Blog’a Dön

DDoS Nedir? DDoS Saldırısı Nasıl Çalışır, Nasıl Korunulur?

DDoS nedir, DDoS saldırısı ne demek? L3/L4 ve L7 saldırıların farkı, saldırı altında olduğunuzu nasıl anlayacağınız ve sunucunuzu nasıl koruyacağınız.

Nodesty Ekibi7 dk okumaGüvenlik
Koyu Nodesty arka planında DDoS yazısı ve L3, L4, L7 ağ katmanları

DDoS (Distributed Denial of Service, Türkçesiyle dağıtık hizmet reddi) saldırısı, bir sunucuyu, web sitesini ya da ağı, kaldırabileceğinden fazla trafik veya istekle doldurarak erişilemez hâle getirme girişimidir. "DDoS ne demek?" sorusunun kısa cevabı şudur: Birisi, hizmetinizin dayandığı bir kaynağı (bant genişliği, bağlantı tabloları ya da uygulamanın işlem kapasitesi) bilerek tüketiyor. Trafik tek bir yerden değil, ele geçirilmiş binlerce bilgisayar, modem ve akıllı cihazdan aynı anda geldiği için tek bir IP adresini engelleyerek durdurulamaz.

Bu yazıda DDoS saldırısının nasıl çalıştığını, saldırı türlerini, saldırı altında olduğunuzu nasıl anlayacağınızı ve sizi gerçekten neyin koruduğunu anlatıyoruz.

DDoS nedir?

Her çevrim içi hizmetin bir sınırı vardır. Sunucunun belirli hızda bir ağ bağlantısı, belirli sayıda bağlantıyı takip edebilen bir işletim sistemi ve saniyede belirli sayıda isteğe cevap verebilen bir uygulaması bulunur. DDoS saldırısı bu sınırlardan birini aşarak gerçek kullanıcıların hizmete ulaşmasını engeller.

Saldırıyı zorlaştıran "dağıtık" kısmıdır. Saldırganlar genellikle kendi bilgisayarlarını kullanmaz. Botnet denen, komutla trafik gönderen ele geçirilmiş cihaz ağlarını kiralar ya da kurarlar. Bir diğer yöntem yansıtmadır (reflection): DNS veya NTP gibi herkese açık servislere sahte kaynak adresiyle küçük istekler gönderilir, bu servisler de çok daha büyük cevapları kurbana yollar. Sonuçta kurban, aynı anda on binlerce masum görünen adresten trafik alır.

DDoS saldırısının amacı neredeyse hiçbir zaman sisteme sızmak değildir. Amaç erişilebilirliktir: Saldırı sürdüğü sürece oyuncularınızı, müşterilerinizi ya da ziyaretçilerinizi dışarıda tutmak.

DoS ile DDoS arasındaki fark

DoS (Denial of Service) saldırısı tek bir kaynaktan gelir. Tek bir makine bozuk paketler gönderir, binlerce bağlantı açar ya da ağır bir sayfayı durmadan çağırır. Kaynak tek olduğu için tespit etmek ve IP adresiyle ya da bir güvenlik duvarı kuralıyla engellemek görece kolaydır.

DDoS saldırısı aynı şeyi aynı anda çok sayıda kaynaktan yapar ve bu, savunmayı tamamen değiştirir:

DoSDDoS
KaynakTek makineBinlerce cihaz ya da yansıtıcı servis
Tipik hacimTek bir bağlantıyla sınırlıTek bir sunucu bağlantısının taşıyabileceğini aşabilir
IP ile engellemeGenellikle işe yararPratik değil; adresler değişir, sahte olabilir
Nerede durdurulmalıSunucuda ya da güvenlik duvarındaSunucuya ulaşmadan, sağlayıcının ağında

Bugün karşılaşacağınız saldırıların neredeyse tamamı DDoS'tur; çünkü botnet ve yansıtma yöntemleri saldırganın çok kaynak kullanmasını ucuz hâle getirir.

DDoS saldırı türleri

Saldırılar genellikle hedef aldıkları ağ katmanına göre gruplanır. Türü bilmek, savunmanın nerede yapılması gerektiğini gösterir.

