MGS SOFTWARE Ana Sayfa Kurumsal Hizmetler
Kurumsal Web Tasarımı SEO ve Dijital Görünürlük Özel Yazılım Geliştirme E-Ticaret Çözümleri Anti-Cheat ve Oyun Güvenliği Sunucu Kurulum ve Yönetimi Firewall ve Siber Güvenlik
Ürünler
MGS Muhasebe Programı MGS Anti-Cheat
Sunucular
Web Hosting VPS Sunucu VDS Sunucu Dedicated Sunucu Oyun Sunucusu
Referanslar Blog İletişim Proje Başlat

DDoS saldırısı nedir, nasıl korunulur? Katmanlı koruma planı

DDoS veri çalmaz, sadece kapıyı tıkar; bu yüzden hafife alınır. Üç saldırı türünü, dört katmanlı koruma planını ve saldırı anında ne yapılacağını yazdık.

DDoS saldırısı nedir, nasıl korunulur? Katmanlı koruma planı

DDoS saldırısı (dağıtık hizmet engelleme), bir sunucuyu veya ağı çok sayıda kaynaktan gelen sahte trafikle boğarak gerçek kullanıcılara hizmet veremez hâle getirmektir. Veri çalmaz, sisteme sızmaz; sadece kapıyı tıkar. Bu yüzden çoğu zaman hafife alınır, ta ki e-ticaret sitesi kampanya gününde veya oyun sunucusu hafta sonu saatlerce erişilemez olana kadar. Bu yazıda DDoS’un nasıl çalıştığını, türlerini ve bir KOBİ’nin veya sunucu işletmecisinin uygulayabileceği katmanlı koruma planını anlatıyoruz.

DDoS nasıl çalışır?

Saldırgan, ele geçirdiği binlerce cihazdan (botnet) veya kiraladığı saldırı servislerinden hedefe aynı anda istek gönderir. Tek bir kaynaktan gelen saldırıyı (DoS) engellemek kolaydır; adresi kapatırsınız. Dağıtık saldırıda kaynak on binlerce farklı adrestir ve her biri tek başına masum görünür. Sorun, toplamın sunucunun bant genişliğini, bağlantı tablosunu veya işlem kapasitesini aşmasıdır. Günümüzde saldırı kiralamak ucuz ve kolaydır; rakip, memnuniyetsiz müşteri veya cezalandırılmış bir oyuncu için erişilebilir bir seçenektir.

Saldırı altında olduğunuzu nasıl anlarsınız? Belirtiler genelde şunlardır: site veya sunucu aniden yavaşlar ya da hiç yanıt vermez, sunucu kaynak grafiklerinde trafik veya bağlantı sayısı normalin katlarına çıkar, aynı anda çok sayıda farklı adresten benzer istekler gelir, sağlayıcıdan trafik uyarısı düşer. Bunlar donanım arızası veya yoğun kampanya trafiğiyle karıştırılabilir; farkı, trafik kaynağının dağılımına ve isteklerin içeriğine bakarak anlarsınız. Bu yüzden saldırı öncesinde normal trafik profilinizi bilmek, saldırı anında en çok işe yarayan bilgidir.

Üç saldırı türü, üç farklı savunma

Hacimsel saldırılar

Amaç bant genişliğini doldurmaktır: UDP taşkını, DNS veya NTP yükseltme saldırıları. Ölçüler gigabit, hatta terabit düzeyinde olabilir. Bu tür saldırı sunucunuzda engellenemez; trafik size ulaşmadan, sağlayıcının ağ kenarında veya bir temizleme merkezinde süzülmelidir. Hattınız dolduktan sonra sunucuda yazılan hiçbir kural işe yaramaz.

Protokol saldırıları

Sunucunun bağlantı tablosunu veya ara cihazların kaynaklarını hedefler: SYN taşkını, parçalanmış paket saldırıları. Bant genişliği dolmaz ama sunucu yeni bağlantı kabul edemez. İşletim sistemi ayarları, bağlantı limitleri ve ağ kenarındaki durum takibi burada etkilidir.

Uygulama katmanı saldırıları

En sinsi türdür. Az sayıda ama pahalı istek gönderilir: arama sayfası, giriş formu, rapor üretme, oyun sunucusunda giriş paketi. Trafik normal görünür, hacim düşüktür, ama her istek sunucuda ağır bir işlem tetikler. Hacim filtreleri bunu görmez; uygulamayı tanıyan kurallar (WAF, istek hızı sınırı, oyun protokolüne özel süzgeç) gerekir.

Katmanlı koruma planı

Tek bir ürün üç türü birden çözmez. Pratikte işe yarayan plan dört katmandır:

  1. Ağ kenarı (sağlayıcı seviyesi). Sunucunuzun bulunduğu veri merkezinin hacimsel saldırıyı temizleme kapasitesi. Sunucu kiralarken sorulacak ilk soru budur: "DDoS koruması var" cümlesi hangi büyüklüğe kadar ve hangi türler için geçerli?
  2. Önde bir süzgeç. Web siteleri için ters vekil veya CDN tabanlı koruma; oyun ve özel protokoller için trafiği önce temizleyip sonra sunucuya geçiren bir ön katman. Gerçek sunucu IP adresi dışarıya hiç görünmemelidir; adres bilinirse ön katman atlanır.
  3. Sunucu sertleştirme. İşletim sistemi düzeyinde SYN çerezleri, bağlantı limitleri, gereksiz servislerin kapatılması ve yerel güvenlik duvarı kuralları. Küçük ve orta saldırıları bu katman tek başına atlatabilir.
  4. Uygulama düzeyi. İstek hızı sınırı, pahalı işlemlerin önbelleğe alınması, giriş ve form sayfalarına doğrulama, oyun sunucusunda paket doğrulama. Bu katman olmadan düşük hacimli ama hedefli saldırı sizi durdurur.

