Tüm Hosting & Sunucu Paketlerinde %10 İndirim! Fırsatı Kaçırma → nubitro2026

Layer 4 vs Layer 7 DDoS Saldırıları: Fark Nedir?

Layer 4 vs Layer 7 DDoS Saldırıları: Fark Nedir ve Hangisi Daha Tehlikeli?

Layer 4 vs Layer 7 DDoS Saldırıları: Fark Nedir ve Hangisi Daha Tehlikeli?

Bir DDoS saldırısının sunucunuza nasıl zarar verdiğini anlamak için önce saldırının hangi "katmandan" geldiğini bilmeniz gerekir. Layer 4 ve Layer 7 DDoS saldırıları dışarıdan bakınca aynı sonucu doğurur: site açılmaz, oyun sunucusu düşer, oyuncular bağlanamaz. Ancak bu iki saldırı tipi tamamen farklı mekanizmalarla çalışır, farklı kaynakları tüketir ve tamamen farklı savunma yöntemleri gerektirir. Bu rehberde Layer 4 ile Layer 7 DDoS saldırıları arasındaki farkı, hangisinin sizin altyapınız için daha tehlikeli olduğunu ve her biri için hangi korunma yaklaşımının işe yaradığını adım adım açıklıyoruz.

DDoS Saldırılarında "Layer" Ne Anlama Gelir?

Buradaki katman ifadesi, ağ iletişimini yedi seviyeye bölen OSI modelinden gelir. Pratikte saldırı savunması açısından iki katman öne çıkar:

  • Layer 4 (Taşıma Katmanı): TCP ve UDP protokollerinin çalıştığı seviye. Veri paketlerinin kaynaktan hedefe nasıl taşındığıyla ilgilenir. İçeriğe bakmaz, sadece taşır.
  • Layer 7 (Uygulama Katmanı): HTTP, HTTPS, DNS, oyun protokolleri gibi uygulamaların konuştuğu seviye. Burada artık "hangi sayfa istendi", "hangi sorgu çalıştırıldı" gibi anlamlı içerik vardır.

Bu ayrım kritik çünkü Layer 4'te bir paketi durdurmak için içeriğini anlamanıza gerek yoktur — sadece hacmi ve deseni yönetirsiniz. Layer 7'de ise saldırı, meşru bir kullanıcının yapacağı isteğin birebir aynısı gibi görünür. Ayırt etmek çok daha zordur.

Layer 4 DDoS Saldırıları: Hattı ve Bağlantıyı Tüketmek

Layer 4 saldırılarının amacı basittir: sunucunuza giden bant genişliğini doldurmak veya işletim sisteminin bağlantı tablolarını tıkamak. Uygulamanız mükemmel yazılmış olabilir; paketler sunucuya ulaşamazsa hiçbir önemi yoktur.

SYN Flood

TCP bağlantısı üç adımlı bir el sıkışmayla kurulur: istemci SYN gönderir, sunucu SYN-ACK ile cevaplar, istemci ACK ile onaylar. SYN flood saldırısında saldırgan binlerce SYN paketi gönderir ama son adımı asla tamamlamaz. Sunucu her yarım açık bağlantı için kaynak ayırır ve bekler. Yeterince tekrarlandığında bağlantı tablosu dolar, gerçek kullanıcılar için yer kalmaz.

UDP Flood

UDP bağlantısız bir protokoldür; el sıkışma yoktur, paket gönderilir ve gider. Bu özellik onu oyun sunucuları, sesli sohbet ve DNS için ideal yaparken saldırganlar için de cazip kılar. Saldırgan rastgele portlara devasa miktarda UDP paketi yağdırır. Sunucu her paketi işlemeye çalışır, karşılığında ICMP hata mesajları üretir ve hem işlemci hem hat kapasitesi tükenir.

