İçeriğe geç
NetDevOps
Ana Sayfa 10 dk okuma

Layer 7 DDoS Koruma

Modern web uygulamaları ve internet servisleri, yalnızca ağ seviyesindeki saldırılara değil, uygulama katmanını hedefleyen gelişmiş Layer 7 DDoS saldırılarına da maruz kalabilir. Özellikle HTTP ve HTTPS üzerinden gerçekleştirilen yoğun istek saldırıları; web sunucusu, uygulama sunucusu, PHP-FPM, veritabanı ve API servislerinde aşırı kaynak tüketimine neden olarak gerçek kullanıcıların hizmete erişmesini engelleyebilir.

RootOps / NetDevOps, yüksek trafikli web siteleri, API servisleri, e-ticaret platformları, SaaS uygulamaları ve kritik internet servisleri için profesyonel Layer 7 DDoS Koruma çözümleri sunmaktadır.

Trafik akışını analiz ederek uygulama katmanındaki saldırıları tespit ediyor, WAF, Rate Limiting, Reverse Proxy, Bot Protection, Request Filtering ve trafik kontrolü gibi teknolojilerle saldırı trafiğinin origin sunucuya ulaşmadan azaltılmasını hedefliyoruz.

Layer 7 DDoS Nedir?

Layer 7 DDoS, OSI modelinin uygulama katmanını hedefleyen ve genellikle HTTP/HTTPS protokolleri üzerinden gerçekleştirilen DDoS saldırılarını ifade eder.

Network seviyesinde büyük miktarda trafik oluşturmak yerine, saldırganlar çoğu zaman normal kullanıcı isteklerine benzeyen çok sayıda HTTP request göndererek uygulamanın kaynaklarını tüketmeye çalışır.

Örneğin bir saldırı;

  • HTTP GET flood

  • HTTP POST flood

  • HTTPS request flood

  • Login endpoint saldırıları

  • Search endpoint abuse

  • API request flood

  • WordPress XML-RPC abuse

  • Ağır sorgu oluşturan URL istekleri

  • Dinamik sayfa request saldırıları

  • Bot tabanlı request flood

şeklinde gerçekleşebilir.

Bu nedenle yalnızca klasik firewall veya port filtreleme kullanmak, Layer 7 DDoS saldırılarını tamamen engellemek için yeterli olmayabilir.

Layer 7 DDoS Koruma Neden Gereklidir?

Layer 7 saldırılarında saldırgan tarafından oluşturulan HTTP istekleri teknik olarak geçerli olabilir. Bu nedenle saldırı trafiğini yalnızca IP adresine veya port numarasına bakarak ayırt etmek mümkün olmayabilir.

Örneğin bir web uygulamasının;

/login

/search

/api

/wp-login.php

gibi endpoint'lerine çok yüksek sayıda istek gönderilmesi, sunucunun CPU ve RAM kaynaklarını tüketebilir.

Sonuç olarak;

  • Web sitesi yavaşlayabilir

  • TTFB ciddi şekilde artabilir

  • PHP-FPM worker'ları dolabilir

  • Veritabanı bağlantıları tükenebilir

  • CPU kullanımı %100 seviyesine çıkabilir

  • RAM tüketimi artabilir

  • Origin sunucu cevap veremez hale gelebilir

  • Gerçek kullanıcılar servise erişemeyebilir

Layer 7 DDoS koruma, bu noktada uygulama trafiğini daha yakından analiz ederek saldırı davranışlarını azaltmayı amaçlar.

Profesyonel Layer 7 DDoS Koruma Mimarisi

Layer 7 DDoS korumasında temel hedef, saldırı trafiğinin doğrudan uygulama sunucusuna ulaşmasını engellemektir.

Örnek mimari:

Internet → DDoS Protection / CDN → Reverse Proxy / WAF → Firewall → Load Balancer → Origin Server

Bu mimari sayesinde web uygulamasının gerçek IP adresinin doğrudan internete açık olması engellenebilir ve trafik öncelikle koruma katmanlarından geçirilir.

Origin sunucunun yalnızca güvenilir proxy veya koruma katmanlarından gelen trafiği kabul edecek şekilde yapılandırılması da saldırı yüzeyinin azaltılmasına yardımcı olur.

HTTP Flood ve HTTPS DDoS Koruması

HTTP Flood saldırıları, uygulama katmanındaki en yaygın DDoS saldırı türlerinden biridir.

Saldırganlar çok sayıda HTTP/HTTPS isteği oluşturarak web sunucusunun request processing kapasitesini tüketmeye çalışabilir.

