
Bir Netlify kullanıcısı tek bir DDoS saldırısı nedeniyle 104.000 dolarlık fatura aldı. Cloudflare sınırsız bant genişliğiyle ücretsiz koruma sunar. Kod gerekmeden 20 dakikada kurulum.
Sorun: Kullandıkça öde ve DDoS
Bir Netlify kullanıcısı 2024'te tek bir DDoS saldırısı nedeniyle 104.000 dolarlık bir fatura aldı. Netlify, ücretsiz kotayı aşan bant genişliğini ücretlendiriyor ve bir saldırı sırasında bu saatler içinde astronomik rakamlara ulaşabilir.
Modern hosting platformlarının çoğu kullanıma göre ücretlendirir. Vercel, Netlify, AWS, Google Cloud – hepsinin ücretsiz kotaları var, sonra sayaç çalışmaya başlıyor. Traffic meşru olduğu sürece bu iyi çalışır.
Pay-per-Use Hosting + DDoS-Angriff
Botnet (100.000 Anfragen/Sek.)
│
▼
Hosting-Anbieter (Netlify / Vercel / AWS)
│
├── Bandbreite: ████████████████ Limit überschritten
├── Requests: ████████████████ Limit überschritten
└── Rechnung: $104.000 💸Bir DDoS saldırısında binlerce ele geçirilmiş sistem aynı anda istek gönderir. Ve sinsi olan şu: büyük bir hedef olmanız gerekmiyor. Saldırganlar botnet'lerini test eder ya da sadece yanlış IP'ye denk gelir. Küçük web siteleri bile etkilenebilir.
Cloudflare nasıl korur
Cloudflare, internet ile gerçek sunucunuz arasında bir proxy olarak oturur. Tüm trafik önce Cloudflare'in ağından geçer – ve orada filtrelenir. Saldırı trafiği hosting sağlayıcısına ulaşmadan emilir.
Mit Cloudflare als Proxy
Internet-Traffic
│
▼
┌─────────────────────────┐
│ Cloudflare Edge │ ← DDoS-Filterung hier
│ 300+ Rechenzentren │ ← Angriff wird absorbiert
│ unbegrenzte Bandbreite│
└────────────┬────────────┘
│ nur legitimer Traffic
▼
Hosting-Anbieter (Netlify / Railway / Server)
│
└── Rechnung: normal ✓- DDoS koruması ücretsiz planda dahildir – bant genişliği sınırı olmaksızın
- Cloudflare'in ağı dünya genelinde 300'den fazla veri merkezini kapsar
- Saldırı trafiği hosting sağlayıcısına ulaşmadan emilir
- Netlify, Vercel veya kendi sunucunuz yalnızca filtrelenmiş, meşru trafiği görür
Kurulum – Adım 1: Hesap ve domain
Kurulum için kod gerekmez. Domain kayıt kuruluşunda sadece DNS değişiklikleri yapılması yeterlidir.
Cloudflare Free: kredi kartı gerekmez, otomatik yükseltme yok. Ücretsiz plan tam DDoS koruması ve sınırsız bant genişliği içerir.
1. cloudflare.com → Account erstellen (kostenlos)
2. "Add a Site" → Domain eingeben
3. Free Plan auswählen
4. Cloudflare importiert bestehende DNS-Einträge automatischKurulum – Adım 2: Nameserver değişikliği
İçe aktarmanın ardından Cloudflare iki nameserver gösterir. Bunlar domain kayıt kuruluşunda nameserver olarak girilir. Mevcut DNS kayıtları korunur – Cloudflare onları otomatik olarak içe aktardı.
# Cloudflare zeigt zwei Nameserver an, z.B.:
aria.ns.cloudflare.com
bob.ns.cloudflare.com
# Diese beim Registrar eintragen:
# Strato: Domain-Verwaltung → Nameserver → Benutzerdefinierte NS
# IONOS: Domains → DNS → Nameserver ändern
# GoDaddy: My Domains → DNS → NameserverDeğişiklik 24 saate kadar sürebilir, ancak genellikle 1-2 saat içinde etkili olur. Cloudflare durumu kontrol panelinde gösterir.
Kurulum – Adım 3: Proxy'yi etkinleştir
Cloudflare'in DNS yönetiminde her kaydın yanında bir bulut simgesi görünür. Turuncu: trafik Cloudflare üzerinden geçiyor. Gri: doğrudan geçiş, proxy yok.
