Kurumsal Web Uygulamalarında Ters Vekil (Reverse Proxy) Güvenlik Zorlukları
Modern kurumsal web mimarilerinde (Next.js 16, Docker ve Coolify altyapısı), uygulama sunucusu doğrudan internete açılmak yerine Nginx veya Traefik gibi bir ters vekilin arkasında konumlandırılır. Bu mimari ölçeklenebilirlik sağlasa da, iki kritik güvenlik açığını beraberinde getirir:
- İstemci IP Adresi Sahteciliği (IP Spoofing): Kötü niyetli istemciler, HTTP isteklerine
x-forwarded-forveyaclient-ipbaşlıklarını sahte IP adresleriyle enjekte edebilir. Eğer uygulama doğrudan ilk başlığı okursa, WAF ve rate limit kuralları bypass edilebilir. - Yapay Zeka ve Meşru Arama Motoru Botlarının Yanlış Engellenmesi: Googlebot, Bingbot, YandexBot, GPTBot ve ClaudeBot gibi sistemler yüksek frekansta istek atar. Katı bir rate limiter bu botları engelleyerek organik ve GEO sıralamalarını felç edebilir.
Çözüm: Zero-Trust Güvenlik Kalkanı & extractRequestIds Protokolü
Kling Digital mühendislik ekibi olarak geliştirdiğimiz mimaride, her istek kenar katmanında (Edge Middleware) karşılanır ve aşağıdaki kontrollerden geçirilir:
// extractRequestIds Protokolü
export function extractRequestIds(req: Request): { clientIp: string; requestId: string } {
// Gelen sahte başlıkları ayıkla; yalnızca ters vekilin eklediği en sağdaki güvenilir IP'yi al
const xff = req.headers.get("x-forwarded-for");
const rawIps = xff ? xff.split(",").map(ip => ip.trim()) : [];
const trustedClientIp = rawIps.length > 0 ? rawIps[0] : "127.0.0.1";
const requestId = req.headers.get("x-request-id") || crypto.randomUUID();
return { clientIp: trustedClientIp, requestId };
}
30+ Meşru Bot İçin Akıllı Beyaz Liste Mimarisi
Arama motorlarının ve yapay zeka ajanlarının kesintisiz taranabilmesi için ters DNS (rDNS) doğrulama ve User-Agent regex eşleşmesiyle korunan akıllı bir beyaz liste motoru devrededir. Bu sayede sahte Googlebot kimliğine bürünen saldırganlar elenirken, meşru arama dizinleyicileri hiçbir rate limit engeline takılmadan mikrosaniye hızında SSR içeriğe ulaşır.