Layer 7 DDoS koruma yapılandırmalarında;

  • Request rate limiting

  • Connection limiting

  • IP reputation

  • Header analizi

  • User-Agent analizi

  • URI bazlı kurallar

  • HTTP method kontrolü

  • Request burst kontrolü

  • Anormal trafik tespiti

  • Bot davranış analizi

  • Challenge mekanizmaları

gibi yöntemlerden yararlanılabilir.

Özellikle HTTPS trafiğinde TLS bağlantılarının oluşturduğu CPU yükü de dikkate alınarak mimari buna göre tasarlanır.

WAF ile Layer 7 DDoS Koruması

Web Application Firewall (WAF), uygulama trafiğinin HTTP/HTTPS seviyesinde incelenmesini sağlayan önemli güvenlik katmanlarından biridir.

WAF yapılandırmasında;

  • Şüpheli request'lerin filtrelenmesi

  • SQL Injection koruması

  • XSS saldırılarının engellenmesi

  • Path traversal filtreleme

  • Zararlı HTTP methodlarının kontrolü

  • Anormal header tespiti

  • Request body kontrolü

  • URI bazlı güvenlik kuralları

  • IP ve ASN bazlı filtreleme

gibi kontroller uygulanabilir.

WAF tek başına tüm DDoS saldırılarını çözmez. Bu nedenle WAF + Rate Limiting + Reverse Proxy + DDoS mitigation gibi katmanların birlikte tasarlanması daha etkili bir güvenlik mimarisi oluşturabilir.

Rate Limiting ve Request Kontrolü

Her kullanıcının veya istemcinin sınırsız sayıda request göndermesine izin vermek, özellikle dinamik web uygulamalarında ciddi kaynak tüketimine yol açabilir.

Rate Limiting ile belirli endpoint'ler için kontrollü request limitleri uygulanabilir.

Örneğin;

  • IP başına request limiti

  • Endpoint başına limit

  • API endpoint limitleri

  • Login request limitleri

  • Burst kontrolü

  • Connection limitleri

  • HTTP method bazlı limitler

oluşturulabilir.

Bu yapı özellikle API servisleri ve login gibi yüksek kaynak tüketebilen endpoint'lerin korunmasında önemlidir.

Bot ve Kötüye Kullanım Trafiğinin Kontrolü

Her yüksek trafikli request saldırı değildir. Arama motoru botları, monitoring servisleri, API istemcileri ve gerçek kullanıcılar aynı anda sisteme erişebilir.

Bu nedenle Layer 7 DDoS korumasında meşru trafik ile kötü niyetli otomatik trafiğin ayrıştırılması önemlidir.

Trafik analizinde;

  • Request frequency

  • IP reputation

  • ASN

  • User-Agent

  • HTTP headers

  • Request pattern

  • URI davranışı

  • Session davranışı

  • Response pattern

gibi veriler değerlendirilebilir.

Amaç gerçek kullanıcıların erişimini mümkün olduğunca korurken anormal otomasyon ve abuse trafiğini azaltmaktır.

Reverse Proxy ile Origin Sunucu Koruması

Layer 7 DDoS korumasının en önemli bileşenlerinden biri Reverse Proxy mimarisidir.

Reverse proxy, internet kullanıcıları ile origin sunucu arasında güvenlik ve trafik kontrol katmanı oluşturur.

Örnek yapı:

Client → Reverse Proxy → WAF → Firewall → Web Server

Bu yapı sayesinde;

  • Origin IP gizlenebilir

  • Trafik merkezi olarak filtrelenebilir

  • Cache uygulanabilir

  • Rate limiting yapılabilir

  • WAF kuralları uygulanabilir

  • SSL/TLS termination gerçekleştirilebilir

  • Saldırı trafiği origin'e ulaşmadan azaltılabilir

Bu mimarinin doğru çalışabilmesi için origin sunucunun doğrudan internete açık bırakılmaması ve yalnızca güvenilir proxy kaynaklarından gelen bağlantıları kabul edecek şekilde yapılandırılması önemlidir.

Nginx ile Layer 7 DDoS Koruması

Nginx, reverse proxy ve web server olarak Layer 7 trafik kontrolünde güçlü bir yapı sunar.

Nginx üzerinde ihtiyaca göre;

  • limit_req

  • limit_conn

  • Connection control

  • Request filtering

  • Proxy buffering

  • Cache

  • Timeout optimizasyonları

  • Header filtering

  • IP allow / deny

  • Upstream kontrolü

gibi mekanizmalar yapılandırılabilir.

Özellikle yüksek trafikli web servislerinde Nginx'i doğru yapılandırılmış bir reverse proxy katmanı olarak kullanmak origin sunucunun üzerindeki gereksiz yükün azaltılmasına yardımcı olabilir.

