
Sunucunuz aniden yanıt vermemeye başladı. Kaynak kullanımı normal görünüyor ama site açılmıyor. Loglara baktığınızda binlerce farklı adresten gelen anlamsız istekler görüyorsunuz.
Bu bir hizmet engelleme saldırısıdır. Bu yazı, fiziksel sunucu barındırmada DDoS korumasının nasıl çalıştığını ve nelerin beklenebileceğini anlatıyor.
Saldırı Türleri
| Tür | Hedefi | Belirti |
|---|---|---|
| Hacim tabanlı | Bant genişliğini doldurmak | Bağlantı tamamen tıkalı |
| Protokol tabanlı | Bağlantı tablosunu doldurmak | Yeni bağlantı kabul edilmiyor |
| Uygulama tabanlı | Sunucu kaynağını tüketmek | İşlemci veya veritabanı doluyor |
| Yansıtmalı | Trafiği büyüterek yöneltmek | Çok yüksek hacimli trafik |
Üçüncü satır en zor savunulanıdır: uygulama tabanlı saldırılar meşru görünen istekler gönderir. Trafik hacmi düşüktür ama her istek sunucunuzda pahalı bir işlem tetikler — örneğin ağır bir arama sorgusu. Ağ katmanında ayırt edilmesi çok zordur.
Dördüncü satır ise en yüksek hacimleri üretir: saldırgan, küçük istekleri açık servislere yönlendirip yanıtları sizin adresinize yönlendirir. Küçük bir istek, kat kat büyük bir yanıt üretir.
Koruma Nasıl Çalışır?
Etkili DDoS koruması, trafiğin sunucunuza ulaşmadan önce temizlenmesine dayanır. Sunucu üzerinde alınan önlemler yetersiz kalır çünkü bağlantınız zaten dolmuşsa, sunucuda ne yaparsanız yapın trafik size ulaşamaz.
Tipik bir koruma zinciri:
- İzleme. Trafik desenleri sürekli analiz edilir.
- Tespit. Anormal bir desen algılanır.
- Yönlendirme. Trafik temizleme merkezine yönlendirilir.
- Temizleme. Zararlı trafik ayıklanır.
- İletme. Temiz trafik sunucunuza gönderilir.
Üçüncü adım kritik bir gecikme içerir: tespit ve yönlendirme anlık değildir. Saldırının ilk saniyeleri veya dakikaları sunucunuza ulaşabilir. Bu geçiş süresi, koruma hizmetlerini ayıran temel ölçütlerden biridir.
Koruma Seviyeleri
- Temel koruma. Yaygın saldırı türlerine karşı otomatik filtreleme. Çoğu sağlayıcı standart olarak sunar.
- Gelişmiş koruma. Yüksek hacimli saldırılara karşı temizleme merkezi kullanımı.
- Uygulama katmanı koruması. Web trafiğini içerik seviyesinde analiz eden bir katman.
Üçüncü seviye, uygulama tabanlı saldırılar için gereklidir ve genellikle ayrı bir hizmettir. Ağ katmanı koruması, meşru görünen ama pahalı işlemler tetikleyen istekleri ayırt edemez.
Kara Delik: Bilinmesi Gereken Senaryo
Bazı sağlayıcılar, koruma kapasitesini aşan bir saldırıda IP adresinizi geçici olarak tamamen kapatır. Buna kara delik denir.
Mantığı şudur: saldırı trafiği tüm veri merkezini etkiliyorsa, diğer müşterileri korumak için hedef adres devre dışı bırakılır.
Sizin açınızdan sonuç, saldırganın hedefine ulaşmasıdır — siteniz erişilemez hâle gelir. Bu yüzden sözleşme öncesi netleştirilmesi gerekenler:
- Hangi hacme kadar koruma sağlanıyor?
- Bu eşik aşılırsa ne oluyor?
- Kara delik uygulanıyorsa süresi ne kadar?
- Bu süre içinde alternatif bir çözüm var mı?
Bu sorular, "DDoS korumamız var" ifadesinin arkasındaki gerçek kapsamı ortaya çıkarır.
Kendi Tarafınızdaki Önlemler
Ağ katmanı korumasını sağlayıcı sunar, ama uygulama katmanında yapabilecekleriniz vardır:
Hız Sınırlama
Aynı kaynaktan gelen istek sayısını sınırlayın. Bu, düşük hacimli uygulama saldırılarını büyük ölçüde eler.
Pahalı İşlemleri Koruyun
Arama, filtreleme ve rapor üretimi gibi kaynak yoğun işlemleri kimlik doğrulama arkasına alın veya sıkı hız sınırı uygulayın. Saldırganlar en pahalı uç noktayı hedefler.
Önbellekleme
Önbelleğe alınmış bir sayfa, veritabanına hiç gitmez. Bu, uygulama saldırılarının etkisini belirgin şekilde azaltır.