Hacimsel saldırılar (L3/L4)

Hacimsel saldırılar ağ bağlantısını doldurmaya çalışır; saniyedeki bit (Gbps, Tbps) ve paket sayısıyla ölçülür. En bilinen örnekler UDP flood ve DNS, NTP, memcached, SSDP gibi servislerin kötüye kullanıldığı amplifikasyon saldırılarıdır. Sunucunuza giden bağlantı dolduğunda işlemcinizin ne kadar hızlı olduğu önemli değildir; gerçek paketler daha yolda düşer.

Protokol saldırıları (L3/L4)

Protokol saldırıları, ağ yığınlarının ve cihazların bağlantıları takip etme biçimini hedefler. SYN flood, hiçbir zaman tamamlanmayan çok sayıda bağlantı isteği göndererek sunucunun, güvenlik duvarının ya da yük dengeleyicinin bağlantı tablosunu doldurur. Parçalanmış paketler veya TCP bayraklarının kötüye kullanılması da bu gruptadır. Bu saldırılar kapasiteyi değil durum bilgisini tükettiği için, hacimsel saldırılardan çok daha az bant genişliğiyle bir hizmeti düşürebilir.

Uygulama katmanı saldırıları (L7)

Uygulama katmanı saldırıları normal kullanıcı gibi görünür. HTTP flood, sayfaları, arama sonuçlarını ya da giriş formlarını durmadan ister; Slowloris ise bağlantıları açıp veriyi o kadar yavaş gönderir ki web sunucusu bağlantıları açık tutmak zorunda kalır. Oyun sunucularının da kendi L7 saldırıları vardır: Oyun sürecinin cevaplamak zorunda olduğu sunucu listesi sorguları ya da bağlantı denemeleri seline maruz kalabilirler. L7 saldırıları saniyedeki istek sayısıyla ölçülür ve filtrelenmesi en zor olanlardır; çünkü tek tek bakıldığında her istek gerçeğinden ayırt edilemeyebilir.

Saldırı altında olduğunuzu nasıl anlarsınız?

Belirtiler hangi katmanın hedef alındığına göre değişir, ama bazı durumlar tipiktir:

  • Herkeste aynı anda gecikme ve paket kaybı varken sunucunun işlemci ve bellek kullanımı normal görünüyorsa, büyük ihtimalle ağ bağlantısı doludur.
  • Birkaç dakika önce sorunsuz çalışan bir oyun sunucusunda oyuncuların zaman aşımıyla düşmesi ya da geri ışınlanması.
  • Hata veren ya da zaman aşımına uğrayan bir web sitesi: Web sunucusu veya veritabanı tam yükte, kayıtlar birbiriyle ilgisiz çok sayıda IP adresinden gelen isteklerle dolu.
  • Trafik grafiklerinde ani sıçrama: Trafik, olağan zirvenizin çok üzerine yavaş yavaş değil, tek seferde çıkar.
  • Bağlantı tablosu ya da güvenlik duvarı uyarıları, örneğin yarım açık bağlantıların çok fazla olduğuna dair uyarılar.

Her yavaşlama saldırı değildir. Popüler bir paylaşım, bir oyun güncellemesi ya da hatalı bir eklenti de benzer belirtiler yaratabilir. Fark genellikle trafiğin kaynağındadır: Gerçek trafik kendi kitlenizden, saldırı trafiği ise sizinle hiçbir ilgisi olmayan adres ve ülkelerden gelir. Sağlayıcınız saldırı kayıtları gösteriyor ya da saldırı bildirimi gönderiyorsa, ne olduğunu anlamanın en hızlı yolu budur. Nodesty'de korunan IP adresleri için her ikisi de müşteri panelinde bulunur.

Oyun sunucuları ve web siteleri neden hedef olur?

Oyun sunucuları, internette en sık saldırıya uğrayan hizmetler arasındadır. Topluluklar oyuncu için birbiriyle yarışır, yasaklanan oyuncular intikam almak ister, bazı saldırganlar da yalnızca popüler bir sunucuyu bozmak ister. Oyunlar UDP üzerinden gerçek zamanlı çalıştığı için kısa bir paket kaybı bile her oyuncuya anında yansır. Akşam saatlerinde birkaç dakika düşen bir Minecraft, FiveM ya da Rust sunucusu oyuncularını rakibine kaptırabilir; bazı saldırganların istediği de tam olarak budur. Bir topluluk sunucusu işletiyorsanız, oyun sunucusu kiralama paketlerimiz bu tür trafik düşünülerek hazırlandı. Ayrıntılar için Minecraft sunucu kiralama sayfamıza da bakabilirsiniz.

