Tüm Hosting & Sunucu Paketlerinde %10 İndirim! Fırsatı Kaçırma → nubitro2026

DDoS Saldırısı Nedir? Türleri, Belirtileri ve Korunma Yöntemleri

DDoS Saldırısı Nedir? Türleri, Belirtileri ve Korunma Yöntemleri

DDoS saldırıları, Türkiye'de oyun sunucusu ve e-ticaret sitesi işletenlerin karşılaştığı en yaygın kesinti sebeplerinden biri. Bu rehberde DDoS saldırısının ne olduğunu, hangi türlerinin bulunduğunu, sunucunuzun saldırı altında olup olmadığını nasıl anlayacağınızı ve kalıcı korunma yöntemlerini teknik ama anlaşılır bir dille ele alıyoruz.

DDoS Saldırısı Nedir?

DDoS, Distributed Denial of Service yani "Dağıtık Hizmet Engelleme" ifadesinin kısaltmasıdır. Saldırganın amacı sisteminize sızmak, veri çalmak ya da şifre kırmak değildir. Amaç çok daha basittir: sunucunuzu o kadar meşgul etmek ki gerçek kullanıcılarınıza hizmet veremez hale gelsin.

Bunu şöyle düşünebilirsiniz: bir mağazanın kapısına aynı anda binlerce kişi gelip içeri girmeye çalışsa, hiçbiri alışveriş yapmasa bile gerçek müşteriler kapıdan içeri giremez. DDoS saldırısı tam olarak budur — sunucunuzun bant genişliği, işlemci gücü ya da bağlantı tablosu sahte isteklerle doldurulur.

DoS ile DDoS arasındaki fark nedir?

DoS saldırısı tek bir kaynaktan gelir ve engellemesi görece kolaydır: saldıran IP adresini engellersiniz, iş biter. DDoS'ta ise saldırı dağıtıktır. Trafik, dünyanın dört bir yanına yayılmış binlerce ele geçirilmiş cihazdan (botnet) gelir. Bu cihazlar çoğu zaman güvenliği zayıf IoT ürünleri, güncellenmemiş yönlendiriciler ya da virüs bulaşmış bilgisayarlardır. Sahipleri saldırıya katıldıklarından habersizdir.

Bu dağıtık yapı, "kötü IP'yi engelle" yaklaşımını işe yaramaz hale getirir. Binlerce farklı IP'yi tek tek engelleyemezsiniz; üstelik bunların bir kısmı gerçek kullanıcılarınızın da bulunduğu IP aralıklarından geliyor olabilir. Bu yüzden etkili koruma, trafiği kaynağına göre değil davranışına göre ayırt edebilen bir filtreleme katmanı gerektirir.

DDoS Saldırı Türleri

Saldırılar hedefledikleri ağ katmanına göre iki ana gruba ayrılır. Bu ayrım önemlidir, çünkü bir gruba karşı etkili olan koruma diğerine karşı işe yaramayabilir.

Layer 3 / Layer 4 — Hacimsel ve Protokol Saldırıları

Ağ ve taşıma katmanını hedefler. Mantık kabadır: hattınızı doldurmak.

  • UDP Flood: Sunucunuzun rastgele portlarına devasa miktarda UDP paketi gönderilir. Sunucu her paket için "bu portta çalışan bir uygulama var mı?" kontrolü yapar ve yanıt üretir, bu da kaynaklarını tüketir. Oyun sunucuları UDP protokolü üzerinden çalıştığı için MTA:SA, FiveM ve Minecraft sunucularına yönelik en yaygın saldırı türüdür.
  • SYN Flood: TCP bağlantısı üç adımlı bir el sıkışmayla kurulur. Saldırgan ilk adımı gönderir ama üçüncü adımı hiç tamamlamaz. Sunucu her yarım bağlantı için kaynak ayırıp bekler; bağlantı tablosu dolduğunda yeni ve gerçek bağlantıları kabul edemez hale gelir.
  • Amplification / Reflection: En tehlikeli türlerden biri. Saldırgan, kaynak IP adresini sizinki gibi göstererek internetteki açık DNS, NTP veya Memcached sunucularına küçük sorgular yollar. Bu sunucular da kat kat büyük yanıtları size gönderir. Saldırganın 1 Mbps'lik gücü, size 50-100 Mbps olarak ulaşabilir.
  • ICMP Flood: Yoğun ping paketleriyle bant genişliği doldurulur. Bugün tek başına nadiren kullanılır, genelde başka yöntemlerle birlikte gelir.

Layer 7 — Uygulama Katmanı Saldırıları

Bunlar çok daha sinsidir. Trafik hacmi düşüktür — grafiklerde belki hiç dikkat çekmez — ama her istek sunucunuzda gerçek iş yaptırır. Klasik bir güvenlik duvarı bu trafiği normal ziyaretçi zanneder.

