- Cloudflare'daki büyük çaplı kesinti, birçok web sitesini erişilemez hale getirdi ve bunun, merkezi hizmetlerdeki tek hata noktası sorununu gösterdi
- Birçok küçük ve orta ölçekli site Cloudflare kullanıyor, ancak gerçekte çoğu durumda DDoS korumasına ihtiyaç duyulmuyor
- Küçük bloglar veya kişisel sitelerin saldırı hedefi olma olasılığı düşük olduğundan, bu sadece gereksiz bir bağımlılık yaratıyor
- Daha yüksek dayanıklılık için, başka bir sunucuyu yedek olarak tutup round-robin DNS kullanma yöntemi öneriliyor
- Web'in merkeziyetsizlik ilkesini korumak için, Cloudflare gibi aracı hizmetlere aşırı bağımlı olmamak önemli
Cloudflare kesintisi ve tek hata noktası sorunu
- Yazının kaleme alındığı anda (UTC 18 Kasım 12:43), Cloudflare'ın birçok siteyi durduran bir olaya yol açtığı görüldü
- Yazar, web'de gezinirken sitelerin yaklaşık yarısında hata gördüğünü belirtiyor
- Bu olay, merkezi bir hizmete bağımlı olunduğunda tek hata noktası (single point of failure) oluştuğunu gösteriyor
- En büyük şirketler bile hata yapabilir veya kesinti yaşayabilir; bunun etkisi de geniş çaplı olabilir
DDoS korumasına dair abartılı korku
- Birçok kullanıcı, DDoS saldırısı korkusu nedeniyle Cloudflare kullanıyor
- Ancak küçük sitelerin çoğu ayda yalnızca birkaç bin ziyaretçi alıyor ve saldırı hedefi olma ihtimalleri düşük
- Güvenlik sektöründeki bir ifadeye atıfla, “kimse sizin için bir zero-day'i harcamaz” deniyor
- Yani küçük bloglara karşı ileri seviye saldırı yöntemlerinin kullanılmasını gerektirecek bir neden yok
Merkeziyetsiz web ile Cloudflare bağımlılığı arasındaki çelişki
- Pek çok kişi merkeziyetsiz web'in önemini savunurken, pratikte sitelerini Cloudflare'ın arkasına koyuyor
- Bunun çelişkili bir tutum olduğu belirtiliyor
- Cloudflare kesinti yaşadığında, bu siteler de birlikte erişilemez hale geliyor
Alternatif: round-robin DNS ile yedeklilik
- Sunucu dayanıklılığını artırmak için başka bir konumda ikinci bir sunucu kurup,
A ve AAAA kayıtlarıyla round-robin DNS yapılandırması öneriliyor
- Böylece bir sunucu devre dışı kalsa bile trafik diğer sunucuya dağıtılabiliyor
Ana mesaj
- Korkuya dayalı aşırı koruma önlemlerinden ziyade doğrudan işletim daha önemli
- Site zaman zaman erişilemez olabilir, ancak Cloudflare kesintisinden kaynaklanan topyekûn duruş önlenebilir
- Sonuç olarak, kendi hizmetinizi doğrudan internete açıp yönetmek daha tercih edilir bir seçimdir
13 yorum
Yerli sağlayıcılar dahil diğer tüm DNS’lere baksanız da, yeni teknolojileri Cloudflare kadar hızlı benimseyen ve bu kadar çeşitli özellikler sunan başka bir yer yok.
Buna rağmen fiyat açısından da bir fark yok.
Küçük siteler bile saldırıya uğruyor, vay canına,..
Cloudflare için bir alternatif olsa iyi olurdu ama ben, özellikle ortada gerçekten bir alternatif yoksa, yine de Cloudflare kullanmanın daha iyi olduğunu düşünüyorum.
Başkaları da benzer görüşte ama
Ben de gerçekten bir arıza yaşandığında hatalar yüzünden sistemin normal çalışıp çalışmadığından şüphe etmiştim; ama sonuçta DNS proxy’yi kapatıp DNS TTL’yi 1 dakikaya ayarlayarak hizmetin geçici olarak devam etmesini sağlayacak şekilde değiştirmiştik...
Bir alternatif gerektiği doğru ama hiç kullanmamak bana göre kesinlikle mantıklı değil.
Hahahaha
Bana kalırsa bunun yerine bir rakibin ortaya çıkmasını ummak daha gerçekçi olurdu..
Peki ya DDoS'ten ziyade sunucunun gerçek IP'sini gizlemek için kullananlar?