CDN Kullanımı
Dağıtım ağı, trafiği çok sayıda noktaya yayar. Hem hacim saldırılarını dağıtır hem de sunucunuzun gerçek adresini gizler.
Kaynak Adresini Gizleyin
CDN veya koruma katmanı arkasındaysanız, sunucunuzun gerçek IP adresi bilinmemelidir. Bilinirse saldırgan koruma katmanını atlayıp doğrudan sunucunuzu hedefleyebilir.
Son madde sıkça sızdırılır: eski DNS kayıtları, e-posta başlıkları ve doğrudan IP'ye yapılan bağlantılar gerçek adresi açığa çıkarabilir. Koruma katmanı kurduktan sonra sunucunuzun yalnızca o katmandan gelen trafiği kabul etmesini sağlayın.
Saldırı Anında
- Doğrulayın. Gerçekten saldırı mı, yoksa meşru bir trafik artışı mı? Kampanya veya bir haberde yer alma da benzer görünebilir.
- Sağlayıcınıza bildirin. Koruma otomatik devreye girmemişse elle etkinleştirilmesi gerekebilir.
- Log toplayın. Saldırı deseni, sonraki savunma için değerlidir.
- Gereksiz servisleri kapatın. Kaynak tasarrufu sağlar.
- Statik bir sürüme geçin. Mümkünse, dinamik içerik yerine önbelleğe alınmış statik sayfa sunun.
- Sabırlı olun. Çoğu saldırı sınırlı süre devam eder.
Birinci madde önemlidir: ani trafik artışını saldırı sanıp koruma önlemlerini agresif ayarlamak, gerçek müşterileri engelleyebilir. Trafiğin kaynağına ve desenine bakın.
Önceden Hazırlık
- Koruma kapsamınızı bilin. Saldırı anında öğrenmeyin.
- İletişim kanalını hazır tutun. Sağlayıcının acil destek hattı elinizin altında olsun.
- Normal trafik desenlerinizi ölçün. Anormali tanımak için normali bilmelisiniz.
- Statik yedek sayfa hazırlayın. Saldırı anında devreye alabileceğiniz hafif bir sürüm.
- Uyarı eşikleri tanımlayın. Trafik anormalleştiğinde haberdar olun.
Üçüncü madde tespit için temeldir: normal trafiğinizin nasıl göründüğünü bilmiyorsanız, anormal olanı tanıyamazsınız.
DDoS koruma kapsamı, dedicated sunucu paketleri arasında belirgin şekilde farklılaşır. Sipariş öncesi hangi hacme kadar koruma sağlandığını ve eşik aşıldığında ne olacağını yazılı olarak teyit edin.
Sonuç
DDoS korumasında temel ilke şudur: trafik sunucunuza ulaşmadan temizlenmelidir — bağlantınız dolduğunda sunucu üzerinde alacağınız hiçbir önlem işe yaramaz. Bu yüzden koruma sağlayıcı tarafında olmalıdır ve sözleşme öncesi tek bir soru kritiktir: koruma kapasitesi aşılırsa ne oluyor? Bazı sağlayıcılar IP adresinizi tamamen kapatır ve saldırgan hedefine ulaşmış olur. Kendi tarafınızda ise en etkili önlemler önbellekleme, pahalı uç noktaları koruma ve sunucunuzun gerçek adresini gizli tutmaktır.
Sıkça Sorulan Sorular (SSS)
Sunucumda DDoS önlemi alabilir miyim?
Uygulama katmanında evet — hız sınırlama, önbellekleme ve pahalı uç noktaları koruma etkilidir. Ancak hacim tabanlı saldırılarda bağlantınız zaten dolmuşsa sunucuda alacağınız hiçbir önlem işe yaramaz; trafiğin size ulaşmadan temizlenmesi gerekir.
"Kara delik" ne demek?
Saldırı, sağlayıcının koruma kapasitesini aştığında IP adresinizin geçici olarak tamamen kapatılmasıdır. Amaç diğer müşterileri korumaktır ama sonuç sizin açınızdan saldırganın hedefine ulaşmasıdır. Sözleşme öncesi bu politikayı ve süresini öğrenin.
Uygulama tabanlı saldırılar neden zor engelleniyor?
Meşru görünen istekler gönderirler ve trafik hacmi düşüktür. Ağ katmanı koruması bunları normal trafikten ayırt edemez. Savunma uygulama katmanında yapılır: hız sınırlama, önbellekleme ve kaynak yoğun uç noktaları kimlik doğrulama arkasına almak.
Sunucumun gerçek IP adresi neden gizli kalmalı?
Bir koruma katmanı veya CDN arkasındaysanız, gerçek adres bilindiğinde saldırgan bu katmanı atlayıp doğrudan sunucunuzu hedefleyebilir. Eski DNS kayıtları ve e-posta başlıkları bu adresi sızdırabilir; sunucunuzun yalnızca koruma katmanından gelen trafiği kabul etmesini sağlayın.