  • HTTP Flood: Sitenizin en ağır sayfasına (arama sonuçları, ürün filtreleme, giriş ekranı) saniyede binlerce gerçekçi görünen istek gönderilir. Her istek veritabanı sorgusu tetikler ve MySQL kısa sürede tıkanır.
  • Slowloris: Zekice bir yöntem. Saldırgan çok sayıda bağlantı açar ama isteklerin hiçbirini tamamlamaz — sürekli birkaç bayt gönderip bağlantıyı canlı tutar. Çok az kaynakla web sunucusunun tüm bağlantı havuzu kilitlenir.
  • API ve giriş bombardımanı: Kimlik doğrulama veya arama gibi maliyetli uç noktalar hedeflenir. Görünürde trafik normaldir, ama sunucu kaynakları tükenir.

Bu ayrımın pratik sonucu şudur: yalnızca hacim tabanlı koruma sunan bir altyapı, Layer 7 saldırılarına karşı savunmasızdır. Ciddi bir koruma altyapısı her iki katmanı da filtrelemelidir.

Sunucunuz DDoS Saldırısı Altında mı? 7 Belirti

  1. Site veya oyun sunucusu aniden ve sebepsiz yavaşladı ya da tamamen erişilemez oldu.
  2. Oyuncular topluca "timeout" alarak düşüyor ve yeniden bağlanamıyor.
  3. Bant genişliği grafiğinde normalin kat kat üzerinde, dik bir sıçrama var.
  4. Sunucu yükü tavan yaptı ama çalışan hiçbir işlem bunu açıklamıyor.
  5. Tek bir ülkeden ya da tek bir IP bloğundan anormal yoğunlukta istek geliyor.
  6. Kesinti belirli saatlerde tekrar ediyor — bu, planlı ve hedefli bir saldırının en net işaretidir.
  7. Sunucuya SSH veya panel üzerinden bağlanmakta bile zorlanıyorsunuz.

Bu belirtilerin bir kısmı yanlış yapılandırma veya trafik artışıyla da açıklanabilir. Ayırt edici soru şudur: trafik arttı ama gelir/aktif kullanıcı artmadı mı? Cevap evetse büyük olasılıkla saldırı altındasınız.

DDoS Saldırılarından Korunma Yöntemleri

1. Ağ seviyesinde koruma (en kritik adım)

Sunucunuzun kendi üzerinde çalışan yazılımsal güvenlik duvarları, hacimsel saldırılara karşı büyük ölçüde çaresizdir — çünkü paketler zaten hattınıza ulaşmıştır ve hattınız dolmuştur. Etkili koruma, trafiğin sunucunuza ulaşmadan önce ağ kenarında filtrelenmesini gerektirir. Bu da barındırma sağlayıcınızın altyapısında olması gereken bir özelliktir.

2. Kaynak sunucu IP'nizi gizli tutun

Saldırganın hedef alabilmesi için önce IP adresinizi bilmesi gerekir. Eski DNS kayıtları, e-posta başlıkları, SSL sertifika şeffaflık kayıtları ve hata sayfaları IP sızdırmanın en yaygın yollarıdır. Sunucu taşıdığınızda eski A kayıtlarını mutlaka temizleyin.

3. Oyun sunucuları için: Cloudflare tek başına yeterli değildir

Sıkça karşılaştığımız bir yanılgı. Cloudflare'in standart planları HTTP ve HTTPS trafiğini proxy'ler. Ancak MTA, FiveM, Minecraft ve TeamSpeak UDP protokolü kullanır — bu trafik Cloudflare üzerinden geçmez. Sitenizin web arayüzü korumalı olsa bile oyun portunuz doğrudan açıktır. Oyun sunucusu işletiyorsanız korumanın ağ seviyesinde, sağlayıcınızın altyapısında sağlanması şarttır.

4. Rate limiting ve bağlantı sınırları

Uygulama seviyesinde IP başına istek sınırı koymak, Layer 7 saldırılarının etkisini ciddi biçimde azaltır. Nginx'te limit_req, Apache'de mod_evasive bu iş için kullanılabilir. Giriş ve API uç noktalarına ayrı, daha sıkı limitler tanımlayın.

5. Gereksiz servisleri kapatın

Kullanmadığınız her açık port bir saldırı yüzeyidir. Özellikle dışarıya açık DNS, NTP ve Memcached servisleri amplification saldırılarında hem sizi hedef yapar hem de sizi başkalarına saldıran bir araç haline getirebilir. netstat -tulpn ile açık portlarınızı düzenli kontrol edin.