Hacker News görüşleri
Aylık yaklaşık 100 ziyaretçisi olan küçük bir blog bile DDoS saldırısı alabilir
Saldırgan isterse birkaç dolara DDoS hizmeti satın alabilir ve barındırma şirketi sunucuyu kapatır
Bu yüzden yazıları anonim bir hesapla yazıyorum. “Site küçük, bir şey olmaz” demek bir güvenlik stratejisi değildir
Kişisel bir sitenin kısa süreliğine kapanmasının büyük bir sorun olmadığını düşünüyorum
Cloudflare’i baştan açmak bana aşırı bir erken optimizasyon gibi geliyor
Bu, birinin DDoS için birkaç dolar harcamasından çok daha küçüktür
Bu yüzden artık takma adla faaliyet gösteriyorum. İnsanlar sanıldığından daha kötü niyetli
Statik varlıkları CDN’e koyarsanız tek hata noktası (SPOF) durumundan çıkmış olursunuz
Açıkçası sitem çökecekse, binlerce mühendisi olan büyük bir şirketle birlikte çökmesini tercih ederim
Ölçeğe göre Cloudflare’in gerekmediği durumlar olabilir ama risk karşılığında sağladığı değere bakmak gerekir
Cloudflare kullanmak çoğu kişi için mantıklıdır ama bununla birlikte bağımlılık da doğar
Yalnız bugünlerde kesintileri adeta bir siber hava durumu gibi kabullenmek garip geliyor
Küçük sitelerde önbellek etkisi de çok az olduğundan performans avantajı büyük değil
Trafiği neredeyse olmayan bir PHP sitesi işletiyorum ama bot trafiği aşırı fazla
CDN olmadan yalnızca yerel önbellekle site ayakta kalamıyor
Geçmişte Fastly üzerinden büyük bir medya kuruluşunda tanıtıldığında da CDN sayesinde sorunsuz başa çıkmıştım
Ama gerçekte bu neredeyse imkansız. Düzenleme gelse bile tersine daha zararlı olabilir
Bizim gibi küçük sitelerde de Cloudflare olmadan kötü amaçlı istek çok fazla oluyor
Filtreleme olmadan veri analizi darmadağın oluyor ve iş ortaklarıyla çalışırken de sorun çıkıyor
Cloudflare arızasında bile yalnızca DNS’i değiştirerek 1 dakika içinde toparlayabildik
Maliyeti can sıkıcı ama yük dengeleyici öncesi filtreleme olarak epey memnunuz
Güvenlik duvarıyla engellense bile CPU kaynakları yine de tüketilir
Cloudflare ücretsiz ve kurulumu da çok basit
Kullanmamak için bir neden göremiyorum. Yazının yazarı Cloudflare’in rolünü pek anlamamış gibi görünüyor
Cloudflare internet erişiminin hakemi haline gelir
Sunucum sık sık Facebook, Azure, OpenAI gibi büyük trafik kaynaklarının yüküne maruz kalıyor
Bunu Cloudflare kurallarıyla engelliyorum ama bazen Çin ve Rusya kaynaklı DDoS da oluyor
Cloudflare dışında bu kadar karmaşık kuralları ikame edecek bir yol var mı diye düşünüyorum
Acaba bugünün sunucuları fazla mı zayıf diye düşünüyorum
Cloudflare kullanabilirsiniz ama DNS kayıt kuruluşunu Cloudflare’de tutmamalısınız
Bizde de kayıt kuruluşu Cloudflare’de olduğu için bir süre kilitli durumda kaldık ve toparlamak zor oldu
DNS, alan adı ve altyapı sağlayıcılarını ayırmak iyi olur
Cloudflare’le ilgili bölgesel kesintiler çoğu zaman BGP sorunları yüzündendi
İlgili ayrıntılar Cloudflare blogunda ve HN tartışmasında yer alıyor
Çoğu site için Cloudflare kullanmak daha iyi olabilir ama öngörülemez DDoS’lar düşünülünce bunun da eksiksiz bir cevap olduğu söylenemez
Hangi ölçüte göre “çoğu” dendiğini merak ediyorum
2017’deki veri sızıntısı olayını hatırlamak gerekir
Ev sunucumda çeşitli projeleri Cloudflare tunnel ile dışarı açıyorum
ISS sabit IP vermediği için dinamik DNS’ten kaçınabiliyorum ve port açmam da gerekmiyor
Önbellekleme, hız sınırlama ve bot engellemeyi neredeyse hiç ayar yapmadan hallettiği için kullanışlı
Cloudflare artık “gerçek internet”ten çok devasa bir özel intranet gibi hissettiriyor
SSL’i ona emanet edince paketleri görebiliyor mu, devlet kurumlarıyla işbirliği yapıyor mu diye de endişe ediyorum
İnternetin dağıtık modelinin Cloudflare ya da sosyal ağlar etrafında merkezileşmiş olması üzücü
Federation tartışmaları umut verici ama şu an özerkliği ve mahremiyeti korumak zor bir dönemdeyiz
Ziyaretçi sayısı iki haneli olan küçük bir sitede bile DDoS yedik, ah.
Bu, pireden korkup yorgan yakmak gibi bir laf.
Küçük ölçekli siteler için Cloudflare’ın çökmesi düzeyindeki bir kesinti genelde site işletimi üzerinde büyük bir etki yaratmaz zaten...
Tren ya da otobüs tehlikeliyse yürüyün. Öyle bir his.
Ben yine de kullanacağım
Ben de öyleyim ^^