Cloudflare güncel DDoS dokümanı network-layer L3/L4 ve application-layer L7 saldırıları ayrı managed ruleset sınıfları olarak ele alır. SYN/ACK/UDP flood ile HTTP request flood aynı katman değildir.
DDoS korumalı VPS/VDS paketini L3/L4 ve L7 saldırı, scrubbing, mitigation kapasitesi, blackhole, clean traffic ve port hızından ayırarak değerlendirin.
Cloudflare güncel DDoS dokümanı network-layer L3/L4 ve application-layer L7 saldırıları ayrı managed ruleset sınıfları olarak ele alır. SYN/ACK/UDP flood ile HTTP request flood aynı katman değildir.
Sunucunun 1 Gbps portu olması, sağlayıcının yalnız 1 Gbps DDoS temizleyebildiği veya 10 Gbps portun 10 Gbps koruma sağladığı anlamına gelmez. Port kapasitesi ve mitigation/scrubbing kapasitesi ayrı kavramlardır.
DDoS saldırısında amaç servis kapasitesini ağ paketi, bağlantı state'i, uygulama request'i veya backend kaynağıyla tüketmektir. Koruma altyapısı saldırı trafiğini meşru trafikten ayırıp origin'e yalnız temiz trafiği geçirmeye çalışır.
Her saldırı bandwidth flood değildir. 50 Mbps kötü hazırlanmış HTTP request, pahalı DB sorgusu tetikliyorsa 10 Gbps volumetric saldırıdan daha etkili application-layer kesinti yaratabilir.
UDP flood, SYN flood, ACK flood, amplification/reflection gibi saldırılar network/transport katmanında ele alınır. Burada packet rate, bandwidth, connection tracking ve upstream kapasite önemlidir.
Cloudflare network-layer managed ruleset bu sınıfta çok sayıda saldırı vektörünü ayrı ayrı listeler. Provider 'L4 DDoS koruma' diyorsa hangi protokol ve saldırı tiplerini kapsadığını sormak gerekir.
HTTP GET/POST flood, cache-bypass request, login/search/checkout endpoint saldırıları L7 tarafında CPU, PHP worker, DB connection ve API quota tüketebilir. Network scrubbing tek başına request'in uygulama açısından pahalı olup olmadığını anlamayabilir.
WAF, rate limiting, bot management, cache ve application-aware DDoS koruma burada devreye girer. Cloudflare L7 DDoS managed ruleset HTTP/HTTPS request pattern'lerini ayrı katmanda değerlendirir.
Scrubbing altyapısı gelen trafiği filtreleyerek saldırı paketlerini düşürür ve temiz trafiği origin'e iletir. Bu on-demand BGP yönlendirme, always-on proxy veya provider'ın kendi edge ağı gibi farklı mimarilerle uygulanabilir.
Kullanıcı açısından kritik sorular: temiz trafik geri dönüş yolu nedir, saldırıda IP değişir mi, GRE/BGP kullanılıyor mu, mitigation ne kadar sürede devreye girer ve hangi protokoller korunur?
Bu rakam tek başına yeterli değildir. 10 Gbps toplam upstream mi, tek müşteri mitigation limiti mi, scrubbing kapasitesi mi, yalnız volumetric L3/L4 mü? Mpps/PPS sınırı, concurrent connection, UDP game protocol ve L7 kapsamı ayrıca sorulmalıdır.
Küçük paketli PPS saldırısı bandwidth düşükken firewall/CPU'yu tüketebilir. Bu nedenle yalnız Gbps ile DDoS ürünlerini karşılaştırmak eksiktir.
Provider mitigation kapasitesi veya politika sınırı aşılırsa saldırı hedef IP blackhole edilerek tüm trafik geçici kesilebilir. 'DDoS korumalı' ürün satın alırken blackhole threshold, süre ve otomatik kaldırma politikası sorulmalıdır.
Minecraft/Rust/FiveM/UDP tabanlı oyunlarda protocol-aware L4 filtre ve düşük latency kritik olabilir. Web uygulamasında reverse proxy, cache, WAF ve L7 rate limiting daha güçlü savunma sağlar. Koruma tasarımı workload'a göre seçilmelidir.
Koruma always-on mı? L3/L4 ve L7 ayrı mı? Maksimum Gbps ve Mpps nedir? UDP/TCP tüm portlar korunuyor mu? Blackhole threshold var mı? Saldırıda IP değişiyor mu? Clean traffic latency ne kadar? Attack raporu veriliyor mu? Ücretlendirme saldırıda değişiyor mu? Bu cevaplar 'DDoS var' rozetinden daha değerlidir.
| Katman | Örnek saldırı | Koruma bileşeni |
|---|---|---|
| L3/L4 | UDP/SYN/ACK flood | Network scrubbing / ACL / state protection |
| L7 | HTTP GET/POST flood | WAF / rate limit / bot / cache |
| Origin | DB/PHP exhaustion | App optimization + autoscale + cache |
Minimum sistem gereksinimini production kapasitesi sanmayın. Gerçek seçimde peak workload, yedekleme, büyüme payı, kaynak paylaşım politikası ve geri dönüş planı birlikte değerlendirilmelidir.
Hayır. Sunucu port hızı ile provider mitigation/scrubbing kapasitesi farklı metriklerdir.
Standart HTTP proxy web trafiğini korur. Raw TCP/UDP oyun trafiği için Spectrum/Magic Transit veya provider L4 koruması gibi farklı ürün/mimari gerekir.
CPU, RAM, disk, network ve yönetim ihtiyacınızı birlikte değerlendirin; darboğazı bilinmeden yalnız daha büyük paket satın almak çoğu zaman kalıcı çözüm değildir.