6. İzleme ve alarm kurun

Saldırıyı müşterileriniz size haber vermeden önce fark etmelisiniz. Bant genişliği, bağlantı sayısı ve yanıt süresi üzerine eşik alarmları tanımlayın. Erken müdahale, kesinti süresini dakikalarla saatler arasındaki farka indirir.

7. Bir olay müdahale planı hazırlayın

Saldırı anında "ne yapacağız?" diye düşünmek en kötü zamandır. Kimin sağlayıcıyla iletişime geçeceği, kullanıcılara nereden duyuru yapılacağı (sosyal medya, Discord) ve hangi servislerin geçici olarak kapatılacağı önceden yazılı olsun.

Saldırı Sırasında Ne Yapmalı?

  1. Panikle IP değiştirmeyin. Geçici rahatlama sağlar ama saldırgan yeni IP'yi genelde kısa sürede bulur ve bu arada tüm DNS yayılım süresini kaybedersiniz.
  2. Sağlayıcınızın destek ekibine hemen ulaşın. Saldırının profiline göre ek filtreleme kuralları uygulanabilir.
  3. Log toplayın. Saldırı türünü doğru tespit etmek, kalıcı çözümün ilk adımıdır.
  4. Kullanıcılarınızı bilgilendirin. Sessiz kalmak güven kaybettirir; "saldırı altındayız, çalışıyoruz" demek çok daha iyidir.
  5. Sonrasında kalıcı önlem alın. Bir kez hedef olduysanız tekrar olma ihtimaliniz yüksektir.

Nubitro'da DDoS Koruma

Nubitro'nun VDS, fiziksel sunucu, oyun sunucusu ve web hosting hizmetlerinin tamamı DDoS korumalı ağ altyapısı üzerinde çalışır. Koruma sunucunuz oluşturulduğu anda aktiftir; elle açmanız ya da ek bir paket satın almanız gerekmez.

Filtreleme İstanbul lokasyonlu ağ altyapımız üzerinde yapıldığı için trafik temizlenmek üzere yurt dışına yönlendirilmez — bu da Türkiye'deki kullanıcılarınız ve oyuncularınız için ek gecikme oluşmaması anlamına gelir. Oyun sunucularında ping değerinin ne kadar kritik olduğunu düşünürsek, bu fark pratikte oldukça belirleyicidir.

Sıkça Sorulan Sorular

DDoS saldırısı sunucumdaki verileri çalar mı?

Hayır. DDoS bir veri hırsızlığı saldırısı değildir, erişilebilirliği hedefler. Ancak dikkat edilmesi gereken bir nokta var: DDoS bazen asıl saldırıyı gizlemek için bir dikkat dağıtma manevrası olarak kullanılır. Saldırı sırasında güvenlik loglarınızı da takip edin.

Küçük bir siteyim, neden hedef olayım?

Türkiye'de DDoS saldırılarının önemli bir kısmı profesyonel suç gruplarından değil, rakip sunucu sahiplerinden veya yasaklanmış kullanıcılardan gelir. Saldırı hizmeti satın almak günümüzde ne yazık ki oldukça ucuz ve kolaydır. Sitenizin büyüklüğü sizi korumaz.

DDoS koruma ping değerimi yükseltir mi?

Filtreleme merkezi yurt dışındaysa evet — trafik önce başka bir ülkeye gider, temizlenir, sonra size döner. Koruma yerel ağ altyapısında yapılıyorsa bu ek yol oluşmaz ve ping'e kayda değer bir etkisi olmaz.

Yazılımsal güvenlik duvarı (iptables) yeterli olur mu?

Layer 7 ve düşük hacimli saldırılara karşı faydalıdır. Ancak hacimsel bir saldırıda paketler sunucunuza ulaştığı anda hattınız zaten dolmuştur; iptables kuralı işlese bile bant genişliğiniz tükenmiş olur. Bu yüzden koruma ağ kenarında olmalıdır.

Saldırı ne kadar sürer?

Birkaç dakikadan günlerce sürene kadar değişir. Kısa "test" saldırıları genelde daha büyük bir saldırının keşif aşamasıdır — bunları ciddiye alın.

Özet

DDoS saldırıları teknik olarak karmaşık görünse de korunma mantığı sadedir: kötü trafiği sunucunuza ulaşmadan önce, ağ seviyesinde durdurmak. Sunucu üzerinde alacağınız önlemler tamamlayıcıdır ama tek başına yeterli değildir. Özellikle oyun sunucusu işletiyorsanız, sağlayıcınızın UDP trafiğini filtreleyebiliyor olması pazarlık konusu bile olmamalıdır.

Altyapınızı korumalı bir zemine taşımak istiyorsanız uzman ekibimizle iletişime geçebilir, ihtiyacınıza en uygun çözümü birlikte belirleyebilirsiniz.

08505574494 908505574494
💬