L4 vs L7 DDoS aramasında doğru cevap tek bir paket veya tek komut değildir. Ağ değişikliklerini yalnız 'port açık' testiyle doğrulamayın; DNS, route, TLS, MTU, IPv4/IPv6 ve uygulama seviyesini uçtan uca kontrol edin. Bu rehber; karar kriterlerini, production öncesi kontrolleri, güvenlik sınırlarını, kapasite sinyallerini ve geri dönüş planını aynı sayfada toplar.
İlk adım mevcut durumu ölçmektir: kapasite + gecikme + hata oranı. Ağ değişikliklerini yalnız 'port açık' testiyle doğrulamayın; DNS, route, TLS, MTU, IPv4/IPv6 ve uygulama seviyesini uçtan uca kontrol edin. Değişiklik öncesinde yedek/rollback, erişim yolu ve test kriterlerini yazılı hale getirin; ardından küçük kapsamlı doğrulama yapıp production'a geçin.
Aynı l4 vs l7 ddos ihtiyacı test, orta ölçekli production ve kritik/HA ortamında farklı topoloji gerektirir. Kaynak planını kullanım sınıfıyla eşleyin.
Kontrol listesinin amacı 'kuruldu' demek değil, kapasite + gecikme + hata oranı sinyalinin beklenen aralıkta olduğunu ve geri dönüş yolunun çalıştığını göstermektir.
Envanter → test → değişiklik → doğrulama → gözlem → rollback kararı zinciri, özellikle stateful veya müşteri trafiği taşıyan sistemlerde hatayı erken sınırlar.
Aşağıdaki komutlar mümkün olduğunca durum/sağlık okumaya yöneliktir. Çıktıdaki IP, kullanıcı, token, domain ve secret değerlerini destek talebine eklemeden önce maskeleyin.
uptimefree -hdf -hss -lntup | head -n 40systemctl --failedBu sıra kritik sistemlerde change record/runbook olarak kullanılabilir; her adıma sorumlu kişi, zaman penceresi ve başarı kriteri ekleyin.
Ağ değişikliklerini yalnız 'port açık' testiyle doğrulamayın; DNS, route, TLS, MTU, IPv4/IPv6 ve uygulama seviyesini uçtan uca kontrol edin. Değişikliği hızlandırmak için gözlem, backup veya access kontrolünü atlamak çoğu zaman toplam kesinti süresini büyütür.
Ağ değişikliklerini yalnız 'port açık' testiyle doğrulamayın; DNS, route, TLS, MTU, IPv4/IPv6 ve uygulama seviyesini uçtan uca kontrol edin.
Origin protection için DNS'te gerçek IP'yi gizlemek tek başına yeterli değildir; origin firewall yalnız CDN/proxy source ranges veya private path kabul etmelidir.
Geo blocking bot veya saldırgan kimliği değildir; VPN/proxy ve roaming kullanıcılar nedeniyle risk sinyali olarak kullanılmalı, tek authentication kontrolü olmamalıdır.
Reverse proxy timeout ve retry ayarları yanlışsa sağlıklı backend üzerinde bile duplicate request veya uzun kuyruk oluşturabilir.
Ağ güvenliğinde L3/L4 firewall ile L7 WAF farklı bağlam görür; birbirinin alternatifi değil tamamlayıcısıdır.
Rate limit anahtarını yalnız source IP yapmak NAT/CGNAT arkasındaki çok kullanıcıyı tek kullanıcı gibi cezalandırabilir; authenticated identity veya API key daha doğru olabilir.
Tek sabit değer yoktur. kapasite + gecikme + hata oranı ölçülmeden yalnız RAM/vCPU sayısıyla production kapasitesi seçmek sağlıklı değildir.
Backup gereklidir ancak restore testi, rollback süresi ve state tutarlılığı doğrulanmadan tek başına recovery garantisi değildir.
Mevcut sürüm/topoloji, kapasite + gecikme + hata oranı, hata/log örneği, peak kullanım zamanı, veri boyutu ve hedeflenen kesinti penceresini iletin; secret/parolaları paylaşmayın.
Staging veya sınırlı pilot, gözlenebilir metrikler, küçük değişiklik kapsamı ve test edilmiş rollback yolu en güvenli genel yaklaşımdır.
Mevcut topoloji, kullanıcı/traffic yükü, kapasite + gecikme + hata oranı, veri boyutu ve hedefinizi iletin; teknik ekip doğru VPS/VDS/Dedicated veya migration planını çıkarsın.