Kategori: Bulut Çözümleri & Güvenlik
Bir web sitesi yayına girdiği andan itibaren saldırı yüzeyi hâline gelir. Bot trafiği, brute-force denemeleri, DDoS saldırıları ve zafiyet taramaları, sitenizin popülerliğin den bağımsız olarak her gün kapınızı çalar. İyi haber: Cloudflare'in ücretsiz katmanı bile doğru yapılandırıldığında bu tehditlerin büyük kısmını sunucunuza ulaşmadan keser. Bu rehberde, bir siteyi Cloudflare arkasına almanın ve doğru yapılandırmanın adımlarını ele alıyoruz.
Web trafiği taşıyan A/AAAA/CNAME kayıtlarını proxy'li yapın; mail (MX'in işaret ettiği kayıt) gibi HTTP dışı servisleri gri bırakın. Sık yapılan hata: sunucu IP'sinin ftp. veya mail. gibi gri bir alt alan adında açıkta kalması. Saldırgan bu kayıttan gerçek IP'nizi bulursa Cloudflare'i tamamen bypass edebilir. Kuruldıktan sonra sunucu firewall'inizde yalnızca Cloudflare IP aralıklarından gelen 80/443 trafiğine izin vermek, bu açığı kökten kapatır.
Ek kazanımlar: Brotli sıkıştırma, HTTP/3 desteği ve Early Hints'i tek tıkla açabilirsiniz. Bunlar hem Core Web Vitals metriklerinizi hem de kullanıcı deneyimini doğrudan iyileştirir.
Sizin Cloudflare yapılandırmanızda olmazsa olmaz dediğiniz kural hangisi? Farklı senaryolar ve sorularınız için yorumlar açık.
Bir web sitesi yayına girdiği andan itibaren saldırı yüzeyi hâline gelir. Bot trafiği, brute-force denemeleri, DDoS saldırıları ve zafiyet taramaları, sitenizin popülerliğin den bağımsız olarak her gün kapınızı çalar. İyi haber: Cloudflare'in ücretsiz katmanı bile doğru yapılandırıldığında bu tehditlerin büyük kısmını sunucunuza ulaşmadan keser. Bu rehberde, bir siteyi Cloudflare arkasına almanın ve doğru yapılandırmanın adımlarını ele alıyoruz.
DNS Kurulumu: Proxy'nin Arkasına Geçmek
Cloudflare'e site eklediğinizde DNS kayıtlarınız otomatik taranır. Kritik nokta, kayıtların yanındaki turuncu bulut simgesi: turuncu (proxied) ise trafik Cloudflare üzerinden geçer ve gerçek sunucu IP'niz gizlenir; gri (DNS only) ise Cloudflare yalnızca isim çözümlemesi yapar, koruma sağlamaz.Web trafiği taşıyan A/AAAA/CNAME kayıtlarını proxy'li yapın; mail (MX'in işaret ettiği kayıt) gibi HTTP dışı servisleri gri bırakın. Sık yapılan hata: sunucu IP'sinin ftp. veya mail. gibi gri bir alt alan adında açıkta kalması. Saldırgan bu kayıttan gerçek IP'nizi bulursa Cloudflare'i tamamen bypass edebilir. Kuruldıktan sonra sunucu firewall'inizde yalnızca Cloudflare IP aralıklarından gelen 80/443 trafiğine izin vermek, bu açığı kökten kapatır.
SSL/TLS: "Full (Strict)" Dışındakiler Eksik Korumadır
SSL/TLS sekmesindeki mod seçimi en çok yanlış yapılan ayar. "Flexible" mod, ziyaretçiyle Cloudflare arasını şifreler ama Cloudflare ile sunucunuz arasındaki trafik düz metin gider — sahte bir güvenlik hissi yaratır. Doğru tercih Full (Strict): sunucunuzda geçerli bir sertifika (Cloudflare Origin Certificate ücretsiz ve 15 yıl geçerli) olmalı ve uçtan uca doğrulanmış şifreleme sağlanmalı. Ek olarak "Always Use HTTPS" ve HSTS'i etkinleştirmeyi unutmayın.WAF ve Özel Kurallar
Web Application Firewall, SQL injection ve XSS gibi bilinen saldırı kalıplarını uygulamanıza ulaşmadan engeller. Ücretsiz planda da özel kurallar yazabilirsiniz. Pratikte en çok işe yarayan kurallar:- Admin panelini kilitleyin. /admin.php veya /wp-admin gibi yollara yalnızca kendi ülkenizden ya da kendi IP'nizden erişime izin verin, gerisine "Managed Challenge" uygulayın.
- Login brute-force'u kesin. Rate limiting ile giriş sayfasına dakikada belli sayıdan fazla POST isteği yapan IP'leri geçici olarak engelleyin.
- Agresif botları eleyin. Bot Fight Mode'u açın; sahte user-agent'larla gezen tarayıcıları challenge'a sokun. Ancak arama motoru botlarını (verified bots) istisna tutmaya dikkat edin, yoksa SEO'nuz zarar görür.
CDN ve Önbellekleme: Güvenliğin Bonusu Hız
Cloudflare'in CDN'i statik varlıkları (CSS, JS, görseller) dünya genelindeki uç noktalarda önbelleğe alır. Forum gibi dinamik sitelerde HTML önbelleği riskli olabilir — oturum açmış kullanıcıya başkasının önbellekli sayfasını göstermek felaket senaryosudur. Bu yüzden dinamik içerikte "Cache Everything" kullanacaksanız mutlaka oturum çerezlerini bypass eden cache kuralları tanımlayın. Statikler içinse uzun Edge Cache TTL + dosya adında sürümleme (style.css?v=42) en temiz yöntem.Ek kazanımlar: Brotli sıkıştırma, HTTP/3 desteği ve Early Hints'i tek tıkla açabilirsiniz. Bunlar hem Core Web Vitals metriklerinizi hem de kullanıcı deneyimini doğrudan iyileştirir.
DDoS Anında Ne Yapmalı?
Saldırı altındaysanız "Under Attack Mode"u etkinleştirin — tüm ziyaretçilere birkaç saniyelik JavaScript doğrulaması uygulanır ve otomatik trafiğin neredeyse tamamı elenir. Saldırı geçtikten sonra kapatmayı unutmayın; sürekli açık kalması gerçek kullanıcı deneyimini yorar. Ayrıca Analytics sekmesinden saldırı desenini inceleyip (belirli ülke, ASN veya path) kalıcı bir WAF kuralına dönüştürmek, bir sonraki dalgaya hazırlıklı olmanızı sağlar.Kontrol Listesi
Özetle, yeni bir siteyi Cloudflare arkasına alırken: tüm web kayıtlarını proxy'leyin, gerçek IP sızıntılarını kapatın, sunucu firewall'unda yalnızca Cloudflare IP'lerine izin verin, SSL modunu Full (Strict) yapın, admin yollarına erişim kuralı yazın, login'e rate limit koyun, bot korumasını açın ve cache kurallarını oturum çerezlerine saygılı kurun. Bu sekiz adım, saldırı yüzeyinizi bir öğleden sonrada ciddi biçimde daraltır.Sizin Cloudflare yapılandırmanızda olmazsa olmaz dediğiniz kural hangisi? Farklı senaryolar ve sorularınız için yorumlar açık.