Amplification ve Reflection

En yıkıcı Layer 4 saldırıları genellikle amplifikasyon tekniğiyle yapılır. Saldırgan, kaynak IP adresini sizin sunucunuzun IP'si gibi göstererek internetteki açık DNS, NTP, memcached veya CLDAP sunucularına küçük sorgular gönderir. Bu sunucular cevabı size döner. Küçük bir istek çok daha büyük bir cevap ürettiği için saldırgan kendi bant genişliğinin kat kat üstünde bir trafiği size yönlendirebilir. Bu yüzden amplifikasyon saldırıları, saldırganın altyapısına oranla orantısız derecede güçlüdür.

Layer 4 saldırılarının ortak özelliği hacim odaklı olmalarıdır. Bu saldırılar sunucuya ulaşmadan, ağ kenarında filtrelenmelidir. Kendi sunucunuzda alacağınız hiçbir önlem, hattınız zaten dolmuşsa işe yaramaz — bu yüzden DDoS korumalı ağ altyapısına sahip bir Türkiye VDS tercihi, sunucu üzerinde yapılacak yazılımsal ayarlardan daha belirleyicidir.

Layer 7 DDoS Saldırıları: Uygulamayı Yormak

Layer 7 saldırıları hacimle değil, maliyetle oynar. Amaç hattı doldurmak değil, sunucunun her istek için harcadığı işlemci ve veritabanı kaynağını tüketmektir. Saniyede birkaç bin istek bile, her istek ağır bir veritabanı sorgusu tetikliyorsa sunucuyu dize getirebilir.

HTTP Flood

Saldırgan, gerçek tarayıcılardan gelmiş gibi görünen GET veya POST istekleri gönderir. Bunlar teknik olarak kusursuz, geçerli isteklerdir. Firewall açısından bakıldığında bir müşteriden ayırt edilemezler. Fark, hızda ve seçilen hedefte gizlidir: saldırgan genellikle en pahalı sayfayı seçer.

Slowloris ve Yavaş İstek Saldırıları

Bu teknik tam tersini yapar: çok az trafikle çok fazla zarar verir. Saldırgan sunucuya bağlantı açar ve HTTP başlıklarını bilerek çok yavaş, damla damla gönderir. Sunucu isteğin tamamlanmasını bekler ve bağlantıyı açık tutar. Yüzlerce böyle bağlantı, web sunucusunun eşzamanlı bağlantı havuzunu tüketir. Bant genişliği kullanımı neredeyse sıfırdır — bu yüzden hacim tabanlı korumalar bu saldırıyı fark etmez.

Arama, Login ve API İstismarı

Deneyimli saldırganlar sitenizin en yavaş uç noktasını arar. Bu genellikle site içi arama, filtreli ürün listeleme, sepet işlemleri veya giriş formudur. Her istek veritabanında tam tarama tetikliyorsa, saldırganın sizi durdurmak için çok az isteğe ihtiyacı olur. Bu saldırı tipi, kötü optimize edilmiş bir uygulamayı doğrudan cezalandırır.

Layer 4 ve Layer 7 Arasındaki Temel Farklar

  • Hedef kaynak: Layer 4 bant genişliği ve bağlantı tablosunu; Layer 7 işlemci, RAM ve veritabanını tüketir.
  • Trafik hacmi: Layer 4 çok yüksek hacimlidir ve grafiklerde anında göze çarpar. Layer 7 düşük hacimli olabilir ve normal trafik gibi görünür.
  • Tespit kolaylığı: Layer 4 desen bazlı olarak otomatik tespit edilebilir. Layer 7 için davranış analizi, oran sınırlama ve uygulama bilgisi gerekir.
  • Savunma noktası: Layer 4 ağ kenarında (upstream) durdurulmalıdır. Layer 7 ise sunucuda veya uygulama önündeki katmanda filtrelenir.
  • Protokol: Layer 4 saldırıları TCP/UDP seviyesindedir. Layer 7 saldırıları HTTP, DNS veya oyun protokolü seviyesindedir.
  • Maliyet: Layer 4 saldırısı için saldırganın büyük bir botnet'e ihtiyacı vardır. Layer 7 saldırısı tek bir sunucudan bile başlatılabilir.