Cloudflare DNS-Verwaltung: Typ Name Wert Proxy ──────────────────────────────────────────────── A @ 75.2.60.5 (Netlify) 🟠 aktiv ← DDoS-Schutz CNAME www apex-loadbalancer.net... 🟠 aktiv ← DDoS-Schutz MX @ aspmx.l.google.com ⚪ grau ← E-Mail, kein Proxy! TXT @ v=spf1 ... ⚪ grau ← SPF, kein Proxy
Önemli: posta kayıtlarını (MX, DKIM, SPF, DMARC) her zaman gri bırakın. E-posta trafiği HTTP proxy'sinden geçmemelidir.
Kurulum – Adım 4: SSL/TLS yapılandırması
Cloudflare, ziyaretçiler ile hosting sağlayıcısı arasında aracılık yapar. SSL/TLS modu bu bağlantıların nasıl şifreleneceğini belirler.
Cloudflare → SSL/TLS → Overview
[ ] Off – kein HTTPS
[ ] Flexible – nur Cloudflare ↔ Besucher verschlüsselt ⚠
[x] Full – Ende-zu-Ende verschlüsselt
[x] Full (strict) – Ende-zu-Ende + Zertifikat muss gültig sein ✓
→ Empfehlung: Full (strict)
(Netlify und Vercel haben immer gültige Zertifikate)Cloudflare'in sunduğu diğer özellikler (ücretsiz)
DDoS korumasının yanı sıra ücretsiz plan başka avantajlar da sunar:
- Önbelleğe alma: statik varlıklar Cloudflare'in edge sunucularında önbelleğe alınır – dünya genelinde daha hızlı yükleme
- Bot koruması: yapılandırma gerektirmeden temel bot tespiti ve filtreleme
- Analitik: çerez veya GDPR sorunları olmadan trafik genel görünümü
- Sayfa Kuralları: URL başına yönlendirmeler ve önbellek kuralları
- Hız Sınırlama (ücretli): ek koruma için IP başına istek sınırlama
Cloudflare bir hosting sağlayıcısı değildir. Netlify, Railway veya kendi sunucunuzun yerini almaz – onların önünde durur. SLA gereksinimleri olan iş açısından kritik uygulamalar için Pro veya Business planları uygundur.
Hosting sağlayıcısını doğrudan güvence altına alma
Ek güvenlik için: çoğu sunucu kurulumu yalnızca Cloudflare'in IP aralıklarından gelen trafiği kabul etmeye izin verir. Bu, bir saldırganın gerçek IP'yi bilse bile hosting sağlayıcısına doğrudan ulaşmasını engeller.
# Netlify: nur Cloudflare-IPs erlauben
# → In Netlify gibt es aktuell keine IP-Whitelist für den Ingress.
# Stattdessen: Origin-Anfragen über einen eigenen Server (z.B. Railway)
# absichern, der nur Cloudflare-IPs akzeptiert.
# Für eigene Server (nginx-Beispiel):
# Cloudflare IP-Ranges: https://www.cloudflare.com/ips/
# /etc/nginx/conf.d/cloudflare-only.conf
allow 173.245.48.0/20;
allow 103.21.244.0/22;
allow 103.22.200.0/22;
# [alle Cloudflare IP-Ranges]
deny all;Cloudflare tüm güncel IP aralıklarını cloudflare.com/ips adresinde yayınlar – bu liste düzenli olarak güncellenmeli.
Kontrol listesi: Kalıcı koruma için 20 dakika
Kullandıkça öde hosting üzerinde çalışan ve kamuya açık her web sitesi için:
- Cloudflare hesabı oluşturun – ücretsiz, kredi kartı gerekmez
- Domain'i Cloudflare'e ekleyin – DNS içe aktarma otomatik çalışır
- Kayıt kuruluşunda nameserver'ları değiştirin – yaklaşık 15 dakika
- Tüm genel kayıtlar için proxy'yi etkinleştirin (turuncu bulut simgesi)
- SSL/TLS'yi 'Full (strict)' olarak ayarlayın
Tek seferlik kurulum yaklaşık 20 dakika alır. Kapsadığı risk beş haneli bir faturadır. 104.000 dolarlık fatura önlenebilirdi.