DDoS saldırısı (dağıtık hizmet engelleme), bir sunucuyu veya ağı çok sayıda kaynaktan gelen sahte trafikle boğarak gerçek kullanıcılara hizmet veremez hâle getirmektir. Veri çalmaz, sisteme sızmaz; sadece kapıyı tıkar. Bu yüzden çoğu zaman hafife alınır, ta ki e-ticaret sitesi kampanya gününde veya oyun sunucusu hafta sonu saatlerce erişilemez olana kadar. Bu yazıda DDoS’un nasıl çalıştığını, türlerini ve bir KOBİ’nin veya sunucu işletmecisinin uygulayabileceği katmanlı koruma planını anlatıyoruz.
DDoS nasıl çalışır?
Saldırgan, ele geçirdiği binlerce cihazdan (botnet) veya kiraladığı saldırı servislerinden hedefe aynı anda istek gönderir. Tek bir kaynaktan gelen saldırıyı (DoS) engellemek kolaydır; adresi kapatırsınız. Dağıtık saldırıda kaynak on binlerce farklı adrestir ve her biri tek başına masum görünür. Sorun, toplamın sunucunun bant genişliğini, bağlantı tablosunu veya işlem kapasitesini aşmasıdır. Günümüzde saldırı kiralamak ucuz ve kolaydır; rakip, memnuniyetsiz müşteri veya cezalandırılmış bir oyuncu için erişilebilir bir seçenektir.
Saldırı altında olduğunuzu nasıl anlarsınız? Belirtiler genelde şunlardır: site veya sunucu aniden yavaşlar ya da hiç yanıt vermez, sunucu kaynak grafiklerinde trafik veya bağlantı sayısı normalin katlarına çıkar, aynı anda çok sayıda farklı adresten benzer istekler gelir, sağlayıcıdan trafik uyarısı düşer. Bunlar donanım arızası veya yoğun kampanya trafiğiyle karıştırılabilir; farkı, trafik kaynağının dağılımına ve isteklerin içeriğine bakarak anlarsınız. Bu yüzden saldırı öncesinde normal trafik profilinizi bilmek, saldırı anında en çok işe yarayan bilgidir.
Üç saldırı türü, üç farklı savunma
Hacimsel saldırılar
Amaç bant genişliğini doldurmaktır: UDP taşkını, DNS veya NTP yükseltme saldırıları. Ölçüler gigabit, hatta terabit düzeyinde olabilir. Bu tür saldırı sunucunuzda engellenemez; trafik size ulaşmadan, sağlayıcının ağ kenarında veya bir temizleme merkezinde süzülmelidir. Hattınız dolduktan sonra sunucuda yazılan hiçbir kural işe yaramaz.
Protokol saldırıları
Sunucunun bağlantı tablosunu veya ara cihazların kaynaklarını hedefler: SYN taşkını, parçalanmış paket saldırıları. Bant genişliği dolmaz ama sunucu yeni bağlantı kabul edemez. İşletim sistemi ayarları, bağlantı limitleri ve ağ kenarındaki durum takibi burada etkilidir.
Uygulama katmanı saldırıları
En sinsi türdür. Az sayıda ama pahalı istek gönderilir: arama sayfası, giriş formu, rapor üretme, oyun sunucusunda giriş paketi. Trafik normal görünür, hacim düşüktür, ama her istek sunucuda ağır bir işlem tetikler. Hacim filtreleri bunu görmez; uygulamayı tanıyan kurallar (WAF, istek hızı sınırı, oyun protokolüne özel süzgeç) gerekir.
Katmanlı koruma planı
Tek bir ürün üç türü birden çözmez. Pratikte işe yarayan plan dört katmandır:
- Ağ kenarı (sağlayıcı seviyesi). Sunucunuzun bulunduğu veri merkezinin hacimsel saldırıyı temizleme kapasitesi. Sunucu kiralarken sorulacak ilk soru budur: "DDoS koruması var" cümlesi hangi büyüklüğe kadar ve hangi türler için geçerli?
- Önde bir süzgeç. Web siteleri için ters vekil veya CDN tabanlı koruma; oyun ve özel protokoller için trafiği önce temizleyip sonra sunucuya geçiren bir ön katman. Gerçek sunucu IP adresi dışarıya hiç görünmemelidir; adres bilinirse ön katman atlanır.
- Sunucu sertleştirme. İşletim sistemi düzeyinde SYN çerezleri, bağlantı limitleri, gereksiz servislerin kapatılması ve yerel güvenlik duvarı kuralları. Küçük ve orta saldırıları bu katman tek başına atlatabilir.