Hangisi Daha Tehlikeli?

Doğru cevap "duruma göre değişir" ama bu cevabı somutlaştırabiliriz.

Layer 4 daha yıkıcıdır, Layer 7 daha sinsidir. Layer 4 saldırısı size ulaştığında ne olduğunu hemen anlarsınız; hizmet tamamen düşer, ama saldırı da bittiği anda her şey normale döner. Layer 7 saldırısı ise saatlerce fark edilmeden sürebilir. Site "bazen yavaş" çalışır, siz sunucuyu suçlarsınız, kaynak yükseltirsiniz, sorun devam eder.

Pratik ayrım şöyle yapılabilir: eğer trafiğiniz UDP tabanlıysa — oyun sunucusu, ses sunucusu, VoIP — asıl riskiniz Layer 4'tür. Eğer web tabanlı bir işletmeyseniz — e-ticaret, haber sitesi, SaaS panel — asıl riskiniz Layer 7'dir. Çoğu ciddi saldırı ise ikisini birleştirir: önce hacimle dikkat dağıtır, ardından uygulamayı hedefler.

Layer 4 Saldırılarına Karşı Korunma

  • Ağ kenarında filtreleme şart. Trafiğin sunucunuza ulaşmadan temizlenmesi gerekir. Bu, barındırma sağlayıcınızın altyapısıyla ilgili bir konudur, sizin iptables kurallarınızla değil.
  • SYN cookies etkinleştirin. Linux'ta net.ipv4.tcp_syncookies=1 ayarı yarım açık bağlantı tablosunun dolmasını büyük ölçüde engeller.
  • Kullanmadığınız portları kapatın. Açık her UDP portu potansiyel bir flood hedefidir. Yalnızca gerekli portlar dışarı açık olmalıdır.
  • Sunucu IP'nizi gizli tutun. Gerçek IP adresi sızmışsa koruma katmanı atlanabilir. Eski DNS kayıtları ve e-posta başlıkları en sık sızma noktalarıdır.
  • Bağlantı sayısı sınırı koyun. Tek bir IP'den gelen eşzamanlı bağlantı sayısını sınırlamak, küçük ölçekli saldırıları eler.

Layer 7 Saldırılarına Karşı Korunma

  • Oran sınırlama (rate limiting) uygulayın. Nginx veya LiteSpeed seviyesinde IP başına saniyedeki istek sayısını sınırlayın; login ve arama uçlarına ayrı ve daha sıkı limitler koyun.
  • Önbellek kullanın. Statik ve yarı statik içerik önbellekten dönüyorsa, saldırı isteği veritabanına hiç ulaşmaz. Bu tek başına en etkili Layer 7 savunmasıdır.
  • Pahalı uç noktaları koruyun. Arama, filtreleme ve rapor sayfalarına doğrulama veya kimlik kontrolü ekleyin.
  • Sorgu performansını iyileştirin. Yavaş sorgu kaydını açın ve indekssiz sorguları düzeltin. Hızlı uygulama, doğal olarak dayanıklı uygulamadır.
  • Log analizini otomatikleştirin. Aynı user-agent'ın veya aynı ağ bloğunun ani yoğunluğu, saldırının ilk işaretidir.

Daha genel bir çerçeve ve saldırı türlerinin tam listesi için DDoS saldırısı nedir, türleri ve korunma yöntemleri yazımızı da okumanızı öneririz.

Oyun Sunucuları İçin Özel Durum

Oyun sunucuları bu tartışmada özel bir yerde durur. MTA:SA, FiveM, Minecraft Bedrock ve TeamSpeak gibi hizmetler UDP üzerinden çalışır ve doğaları gereği Layer 4 saldırılarına açıktır. Üstelik oyun protokolleri Layer 7 seviyesinde de istismar edilebilir: sahte sorgu paketleri, sunucu listesi sorgularının kötüye kullanımı veya sürekli bağlan-kopar döngüleri, hacim düşük olsa bile sunucuyu meşgul eder.