Web siteleri ve e-ticaret mağazaları farklı sebeplerle hedef alınır: şantaj ("ödemezsen kapalı kalırsın"), yoğun satış dönemlerinde rekabet, siyasi motivasyon ya da başka bir saldırıyı gizlemek için oluşturulan bir sis perdesi. Çevrim içi bir işletme için kesinti doğrudan kaybedilen sipariş demektir.

Ortak nokta düşük maliyettir. Saldırı servisleri ucuz ve kolay bulunur; saldırının arkasındaki kişinin kaynakları çoğu zaman düşürdüğü hizmetten çok daha azdır.

DDoS saldırılarından nasıl korunulur?

Bir sunucuyu tamamen dokunulmaz yapan tek bir ayar yoktur. Etkili koruma, ağdaki filtrelemeyi sunucunun kendisindeki doğru yapılandırmayla birleştirir.

  1. Trafiği sunucuya ulaşmadan filtreleyin. Hacimsel ve protokol saldırılarının çoğu, sağlayıcınızın ağında ya da herhangi bir tek bağlantıdan çok daha büyük kapasiteye sahip bir temizleme (scrubbing) altyapısında durdurulmalıdır. Kendi başınıza yapamayacağınız tek şey budur.
  2. Sürekli açık koruma kullanın. Saldırılar genellikle kısa ve tekrarlanan dalgalar hâlinde gelir. Elle açılan ya da tespit için dakikalarca bekleyen koruma ilk dalgaları içeri alır.
  3. İşletim sistemini sıkılaştırın. SYN cookie'leri açın, makul bağlantı sınırları belirleyin ve kullanmadığınız her portu kapatın. nftables ya da iptables gibi bir güvenlik duvarı bir seli durdurmaz ama saldırganın ulaşabileceği yüzeyi küçültür.
  4. Web sitelerinde kaynak sunucuyu gizleyin. Sitenizin önüne bir ters vekil sunucu ya da CDN koyun; kaynak IP'nin DNS kayıtları, e-posta başlıkları veya eski alt alan adları üzerinden sızmadığından emin olun.
  5. Uygulama katmanında önbellek ve oran sınırlama kullanın. Kullanıcıya göre değişmeyen sayfaları önbelleğe alın, giriş ve arama isteklerini sınırlayın, şüpheli istemciler için doğrulama adımı kullanın. L7 saldırıları bu katmanda kazanılır ya da kaybedilir.
  6. Bir planınız olsun. Sağlayıcınızın desteğine nasıl ulaşacağınızı, hangi kayıtları toplayacağınızı ve kullanıcılarınıza durumu nasıl duyuracağınızı önceden bilin.

Oyun sunucuları için ek öneriler

  • Yönetim portlarını dışarıya kapatın. RCON, txAdmin ya da panel portları gibi yalnızca sizin kullandığınız portlara herkesin erişmesine gerek yoktur; bunları yalnızca kendi IP adresinize açın.
  • Web sitenizi ve Discord botunuzu ayrı tutun. Oyun sunucusuyla aynı IP adresinde çalışan bir web sitesi, sunucunun adresini saldırganlara kendiliğinden göstermiş olur.
  • Oyunculara alan adı verin. oyun.alanadiniz.com gibi bir adres saldırıyı engellemez, ama gerektiğinde sunucuyu başka bir IP adresine taşımayı oyunculara hiçbir şey hissettirmeden yapmanızı sağlar.
  • Kayıtları saklayın. Saldırının başladığı saat, etkilenen port ve oyuncu şikâyetleri, sağlayıcınızın filtreleri doğru ayarlamasına yardım eder.

İş yükünüz tek bir sanal sunucudaysa en belirleyici seçim sağlayıcıdır; çünkü büyük bir saldırının sunucunuza ulaşıp ulaşmayacağını sunucunun önündeki ağ belirler. Sanal sunucuların nasıl çalıştığını ve seçerken başka nelere bakmanız gerektiğini VDS nedir? yazımızda anlattık.

DDoS korumalı sunucu seçerken nelere bakılmalı?

