İçeriğe geç
Siber Kale by Labris Networks

Soru · DDoS koruması

Oran Sınırlama Tek Başına DDoS Koruması Sağlar mı?

Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 5 dk

Kısa cevap

Hayır, ama değersiz de değildir. Kaynak başına konan bir tavan, on binlerce adresten gelen dağınık bir saldırıda hiç tetiklenmez çünkü hiçbir kaynak tavanı aşmaz. Buna karşılık pahalı işlemleri sınırlamak, uygulama katmanı saldırılarının maliyetini belirgin biçimde yükseltir.

Oran sınırlama neredeyse her cihazda ve her uygulama sunucusunda bulunur, açması dakikalar alır ve hiçbir ek maliyeti yoktur. Bu erişilebilirlik, onu bir DDoS savunması olarak sunma eğilimini de doğurur.

Neden Tek Başına Yetmez

Birinci sebep dağınıklıktır. Kaynak adres başına konan bir tavan, botnet trafiğinde hiç tetiklenmez. On bin adresten saniyede üçer istek gelmesi, tavanı hiçbir adres için aşmaz ama toplamda saniyede otuz bin istek eder.

İkinci sebep eşiğin kendisidir. Doğru bir tavan koymak, normal kullanımın nasıl göründüğünü bilmeyi gerektirir. Bu ölçüm çoğu kurumda yapılmamıştır ve tahminle konan bir eşik ya yoğun bir günde gerçek kullanıcıları keser ya da hiçbir zaman devreye girmez.

Üçüncüsü, hacimsel saldırılarda sınırın uygulanacağı cihaza trafiğin zaten ulaşmıyor olmasıdır.

Nerede Gerçekten İşe Yarar

Uygulama katmanında, işlem başına konduğunda. Arama sorgusu, oturum açma denemesi, form gönderimi ve rapor üretimi gibi arka tarafta pahalı olan işlemlerin sınırlanması, saldırganın aynı zararı vermek için kat kat fazla istek göndermesini gerektirir.

Bu, saldırıyı imkânsız kılmaz. Maliyetini yükseltir ve bazı saldırganlar için bu yeterlidir.

Uygularken

Sınırın nereye konacağı kadar, sınıra takılanın ne olduğunu görebilmek de önemlidir. Engellenen isteklerin örneklenerek kaydedilmesi, eşiğin gerçek kullanıcıyı kesip kesmediğini gösteren tek yoldur. Yanlış pozitif burada ölçülmediği sürece görünmez kalır.

Ne yapmalı

  1. Oran sınırını, ölçülmüş bir temel ölçüye dayandırın; tahminle konan eşik ya hiç çalışmaz ya da gerçek kullanıcıyı keser.
  2. Sınırı kaynak adres yerine pahalı işlem üzerinden kurun: arama, oturum açma, form gönderimi.
  3. Sınıra takılan istekleri örnekleyip kaydedin; yanlış pozitifi ancak böyle görürsünüz.

Bu soruyu şöyle de soranlar var

  • Rate limiting DDoS'u durdurur mu?
  • Hız sınırlama yeterli mi?
  • DDoS için sadece rate limit koysam olur mu?