Oyun sunucularında ek olarak gecikme (ping) kritik olduğu için, koruma katmanının trafiği uzak bir merkeze yönlendirmesi kabul edilebilir değildir. Oyuncularınız Türkiye'deyse korumanın da yerel olması gerekir. Bu nedenle oyun sunucusu hizmetlerinde ve özellikle MTA sunucu paketlerinde İstanbul lokasyonu ve DDoS korumalı ağ altyapısı birlikte değerlendirilmelidir.

Sıkça Sorulan Sorular

Layer 4 mü Layer 7 mi olduğunu nasıl anlarım?

En hızlı yöntem bant genişliği grafiğinize bakmaktır. Trafik grafiği tavan yapmışsa ve sunucu işlemcisi görece boştaysa saldırı büyük olasılıkla Layer 4'tür. Trafik normal seviyedeyken işlemci veya veritabanı yükü tavan yapmışsa saldırı Layer 7'dir.

Layer 7 saldırısı için büyük bir botnet gerekir mi?

Hayır. Slowloris tipi saldırılar tek bir makineden yürütülebilir çünkü amaç hacim değil, bağlantıyı meşgul tutmaktır. Bu, Layer 7 saldırılarını ucuz ve dolayısıyla yaygın kılar.

Sunucumun kaynağını artırmak DDoS'u çözer mi?

Kısmen. Daha fazla RAM ve daha güçlü işlemci, Layer 7 saldırılarına karşı dayanma süresini uzatır. Ancak Layer 4 hacim saldırılarında hattınız dolduğu için sunucu gücünün hiçbir etkisi olmaz. Kaynak artırmak bir savunma stratejisi değil, zaman kazanma yöntemidir.

WAF ile DDoS koruması aynı şey mi?

Değildir. WAF uygulama katmanında istekleri inceler ve Layer 7 saldırılarına karşı etkilidir. Hacimsel Layer 4 saldırılarında ise WAF'ın önündeki hat zaten dolduğu için devreye giremez. İkisi birbirinin alternatifi değil, tamamlayıcısıdır.

Saldırı sırasında IP değiştirmek işe yarar mı?

Geçici rahatlama sağlayabilir ama kalıcı çözüm değildir. Saldırgan yeni IP'yi genellikle kısa sürede bulur. Kalıcı çözüm, trafiğin sürekli olarak filtrelenen bir ağ üzerinden geçmesidir.

Küçük bir sitenin DDoS yeme ihtimali var mı?

Evet. Saldırıların önemli bir kısmı ticari rekabet, oyun içi husumet veya rastgele tarama sonucu gerçekleşir. Hedef seçiminde site büyüklüğü belirleyici değildir.

Özet

Layer 4 saldırıları hattınızı ve bağlantı kapasitenizi doldurur; yüksek hacimlidir, fark edilmesi kolaydır ve mutlaka sunucuya ulaşmadan, ağ kenarında engellenmelidir. Layer 7 saldırıları ise uygulamanızın kaynaklarını tüketir; düşük hacimli olabilir, meşru trafikten ayırt edilmesi zordur ve önbellekleme, oran sınırlama ve uygulama optimizasyonuyla savunulur.

Doğru yaklaşım ikisinden birini seçmek değil, iki katmanı da hesaba katan bir kurulum yapmaktır: ağ tarafında DDoS korumalı bir altyapı, sunucu tarafında ise sıkılaştırılmış ayarlar ve önbellek. Bu iki parça bir araya geldiğinde saldırıların büyük çoğunluğu kullanıcılarınız fark etmeden savuşturulur.

Projeniz için hangi katmanın öncelikli risk oluşturduğundan emin değilseniz, kullandığınız protokolü ve trafik desenini bizimle paylaşın. İletişim sayfamızdan bize ulaşabilir, İstanbul lokasyonlu ve DDoS korumalı ağ altyapısı üzerinde çalışan AMD Ryzen 9 9950X tabanlı VDS çözümlerimizi inceleyebilirsiniz.

08505574494 908505574494
💬