1. Anasayfa
  2. »
  3. Genel
  4. »
  5. DDoS Saldırısı Nasıl Anlaşılır ve Nasıl Engellenir? Müdahale Rehberi

DDoS Saldırısı Nasıl Anlaşılır ve Nasıl Engellenir? Müdahale Rehberi

Verimin Verimin -
14 0
ddos mudahale 20260808

DDoS saldırısı altındaki bir sunucuda ilk belirti, ziyaretçi sayısıyla açıklanamayan bir kaynak tüketimidir. Site yavaşlar, ardından hata kodları görülür ve sonunda hizmet tamamen durur. Müdahalenin ilk kuralı saldırıyı doğrulamaktır; yoğun trafik her zaman saldırı anlamına gelmez ve yanlış teşhis gerçek ziyaretçilerin engellenmesine yol açar.

Bu rehberde saldırının nasıl teşhis edildiğini, sunucu günlüklerinden nasıl doğrulandığını ve hangi katmanlarda gerçekleştiğini açıklıyoruz. Ardından ilk 30 dakikada uygulanacak müdahale adımlarını, trafik filtreleme ve hız sınırı yöntemlerini, saldırı sonrası kontrol listesini ve yasal süreci ele alıyoruz. Son bölümde barındırma türünün saldırı dayanıklılığına etkisini anlatıyoruz.

DDoS Saldırısı Ne Demek?

DDoS saldırısı, çok sayıda kaynaktan gönderilen sahte trafikle bir sunucunun hizmet veremez duruma getirilmesidir. Saldırı türleri, çalışma mekanizmaları ve tarihsel örnekleri DDoS nedir rehberinde ayrıntılı olarak ele alınmıştır.

Sunucunun DDoS Saldırısı Altında Olduğu Nasıl Anlaşılır?

DDoS saldırısının başlıca belirtileri aşağıda listelenmiştir:

  1. Bant genişliği ani sıçrama gösterir. Normal trafiğin 10 katını aşan bir artış birkaç dakika içinde oluşur ve kademeli değildir.
  2. İstekler tek bir adrese yoğunlaşır. Erişim günlüğünde toplam isteklerin %70 üzerindeki bölümü aynı sayfaya gider.
  3. Trafik dar bir kaynak grubundan gelir. Ziyaretçilerin büyük bölümü aynı ülkeden veya aynı ağ bloğundan görünür.
  4. Kaynak tüketimi ziyaretçi sayısıyla örtüşmez. Analiz aracı düşük ziyaretçi gösterirken CPU kullanımı %90 üzerinde seyreder.
  5. Bağlantı havuzu dolar. Eşzamanlı bağlantı sayısı sunucu sınırına dayanır ve yeni istekler kuyrukta bekler.
  6. Hata kodları artar. 503 ve 504 yanıtlarının oranı toplam isteklerin %20 sınırını aşar.
  7. Yönetim paneli yavaşlar. Panel ve SSH bağlantısı gecikmeli yanıt verir.

Belirtilerin tamamı aynı anda görülmez. Üç ve üzeri belirtinin birlikte bulunması saldırı olasılığını güçlendirir. Hizmet durması kaynaklı hata kodlarının teknik açıklaması 503 hatası rehberinde yer alır.

Saldırı Trafiği Loglardan Nasıl Teşhis Edilir?

Saldırının doğrulanması sunucu erişim günlüğü üzerinden yapılır. Aşağıdaki komutlar yalnızca savunma amaçlı analiz için kullanılır ve mevcut trafiğin dağılımını gösterir.

En çok istek gönderen kaynak adresleri listelenir:

awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20

Çıktının ilk satırlarındaki sayı normal ziyaretçi davranışının çok üzerindeyse o adresler saldırı kaynağıdır. Tek bir adresten dakikada yüzlerce istek gelmesi insan davranışıyla açıklanmaz.

En çok istek alan adres bulunur:

awk '{print $7}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20

İsteklerin tek bir adrese yığılması uygulama katmanı saldırısına işaret eder. Hedef adres çoğunlukla veritabanı sorgusu üreten bir arama ya da giriş sayfasıdır.