Cloudflare ve DDoS Protection Entegrasyonu

Mevcut altyapının ihtiyaçlarına göre CDN ve edge tabanlı DDoS koruma servisleri network mimarisine dahil edilebilir.

Cloud tabanlı koruma mimarisinde trafik;

Kullanıcı → Edge Network → WAF / DDoS Protection → Reverse Proxy → Origin

şeklinde ilerleyebilir.

Bu yaklaşım sayesinde saldırı trafiğinin önemli bir bölümü origin sunucuya ulaşmadan edge seviyesinde filtrelenebilir.

Ancak yalnızca CDN kullanmak yeterli değildir. Origin sunucu erişim politikalarının da doğru yapılandırılması gerekir.

MikroTik ile Layer 7 Trafik Kontrolü

MikroTik RouterOS altyapılarında Layer 7 seviyesinde belirli trafik kontrol senaryoları uygulanabilir.

İhtiyaca göre;

  • Firewall filtering

  • Connection tracking

  • Address List

  • Rate limiting

  • Connection limiting

  • Mangle

  • Queue

  • NAT kontrolü

  • TCP bağlantı kontrolleri

kullanılabilir.

Bununla birlikte yüksek hacimli gerçek Layer 7 DDoS saldırılarında trafiği yalnızca MikroTik üzerinde filtrelemek her zaman doğru yaklaşım değildir. Saldırı kapasitesi internet bağlantısını dolduruyorsa, trafiğin upstream veya edge seviyesinde azaltılması gerekir.

pfSense ve OPNsense ile DDoS Koruma

pfSense ve OPNsense firewall altyapılarında;

  • Firewall rules

  • Rate limiting

  • Connection limits

  • State table kontrolü

  • NAT optimizasyonu

  • Alias tabanlı filtreleme

  • Geo/IP filtering

  • IDS/IPS entegrasyonu

  • Reverse proxy

  • HA firewall mimarileri

gibi yöntemlerle Layer 7 ve network seviyesindeki trafik kontrolü desteklenebilir.

Firewall kaynaklarının saldırı altında tükenmesini önlemek için state table, connection tracking ve kaynak limitlerinin altyapıya uygun şekilde yapılandırılması önemlidir.

Anti-DDoS ve BGP Tabanlı Koruma

Yüksek kapasiteli internet altyapılarında Layer 7 koruması, network seviyesindeki Anti-DDoS ve BGP tabanlı trafik yönlendirme çözümleriyle birlikte çalışabilir.

Özellikle kendi ASN ve IP prefix'lerini yöneten altyapılarda;

  • BGP routing

  • Prefix announcement

  • RTBH

  • FlowSpec

  • Upstream DDoS mitigation

  • Scrubbing center

  • Traffic diversion

gibi yöntemlerle saldırı trafiğinin network seviyesinde azaltılması sağlanabilir.

Bu sayede Layer 3/4 ve Layer 7 koruma mekanizmaları birlikte çalışan çok katmanlı bir DDoS mitigation mimarisi oluşturulabilir.

API ve Web Uygulamaları İçin Layer 7 Koruma

Modern uygulamaların önemli bir bölümü API tabanlı çalışmaktadır.

API endpoint'leri saldırganlar tarafından yoğun request üretmek, kaynak tüketmek veya authentication mekanizmalarını zorlamak için kullanılabilir.

API güvenliği kapsamında;

  • Endpoint bazlı rate limiting

  • Authentication request kontrolü

  • Request size limitleri

  • HTTP method kontrolü

  • Token abuse kontrolü

  • IP reputation

  • Bot detection

  • Request pattern analizi

gibi yöntemler uygulanabilir.

Özellikle yüksek trafikli SaaS ve e-ticaret altyapılarında API trafiğinin web trafiğinden ayrı değerlendirilmesi daha kontrollü bir güvenlik mimarisi sağlayabilir.

Layer 7 DDoS Koruma Nasıl Uygulanır?

Her altyapı için aynı DDoS koruma kuralını uygulamak doğru değildir.

Koruma mimarisini oluştururken öncelikle;

  1. Mevcut network altyapısı analiz edilir.

  2. Web ve API servisleri belirlenir.

  3. Normal trafik profili çıkarılır.

  4. Kritik endpoint'ler tespit edilir.

  5. Origin sunucu mimarisi incelenir.

  6. Firewall ve reverse proxy yapısı değerlendirilir.

  7. Rate limit politikaları oluşturulur.

  8. WAF kuralları yapılandırılır.

  9. Gerekirse CDN / DDoS protection katmanı eklenir.

  10. İzleme ve loglama mekanizmaları oluşturulur.

