X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
Tüm sistemler çalışıyor · 200 Tbps+ DDoS koruma aktif
Hesap Oluştur Giriş Yap 08505574494

MTA:SA Sunucusunu DDoS Saldırılarına Karşı Koruma Rehberi

AnasayfaYazılarMTA:SA Sunucusunu DDoS Saldırılarına Karşı Kor...
MTA:SA Sunucusunu DDoS Saldırılarına Karşı Koruma Rehberi

MTA:SA sunucusu işletiyorsanız, DDoS saldırısı bir ihtimal değil, zamanla karşılaşacağınız bir gerçektir. Multi Theft Auto topluluğu rekabetçi bir yapıya sahip; rakip sunucu sahipleri, oyundan uzaklaştırılmış oyuncular ya da sadece eğlence için saldıran kişiler, birkaç dakika içinde sunucunuzu oyun oynanamaz hale getirebilir. İyi haber şu: MTA:SA sunucusunu DDoS saldırılarına karşı korumak, doğru katmanlar üst üste konduğunda oldukça mümkün. Bu rehberde saldırının nasıl geldiğinden başlayıp, ağ tarafı, sunucu tarafı ve MTA yapılandırması olmak üzere üç ayrı savunma hattını adım adım kuracağız.

MTA:SA Sunucuları Neden DDoS Hedefi Olur?

Bir web sitesi saldırı altındayken sayfa birkaç saniye geç açılır ve ziyaretçi bunu çoğu zaman fark etmez bile. Oyun sunucusunda durum farklıdır: MTA:SA, konum ve hareket verisini saniyede onlarca kez gönderip alır. Ağda oluşan 200 milisaniyelik bir gecikme bile araç kontrolünü bozar, oyuncuyu ışınlatır ya da doğrudan bağlantıyı düşürür. Yani sunucuyu tamamen düşürmek gerekmez; sadece rahatsız etmek yeterlidir.

Bunun yanında MTA:SA sunucuları saldırgan açısından kolay hedeftir:

  • IP adresi herkese açıktır. Sunucunuz resmi sunucu listesinde yayınlanır; oyuncuların bağlanabilmesi için IP ve portun görünür olması gerekir.
  • Trafik UDP tabanlıdır. UDP bağlantı kurmadan veri gönderir, bu da sahte kaynak adresli paket üretmeyi kolaylaştırır.
  • Topluluk küçük ve rekabetçidir. Oyuncu sayısı sınırlı olduğu için bir sunucunun birkaç saat kapalı kalması, oyuncuların rakip sunucuya geçmesi anlamına gelir.
  • Saldırı ucuzdur. Kiralık saldırı hizmetleri yaygındır ve teknik bilgi gerektirmez.

MTA:SA'nın Ağ Yapısı: Hangi Portlar Risk Altında?

Savunma kurmadan önce neyin savunulduğunu bilmek gerekir. Varsayılan bir MTA:SA sunucusu üç ayrı kapı kullanır:

Oyun portu (varsayılan 22003/UDP)

Asıl oyun trafiği buradan akar. Oyuncu konumu, atış, araç hareketi, senkronizasyon paketleri hep bu porttan gider gelir. Saldırıların büyük kısmı doğrudan bu portu boğmayı hedefler; çünkü buradaki her milisaniye gecikme oyuncuya anında hissettirir.

Sorgu / ASE portu (varsayılan 22126/UDP)

Bu port, sunucunuzun oyun içi listede görünmesini sağlar. Sunucu adı, oyuncu sayısı, harita bilgisi gibi verileri sorgulayanlara döner. Sorun şu ki bu port küçük bir istek karşılığında büyük bir cevap üretir. Saldırgan kaynak IP'sini sizin sunucunuz gibi göstererek bu portu bir güçlendirme (amplification) aracına dönüştürebilir; ya da doğrudan saniyede binlerce sorgu göndererek sunucu işlemcisini yorabilir. Pratikte en sık göz ardı edilen zayıf halka budur.

HTTP portu (varsayılan 22005/TCP)

Oyuncu sunucuya ilk bağlandığında script, model ve ses dosyalarını buradan indirir. TCP olduğu için SYN flood türü saldırılara açıktır. Bu port boğulduğunda sunucu ayakta kalır ama kimse içeri giremez — oyuncular indirme ekranında takılı kalır. Dışarıdan bakınca sunucu çalışıyor görünür, oysa yeni oyuncu akışı tamamen durmuştur.