Anlık eşzamanlı bağlantı sayısı ölçülür:

ss -ant | awk '{print $6}' | cut -d: -f1 | sort | uniq -c | sort -rn | head -20

Tek adresten yüzlerce açık bağlantı bulunması bağlantı tüketme saldırısını gösterir. Üç çıktının birlikte değerlendirilmesi saldırı türünü ve kaynağını belirler.

ağ, taşıma ve uygulama katmanı DDoS saldırıları

DDoS Saldırıları Hangi Katmanlarda Gerçekleşir?

Saldırılar hedef aldıkları ağ katmanına göre üç gruba ayrılır. Katmanlar, belirtileri ve savunma yöntemleri aşağıdaki tabloda verilmiştir.

KatmanSaldırı türüBelirtiSavunma yöntemi
Ağ katmanıHacimsel saldırıBant genişliği dolar, sunucuya erişilemezSağlayıcı düzeyinde trafik temizleme
Taşıma katmanıProtokol saldırısıBağlantı havuzu dolar, yeni bağlantı kurulmazBağlantı sınırı ve zaman aşımı ayarı
Uygulama katmanıHTTP saldırısıCPU tükenir, sayfa yavaşlarHız sınırı, WAF, önbellekleme

Ağ katmanı saldırıları sunucu üzerinden engellenmez; trafik sunucuya ulaşmadan sağlayıcı altyapısında filtrelenir. Uygulama katmanı saldırıları ise düşük bant genişliğiyle yürütülür ve sunucu üzerinden alınan önlemlerle azaltılır.

DDoS saldırısında ilk 5 ve 30 dakikadaki müdahale adımları

DDoS Saldırısı Sırasında İlk 30 Dakikada Ne Yapılmalı?

Müdahale üç zaman diliminde yürütülür. Her dilimde yapılacak işlemler aşağıda sıralanmıştır.

İlk 5 Dakika

  1. Saldırıyı doğrulayın. Erişim günlüğündeki kaynak dağılımını kontrol edin ve trafiğin gerçek ziyaretçiden gelmediğini kanıtlayın.
  2. Barındırma sağlayıcınıza bildirin. Ağ katmanı filtrelemesi yalnızca sağlayıcı tarafında uygulanır.
  3. Günlük kaydını alın. Saldırı süresince oluşan erişim ve hata günlüklerini ayrı bir dizine kopyalayın; dosyalar döngüsel olarak silinir.
  4. Hizmeti ayakta tutun. Sunucuyu kapatmayın; kapatma trafiği durdurmaz ve kurtarma süresini uzatır.

5 ile 30 Dakika Arası

  1. Hız sınırı uygulayın. Adres başına saniyedeki istek sayısını sınırlayın.
  2. Ara katman servisini devreye alın. CDN ve web uygulama güvenlik duvarı trafiği sunucuya ulaşmadan filtreler.
  3. Saldırgan adres bloklarını filtreleyin. Tekil adres yerine ağ bloğu düzeyinde kural yazın.
  4. Hedeflenen adresi önbelleğe alın. Saldırı tek bir sayfaya yoğunlaşıyorsa o sayfa statik olarak sunulur ve veritabanı yükü sıfırlanır.
  5. Gereksiz servisleri durdurun. Zamanlanmış görevler ve yedekleme işlemleri saldırı süresince askıya alınır.

30 Dakika Sonrası

  1. Kaynakları ölçekleyin. CPU ve bellek geçici olarak yükseltilir.
  2. İzleme kurun. Trafik ve kaynak kullanımı için uyarı eşikleri tanımlanır.
  3. Rapor toplayın. Saldırı süresi, kaynak adresler, kesinti süresi ve etkilenen hizmetler kayıt altına alınır.

Verimin olarak sunucularımızda saldırı tespit ettiğimizde trafik temizleme katmanını devreye alıyor ve müşterimizi bilgilendiriyoruz. Saldırı altındaysanız teknik destek ekibimize doğrudan başvurabilirsiniz.

Trafik Filtreleme ve Hız Sınırı Nasıl Uygulanır?

Nginx tarafında hız sınırı iki direktifle tanımlanır. Aşağıdaki yapılandırma adres başına saniyede 10 istek sınırı uygular ve eşzamanlı bağlantıyı 20 ile sınırlar:

limit_req_zone $binary_remote_addr zone=genel:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=baglanti:10m;

server {
    limit_req zone=genel burst=20 nodelay;
    limit_conn baglanti 20;
}

Değerler sitenin normal trafiğine göre belirlenir. Sınır çok düşük tutulduğunda gerçek ziyaretçiler de engellenir; başlangıç değeri olarak ortalama istek hızının üç katı alınır. Direktiflerin kapsam kuralları Nginx rehberinde açıklanmıştır.