- Uygulama düzeyi. İstek hızı sınırı, pahalı işlemlerin önbelleğe alınması, giriş ve form sayfalarına doğrulama, oyun sunucusunda paket doğrulama. Bu katman olmadan düşük hacimli ama hedefli saldırı sizi durdurur.
Katmanların sırası önemlidir: dıştan içe doğru her katman bir öncekinin kaçırdığını yakalar. Yalnızca sağlayıcı korumasına güvenen kurulumlar uygulama katmanı saldırısında düşer; yalnızca sunucu üzerinde kural yazan kurulumlar ise hacimsel saldırıda hattı dolduğu için hiçbir kuralını çalıştıramaz. En sık gördüğümüz eksik, ikinci katmandır: gerçek sunucu adresinin alan adı kayıtlarında, e-posta başlıklarında veya eski bir alt alan adında açıkta kalması, önündeki tüm korumayı anlamsız hâle getirir.
Saldırı anında ne yapmalı?
Hazırlıksız yakalanan ekiplerin ilk tepkisi sunucuyu yeniden başlatmaktır; bu hiçbir şeyi çözmez, trafik gelmeye devam eder. Doğru sıra: önce saldırının türünü anlayın (bant genişliği mi doldu, bağlantı tablosu mu, uygulama mı yavaşladı), sağlayıcınızın koruma hattını bilgilendirin, geçici olarak istek hızı limitlerini sıkılaştırın ve gerekiyorsa en pahalı uç noktaları kapatın. Saldırı sonrasında kayıtları saklayın; bir sonraki saldırıya hazırlığın verisi oradadır. Saldırının hangi uç noktayı hedeflediği, hangi saatte başladığı ve hangi katmanda durdurulduğu, bir sonraki yapılandırmanın temelini oluşturur.
Oyun sunucuları için ek not
Oyun sunucuları DDoS’un en sık hedefidir ve genel web korumaları burada çalışmaz, çünkü trafik HTTP değildir. Oyun protokolünü tanıyan, geçersiz paketleri oyun sürecine ulaşmadan düşüren bir ön katman gerekir. Kendi oyun altyapımızı işletirken edindiğimiz tecrübe, bu katmanın sunucu büyütmekten çok daha fazla fark yarattığı yönünde. Sunucu tipi seçimi de etkilidir; paylaşımlı çekirdek saldırı altında daha hızlı tükenir, bu konuyu VPS mi VDS mi yazısında ele almıştık.
Hazırlık kontrol listesi
- Sağlayıcının DDoS koruma kapasitesi ve kapsamı yazılı olarak biliniyor mu?
- Gerçek sunucu IP adresi dışarıdan gizli mi?
- Web için WAF veya CDN katmanı, oyun için protokol süzgeci var mı?
- İşletim sistemi düzeyinde bağlantı limitleri ve yerel güvenlik duvarı ayarlı mı?
- Pahalı uç noktalar için istek hızı sınırı tanımlı mı?
- Saldırı anında kimin ne yapacağı yazılı mı, sağlayıcının acil hattı kayıtlı mı?
- Trafik grafikleri izleniyor, anormal artışta uyarı geliyor mu?
- Son altı ayda bir yük testi veya saldırı tatbikatı yapıldı mı?
Gerçekçi beklenti
Hiçbir koruma "saldırı olmayacak" garantisi vermez; hedef, saldırının hizmeti kesmemesi ve kestiğinde süreyi dakikalara indirmektir. Dört katmanı birlikte kurduğunuzda saldırıların büyük çoğunluğu kullanıcı fark etmeden geçer.
Maliyet sorusuna gelince: ağ kenarı koruması çoğu sağlayıcıda sunucu paketine dâhildir veya küçük bir ek bedelle alınır; sunucu sertleştirme ve uygulama düzeyi kurallar bir kerelik yapılandırma işidir; ön süzgeç katmanı ise trafiğe göre aylık bir bedel taşır. Bu toplam, kampanya gününde saatlerce kapalı kalan bir e-ticaret sitesinin veya hafta sonu boşalan bir oyun sunucusunun kaybıyla karşılaştırıldığında genelde küçük kalır. Doğru sıralama şudur: önce mevcut sağlayıcınızın ne sunduğunu öğrenin, sonra eksik katmanları tamamlayın; her şeyi sıfırdan satın almak nadiren gerekir.
Sunucunuzun mevcut koruma durumunu denetletmek veya katmanlı yapıyı kurdurmak için sunucu kurulum ve yönetimi sayfasına bakabilirsiniz.