DDoS Korumalı VDS ve Sanal Sunucu Kiralama
DDoS korumalı VDS arayanların çoğu aynı sorunu yaşamıştır: sunucu sağlamdır ama ona giden hat dolmuştur, oyuncular düşer, site açılmaz. Datafex'te her sanal sunucu DDoS korumalıdır; koruma ayrıca satın alınan bir eklenti değildir. Bütün VDS paketlerinde trafik önce Türkiye'deki dağıtık node'larda ya da yurt dışındaki filtrelerde temizlenir, ardından DPDK + VPP tabanlı router'dan ve en son Fexwall'ın L4–L7 denetiminden geçerek sunucunuza ulaşır. Sunucular Türkiye'de, Bursa'daki DGN Veri Merkezi'nde, Datafex'in kendi kabinetlerinde çalışır.
Önerilen başlangıç yapılandırması
₺290,00 / aylık
2 GB RAM · 2 vCPU · 40 GB NVMe · Xeon E5-2699v4
Fiyatlara KDV (%20) dahil değildir.
DDoS korumalı sanal sunucu (VDS) ne demek?
“DDoS korumalı” ifadesi tek başına bir şey söylemez; asıl soru korumanın hangi katmanda ve nerede çalıştığıdır. Saldırıların iki ailesi var. Hacimsel saldırılar sunucuyu değil hattı hedefler: DNS, NTP ya da TCP yansıtma/yükseltme saldırılarında saldırgan sizin adresinizi kaynak gösterip üçüncü taraf sunuculara istek gönderir ve cevapların tamamı size döner. Kaynak tüketen saldırılar ise hattı doldurmadan sunucuyu meşgul eder: sahte kaynak adresli UDP selleri, yarım açık TCP bağlantıları, botnet kaynaklı istek selleri. Datafex'te bu ailelere sırayla çalışan katmanlar karşılık gelir. İlk temizlik trafiğin geldiği yerde yapılır: Türk operatörlerinden gelen trafik Türkiye'deki dağıtık node'larda, yurt dışından gelen trafik yurt dışındaki filtrelerde ayıklanır; hacimsel saldırının büyük kısmı daha ana altyapıya ulaşmadan durur. Kalan trafik DPDK + VPP tabanlı router'ımıza gelir; full route ve durum takibi yapan bu router, yansıtma ve yükseltme tabanlı TCP/UDP saldırılara kendi filtrelerini uygular. En son Fexwall devreye girer: L4–L7 arasında sahte kaynak adreslerini ayıklar, bağlantı akışını takip ederek beklenen trafiği anormal olandan ayırır ve projenize özel koruma profillerini uygular. Yalnızca doğrulanan temiz trafik VDS'inize ulaşır. Bu koruma paketten bağımsızdır: en küçük VDS de en büyüğü de aynı katmanların arkasında çalışır.
Koruma neden sunucuda değil, ağda olmalı?
Sunucunun içindeki güvenlik duvarı — Linux'ta iptables ya da nftables, Windows'ta Windows Defender Güvenlik Duvarı — paketi ancak hattı geçip makineye ulaştıktan sonra görür. Hacimsel bir saldırıda sorun tam da budur: hat dolduğunda meşru paketler de geçemez ve sunucu içinde yazılan hiçbir kural bu trafiği geri alamaz. UDP tarafında ikinci bir sorun var: UDP'de el sıkışma olmadığı için kaynak adresi rahatlıkla sahte olabilir, yani saldırganın adresini engellemeye çalışmak çoğu zaman masum bir üçüncü tarafı engellemek demektir. Bu yüzden FiveM, CS2 ya da ses sunucuları gibi UDP ağırlıklı servislerde filtrelemenin ağ katmanında, trafik sunucuya ulaşmadan yapılması gerekir. HTTP önüne konan bir CDN bu işi görmez; oyun trafiği HTTP değildir.
Önerilen kaynak
Aşağıdaki değerler katalogdaki VDS paket basamaklarıyla eşleşir; kesin fiyat yapılandırıcıda hesaplanır.
Fiyatlara KDV (%20) dahil değildir.
