. Önceki koşu temel ölçümdür ve test onsuz değersizdir, çünkü %96 tamamlanma oranı, servisin sıradan bir öğleden sonra %99,4 tamamladığını bilene kadar hiçbir anlam taşımaz.
Nadir olayların aritmetiği
Kısa bir test küçük bir oranı ölçemez, ve bu titiz yürütülen değerlendirmeleri bile çeler.
Meşru trafik dakikada 200 işlem akıyorsa ve test on dakika sürüyorsa elinizde 2000 örnek var. Binde birlik gerçek bir red oranı beklenen iki başarısızlık üretir, ve sıfır, bir ya da dört gözlemek de kayda değer sayılmaz. Test binde biri on binde birden ayırt edemez, ve o örneklemden “yanlış pozitif gözlenmedi” diye rapor etmek öğrenilen şeyi abartır.
İki çıkış yolu var ve iyi birleşiyorlar. Çok sayıda kısa senaryo yerine ilginç eşiklerde uzun çalıştırın. Ve nokta tahmini yerine güven sınırı raporlayın: “2000 işlemde red yok” dürüstçe “oran muhtemelen %0,15’in altında” demektir, ki bu savunulabilir bir cümledir, “sıfır yanlış pozitif” değildir.
Raporda her oranın yanına örneklem sayısını yazın. Paydası olmayan bir sonuç sonuç sayılmaz.
Yanlış pozitifin yoğunlaştığı yerler
Eşit dağılmıyorlar, ve örüntüyü bilmek testi nereye nişanlayacağınızı söyler.
Paylaşılan adreslerin arkası. Operatör NAT’ı, kurumsal vekiller ve büyük iş ortağı geçitleri yüzlerce kullanıcıyı tek adres arkasında toplar. Kaynak başına her hız sınırı tek bir aşırı meşgul istemci görür, ve çoğu ağdaki en yoğun meşru kaynaklar istatistiksel olarak saldırgana benzer. Meşru olduğu bilinen yüksek hacimli bir kaynakla açıkça test edin.
Alışılmadık istemciler. Eski TLS yığınları, gömülü cihazlar, betikli entegrasyonlar ve standart dışı bağlantı örüntüsü olan her şey. Davranışsal sınıflandırıcılar çoğunluktan öğrenir ve kuyruğu anormal sayar, ki kuyruk gerçekten odur ve düşürülmemesinin sebebi de tam olarak budur.
Gerçek tepeler. Bir kampanya açılışı, piyasa açılışı, bir sonuç duyurusu. Ortalama bir haftadan belirlenen eşikler ilk gerçek tepede trafiği reddeder, ve ilk gerçek tepe sık sık saldırı sanılır, ki bu bizi geri besleme döngüsüne geri götürür.
Yeniden deneme fırtınaları. Her kesintiden sonra istemciler eşzamanlı yeniden dener. İyileşme örüntüsü bir saldırıya yeterince benzer, ve savunma yaratmadığı bir kesintiyi uzatabilir.
Bunların birkaçının ardındaki mekanizmalar sitedeki teknik sayfalarında işleniyor. Buradaki nokta, bunların testin nişan alacağı yerler olması, arızi durumlar olmaması.
Test yapısı
- Temel. Yalnız meşru trafik, saldırı yok, tamamlanma oranını, gecikme dağılımını ve olağan değişkenliğini belirlemeye yetecek kadar uzun.
- Azaltmasız saldırı, ortam güvenle izin veriyorsa. Saldırının tek başına ne yaptığını belirler, ve hasarını savunmanınkinden ayırır.
- Azaltmalı saldırı, hedeflenen üretim ayarlarıyla. Birincil sonuç.
- Agresif ayarla azaltmalı saldırı. Bir operatörün sabahın üçünde uzanacağı yükseltmenin bedelini belirler, böylece bedel ona ihtiyaç duyulan geceden önce bilinir.
- İyileşme. Saldırı bittikten sonra ölçmeyi sürdürün. Geç temizlenen durum, süresi dolan engeller ve karantina zamanlayıcıları yalnız burada görünür.