"DDoS koruması dahil" ifadesi sağlayıcıdan sağlayıcıya çok farklı anlamlara gelebilir. Karşılaştırırken şunları sorun:

  • Filtreleme kapasitesi: Ağ ne kadar trafiği karşılayıp filtreleyebiliyor? Sunucunuzun port hızından çok daha büyük olmalı.
  • Kapsanan katmanlar: Koruma yalnızca L3/L4 sellerine mi bakıyor, yoksa uygulama katmanını ve oyun trafiğini de kapsıyor mu? UDP trafiğine bakmayan bir koruma oyun sunucusu için pek işe yaramaz.
  • Sürekli mi, talep üzerine mi: Trafik sürekli mi filtreleniyor, yoksa koruma ancak saldırı tespit edildikten sonra mı devreye giriyor?
  • Görünürlük: Saldırı kayıtlarını görebiliyor musunuz, saldırı başladığında bildirim alıyor musunuz? Bunlar olmadan tahmin yürütürsünüz.
  • Maliyet: Koruma fiyata dahil mi, yoksa saldırı belirli bir eşiği aşınca ayrıca mı faturalanıyor?
  • Konum ve gecikme: Filtreleme, özellikle oyun sunucularında kullanıcılarınız için belirgin bir gecikme eklememeli.
  • Destek: Saldırılar mesai saati tanımaz; desteğin 7/24 ulaşılabilir olduğundan emin olun.

Nodesty'de tüm AMD Ryzen 9 9950X VDS ve oyun sunucusu paketlerinde, L3'ten L7'ye kadar tüm katmanları kapsayan ve 3 Tbps'yi aşan filtreleme kapasitesine sahip nShield DDoS koruması ek ücret olmadan dahildir. Saldırı kayıtları ve bildirimleri de müşteri panelinde yer alır.

Sıkça Sorulan Sorular

DDoS saldırısı yapmak suç mu?

Evet. DDoS saldırısı düzenlemek ya da başkasına yaptırmak Türkiye'de Türk Ceza Kanunu'nun bilişim suçlarına ilişkin maddeleri (özellikle sistemi engellemeyi düzenleyen 244. madde) kapsamında suçtur; ABD, Birleşik Krallık ve AB ülkelerinde de benzer yasalar vardır. Size ait olmayan bir hedefe "stres testi" yapan servisler de aynı kapsamdadır.

DDoS saldırısı verilerimi çalabilir mi?

Hayır. DDoS saldırısı erişilebilirliği hedefler; tek başına veri okumaz ya da kopyalamaz. Ancak bazen başka bir saldırı denenirken dikkat dağıtmak için kullanılır, bu yüzden büyük bir saldırıdan sonra kayıtlarınızı gözden geçirin.

Bir DDoS saldırısı ne kadar sürer?

Birkaç dakikadan birkaç güne kadar sürebilir. Saldırıların çoğu, aralıklarla tekrarlanan kısa dalgalar hâlinde gelir. Bu yüzden elle açılan korumadan çok, sürekli açık olan koruma önemlidir.

Kendi güvenlik duvarımla DDoS saldırısını durdurabilir miyim?

Yalnızca küçük saldırıları ya da bazı uygulama katmanı saldırılarını. Hacimsel bir saldırı, paketler güvenlik duvarınıza ulaşmadan önce ağ bağlantınızı doldurur; bu yüzden barındırma sağlayıcınızın ağında, sunucuya ulaşmadan filtrelenmesi gerekir.

Oyun sunucumun IP adresini gizleyebilir miyim?

Web sitelerinde bir ters vekil sunucu (reverse proxy) ya da CDN ile kaynak IP gizlenebilir. Oyun sunucularında ise oyuncular doğrudan sunucunun IP adresine bağlandığı için IP genellikle gizlenemez; korumanın doğrudan o IP üzerinde olması gerekir.

Nodesty sunucularında DDoS koruması dahil mi?

Evet. L3'ten L7'ye kadar tüm katmanları kapsayan ve 3 Tbps'yi aşan filtreleme kapasitesine sahip nShield DDoS koruması, tüm AMD Ryzen 9 9950X VDS ve oyun sunucusu paketlerinde ek ücret olmadan dahildir.