Güvenlik Duvarı Kuralları Saldırı Sırasında Nasıl Ayarlanır?

Saldırı sırasında güvenlik duvarı kuralları geçici olarak sıkılaştırılır. Uygulanan yaklaşımlar aşağıda sıralanmıştır:

  • Ağ bloğu düzeyinde engelleyin. Tekil adres engellemek saldırı kaynağı sürekli değiştiği için etkisiz kalır.
  • Ülke bazlı filtre uygulayın. Yalnızca Türkiye’ye hizmet veren bir sitede yurt dışı trafiği geçici olarak kısıtlanır.
  • Kuralları geçici tanımlayın. Saldırı bittiğinde kaldırılmayan kurallar gerçek ziyaretçi kaybına dönüşür.
  • Yönetim erişimini beyaz listeye alın. Kendi adresinizi engellemeden önce istisna tanımlayın.

Kural yapısı ve engelleme mantığı firewall rehberinde ele alınmıştır.

CDN ve WAF Katmanı Saldırıyı Nasıl Azaltır?

CDN ve web uygulama güvenlik duvarı, saldırı trafiğini sunucuya ulaşmadan kenar ağda filtreler. Ara katman isteklerin büyük bölümünü kendi altyapısında karşılar ve yalnızca meşru trafiği sunucuya iletir. Statik içerik zaten kenar ağdan sunulduğu için sunucu yükü saldırı sırasında dahi düşük kalır.

Katmanın etkili olması için sunucunun gerçek IP adresi gizlenmelidir. Adres bilinir durumdaysa saldırgan ara katmanı atlayarak doğrudan sunucuya bağlanır. Adres gizliliği için güvenlik duvarı yalnızca kenar ağ bloklarından gelen trafiği kabul edecek biçimde yapılandırılır. Kenar ağ mimarisi CDN nedir rehberinde anlatılmıştır.

Saldırı Sonrası Hangi Kontroller Yapılmalıdır?

DDoS saldırısı sona erdikten sonra yapılması gereken kontroller aşağıda sıralanmıştır:

  1. Hizmetleri doğrulayın. Web sunucusu, veritabanı ve posta servislerinin çalıştığı kontrol edilir.
  2. Günlükleri arşivleyin. Saldırı süresindeki kayıtlar ayrı bir konumda saklanır ve yasal süreçte kanıt olarak kullanılır.
  3. Sızma kontrolü yapın. DDoS saldırıları başka bir ihlali maskelemek için kullanılır; dosya değişiklikleri ve yeni kullanıcı hesapları incelenir.
  4. Yedek bütünlüğünü sınayın. Saldırı sırasında alınan yedeklerin bozulmadığı doğrulanır.
  5. Geçici kuralları temizleyin. Saldırı süresince eklenen engelleme kuralları kaldırılır, aksi halde gerçek ziyaretçiler engellenmeye devam eder.
  6. Olay raporu hazırlayın. Saldırı süresi, etkilenen hizmetler ve alınan önlemler yazılı olarak kayıt altına alınır.

Üçüncü madde sıkça atlanır. Saldırı sırasında yoğunlaşan günlük trafiği içinde bir sızma girişimi gözden kaçar. Şüpheli belirti bulunduğunda malware temizleme süreci başlatılır.

DDoS Saldırısının Cezası Nedir?

DDoS saldırısı Türk Ceza Kanunu’nun 244. maddesi kapsamında suç sayılır ve hapis cezası öngörülür. Madde, bilişim sisteminin işleyişini engelleme ve bozma fiillerini düzenler. Kanunda öngörülen ceza bir yıldan beş yıla kadar hapistir. Fiil bir banka, kredi kurumu ya da kamu kurumu sistemine karşı işlendiğinde ceza yarı oranında artırılır. Saldırı sonucunda haksız çıkar sağlanmışsa ayrıca ek yaptırım uygulanır.

Şikâyet için Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele Daire Başkanlığı birimlerine ya da Cumhuriyet Başsavcılığına başvurulur. Başvuru elden yapılır veya elektronik başvuru sistemleri üzerinden iletilir. Süreç teknik kanıt gerektirdiği için günlük kayıtlarının saldırı anında arşivlenmesi belirleyicidir.

Saldırı İçin Suç Duyurusunda Bulunulurken Hangi Kayıtlar Gerekir?

Suç duyurusu dosyasında bulunması gereken kayıtlar aşağıda listelenmiştir:

  • Saldırı süresince oluşan sunucu erişim günlüğü
  • Saldırının başlangıç ve bitiş zamanı
  • Kaynak IP adreslerinin listesi ve istek sayıları
  • Hizmetin kesintiye uğradığı toplam süre
  • Kesintiden doğan maddi zararın tespiti

Verimin olarak müşterilerimize saldırı dönemine ait sunucu günlüklerini ve trafik kayıtlarını talep üzerine sunuyoruz. Kayıt talebiniz için teknik destek ekibimize başvurabilirsiniz.

trafik temizleme katmanının sunucu önündeki konumu

Barındırma Türü DDoS Dayanıklılığını Nasıl Etkiler?

Barındırma türü, saldırı sırasındaki filtreleme kapasitesini ve müdahale yetkisini belirler. Karşılaştırma aşağıdaki tabloda verilmiştir.

ÖlçütPaylaşımlı hostingSanal sunucuKorumalı sunucu
Filtreleme kapasitesiSağlayıcı ortalamasıSağlayıcı altyapısıÖzel temizleme katmanı
Müdahale yetkisiYokTamTam, ekibimiz destekler
Komşu etkisiVarYokYok
Kural tanımlamaPanel düzeyindeSunucu düzeyindeAğ düzeyinde

Paylaşımlı barındırmada bir hesaba yapılan saldırı aynı sunucudaki diğer siteleri de etkiler. Sağlayıcı hizmet sürekliliğini korumak için saldırı altındaki hesabı geçici olarak kapatır. Sanal sunucuda kaynaklar ayrılmıştır ve komşu etkisi oluşmaz. Koruma katmanı bulunan sunucularda trafik ağ düzeyinde temizlenir. Korumalı altyapı seçenekleri DDoS korumalı VDS rehberinde karşılaştırılmıştır.

DDoS Saldırısı Veri Sızıntısına Yol Açar mı?

Hayır, DDoS saldırısı doğrudan veri sızıntısına yol açmaz. Saldırının amacı hizmeti durdurmaktır, veri elde etmek değildir. İstisna, saldırının bir yanıltma aracı olarak kullanılmasıdır; yoğun trafik güvenlik ekibinin dikkatini dağıtırken başka bir noktadan sızma denenir. Saldırı sonrası sızma kontrolü bu nedenle zorunludur.

Küçük Siteler DDoS Saldırısına Uğrar mı?

Evet, küçük siteler de DDoS saldırısına uğrar. Saldırıların önemli bölümü otomatik tarama sonucu hedef seçer ve sitenin büyüklüğüne bakmaz. Zayıf yapılandırma tespit eden araçlar hedef listesi oluşturur. Fidye talebiyle yapılan saldırılarda ise küçük siteler ödeme yapma olasılığı yüksek olduğu için tercih edilir.

Sunucuyu Kapatmak Saldırıyı Durdurur mu?

Hayır, sunucuyu kapatmak saldırıyı durdurmaz. Saldırı trafiği sunucuya değil, sunucunun IP adresine yönelir ve kapatma sonrası ağ katmanında devam eder. Kapatma yalnızca hizmet süresini uzatır ve kurtarma işlemini geciktirir. Doğru yaklaşım hizmeti ayakta tutarak trafiği filtrelemektir.

DDoS Koruması Barındırma Paketine Dahil midir?

Verimin sunucularında temel anti-DDoS katmanı hizmete dahildir. Ağ altyapımızda hacimsel saldırıları trafik sunucuya ulaşmadan filtreliyoruz ve uygulama katmanı saldırıları için kural desteği sağlıyoruz. Yüksek risk taşıyan projeler için genişletilmiş koruma katmanı sunuyoruz. Kaynak izolasyonu ve müdahale yetkisi gerektiren projeler için sanal sunucu paketlerimizi inceleyebilirsiniz.

İlgili Yazılar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir