Güzel soru ama içinde bir tuzak var, önce onu düzelteyim. İstanbul–Frankfurt arası fiberde gidiş-dönüş fizik gereği 30-40 milisaniyenin altına inmez. Dolayısıyla bölgeler arası 'sub-millisecond senkronizasyon' yapan kimse yok dünyada, bunu yaptığını söyleyen varsa ya ölçmemiştir ya pazarlama konuşuyordur. Doğru mühendislik de zaten bunu yapmamak.
Bizim tasarım bilinçli olarak local-first. Rate limit sayaçları bölge-lokal tutulur isteğin geçtiği sıcak yolda bölgeler arası tek bir ağ çağrısı yoktur. Bunun doğrudan sonucu şu L7 DDoS anında "cross-region sync yükü edge'i nasıl etkiliyor" sorusunun cevabı etkilemiyor, çünkü öyle bir sync o yolda yok. Saldırı hangi bölgeye geliyorsa yük orada kesilir, karar orada, mikrosaniyeler içinde verilir.
Bot scoring'de durum daha da net, skor senkronize edilen bir veri değil, her istekte node üzerinde lokal hesaplanan bir sonuç. Bölgeler arası taşınan şey skor değil konfigürasyon ve istihbarattır, o da versiyonlu config dağıtımıyla gider, milisaniye hassasiyeti gerektirmez.
Kalıcı kararlarda ise global tutarlılık var: bir node bir saldırganı banladığında karar merkeze bildirilir, oradan tüm bölgelere anında delta olarak push edilir, arkasından otoritatif snapshot'la garanti altına alınır. Yani modelimiz şu: milisaniyelik kararlar lokal, global yakınsama saniyeler mertebesinde. Saldırgan için pencere çok dar, bizim hot path için işi yapmanın maliyet sıfır.
Split-brain'e gelince split-brain, consensus'a bağımlı sistemlerin hastalığıdır. Biz veri düzleminde consensus çalıştırmıyoruz ki split-brain krizi yaşayalım. Bölgeler arası link koparsa her bölge son aldığı konfigürasyon ve kendi sayaçlarıyla tam bağımsız korumaya devam eder, bölge içindeki sayaç deposu bile düşse node kendi hafızasıyla degraded modda çalışır. Biz buna fail-open değil, fail-local diyoruz. Consensus algoritmalarının yeri kontrol düzlemidir, veri düzleminde quorum bekleyen bir WAF, saldırı günü ilk ölen bileşen olur.
Açıkçası sub-ms sync tuzağını bilerek bırakmıştım fizik kurallarına nasıl yaklaşacağınızı merak ediyordum. Doğrudan veri düzleminde consensus çalıştırmıyoruz diyerek olayı teknik zemine oturtmanız ve fail local vizyonunu savunmanız gerçekten şapka çıkarılacak hareket olmuş. Sıcak yolda network maliyetini sıfırlayıp kararı lokalde bırakmak, dağıtık sistemler teorisinin sahadaki en temiz karşılığı.