Nodesty

Yazar hakkında

Nodesty Ekibi · Altyapı ve Destek

Nodesty ekibi sunucularımızı, ağımızı ve DDoS korumamızı her gün işletir ve müşteri destek taleplerini 7/24 yanıtlar. Bu rehberler o deneyimden yazılır.

İlgili yazılar

Sunucunuzu şimdi başlatın.

Nodesty'nin üstün altyapısı ile projelerinizi özgürce inşa edin ve sınır tanımadan ölçeklendirin.

                                                                                                                                                                                                                            
                                                                                                                                                                                                                            
                                                                                                                                                                                                                            
                                                                                                                             ············································                                                   
                                                ··································································································..........···························                                     
                                       ················..........................................................................................................................··············                             
                                  ·············.................::::::::::::::::::::::::::::::::::::::::::::::....................:::::::::::::::::::::::::::::::::::::::................···········                        
                             ············................:::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::............·········                     
                         ············.................:::::::::::::::::::::::::::::::::::::::::::::::::::------------::::::::::::::::::::::::::::::----------------:::::::::::::::::::::..........········                  
                    ············......................::::::::::::::::::::::::::::::::::::------------------------------------------------------------------------------------:::::::::::::.........········                
                ··········.............................................::::::::::::::::::-------------==========================================-----------------------------------:::::::::::........·······               
             ········..................:.....................................::::::::::--------=======+++++++++++++++++++++++++++++++++++++=========================------------------::::::::::.......·······              
           ······.........::::::::::::::::::::................................:::::::-----=====++++xxxxxx**************************xxxxxxxxx++++++++++++++===================------------::::::::.......·······             
          ·····.......:::::::::::::::::::::::::::.............................:::::----===+++xxx****%%%%&&&&&&#############&&&&&&&%%%%%*******xxxxxxxx++++++++++++++==============----------:::::::......······             
         ····......::::::::-------------:::::::::::..........................::::---===+++xx***%%%&&&####@@@@@@@@@@@@@@@@@@@@@@@@####&&&&&%%%%*******xxxxxxxxx+++++++++++++===========--------::::::......·····             
        ····.....:::::::--------------------:::::::::.......................::::---===++xxx**%%&&&###@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@###&&&&%%%%%********xxxxxxxxxxx++++++++++++========------::::::.....······            
        ····.....:::::--------------------------::::::::....................::::---===++xx***%%&&&####@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@###&&&&&%%%%%**********xxxxxxxxxxxxx+++++++++=======------:::::.....·····            
        ····....::::::-------=============---------:::::::::................:::::---===+++xx***%%%&&&#####@@@@@@@@@@@@@@@@@@@@@@@@@#####&&&&&%%%%%%*************xxxxxxxxxxxxxx+++++++++======-----:::::....·····            
         ····....:::::-------================---------:::::::::...............:::::----===++++xxx***%%%%&&&&&&#################&&&&&&%%%%%%%*******************xxxxxxxxxxxxxxxxx++++++++======----:::::....·····            
         ·····....:::::--------=================---------::::::::::..............:::::::-----====+++++xxxxxx**************************xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx++++++++=====-----::::....·····            
          ·····.....:::::--------=================----------:::::::::::.................:::::::::-------=============++++++++++++++++++++++++++++++++++++xxxxxxxxxxxxxxxxxxxxxxx++++++++======-----::::....·····            
            ·····.....:::::::----------===========-------------::::::::::::.........................::::::::::::::::::------------------=============+++++++++++++++++++++++++++++++++=======-----::::.....·····            
              ······......:::::::---------------------------------:::::::::::::........................................:::::::::::::::-----------============+++++++++++++++++++++========------:::::.....·····             
                 ······........:::::::::---------------------------:::::::::::::::::...........................................:::::::::::::------------=============================--------::::::.....······              
                    ·········.........:::::::::::::::-------------::::::::::::::::::::::::.......................................::::::::::::::::--------------------------------------::::::::......·······                
                          ··········............::::::::::::::::::::::::::::::::::::::::::::::::::................................::::::::::::::::::::::::::-------------:::::::::::::::.........········                   
                                  ············..................:::::::::::::::::::::::::::::::::::::::::::.........................:::::::::::::::::::::::::::::::::::::................···········                        
                                             ················.............................................................................................................·················                                 
                                                           ······················................................................................···························                                                
                                                                               ·········································································