MTA Sunucularına Yönelik Yaygın Saldırı Türleri

UDP flood

En kaba yöntemdir. Oyun portuna kapasiteyi aşacak hacimde rastgele UDP paketi gönderilir. Hat dolduğu anda meşru oyun paketleri kuyrukta bekler; oyuncular ışınlanma, "lag" ve kopma yaşar. Sunucunuzun işlemcisi boşta olsa bile hat tıkalı olduğu için yapabileceğiniz çok şey yoktur — bu saldırı türü sizin sunucunuzda değil, sunucuya giden yolda durdurulmalıdır.

Amplification (güçlendirme) saldırıları

Saldırgan, internet üzerindeki açık DNS, NTP veya benzeri sunuculara sahte kaynak adresiyle küçük istekler gönderir. Cevaplar sizin IP'nize gider ve trafiğin hacmi saldırganın gönderdiğinin kat kat üzerine çıkar. MTA'nın ASE sorgu portu da benzer mantıkla kötüye kullanılabilir.

Sorgu (query) flood

Hacimsel değil, işlem gücü hedefli bir saldırıdır. ASE portuna sürekli sunucu bilgisi sorgusu gönderilir. Hat dolmaz ama sunucu her sorguya cevap üretmek zorunda kaldığı için işlemci doyar, oyun döngüsü yavaşlar. Grafiklerde bant genişliği normal görünürken oyuncuların "sunucu takılıyor" demesinin tipik sebebidir.

Uygulama katmanı ve kaynak istismarı

Bazı saldırılar hiç paket seli göndermez. Sunucudaki kötü yazılmış bir script'i, sınırsız veritabanı sorgusuna izin veren bir komutu ya da ağır bir olay (event) tetikleyicisini defalarca çağırarak kaynağı tüketir. Bu, teknik olarak DDoS'tan çok kötüye kullanımdır ama sonucu aynıdır. Saldırı türlerinin katman bazlı ayrımını daha ayrıntılı görmek isterseniz Layer 4 ve Layer 7 saldırılarını karşılaştırdığımız yazıyı okuyabilirsiniz.

Katman Katman Koruma Kurmak

Tek bir ayarla çözülen bir problem değil bu. Etkili koruma, birbirini tamamlayan üç hattan oluşur.

1. Katman: Ağ tarafı (en kritik olan)

Hacimsel saldırılar sunucunuza ulaşmadan, sağlayıcının ağında temizlenmelidir. Sunucunuzun hattı doluysa üzerinde çalıştıracağınız hiçbir güvenlik duvarı kuralı işe yaramaz — paket zaten kapıya gelmiştir. Bu yüzden oyun sunucusu barındırırken DDoS korumalı ağ altyapısı pazarlama cümlesi değil, temel gerekliliktir.

Sağlayıcı seçerken şunları sorun:

  • Koruma UDP trafiğini kapsıyor mu? Pek çok koruma çözümü web trafiği (TCP/HTTP) için tasarlanmıştır ve oyun sunucusuna faydası sınırlıdır.
  • Filtreleme her zaman açık mı, yoksa saldırı algılandığında mı devreye giriyor? Sonradan devreye giren sistemlerde ilk dakikalar kayıptır.
  • Saldırı sırasında destek ekibine ulaşabiliyor musunuz? Gece 03:00'te başlayan saldırı için mesai saatinde dönen bir destek işe yaramaz.
  • Sunucu lokasyonu oyuncu kitlenize yakın mı? Türkiye'den oynayan bir topluluk için yurt dışı lokasyon, saldırı olmasa bile ping dezavantajı yaratır.

Nubitro tarafında oyun sunucuları İstanbul lokasyonunda, DDoS korumalı ağ altyapısı ve 1 Gbps sınırsız trafik ile 7/24 destek kapsamında sunulur. MTA sunucu paketlerini ya da kendi kurulumunuzu yönetmek istiyorsanız AMD Ryzen 9 9950X tabanlı Türkiye VDS seçeneklerini inceleyebilirsiniz.

2. Katman: Sunucu tarafı güvenlik duvarı

Ağ katmanından geçen artık trafiği burada temizlersiniz. Linux tarafında iptables veya nftables ile kurabileceğiniz temel önlemler:

  1. Kullanılmayan her portu kapatın. Varsayılan politikayı DROP yapıp yalnızca oyun portu, HTTP portu, sorgu portu ve SSH'ı açın.
  2. Kaynak IP başına paket oranını sınırlayın. hashlimit modülü ile tek bir IP'nin saniyede gönderebileceği UDP paketi sayısına tavan koyun. Normal bir oyuncu bu tavana asla yaklaşmaz.
  3. Bozuk paketleri düşürün. Geçersiz durum bilgisine sahip (INVALID) paketleri ve anormal boyuttaki UDP datagramlarını en başta eleyin.
  4. SSH portunu değiştirin ve parola girişini kapatın. Anahtar tabanlı kimlik doğrulamaya geçin; DDoS'la ilgisiz görünse de saldırganın en sık denediği ikinci kapı budur.
  5. Bağlantı kurma hızını sınırlayın. HTTP portuna gelen yeni TCP bağlantılarını dakika bazında sınırlamak, SYN flood etkisini ciddi ölçüde azaltır.

