Soru · DDoS koruması
Bulut Temizleme ile Yerinde Azaltma Arasındaki Fark Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 6 dk
Kısa cevap
Konum farkı, yetenek farkını doğurur. Bulut temizleme hattın yukarısında çalışır ve sınırsıza yakın hacim soğurur, ama trafiğinizi tanımaz ve devreye girmesi zaman alır. Yerinde katman anında çalışır ve trafiğinizi tanır, hat kapasitesini aşan hacimde ise işlevsizdir.
İki yaklaşımın farkı yetenek listesinde değil, durdukları yerdedir. Konum, her ikisinin de ne yapabileceğini ve ne yapamayacağını belirler.
Kapasite
Bulut temizleme, kendi omurgası üzerinde çalışır ve soğurabileceği hacim sizin hattınızla sınırlı değildir. Hacimsel saldırılarda belirleyici üstünlüğü budur.
Yerinde katmanın kapasitesi ise erişim hattınızla tavanlanır. Hattan büyük bir saldırıda cihazın kendi rakamları anlamsızlaşır.
Tepki Süresi
Yerinde katman zaten trafiğin üzerindedir. Devreye girme diye ayrı bir süre yoktur; ilk paketten itibaren çalışıyordur.
Bulut tarafında trafiğin oraya yönlendirilmesi gerekir ve bu dakikalar alır. BGP duyurusunun yayılması ya da DNS kaydının önbelleklerden düşmesi, saldırı anındaki en uzun bekleme kalemidir. Sürekli açık bir kurulumda bu süre ortadan kalkar, karşılığında maliyet ve gecikme artar.
Ayrımın İnceliği
Yerinde katman sizin trafiğinizi görür ve temel ölçülerinizi öğrenebilir. Hangi adresin ne sıklıkta çağrıldığını bilmek, uygulama katmanı saldırılarında ayrımın tek dayanağıdır.
Bulut tarafı sizi bir müşteri olarak tanır ama uygulamanızı tanımaz; ayrımı daha kaba ölçütlerle kurmak zorundadır ve bu, yanlış pozitif riskinin farklı davranması demektir. Kaba ölçüt daha çok saldırıyı yakalar, daha çok meşru kullanıcıyı da eler.
Şifreli Trafik
Bulut tarafının uygulama katmanına bakabilmesi için TLS oturumunu sonlandırması gerekir, bu da sertifikanızın orada bulunması demektir. Kurumsal olarak kabul edilebilir bir düzenlemedir ama bir karardır ve verilmeden geçilmemelidir.
Karşılaştırma
| Bulut temizleme | Yerinde azaltma | |
|---|---|---|
| Kapasite tavanı | Sağlayıcının omurgası | Sizin erişim hattınız |
| Devreye girme süresi | Yönlendirme dakikalar alır; sürekli açıksa yok | Yok, ilk paketten itibaren çalışır |
| Temel ölçü bilgisi | Sizi müşteri olarak tanır, uygulamanızı tanımaz | Sizin trafiğinizi görür ve öğrenir |
| Ayrımın inceliği | Daha kaba ölçüt; daha çok saldırı, daha çok meşru kullanıcı | İnce; uygulama katmanında tek dayanak |
| Şifreli trafiğe bakma | TLS’i sonlandırması, yani sertifikanızın orada olması gerekir | Kurum içinde kalır |
| Güçlü olduğu saldırı | Hacimsel | Uygulama katmanı |
Karar
Pratikte ikisi birlikte kurulur ve soru “hangisi” olmaktan çıkıp “hangi eşikte hangisi” haline gelir. Bu eşiğin sayısal olarak tanımlanmış, kararı verecek kişinin belirlenmiş ve süresinin ölçülmüş olması, satın alınan kapasiteden daha çok işe yarar.
Ne yapmalı
- İki katmanın hangi saldırı sınıfını üstlendiğini yazılı olarak ayırın.
- Bulut hizmetinde devreye girme süresini ve tetiği kimin çektiğini sözleşmeye yazdırın.
- Yerinde katmanın kapasitesini kendi hat kapasitenizle karşılaştırın; üstü zaten yukarı yönün işidir.
Bu soruyu şöyle de soranlar var
- Cloud scrubbing mi on-prem mi?
- Bulut DDoS koruması nasıl çalışır?
- Hibrit DDoS mimarisi nedir?