Soru · DDoS koruması
HTTP Flood Gerçek Trafik Artışından Nasıl Ayrılır?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 6 dk
Kısa cevap
İstek deseninden. Gerçek trafikte kullanıcılar sitede gezinir, yan kaynakları da ister ve düzensiz aralıklarla gelir. Saldırıda istekler tek bir pahalı adrese yoğunlaşır, yan kaynaklar hiç çağrılmaz ve aralıklar makine düzenliliğindedir.
Bu ayrımın zor olmasının sebebi, gelen isteklerin tek tek bakıldığında kusursuz olmasıdır. Doğru biçimlenmiş bir GET, geçerli başlıklar, çalışan bir TLS oturumu. İmza ile ayrılacak hiçbir şey yoktur.
Ayrım ancak topluluk davranışına bakılarak kurulur ve bunun için önceden ölçülmüş temel ölçüler gerekir.
Adres Dağılımı
En güçlü işaret budur. Gerçek trafikte istekler siteye yayılır: ana sayfa, birkaç iç sayfa, arama, form. Saldırıda istekler genellikle tek bir adrese yoğunlaşır ve seçilen adres tesadüfi değildir — arka tarafta en pahalı işlemi tetikleyen adrestir.
Bu dağılım kaydedilmiyorsa saldırı anında türetilemez. Sunucu tarafında adres bazlı istek sayacı, izlemeye önceden eklenmesi gereken bir kalemdir.
Yan Kaynaklar
Bir tarayıcı sayfayı isterken resimlerini, biçim dosyalarını ve betiklerini de ister. Bu istekler sayfa isteğinin hemen ardından ve toplu gelir.
Saldırı betiği genellikle yalnızca hedef adresi çağırır. Sayfa isteği sayısı ile yan kaynak isteği sayısı arasındaki oranın çökmesi, gelen trafiğin tarayıcıdan gelmediğini gösterir.
Zamanlama
Gerçek kullanıcı düzensizdir. Okur, düşünür, geri döner. İstekler arası süre geniş bir dağılım gösterir.
Betik düzenlidir. Sabit aralık ya da çok dar bir dağılım, makine imzasıdır. Gelişmiş saldırılar bu aralığı rastgeleleştirir, ama rastgelelik de kendi içinde fazla düzgün dağılır ve gerçek insan davranışına benzemez.
Gerçek Artış Nasıl Görünür
Bir kampanya ya da haber kaynaklı artışta bütün ölçüler orantılı yükselir. Oturum sayısı artar, yan kaynak oranı korunur, adres dağılımı genişler ve trafiğin coğrafyası mevcut kullanıcı tabanınıza benzer.
Saldırıda bu orantı bozulur. Hangi ölçünün diğerlerinden koptuğu, hem tanıyı hem de nereye müdahale edileceğini söyler.
Müdahale Ederken
Oran sınırlama bu sınıfta işe yarar ama körlemesine uygulanırsa gerçek kullanıcıyı da keser. Önce şüpheli desenin ayrı bir kayda düşürülüp örneklenmesi, sonra sınırın o örnek üzerinden ayarlanması gerekir. Yanlış pozitif burada gerçek bir maliyettir.
Ne yapmalı
- İsteklerin hangi adreslere dağıldığını oran olarak kaydedin; tek adrese yoğunlaşma en güçlü işarettir.
- Yan kaynak istek oranını izleyin: sayfayı isteyip resimlerini istemeyen istemci tarayıcı değildir.
- İstekler arası süre dağılımına bakın; gerçek kullanıcı düzensiz, betik düzenli gelir.
- Meşru kullanıcıyı kesmeden önce şüpheli deseni ayrı bir kayda düşürüp örnekleyin.
Bu soruyu şöyle de soranlar var
- HTTP flood nasıl tespit edilir?
- Sitem gerçekten mi popüler oldu yoksa saldırı mı var?
- L7 DDoS tespiti nasıl yapılır?