Kuralları yazarken en sık yapılan hata, sınırları fazla dar tutup gerçek oyuncuları da düşürmektir. Her kuralı önce loglama modunda çalıştırıp bir gün boyunca ne kadar meşru trafiğin eleneceğini gözlemleyin, sonra engellemeye geçin.

3. Katman: MTA yapılandırması

mtaserver.conf dosyasında yapabileceğiniz birkaç ayar, özellikle sorgu tabanlı saldırıların etkisini azaltır:

  • Sorgu portunu yönetin. Sunucunuzun listede görünmesi gerekmiyorsa (örneğin sadece davetli topluluk sunucusu işletiyorsanız) ASE'yi kapatmak sorgu flood yüzeyini tamamen ortadan kaldırır. Halka açık bir sunucuysa kapatmak yerine bu porta güvenlik duvarı tarafında sıkı bir oran sınırı koyun.
  • Yerel ağa yayını kapatın. Gereksiz keşif trafiğini azaltır.
  • Maksimum oyuncu sayısını gerçekçi tutun. Donanımınızın kaldırabileceğinin üzerinde bir slot sayısı, saldırı anında sunucuyu daha hızlı doyurur.
  • Dosya indirmeyi harici bir adrese taşıyın. httpdownloadurl ayarıyla kaynak dosyalarını ayrı bir web sunucusundan sunmak, oyun sunucunuzun HTTP portunu tamamen hedef olmaktan çıkarır. Bu, uygulaması kolay ama etkisi büyük bir önlemdir.

4. Katman: Script ve kaynak tarafı

Sunucunuzdaki kodun kendisi de bir saldırı yüzeyidir. Şunlara dikkat edin:

  • Oyuncudan gelen her veriyi doğrulayın; istemciden gelen hiçbir değere olduğu gibi güvenmeyin.
  • Sık tetiklenen olaylara (event) sunucu tarafında bekleme süresi (cooldown) koyun.
  • Veritabanı sorgularını oyuncu komutlarına doğrudan bağlamayın; her komut bir sorgu tetikliyorsa tek bir oyuncu veritabanını kilitleyebilir.
  • Kullanmadığınız kaynakları sunucudan tamamen kaldırın.

Saldırı Anında Ne Yapmalısınız?

Panik anında sırayı bilmek çok şey kazandırır. Saldırı başladığında:

  1. Önce teyit edin. Sorun gerçekten saldırı mı, yoksa yeni yüklediğiniz bir script mi? Sunucu işlemcisi boştayken ağ trafiği tavan yapıyorsa saldırı olma ihtimali yüksektir. Belirtileri ayırt etmekte zorlanıyorsanız oyun sunucusunda DDoS belirtilerini anlattığımız yazı hızlı bir kontrol listesi sunar.
  2. Sağlayıcınıza haber verin. Saldırının başlangıç saatini, hedef portu ve gözlemlediğiniz trafik hacmini iletin. Bu bilgiler filtreleme kurallarının hızlı ayarlanmasını sağlar.
  3. Kayıtları toplayın. Saldırı devam ederken trafik örneği almak, sonrasında kalıcı kural yazmanın tek yoludur.
  4. Sunucuyu sürekli yeniden başlatmayın. Saldırı sürüyorsa yeniden başlatmak yalnızca kalan oyuncuları da kaybettirir.
  5. Oyuncuları bilgilendirin. Discord ya da sosyal medya üzerinden kısa bir açıklama, topluluğun rakip sunucuya kaymasını önleyen en ucuz önlemdir.

Sık Yapılan Hatalar

  • Yalnızca güvenlik duvarına güvenmek. Sunucu üzerindeki kurallar, hat dolduğunda hiçbir işe yaramaz.
  • Sunucu IP'sini herkese açık paylaşmak. Discord'da, forumda ya da web sitesinde doğrudan IP paylaşmak yerine alan adı kullanın.
  • Yönetim panelini oyun sunucusuyla aynı IP'de tutmak. Web paneliniz ayrı bir sunucuda dururken oyun sunucusu saldırı alsa bile yönetim erişiminiz devam eder.
  • Yedeksiz çalışmak. Saldırı çoğu zaman tek başına gelmez; sunucuya sızma denemeleriyle birlikte gelir. Düzenli yedek almadan kurtarma şansınız yoktur.
  • Korumayı sonraya bırakmak. İlk saldırıdan sonra önlem almak, kaybedilen oyuncuları geri getirmez.