Katmanların sırası önemlidir: dıştan içe doğru her katman bir öncekinin kaçırdığını yakalar. Yalnızca sağlayıcı korumasına güvenen kurulumlar uygulama katmanı saldırısında düşer; yalnızca sunucu üzerinde kural yazan kurulumlar ise hacimsel saldırıda hattı dolduğu için hiçbir kuralını çalıştıramaz. En sık gördüğümüz eksik, ikinci katmandır: gerçek sunucu adresinin alan adı kayıtlarında, e-posta başlıklarında veya eski bir alt alan adında açıkta kalması, önündeki tüm korumayı anlamsız hâle getirir.

Saldırı anında ne yapmalı?

Hazırlıksız yakalanan ekiplerin ilk tepkisi sunucuyu yeniden başlatmaktır; bu hiçbir şeyi çözmez, trafik gelmeye devam eder. Doğru sıra: önce saldırının türünü anlayın (bant genişliği mi doldu, bağlantı tablosu mu, uygulama mı yavaşladı), sağlayıcınızın koruma hattını bilgilendirin, geçici olarak istek hızı limitlerini sıkılaştırın ve gerekiyorsa en pahalı uç noktaları kapatın. Saldırı sonrasında kayıtları saklayın; bir sonraki saldırıya hazırlığın verisi oradadır. Saldırının hangi uç noktayı hedeflediği, hangi saatte başladığı ve hangi katmanda durdurulduğu, bir sonraki yapılandırmanın temelini oluşturur.

Oyun sunucuları için ek not

Oyun sunucuları DDoS’un en sık hedefidir ve genel web korumaları burada çalışmaz, çünkü trafik HTTP değildir. Oyun protokolünü tanıyan, geçersiz paketleri oyun sürecine ulaşmadan düşüren bir ön katman gerekir. Kendi oyun altyapımızı işletirken edindiğimiz tecrübe, bu katmanın sunucu büyütmekten çok daha fazla fark yarattığı yönünde. Sunucu tipi seçimi de etkilidir; paylaşımlı çekirdek saldırı altında daha hızlı tükenir, bu konuyu VPS mi VDS mi yazısında ele almıştık.

Hazırlık kontrol listesi

  • Sağlayıcının DDoS koruma kapasitesi ve kapsamı yazılı olarak biliniyor mu?
  • Gerçek sunucu IP adresi dışarıdan gizli mi?
  • Web için WAF veya CDN katmanı, oyun için protokol süzgeci var mı?
  • İşletim sistemi düzeyinde bağlantı limitleri ve yerel güvenlik duvarı ayarlı mı?
  • Pahalı uç noktalar için istek hızı sınırı tanımlı mı?
  • Saldırı anında kimin ne yapacağı yazılı mı, sağlayıcının acil hattı kayıtlı mı?
  • Trafik grafikleri izleniyor, anormal artışta uyarı geliyor mu?
  • Son altı ayda bir yük testi veya saldırı tatbikatı yapıldı mı?

Gerçekçi beklenti

Hiçbir koruma "saldırı olmayacak" garantisi vermez; hedef, saldırının hizmeti kesmemesi ve kestiğinde süreyi dakikalara indirmektir. Dört katmanı birlikte kurduğunuzda saldırıların büyük çoğunluğu kullanıcı fark etmeden geçer.

Maliyet sorusuna gelince: ağ kenarı koruması çoğu sağlayıcıda sunucu paketine dâhildir veya küçük bir ek bedelle alınır; sunucu sertleştirme ve uygulama düzeyi kurallar bir kerelik yapılandırma işidir; ön süzgeç katmanı ise trafiğe göre aylık bir bedel taşır. Bu toplam, kampanya gününde saatlerce kapalı kalan bir e-ticaret sitesinin veya hafta sonu boşalan bir oyun sunucusunun kaybıyla karşılaştırıldığında genelde küçük kalır. Doğru sıralama şudur: önce mevcut sağlayıcınızın ne sunduğunu öğrenin, sonra eksik katmanları tamamlayın; her şeyi sıfırdan satın almak nadiren gerekir.

Sunucunuzun mevcut koruma durumunu denetletmek veya katmanlı yapıyı kurdurmak için sunucu kurulum ve yönetimi sayfasına bakabilirsiniz.

· İlgili Yazılar

Okumaya
devam edin

Tüm yazıları gör
Uygulamaya geçelim

Bu yaklaşımı
sizin için uygulayalım

Yazıda anlatılanları kendi projenizde görmek isterseniz ücretsiz keşif görüşmesi için bugün ulaşın.