Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
Son teknik kontrol · 17.08.2026 · vLLM API Güvenliği

vLLM API’yi Public Açmak: Model Server’ı İnternet Servisine Dönüştürme Güvenliği

vLLM `--api-key` seçeneği yararlıdır ancak tek güvenlik katmanı değildir; resmî dokümantasyon bazı server endpoint’lerinin API key kontrolü dışında kalabileceğini belirtir. Public servis için reverse proxy, endpoint kapsamı, TLS, rate limit ve ağ policy’si birlikte gerekir.

Üretim notu

Nginx snippet generator örnektir; production config’i değildir. Auth header kontrolü için gerçek API gateway/JWT/mTLS gibi mekanizmalar kullanın. Nginx `if` örneğini tek başına güvenlik çözümü saymayın.

vllm api güvenliğivllm nginxvllm tls auth
TEKNİK UYGULAMA PROFİLİ
EKA CORE
vLLM API Güvenliği

En güvenli baseline: vLLM’yi `127.0.0.1:8000` veya private IP’de tutun, public 443’ü Nginx/API gateway karşılasın, yalnız gerekli `/v1/...` yollarını proxy edin ve auth/rate-limit/log policy’yi edge’de enforce edin.

127.0.0.1İç bind
Kontrol
443Tek public API giriş
Kontrol
/v1/*Allow-list yaklaşımı
Kontrol
429Backpressure
Kontrol
Teknik rehber · production odaklı · resmî kaynaklar
Kısa cevap

En güvenli baseline: vLLM’yi `127.0.0.1:8000` veya private IP’de tutun, public 443’ü Nginx/API gateway karşılasın, yalnız gerekli `/v1/...` yollarını proxy edin ve auth/rate-limit/log policy’yi edge’de enforce edin.

01

Teknik kapsam ve önemli noktalar

vLLM OpenAI-compatible API’yi internete güvenli açın. Loopback bind, Nginx TLS, gateway auth, rate limit, endpoint allow-list, log redaction, DoS ve secret rotation planı.

127.0.0.1İç bind

Public exposure’u reverse proxy üzerinden kontrol etmeyi kolaylaştırır.

443Tek public API giriş

TLS/auth/rate limit tek edge’de uygulanabilir.

/v1/*Allow-list yaklaşımı

Yalnız ihtiyaç duyulan API surface’i yayınlayın.

429Backpressure

GPU OOM olmadan önce request rate/concurrency sınırı uygulayın.

Bu sayfada

  1. 1. Tehdit modelini API key çalınmasıyla sınırlamayın
  2. 2. Model server’ı public socket’e doğrudan bind etmeyin
  3. 3. TLS’i gateway’de bitirin ama upstream’i de güven sınırına göre koruyun
  4. 4. Client kimliğini model server’dan önce gateway’de çözün
  5. 5. Request/s yerine GPU maliyetini sınırlayın
  6. 6. Reverse proxy’de default-deny endpoint modeli kullanın
  7. 7. Kullanım logunu prompt içeriğinden ayırın
  8. Sık sorulan sorular
02

1. Tehdit modelini API key çalınmasıyla sınırlamayın

GPU DoS, aşırı context, büyük max_tokens, model enumeration, admin/debug endpoint exposure ve log secret leak farklı risk sınıflarıdır.

RiskKontrol
Credential abuseRotation + per-client key/JWT
GPU exhaustionRate/concurrency/token caps
Unexpected endpointsReverse proxy allow-list
Sensitive logsHeader/body redaction
03

2. Model server’ı public socket’e doğrudan bind etmeyin

Reverse proxy aynı hosttaysa loopback; ayrı gateway varsa private VLAN/IP kullanın. Firewall’dan yalnız gateway’in erişmesini sağlayın.

Komut
ss -lntp | grep 8000
Komut
curl -s http://127.0.0.1:8000/health || true
Komut
ufw status verbose
04

3. TLS’i gateway’de bitirin ama upstream’i de güven sınırına göre koruyun

Aynı host loopback trafiği ile farklı host private network trafiği aynı risk değildir. Cross-host upstream için mTLS veya private network encryption ihtiyacını değerlendirin.

Public certificate auto-renewal’ı izleyin.
TLS 1.2/1.3 policy’sini test edin.
HSTS’i yalnız HTTPS tamamen doğrulandıktan sonra açın.
05

4. Client kimliğini model server’dan önce gateway’de çözün

Per-client API key veya JWT ile kullanıcı/uygulama ayrımı yaparsanız quota, audit ve rotation uygulanabilir. Tek global key paylaşımı audit’i zayıflatır.

Key hash/ID loglayın, raw secret değil.
Expiry/rotation tarihi belirleyin.
Her client için model/endpoint scope tanımlayın.
06

5. Request/s yerine GPU maliyetini sınırlayın

1 kısa request ile 1×128k context request aynı GPU maliyetine sahip değildir. Max input tokens, max output tokens ve concurrent sequences sınırı birlikte uygulanmalıdır.

LimitKoruduğu
RPSEdge burst
Input tokensPrefill/KV cost
Output tokensDecode time
ConcurrencyVRAM/queue
07

6. Reverse proxy’de default-deny endpoint modeli kullanın

Client yalnız `/v1/chat/completions` ve `/v1/models` kullanıyorsa tüm server path’lerini publish etmeyin. Yeni vLLM sürümünde ek endpoint gelse bile default olarak dışarı açılmasın.

Allowed path list’i config-as-code tutun.
Unknown path → 404/403 verin.
Admin/metrics endpoint’i private network’te tutun.
08

7. Kullanım logunu prompt içeriğinden ayırın

Audit için request ID, client ID, model, token counts, status ve latency çoğu zaman yeterlidir. Prompt/response body kişisel veya ticari veri içerebilir.

LoglaRedact/kaçın
request_idAuthorization header
client_idRaw API key
model + tokensPrompt body varsayılan
latency + statusSensitive response body
NG

İnteraktif araç: Nginx güvenlik profili

Seçenekleri değiştirerek temel reverse proxy bloğu üretin; production öncesi mutlaka inceleyin.

EKA SUNUCU · TECHNICAL

GPU API’yi model sunucusu değil internet servisi gibi koruyun

Eka Sunucu GPU sunucusunda vLLM origin’i private tutup Nginx/API gateway üzerinden TLS, auth ve rate-limit katmanıyla servis edebilirsiniz.

Production ilkesiÖlç → Test Et → Canlıya AlUydurma benchmark verisi kullanılmaz.
SRC

Resmî kaynaklar

Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.

EKA

İlgili teknik içerikler

İlgili altyapı ve uygulama rehberleriyle devam edin.

FAQ

Sık sorulan sorular

vLLM API Güvenliği

vLLM `--api-key` tek başına yeterli mi?

Public production servisinde tek katman olarak kabul etmeyin. Resmî doküman bazı endpoint’lerin key dışında kalabileceğini belirtir; reverse proxy/endpoint policy/TLS/rate limit ekleyin.

vLLM’yi 0.0.0.0:8000 açmak yanlış mı?

Private, firewalled network’te geçerli olabilir; public internete çıplak bind production güvenliği için önerilmez. Ağ sınırını bilinçli belirleyin.

Rate limit sadece Nginx ile yeter mi?

Hayır. Token/context ve concurrency GPU maliyetini daha doğrudan etkiler. Gateway/application katmanında token quota da uygulayın.

Prompt loglamalı mıyım?

İhtiyaca ve veri politikasına bağlıdır. Varsayılan audit log için prompt body yerine metadata/token/latency kullanmak veri riskini azaltır.

Top