Sıkça Sorulan Sorular

Cloudflare MTA:SA sunucumu korur mu?

Hayır. Cloudflare'in ücretsiz ve standart planları HTTP/HTTPS trafiği için tasarlanmıştır. MTA:SA oyun trafiği UDP üzerinden akar ve bu koruma kapsamına girmez. Web sitenizi Cloudflare arkasına almanız faydalıdır, ancak oyun sunucunuzun korunması için ağ seviyesinde UDP filtrelemesi yapan bir altyapıya ihtiyacınız vardır.

Sunucumun IP adresini gizleyebilir miyim?

Tamamen gizleyemezsiniz; oyuncuların bağlanabilmesi için bir IP'ye çözümlenmesi gerekir. Ancak alan adı kullanmak, web sitenizi ayrı bir sunucuda barındırmak ve yönetim panellerini farklı bir IP'ye taşımak, saldırganın doğru hedefi bulmasını zorlaştırır.

Saldırı sırasında sunucuyu kapatmak işe yarar mı?

Genellikle hayır. Saldırı IP'yi hedef alır, sunucu sürecini değil. Sunucuyu kapatmak trafiği durdurmaz, sadece geri dönen oyuncuları da kaybedersiniz. Doğru adım sağlayıcınızla iletişime geçip filtrelemeyi ayarlatmaktır.

VDS mi yoksa hazır oyun sunucusu paketi mi almalıyım?

Linux yönetimi, güvenlik duvarı kuralları ve güncellemelerle uğraşmak istemiyorsanız hazır oyun sunucusu paketleri daha pratiktir. Kendi kurallarınızı yazmak, birden fazla sunucu çalıştırmak ya da özel yapılandırma yapmak istiyorsanız root erişimi olan bir VDS daha esnektir. Çok yüksek oyuncu sayısına ulaşmış topluluklar için fiziksel sunucu seçeneği de değerlendirilebilir.

Küçük bir sunucu da hedef olur mu?

Evet. Saldırıların önemli bir kısmı hacimle değil husumetle ilgilidir. Yasaklanan tek bir oyuncu, 20 kişilik bir sunucuyu da saatlerce oynanamaz hale getirebilir. Oyuncu sayınız az diye korumasız kalmak mantıklı değildir.

Korumalı sunucuda ping yükselir mi?

İyi kurgulanmış bir filtreleme altyapısında oyuncunun hissedeceği bir fark oluşmaz. Ping'i asıl belirleyen sunucu lokasyonudur; Türkiye'den oynayan bir topluluk için İstanbul lokasyonlu bir sunucu, korumasız bir yurt dışı sunucudan çoğu zaman daha iyi gecikme değerleri verir.

Özet

MTA:SA sunucusunu DDoS saldırılarına karşı korumak tek bir ürünle değil, üst üste dizilen katmanlarla mümkün olur:

  • Ağ katmanı hacimsel saldırıları siz fark etmeden temizler; UDP kapsayan bir koruma şarttır.
  • Sunucu güvenlik duvarı artık trafiği ve tek IP'den gelen anormal yoğunluğu eler.
  • MTA yapılandırması sorgu portu ve dosya indirme gibi ikincil hedefleri küçültür.
  • Script hijyeni kaynak tüketimine dayalı kötüye kullanımı engeller.
  • Hazırlıklı olmak — yedek, iletişim planı ve ulaşılabilir destek — saldırının süresini belirler.

Bu katmanlardan biri eksik olduğunda diğerlerinin etkisi de düşer. Özellikle ağ katmanı, sizin sunucunuzda çözebileceğiniz bir konu olmadığı için sağlayıcı seçimi doğrudan sunucunuzun ayakta kalma süresini belirler.

Sunucunuzu doğru altyapıya taşımak istiyorsanız: İstanbul lokasyonlu, DDoS korumalı ağ altyapısıyla sunulan MTA sunucu paketlerini inceleyebilir, tam kontrol isterseniz Türkiye VDS seçeneklerine göz atabilirsiniz. Hangi paketin topluluğunuza uygun olduğundan emin değilseniz 7/24 destek ekibimize yazın; oyuncu sayınıza ve kaynak yapınıza göre birlikte belirleyelim.

Powered by WISECP
💬
Top