| Senaryo | RAM | vCPU | Disk | Aylık fiyat | Not | Satın al |
|---|---|---|---|---|---|---|
| Web sitesi, API veya bot | 2 GB | 2 | 40 GB | ₺290,00 / aylık | Koruma kaynak miktarına bağlı değil; en küçük pakette de aynı katmanlar çalışır. | Satın al |
| Oyun sunucusu, 64 slota kadar | 8 GB | 4 | 60 GB | ₺770,00 / aylık | FiveM sayfasındaki giriş basamağıyla aynı; oyun ve sorgu portu için ayrı kural tanımlanır. | Satın al |
| Oyun sunucusu + web sitesi + veritabanı | 16 GB | 8 | 120 GB | ₺1.670,00 / aylık | Topluluk altyapısının tamamı tek makinede; her servisin portu kendi kuralıyla açılır. | Satın al |
Kapasite, sınırlar ve dürüst cevap
DDoS korumasında sorulacak doğru soru “sınırsız mı?” değil, kapasitenin ne olduğu ve aşıldığında ne olacağıdır. Datafex ağı yedek hat desteğiyle yurt içinde 100 Gbps, yurt dışında 10 Tbps kapasiteyle çalışır. Hiçbir sağlayıcı ağının toplam taşıma kapasitesinden büyük bir saldırıyı emmez ve biz de bunu iddia etmiyoruz. Sınır, hizmet seviyesi sözleşmesinin (SLA) 11. maddesinde açıkça yazılıdır: koruma kapasite sınırları içinde geçerlidir; kapasiteyi aşan hacimsel bir saldırıda ağın tamamını korumak amacıyla hedef IP adresine yönelik trafik geçici olarak karantinaya alınabilir ve bu süre kesinti sayılmaz. Bu cümleyi satın almadan önce okumak, “sınırsız koruma” gibi bir etiketten çok daha fazlasını anlatır. Kapasitenin altında kalan saldırılarda ise trafik katmanlarda filtrelenir ve meşru trafik geçmeye devam eder; saldırının nasıl göründüğünü ve neyin düşürüldüğünü panelden izlersiniz.
Panelde ne görürsünüz, neyi ayarlarsınız?
Fexwall bir kara kutu değildir. Müşteri panelindeki hizmet detayında Fexwall bölümü bulunur; korunan IP adresinizin bant genişliğini, paket akışını ve düşürülen trafiği buradan izlersiniz. Kural tarafında iki yol var: hazır koruma paketlerinden birini seçmek ya da kaynak, protokol ve port bazında kendi izin ve engelleme kurallarınızı tanımlamak. İyi bir kural seti servis yüzeyini daraltır: oyun sunucusu yalnızca oyun ve sorgu portunu, web sitesi yalnızca 80 ve 443 portlarını dışarıya açar, yönetim erişimi (SSH 22 ya da RDP 3389) ise yalnızca sizin adresinize izin verir. Saldırı profiliniz genel kuralların ötesinde bir filtre gerektiriyorsa projeye özel güvenlik profili talep edebilirsiniz. Fexwall L4–L7 arasında çalışır: yalnızca paket başlığına değil bağlantının durumuna ve uygulama katmanındaki trafiğe de bakar, yani web sitenize yönelik istek selleri de bu katmanda ele alınır. Uygulamanıza özgü durumlar için — örneğin pahalı bir sorguyu tetikleyen tek bir uç — uygulama tarafında hız sınırlama yine iyi bir tamamlayıcıdır.
Koruma mimarisinin ayrıntıları
- Fexwall DDoS koruması
Paketin izlediği yol: dağıtık temizleme, DPDK + VPP router ve Fexwall kontrol paneli adım adım.
- BGP DDoS koruması
Kendi IP bloğunuz ve ASN'iniz varsa: bloğu Datafex ağı üzerinden duyurun, sunucunuz nerede olursa olsun koruma alın.
- Rehber: L3/L4 ile L7 koruma arasındaki fark
“Sınırsız koruma” ifadesinin sınırları ve sağlayıcıya sorulacak beş soru.
- Rehber: saldırıyı kaynak darboğazından ayırmak
Yavaşlamanın çoğu saldırı değildir; belirtiler, ölçümler ve saldırı anında yapılacaklar.
- Hizmet seviyesi sözleşmesi (SLA)
Madde 11: DDoS korumasının kapasite sınırı ve kapasite aşıldığında ne olacağı.
Kurulum adımları
- 1Yapılandırıcıda VDS'inizi seçin; Fexwall ayrıca seçilmez, bütün paketlerde otomatik olarak devrededir.
- 2Kurulum ödeme doğrulandıktan sonra otomatik tamamlanır; IP adresi, kullanıcı adı ve parola hizmet detayında görünür.
- 3Servisinizin kullandığı portları ve protokolleri listeleyin — örneğin FiveM için 30120 TCP ve UDP, web sitesi için 80 ve 443 TCP.
- 4Müşteri panelindeki Fexwall bölümünden hazır bir koruma paketi seçin ya da kaynak, protokol ve port bazlı kurallarınızı tanımlayın.
- 5Yönetim erişimini (SSH 22 veya RDP 3389) yalnızca kendi IP adresinize açın.
- 6Kuralları ekledikten sonra servise dışarıdan, farklı bir bağlantı üzerinden erişerek meşru trafiğin geçtiğini doğrulayın.
- 7Trafik istatistiklerini panelden izleyin; saldırı profiliniz özel filtre gerektiriyorsa projeye özel güvenlik profili talep edin.
Sık yapılan hatalar
- Etikete bakıp katmana bakmamak. Oyun ve ses sunucularının UDP trafiği için gereken şey L3/L4 filtrelemedir; yalnızca HTTP'yi koruyan bir CDN bu trafiği hiç görmez.
- Hacimsel saldırıyı sunucu içindeki güvenlik duvarıyla durdurmaya çalışmak. Paket makineye ulaştığında hat zaten dolmuştur; bu işin yeri ağın kenarıdır.