- Yukarıdaki bölümdeki zorlu kaynaklarla tekrar.
Her aşama için kaydedin: örneklem sayısıyla birlikte tamamlanma oranı, 95. ve 99. dahil gecikme yüzdelikleri, ve reddedilen her şey için ilk başarılı yeniden denemeye kadar geçen süre.
Sayıyı sözleşmeye koymak
Yanlış pozitif rakamı kabul kriterlerine ait, ve oraya işin kendi birimleriyle ait.
Üzerinde anlaşılan saldırı senaryosunda iş işlemi tamamlanması, ölçülen saldırı öncesi temelin X%’inin altına düşmeyecek, hiçbir meşru kaynak Y saniyeden uzun reddedilmeyecek, ve ölçüm en az N işlem üzerinden yapılacaktır.
Üç sayı, üçü de test çalışmadan önce belirlenmiş. Çevredeki test planının yöntemi kavram kanıtı metodolojisi sayfasında, saldırı trafiği üretmenin hukuki zemini yetkili test sayfasında. İkisi de bunlardan herhangi biri başlamadan önce yapılması gereken işler.
Sık sorulan sorular
- Düşürme yüzdesi niçin bu kadar inatçı bir ölçüt?
- Üretmesi kolay olduğu, her zaman etkileyici göründüğü ve onu üreten cihazın değerlendirilen cihaz olduğu için. Bir de ters bir özelliği var: en agresif duruşa alınmış bir azaltma daha çok saldırı trafiği düşürür ve daha iyi puan alır, bu sırada gerçek kullanıcılara daha çok zarar verir. Bir ürünün daha kötü davranarak iyileştirebildiği hiçbir ölçüt kalite ölçüsü sayılmaz.
- Yanlış pozitif gerçek kullanıcı trafiği olmadan test edilebilir mi?
- Kısmen, ve kısmi hâli bile yapmaya değer. Tam bir iş yolunu işleten sentetik işlemler (bağlan, kimlik doğrula, bir işlem yap, sonucu doğrula) önemli olanın çoğunu yakalar. Sentetik trafiğin kaçırdığı şey uzun kuyruktur: eski istemciler, alışılmadık TLS yığınları, agresif NAT kullanan mobil ağlar, tek adres arkasındaki büyük bir iş ortağı. Gerçek yanlış pozitifler o kuyrukta yoğunlaşır.
- Kabul edilebilir yanlış pozitif oranı nedir?
- Bu bir iş sorusudur ve bu sayfa yerinize bir sayı uydurmaz. Söylenebilecek olan şu: eşik testten önce belirlenmelidir, çünkü sonuç bilindikten sonra seçilen bir rakam ölçüt değil gerekçedir. İşin anladığı birimde ifade edin, yani tepe saatte reddedilen işlem sayısı olarak, paket yüzdesi olarak değil.
- Bunun eşik kalibrasyonuyla ilişkisi ne?
- Doğrudan. Yanlış pozitiflerin çoğu ürün hatası değil kalibrasyon hatasıdır. Üreticinin varsayılanından ya da sakin bir haftadan belirlenmiş bir eşik, ilk gerçek tepede meşru trafiği reddeder. Önce yalnız izleme kipinde tam bir iş döngüsü boyunca ölçün; yanlış pozitif testi o zaman sizin acelenizi değil ürünü ölçer.
Kaynaklar
- RFC 2544 — Benchmarking Methodology for Network Interconnect Devices
IETF · 1999-03 · standart · erişim 2026-08-16
- RFC 1242 — Benchmarking Terminology for Network Interconnection Devices
IETF · 1991-07 · standart · erişim 2026-08-16
Throughput'u hiç çerçeve kaybolmayan hız olarak tanımlar; bu ölçümün ödünç aldığı disiplin.
- RFC 6349 — Framework for TCP Throughput Testing
IETF · standart · erişim 2026-08-16
Taşıma katmanı test çerçevesi. Oturum tamamlanması paket değil taşıma özelliği olduğu için işe yarıyor.
- SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management
NIST · standart · erişim 2026-08-16
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz