DDoS saldırıları, Türkiye'de oyun sunucusu ve e-ticaret sitesi işletenlerin karşılaştığı en yaygın kesinti sebeplerinden biri. Bu rehberde DDoS saldırısının ne olduğunu, hangi türlerinin bulunduğunu, sunucunuzun saldırı altında olup olmadığını nasıl anlayacağınızı ve kalıcı korunma yöntemlerini teknik ama anlaşılır bir dille ele alıyoruz.
DDoS, Distributed Denial of Service yani "Dağıtık Hizmet Engelleme" ifadesinin kısaltmasıdır. Saldırganın amacı sisteminize sızmak, veri çalmak ya da şifre kırmak değildir. Amaç çok daha basittir: sunucunuzu o kadar meşgul etmek ki gerçek kullanıcılarınıza hizmet veremez hale gelsin.
Bunu şöyle düşünebilirsiniz: bir mağazanın kapısına aynı anda binlerce kişi gelip içeri girmeye çalışsa, hiçbiri alışveriş yapmasa bile gerçek müşteriler kapıdan içeri giremez. DDoS saldırısı tam olarak budur — sunucunuzun bant genişliği, işlemci gücü ya da bağlantı tablosu sahte isteklerle doldurulur.
DoS saldırısı tek bir kaynaktan gelir ve engellemesi görece kolaydır: saldıran IP adresini engellersiniz, iş biter. DDoS'ta ise saldırı dağıtıktır. Trafik, dünyanın dört bir yanına yayılmış binlerce ele geçirilmiş cihazdan (botnet) gelir. Bu cihazlar çoğu zaman güvenliği zayıf IoT ürünleri, güncellenmemiş yönlendiriciler ya da virüs bulaşmış bilgisayarlardır. Sahipleri saldırıya katıldıklarından habersizdir.
Bu dağıtık yapı, "kötü IP'yi engelle" yaklaşımını işe yaramaz hale getirir. Binlerce farklı IP'yi tek tek engelleyemezsiniz; üstelik bunların bir kısmı gerçek kullanıcılarınızın da bulunduğu IP aralıklarından geliyor olabilir. Bu yüzden etkili koruma, trafiği kaynağına göre değil davranışına göre ayırt edebilen bir filtreleme katmanı gerektirir.
Saldırılar hedefledikleri ağ katmanına göre iki ana gruba ayrılır. Bu ayrım önemlidir, çünkü bir gruba karşı etkili olan koruma diğerine karşı işe yaramayabilir.
Ağ ve taşıma katmanını hedefler. Mantık kabadır: hattınızı doldurmak.
Bunlar çok daha sinsidir. Trafik hacmi düşüktür — grafiklerde belki hiç dikkat çekmez — ama her istek sunucunuzda gerçek iş yaptırır. Klasik bir güvenlik duvarı bu trafiği normal ziyaretçi zanneder.
Bu ayrımın pratik sonucu şudur: yalnızca hacim tabanlı koruma sunan bir altyapı, Layer 7 saldırılarına karşı savunmasızdır. Ciddi bir koruma altyapısı her iki katmanı da filtrelemelidir.
Bu belirtilerin bir kısmı yanlış yapılandırma veya trafik artışıyla da açıklanabilir. Ayırt edici soru şudur: trafik arttı ama gelir/aktif kullanıcı artmadı mı? Cevap evetse büyük olasılıkla saldırı altındasınız.
Sunucunuzun kendi üzerinde çalışan yazılımsal güvenlik duvarları, hacimsel saldırılara karşı büyük ölçüde çaresizdir — çünkü paketler zaten hattınıza ulaşmıştır ve hattınız dolmuştur. Etkili koruma, trafiğin sunucunuza ulaşmadan önce ağ kenarında filtrelenmesini gerektirir. Bu da barındırma sağlayıcınızın altyapısında olması gereken bir özelliktir.
Saldırganın hedef alabilmesi için önce IP adresinizi bilmesi gerekir. Eski DNS kayıtları, e-posta başlıkları, SSL sertifika şeffaflık kayıtları ve hata sayfaları IP sızdırmanın en yaygın yollarıdır. Sunucu taşıdığınızda eski A kayıtlarını mutlaka temizleyin.
Sıkça karşılaştığımız bir yanılgı. Cloudflare'in standart planları HTTP ve HTTPS trafiğini proxy'ler. Ancak MTA, FiveM, Minecraft ve TeamSpeak UDP protokolü kullanır — bu trafik Cloudflare üzerinden geçmez. Sitenizin web arayüzü korumalı olsa bile oyun portunuz doğrudan açıktır. Oyun sunucusu işletiyorsanız korumanın ağ seviyesinde, sağlayıcınızın altyapısında sağlanması şarttır.
Uygulama seviyesinde IP başına istek sınırı koymak, Layer 7 saldırılarının etkisini ciddi biçimde azaltır. Nginx'te limit_req, Apache'de mod_evasive bu iş için kullanılabilir. Giriş ve API uç noktalarına ayrı, daha sıkı limitler tanımlayın.
Kullanmadığınız her açık port bir saldırı yüzeyidir. Özellikle dışarıya açık DNS, NTP ve Memcached servisleri amplification saldırılarında hem sizi hedef yapar hem de sizi başkalarına saldıran bir araç haline getirebilir. netstat -tulpn ile açık portlarınızı düzenli kontrol edin.
Saldırıyı müşterileriniz size haber vermeden önce fark etmelisiniz. Bant genişliği, bağlantı sayısı ve yanıt süresi üzerine eşik alarmları tanımlayın. Erken müdahale, kesinti süresini dakikalarla saatler arasındaki farka indirir.
Saldırı anında "ne yapacağız?" diye düşünmek en kötü zamandır. Kimin sağlayıcıyla iletişime geçeceği, kullanıcılara nereden duyuru yapılacağı (sosyal medya, Discord) ve hangi servislerin geçici olarak kapatılacağı önceden yazılı olsun.
Nubitro'nun VDS, fiziksel sunucu, oyun sunucusu ve web hosting hizmetlerinin tamamı DDoS korumalı ağ altyapısı üzerinde çalışır. Koruma sunucunuz oluşturulduğu anda aktiftir; elle açmanız ya da ek bir paket satın almanız gerekmez.
Filtreleme İstanbul lokasyonlu ağ altyapımız üzerinde yapıldığı için trafik temizlenmek üzere yurt dışına yönlendirilmez — bu da Türkiye'deki kullanıcılarınız ve oyuncularınız için ek gecikme oluşmaması anlamına gelir. Oyun sunucularında ping değerinin ne kadar kritik olduğunu düşünürsek, bu fark pratikte oldukça belirleyicidir.
Hayır. DDoS bir veri hırsızlığı saldırısı değildir, erişilebilirliği hedefler. Ancak dikkat edilmesi gereken bir nokta var: DDoS bazen asıl saldırıyı gizlemek için bir dikkat dağıtma manevrası olarak kullanılır. Saldırı sırasında güvenlik loglarınızı da takip edin.
Türkiye'de DDoS saldırılarının önemli bir kısmı profesyonel suç gruplarından değil, rakip sunucu sahiplerinden veya yasaklanmış kullanıcılardan gelir. Saldırı hizmeti satın almak günümüzde ne yazık ki oldukça ucuz ve kolaydır. Sitenizin büyüklüğü sizi korumaz.
Filtreleme merkezi yurt dışındaysa evet — trafik önce başka bir ülkeye gider, temizlenir, sonra size döner. Koruma yerel ağ altyapısında yapılıyorsa bu ek yol oluşmaz ve ping'e kayda değer bir etkisi olmaz.
Layer 7 ve düşük hacimli saldırılara karşı faydalıdır. Ancak hacimsel bir saldırıda paketler sunucunuza ulaştığı anda hattınız zaten dolmuştur; iptables kuralı işlese bile bant genişliğiniz tükenmiş olur. Bu yüzden koruma ağ kenarında olmalıdır.
Birkaç dakikadan günlerce sürene kadar değişir. Kısa "test" saldırıları genelde daha büyük bir saldırının keşif aşamasıdır — bunları ciddiye alın.
DDoS saldırıları teknik olarak karmaşık görünse de korunma mantığı sadedir: kötü trafiği sunucunuza ulaşmadan önce, ağ seviyesinde durdurmak. Sunucu üzerinde alacağınız önlemler tamamlayıcıdır ama tek başına yeterli değildir. Özellikle oyun sunucusu işletiyorsanız, sağlayıcınızın UDP trafiğini filtreleyebiliyor olması pazarlık konusu bile olmamalıdır.
Altyapınızı korumalı bir zemine taşımak istiyorsanız uzman ekibimizle iletişime geçebilir, ihtiyacınıza en uygun çözümü birlikte belirleyebilirsiniz.