DDoS Saldırı Türleri ve Engelleme Yöntemleri (L3-L7)
DDoS Saldırı Türleri ve Engelleme Yöntemleri (L3-L7)
DDoS (Distributed Denial of Service) saldırıları, hedef sistemi aşırı trafik veya kaynak tüketimi ile kullanılmaz hâle getirmeyi amaçlar. Saldırılar OSI modelinin farklı katmanlarına (L3–L7) yönelik olabilir ve her katman için uygun tespit ve mitigasyon (engelleme) yöntemleri farklılık gösterir. Bu rehber, L3 (Network) — L7 (Application) arasındaki yaygın DDoS türlerini ve pratik savunma yöntemlerini özetlemektedir.
- L3 — Network Katmanı Saldırıları (Volumetric)
- L3 Mitigasyon Önerileri
- L4 — Transport Katmanı Saldırıları
- L4 Mitigasyon Önerileri
- Pratik L4 Komut Örnekleri
- L7 — Uygulama Katmanı Saldırıları
- L7 Mitigasyon Önerileri
- Uygulama (Nginx) Bazlı Örnek
- Detection — Tespit Yöntemleri
- Otomatik Tepki ve Orkestrasyon
- Edge / CDN / Cloud Tabanlı Koruma
- BGP ve ISP İş Birliği (Büyük Ölçekli Saldırılar)
- Operasyonel Hazırlık ve İyi Uygulamalar
- Sonuç
L3 — Network Katmanı Saldırıları (Volumetric)
Genellikle büyük miktarda ham trafik üreterek bant genişliğini tüketmeyi hedefler. Yaygın örnekler: UDP flood, ICMP flood, DNS/NTP amplification.
L3 Mitigasyon Önerileri
- İlk savunma hattı: İnternet servis sağlayıcınız (ISP) veya upstream sağlayıcıda trafik filtreleme / sinkholing.
- Anycast routing ile yükü dağıtma (CDN/Cloud DDoS hizmetleri).
- ACL’ler ve router seviyesinde rate-limit uygulama (ör. Cisco/Juniper ACL).
- Volumetrik saldırılar için bulut tabanlı scrubbing hizmetleri.
L4 — Transport Katmanı Saldırıları
TCP SYN flood, ACK flood, UDP flood gibi saldırılar, hedefin TCP/UDP istiflerini veya bağlantı tablosunu tüketir; sunucu kaynaklarını (sockets, memory) zorlar.
L4 Mitigasyon Önerileri
- SYN cookies etkinleştirme (Linux kernel:
net.ipv4.tcp_syncookies=1). - Firewall ile stateful bağlantı limitleme (iptables / nftables örnekleri).
- TCP bağlantı eşiklerini ve timewait ayarlarını sıkılaştırma (
tcp_max_syn_backlog,tcp_fin_timeoutvb.). - Load balancer / proxy katmanında TCP-level rate limiting ve connection queuing.
Pratik L4 Komut Örnekleri
# Basit iptables ile UDP flood sınırlama
iptables -A INPUT -p udp --dport 53 -m limit --limit 50/s --limit-burst 200 -j ACCEPT
iptables -A INPUT -p udp --dport 53 -j DROP
# SYN flood'a karşı syncookies
sysctl -w net.ipv4.tcp_syncookies=1
L7 — Uygulama Katmanı Saldırıları
HTTP GET/POST flood, slowloris, API abuse gibi saldırılar gerçek kullanıcı davranışını taklit ederek uygulama katmanını hedefler. L7 saldırıları tespit ve engellemesi en zor olanlardandır.
L7 Mitigasyon Önerileri
- WAF (Web Application Firewall) kullanımı: ModSecurity + OWASP CRS veya bulut WAF (Cloudflare, Akamai) ile kötü istekleri engelleme.
- Rate limiting & token mekanizmaları (ör.
limit_reqNginx modülü, API gateway throttling). - CAPTCHA, JS challenge veya proof-of-work ile botları ayırma.
- Uygulama tarafı optimizasyonu: expensive işlemleri queue’layıp arka plana atma (job queue).
Uygulama (Nginx) Bazlı Örnek
http {
limit_req_zone $binary_remote_addr zone=api:10m rate=5r/s;
}
server {
location /api/ {
limit_req zone=api burst=10 nodelay;
proxy_pass http://backend;
}
}
Detection — Tespit Yöntemleri
- Network: anormal trafik artışı, paket türlerinin değişimi, kaynak IP dağılımı.
- Transport: çok sayıda half-open TCP bağlantı, artan SYN/ACK oranları.
- Application: belirli endpoint’lere anormal request oranı, tekil IP’lerin aşırı davranışları, oturum açma denemeleri.
- Araçlar:
tcpdump,ss,netstat, Netflow/sFlow analizleri, IDS/IPS (Snort, Suricata).
Otomatik Tepki ve Orkestrasyon
Otomatikleşmiş playbook’lar ile tespit sonrası hızlı müdahale kritik: blackhole rule oluşturma, upstream ile rate-limit talep etme, WAF kurallarını otomatik güncelleme. Güvenlik bilgi ve olay yönetimi (SIEM) ile correlation yapılmalı.
Edge / CDN / Cloud Tabanlı Koruma
En etkili genel savunma: trafiği kenarda (edge) temizlemek. CDN’ler Anycast ile trafiği dağıtır, bulut sağlayıcılar scrubbing merkezlerinde kötü trafiği filtreler. Küçük ve orta ölçekli altyapılar için bu çoğu zaman ilk ve en ekonomik savunmadır.
BGP ve ISP İş Birliği (Büyük Ölçekli Saldırılar)
Çok büyük volumetrik saldırılarda BGP Flowspec ile ISP seviyesinde filtreleme veya upstream ile blackholing gerekir. Bu tip müdahaleler yalnızca koordineli durumlarda uygulanmalıdır çünkü trafik kesintilerine yol açabilir.
Operasyonel Hazırlık ve İyi Uygulamalar
- İletişim planı: ISP ve DDoS servis sağlayıcınızla 7/24 irtibat hattı.
- Playbook: tespit → ilk izole etme → trafik yönlendirme → temizleme → doğrulama adımları.
- Test: periyodik yük testleri ve tabletop tatbikatlar yapın (gerçek saldırı simülasyonları değil, kontrollü testler).
- Monitoring: gerçek zamanlı metrikler (bandwidth, connections, latency) ve alarm eşikleri.
Sonuç
DDoS saldırıları L3’den L7’ye kadar farklı stratejiler gerektirir. Küçük saldırılar yerel firewall ve WAF ile engellenebilirken, büyük volumetrik saldırılar için edge/CDN ve ISP iş birliği şarttır. Çok katmanlı (defense-in-depth) yaklaşımı — network filtreleme, transport koruması, uygulama katmanı savunmaları ve bulut tabanlı scrubbing — genelde en etkili çözümdür. Kurumsal ölçek için WAF & DDoS çözümleri ve Premium VDS gibi altyapı hizmetleri ile entegrasyon önerilir.