- Sahte kaynaklı bir saldırıda tek tek IP engellemek. Kaynak adresi sahte olduğu için engellenen adres büyük olasılıkla masum bir üçüncü taraftır.
- Kural yazarken kendi servis portunu unutmak. Aşırı katı bir kural saldırıyı durdururken oyuncuları ya da ziyaretçileri de dışarıda bırakır; kuraldan sonra dışarıdan test edin.
- Her yavaşlamayı saldırı sanmak. Yavaşlamaların çoğu CPU, RAM ya da disk darboğazıdır; önce paneldeki sunucu metriklerine, sonra Fexwall trafik istatistiklerine bakın.
- “Sınırsız koruma” vaadine güvenip sözleşmeyi okumamak. Kapasiteyi aşan bir saldırıda ne olacağı SLA'da yazar; Datafex'te bu 11. maddedir.
Datafex'te ne dahil?
Katmanlı Fexwall DDoS koruması bütün paketlere ücretsiz dahildir. Hacimsel saldırılar node'larda ve router'da, sahte kaynaklı trafik Fexwall'da durdurulur; meşru trafik geçer.
Fexwall DDoS koruma mimarisiBütün paketler NVMe SSD kullanır. Veritabanı çoğu senaryoda uygulamayla aynı makinede çalıştığı için disk gecikmesi doğrudan yanıt süresine yansır.
Sunucular Türkiye'de, Bursa'daki DGN Veri Merkezi'nde. Yurt içi transit 100 Gbit, yurt dışı 10 Tbit.
Kurulum dakikalar içinde otomatik tamamlanır. Ek IP, rDNS, yedekleme ve güvenlik kuralları müşteri panelinden yönetilir.
Sıkça Sorulan Sorular
- DDoS koruması için ayrıca ücret ödüyor muyum?
- Hayır. Fexwall bütün VDS paketlerine ücretsiz dahildir ve ayrı satılan bir eklenti değildir. En küçük pakette de en büyük pakette de trafik aynı katmanlardan geçer; koruma seçtiğiniz vCPU veya RAM miktarına bağlı değildir.
- Hangi saldırı türleri durduruluyor?
- Hacimsel saldırılar — DNS amplification, NTP amplification, TCP amplification ve TCP reflection gibi yansıtma/yükseltme türleri — Türkiye'deki dağıtık node'larda ya da yurt dışındaki filtrelerde ve ardından DPDK + VPP router'da kesilir. Son katman Fexwall, L4–L7 arasında sahte kaynak adresli trafiği, botnet kaynaklı istek sellerini, uygulama katmanındaki istek sellerini ve tanımladığınız kurallara uymayan trafiği işler.
- Koruma kapasitesi ne kadar, saldırı bunu aşarsa ne olur?
- Ağ yedek hat desteğiyle yurt içinde 100 Gbps, yurt dışında 10 Tbps kapasitededir. SLA'nın 11. maddesine göre koruma kapasite sınırları içinde geçerlidir; kapasiteyi aşan hacimsel saldırılarda ağın tamamını korumak amacıyla hedef IP adresine yönelik trafik geçici olarak karantinaya alınabilir ve bu süre kesinti sayılmaz.
- FiveM, CS2 veya ses sunucusu gibi UDP kullanan servisler korunuyor mu?
- Evet. UDP ağırlıklı oyun trafiğinde hacimsel saldırı dağıtık node'larda ve router'da, sahte kaynak adresli trafik Fexwall'da ayıklanır; meşru oyun trafiği — örneğin FiveM'in 30120 UDP trafiği — geçer. Oyun başına kaynak önerileri oyun sunucusu sayfalarında ayrıca yer alıyor.
- Kendi güvenlik kurallarımı tanımlayabilir miyim?
- Evet. Müşteri panelindeki Fexwall bölümünden hazır koruma paketlerinden birini seçebilir ya da kaynak, protokol ve port bazında izin ve engelleme kuralları tanımlayabilirsiniz. Aynı bölümde bant genişliği, paket akışı ve düşürülen trafik de görünür. Genel kurallar yetmiyorsa projeye özel güvenlik profili talep edebilirsiniz.
- Sunucularım başka bir sağlayıcıda; yalnızca DDoS koruması alabilir miyim?
- Kendi IP bloğunuz ve ASN'iniz varsa evet: BGP DDoS koruması hizmetinde bloğunuz Datafex ağı üzerinden duyurulur, trafik filtrelendikten sonra GRE tüneli ya da doğrudan bağlantıyla size iletilir. Kendi bloğunuz yoksa korumayı almanın yolu sunucuyu doğrudan Datafex altyapısında çalıştırmaktır.
- Sunucular nerede çalışıyor?
- Tek lokasyon var: Bursa, Türkiye. Sunucular DGN Veri Merkezi'nde, Datafex'in kendi kabinetlerinde çalışır. Türkiye'deki oyunculara ve ziyaretçilere hizmet veren projeler için yurt içi çıkış, yurt dışındaki bir lokasyona kıyasla daha düşük gecikme verir.
Sunucunuzu yapılandırın
İhtiyacınıza uygun kaynakları seçip dakikalar içinde kurulumu başlatın.