Oyun sunucunuzda oyuncular birden bire "lag" diye bağırmaya başladıysa ve bu her akşam aynı saatte tekrarlıyorsa, karşınızdaki sorun büyük ihtimalle donanım yetersizliği değil, bir DDoS saldırısıdır. Oyun sunucuları, saldırganlar için özellikle cazip hedeflerdir: rakip topluluklar, oyundan atılmış kullanıcılar ya da sadece kaos çıkarmak isteyen kişiler, birkaç dakikalık bir saldırıyla onlarca oyuncunuzu kaybettirebilir. Bu rehberde bir oyun sunucusunun DDoS saldırısı altında olduğunu gösteren 6 net belirtiyi, bunları normal performans sorunlarından nasıl ayırt edeceğinizi ve saldırı anında ilk 15 dakikada atmanız gereken adımları anlatıyoruz.
Oyun sunucusu sahiplerinin yaptığı en yaygın hata, her yavaşlamayı DDoS'a yormaktır. Oysa iki farklı problemin belirtileri yüzeyde birbirine çok benzer. Aradaki temel fark şudur: kaynak yetersizliğinde sunucunun kendisi zorlanır, DDoS saldırısında ise sunucuya giden yol tıkanır.
Kaynak yetersizliğinde CPU kullanımı tavan yapar, RAM dolar, disk okuma/yazma gecikmesi artar; ancak ağ trafiği normal seviyededir. DDoS saldırısında ise tam tersi bir tablo görürsünüz: ağ arayüzünden akan paket sayısı olağan dışı biçimde patlar, buna karşılık oyun sürecinin (process) CPU kullanımı çoğu zaman normalin çok üstüne çıkmaz. Bu ayrımı yapabilmek, doğru çözümü uygulamak için kritik önemdedir. Yanlış teşhis, gereksiz yere daha büyük paket satın almanıza ama sorunun devam etmesine yol açar.
Saldırı türlerinin teknik detaylarını merak ediyorsanız Layer 4 ve Layer 7 DDoS saldırıları arasındaki farkı anlattığımız yazımızı okumanızı öneririz; oyun sunucuları büyük çoğunlukla Layer 4 (UDP tabanlı) saldırılara maruz kalır.
Normal şartlarda ping değerleri oyuncudan oyuncuya değişir; birinin interneti kötüdür, diğeri uzak bir şehirdedir. DDoS saldırısında ise farklı bir tablo görürsünüz: tüm oyuncuların pingi aynı anda, aynı oranda yükselir. 30 ms'te oynayan bir oyuncu 400 ms'e çıkarken, 60 ms'teki bir başkası 800 ms'e fırlar. Bu senkronize sıçrama, sorunun oyuncu tarafında değil sunucunun ağ yolunda olduğunu gösteren en net işaretlerden biridir.
Bu durumu doğrulamak için sunucunuza kendi bilgisayarınızdan sürekli bir ping testi başlatın. Ping cevaplarında düzensiz sıçramalar ve paket kayıpları görüyorsanız, ancak aynı anda başka bir sunucuya yaptığınız ping temizse, şüphelenmekte haklısınız.
Sunucu yazılımı çökmediği halde oyuncuların hepsinin birkaç saniye içinde bağlantısının kopması klasik bir DDoS belirtisidir. Konsola baktığınızda oyun sunucusu hâlâ ayakta ve hata vermiyordur; sadece kimse bağlanamıyordur. Sunucu yazılımının kendi loglarında "timeout" ve "connection lost" mesajlarının seri halde art arda düşmesi bu senaryoyu destekler.
Buna karşılık gerçek bir yazılım çökmesinde loglarda bir hata izi (crash dump, segmentation fault, exception) bulunur ve süreç tamamen durur. Süreç ayakta ama erişim yoksa, sorun ağ katmanındadır.
Oyun sunucunuz oyun içi sunucu listesinden kaybolduysa ve aynı anda SSH ya da uzak masaüstü bağlantınız da gözle görülür şekilde ağırlaştıysa, bu saldırının sunucuya değil IP adresine yapıldığını gösterir. Tek bir oyun portu hedef alınmış olsaydı yönetim erişiminiz normal hızda kalırdı. Tüm servislerin aynı anda etkilenmesi, gelen trafiğin ağ arayüzünü doyurduğunun işaretidir.
En kesin kanıt trafik grafiğidir. Linux tarafında iftop, nload veya vnstat; Windows tarafında Kaynak İzleyici (Resource Monitor) ile gelen trafiği izleyin. Normal bir oyun sunucusunun gelen (inbound) trafiği, giden (outbound) trafiğinden çok daha düşüktür — çünkü oyuncular küçük komut paketleri gönderir, sunucu ise büyük durum güncellemeleri yayınlar.
Gelen trafiğin giden trafiği geçtiği anda alarm zilleri çalmalıdır. Bu, oyun sunucuları için neredeyse her zaman anormal bir durumdur ve bir flood saldırısına işaret eder. Aynı şekilde saniyedeki paket sayısının (pps) oyuncu sayısıyla orantısız biçimde patlaması da güçlü bir kanıttır.
DDoS saldırıları çoğu zaman rastgele değildir. Sunucunuzun en kalabalık olduğu saatlerde, bir etkinlik duyurusundan hemen sonra ya da rakip bir topluluğun etkinliğiyle çakışan zamanlarda tekrarlayan kesintiler yaşıyorsanız, karşınızda hedefli bir saldırı var demektir. Donanım kaynaklı sorunlar bu kadar "takvimli" davranmaz.
Kesintilerin tarih ve saatlerini basit bir not dosyasına kaydedin. Bu kayıt hem saldırı düzenini görmenizi sağlar hem de sağlayıcınızla iletişime geçtiğinizde elinizi güçlendirir.
Oyun sunucusu loglarında protokole uymayan, boş ya da hatalı biçimlendirilmiş bağlantı denemeleri birikiyorsa dikkat edin. Özellikle sürekli tekrar eden ve hiçbir zaman oyuna giriş yapmayan bağlantı istekleri, uygulama katmanına yönelik bir saldırının habercisi olabilir. Bu tür saldırılar bant genişliğini doldurmaz ama sunucu yazılımını meşgul ederek aynı sonucu doğurur.
Panikle sunucuyu yeniden başlatmak en sık yapılan ve en işe yaramayan hamledir. Bunun yerine sırayla şunları yapın:
netstat veya ss çıktısını bir dosyaya kaydedin, oyun sunucusu logunun ilgili bölümünü kopyalayın. Saldırı bittiğinde bu veriler kaybolur.Bir saldırıyı atlatmak, bir sonrakine hazır olmak anlamına gelmez. Kalıcı çözüm için şu üç başlığa odaklanın:
Doğru altyapıda barının. Oyun sunucuları, standart bir web sunucusundan farklı bir ağ profiline sahiptir; UDP trafiğini anlayan ve filtreleyebilen bir ağda barınmaları gerekir. Oyun sunucusu paketlerimiz DDoS korumalı ağ altyapısı üzerinde, İstanbul lokasyonunda çalışır — bu da Türkiye'deki oyuncular için hem düşük ping hem de filtrelenmiş trafik anlamına gelir. MTA topluluğu yönetiyorsanız MTA sunucu çözümlerimize göz atabilirsiniz.
IP adresinizi gizli tutun. Sunucunuzun gerçek IP adresi ne kadar az yerde görünürse o kadar iyidir. Web siteniz ve oyun sunucunuz aynı IP üzerinde çalışmasın; Discord botları, istatistik siteleri ve eski DNS kayıtları üzerinden sızan IP bilgilerini düzenli olarak kontrol edin.
Kaynaklarınızı doğru boyutlandırın. Filtreleme trafiği temizler, ancak temizlenmiş trafiği işleyecek CPU ve RAM'i sunucunuzun sağlaması gerekir. Kalabalık bir topluluk yönetiyorsanız AMD Ryzen 9 9950X işlemci, DDR5 RAM ve NVMe M2 SSD ile çalışan yüksek performanslı Türkiye VDS paketlerini değerlendirin.
Hayır. DDoS bir erişilebilirlik saldırısıdır; amacı hizmeti kesintiye uğratmaktır, veri sızdırmak değil. Ancak saldırganlar bazen DDoS'u dikkat dağıtma amacıyla, eş zamanlı bir sızma denemesinin üstünü örtmek için kullanır. Bu yüzden saldırı sırasında ve sonrasında yetkisiz giriş denemelerini de kontrol etmelisiniz.
Hayır. Saldırı sunucunun içinde çalışan bir yazılımdan değil, dışarıdan gelen trafikten kaynaklanır. Yeniden başlatma yalnızca kesinti süresini uzatır ve topladığınız canlı kanıtları kaybetmenize yol açar.
Kısa vadede rahatlama sağlayabilir, ancak kalıcı çözüm değildir. Yeni IP adresi de er ya da geç öğrenilir; özellikle oyuncuların doğrudan IP ile bağlandığı oyun sunucularında bu kaçınılmazdır. Asıl çözüm, IP değiştirmek değil, filtrelenen bir ağda barınmaktır.
Standart CDN ve web güvenlik duvarı hizmetleri HTTP/HTTPS trafiği için tasarlanmıştır. Oyun sunucularının kullandığı UDP trafiğini varsayılan olarak taşımazlar. Web sitenizi korumak için faydalıdırlar, oyun sunucunuzu korumak için ise ağ seviyesinde UDP filtrelemesi yapan bir altyapıya ihtiyacınız vardır.
Pratikte çok zordur. DDoS saldırıları genellikle ele geçirilmiş cihazlardan oluşan botnet'ler üzerinden yapılır; gördüğünüz IP adresleri saldırganın değil, kurbanların adresleridir. Bu nedenle enerjinizi kaynağı bulmaya değil, korunmayı güçlendirmeye harcamak daha verimlidir.
Ne yazık ki saldırı düzenlemenin maliyeti çok düşmüş durumdadır. Rakip bir topluluk, banlanmış bir oyuncu ya da sırf eğlence arayan biri, sunucunuzun boyutundan bağımsız olarak saldırı düzenleyebilir. Küçük topluluklar aslında daha kırılgandır, çünkü birkaç saatlik kesinti oyuncu tabanının kalıcı olarak dağılmasına yol açabilir.
Oyun sunucunuz düzenli olarak saldırı alıyor ve mevcut altyapınız bunu kaldıramıyorsa, DDoS korumalı ağ altyapısı üzerinde çalışan oyun sunucusu çözümlerimizi inceleyebilir, hangi paketin topluluğunuza uygun olduğundan emin değilseniz 7/24 destek ekibimizle iletişime geçebilirsiniz.