  11. Saldırı senaryoları üzerinden yapılandırma test edilir.

Böylece güvenlik kuralları gerçek altyapının ihtiyaçlarına göre oluşturulur.

Layer 7 DDoS Koruma Hizmeti Kapsamımız

RootOps / NetDevOps olarak farklı altyapılar için;

  • Layer 7 DDoS analiz ve danışmanlığı

  • HTTP/HTTPS DDoS koruması

  • WAF yapılandırması

  • Nginx Reverse Proxy

  • Rate Limiting

  • Connection Limiting

  • Bot ve abuse kontrolü

  • API DDoS koruması

  • Cloud DDoS Protection entegrasyonu

  • Origin IP koruması

  • Firewall optimizasyonu

  • MikroTik trafik kontrolü

  • pfSense / OPNsense güvenlik yapılandırması

  • BGP tabanlı Anti-DDoS mimarisi

  • DDoS mitigation tasarımı

  • Network ve uygulama katmanı güvenliği

konularında profesyonel hizmet sağlıyoruz.

Neden RootOps / NetDevOps?

Layer 7 DDoS korumasını yalnızca bir firewall kuralı olarak değil, network + security + server + application katmanlarının birlikte değerlendirildiği bir altyapı mühendisliği problemi olarak ele alıyoruz.

Çünkü başarılı bir DDoS koruma mimarisi yalnızca saldırıyı engellemekle değil; gerçek kullanıcı trafiğini korumak, origin kaynaklarını verimli kullanmak ve saldırı sırasında servis sürekliliğini mümkün olduğunca korumakla ilgilidir.

Network altyapısından Linux sunuculara, MikroTik ve firewall cihazlarından reverse proxy ve web uygulamalarına kadar tüm mimariyi birlikte değerlendiriyoruz.

Layer 7 DDoS saldırılarına karşı altyapınızı güçlendirmek, web uygulamalarınızı korumak ve yüksek trafik altında daha dayanıklı bir mimari oluşturmak için RootOps / NetDevOps profesyonel DDoS koruma ve network güvenliği hizmetlerinden yararlanabilirsiniz.

Saldırıya müdahale etmekten önce, altyapınızı saldırıya dayanıklı tasarlayın.

Laravel-NDFirewall

Laravel için geliştirilmiş; panelsiz, route tabanlı ve hafif bir WAF (Web Application Firewall) kütüphanesidir. RCE, SQLi, XSS ve SSRF saldırılarını tespit eder; girdileri asla çalıştırmaz ve olası ha…

PHP

ctCertWatch

SSL sertifika yayınlarını gerçek zamanlı takip eden bir izleme servisi. Regex filtreleme, DNS çözümleme ve webhook uyarıları ile phishing domainlerini, marka taklidini ve yetkisiz sertifikaları anında…

Rust

ipReconary

IP aralıkları, alt ağlar ve ASN bilgilerine dayalı olarak host, domain ve servis keşfi yapan bir ağ keşif (recon) aracı. Güvenlik uzmanları ve OSINT araştırmacıları için ağ altyapısını hızlı ve güveni…

Rust

Wireguard-Server-Panel

Web arayüzüne sahip, kendi sunucunuzda barındırılan bir WireGuard VPN servisi. İstemci yönetimi, mobil bağlantı için QR kod desteği, gerçek zamanlı trafik istatistikleri ve bağlantı kayıtları sunar. T…

LoadAlertTracker

Sistem yükünü neredeyse hiç kaynak tüketmeden izleyen, hafif bir servis. Belirlenen eşikler aşıldığında Telegram, Discord ve Mattermost gibi platformlara gerçek zamanlı uyarı gönderir.

Rust

Trustsslroot

Tek komutla eksiksiz bir özel PKI yapısı (Kök CA → Ara CA → sunucu ve istemci sertifikaları) oluşturan araç. Farklı formatlarda (p12/bks/jks) paketler üretir ve kullanıma hazır çıktı klasörleri sunar.

Go

DDNS-FW

Değişken IP adresini DDNS üzerinden gerçek zamanlı takip eden, hafif ve güvenilir bir araç. İzin verilen IP listelerini otomatik güncelleyerek kesintisiz erişim ve güvenlik sağlar. Tek dosyadan çalışı…

Rust

Cloudfiltred

Sunucu üzerinde 80/443 portlarına erişimi yalnızca Cloudflare IP aralıklarıyla sınırlandıran, tek dosyadan çalışan bir Linux servisi. Kendini kurar, sistem servisi olarak çalışır ve IP listelerini düz…

Rust

node_exporter

Linux için geliştirilmiş, hafif ve tek dosyadan çalışan, güvenli erişim kontrollü bir sistem metrikleri servisi.

Rust