DDoS Saldırı Türleri ve Engelleme Yöntemleri (L3-L7)

DDoS Saldırı Türleri ve Engelleme Yöntemleri (L3-L7)
Yazı Özetini Göster

DDoS Saldırı Türleri ve Engelleme Yöntemleri (L3-L7)

DDoS (Distributed Denial of Service) saldırıları, hedef sistemi aşırı trafik veya kaynak tüketimi ile kullanılmaz hâle getirmeyi amaçlar. Saldırılar OSI modelinin farklı katmanlarına (L3–L7) yönelik olabilir ve her katman için uygun tespit ve mitigasyon (engelleme) yöntemleri farklılık gösterir. Bu rehber, L3 (Network) — L7 (Application) arasındaki yaygın DDoS türlerini ve pratik savunma yöntemlerini özetlemektedir.

L3 — Network Katmanı Saldırıları (Volumetric)

Genellikle büyük miktarda ham trafik üreterek bant genişliğini tüketmeyi hedefler. Yaygın örnekler: UDP flood, ICMP flood, DNS/NTP amplification.

L3 Mitigasyon Önerileri

  • İlk savunma hattı: İnternet servis sağlayıcınız (ISP) veya upstream sağlayıcıda trafik filtreleme / sinkholing.
  • Anycast routing ile yükü dağıtma (CDN/Cloud DDoS hizmetleri).
  • ACL’ler ve router seviyesinde rate-limit uygulama (ör. Cisco/Juniper ACL).
  • Volumetrik saldırılar için bulut tabanlı scrubbing hizmetleri.

L4 — Transport Katmanı Saldırıları

TCP SYN flood, ACK flood, UDP flood gibi saldırılar, hedefin TCP/UDP istiflerini veya bağlantı tablosunu tüketir; sunucu kaynaklarını (sockets, memory) zorlar.

L4 Mitigasyon Önerileri

  • SYN cookies etkinleştirme (Linux kernel: net.ipv4.tcp_syncookies=1).
  • Firewall ile stateful bağlantı limitleme (iptables / nftables örnekleri).
  • TCP bağlantı eşiklerini ve timewait ayarlarını sıkılaştırma (tcp_max_syn_backlog, tcp_fin_timeout vb.).
  • Load balancer / proxy katmanında TCP-level rate limiting ve connection queuing.

Pratik L4 Komut Örnekleri

# Basit iptables ile UDP flood sınırlama
iptables -A INPUT -p udp --dport 53 -m limit --limit 50/s --limit-burst 200 -j ACCEPT
iptables -A INPUT -p udp --dport 53 -j DROP

# SYN flood'a karşı syncookies
sysctl -w net.ipv4.tcp_syncookies=1

L7 — Uygulama Katmanı Saldırıları

HTTP GET/POST flood, slowloris, API abuse gibi saldırılar gerçek kullanıcı davranışını taklit ederek uygulama katmanını hedefler. L7 saldırıları tespit ve engellemesi en zor olanlardandır.

L7 Mitigasyon Önerileri

  • WAF (Web Application Firewall) kullanımı: ModSecurity + OWASP CRS veya bulut WAF (Cloudflare, Akamai) ile kötü istekleri engelleme.
  • Rate limiting & token mekanizmaları (ör. limit_req Nginx modülü, API gateway throttling).
  • CAPTCHA, JS challenge veya proof-of-work ile botları ayırma.
  • Uygulama tarafı optimizasyonu: expensive işlemleri queue’layıp arka plana atma (job queue).

Uygulama (Nginx) Bazlı Örnek

http {
  limit_req_zone $binary_remote_addr zone=api:10m rate=5r/s;
}
server {
  location /api/ {
    limit_req zone=api burst=10 nodelay;
    proxy_pass http://backend;
  }
}

Detection — Tespit Yöntemleri

  • Network: anormal trafik artışı, paket türlerinin değişimi, kaynak IP dağılımı.
  • Transport: çok sayıda half-open TCP bağlantı, artan SYN/ACK oranları.
  • Application: belirli endpoint’lere anormal request oranı, tekil IP’lerin aşırı davranışları, oturum açma denemeleri.
  • Araçlar: tcpdump, ss, netstat, Netflow/sFlow analizleri, IDS/IPS (Snort, Suricata).

Otomatik Tepki ve Orkestrasyon

Otomatikleşmiş playbook’lar ile tespit sonrası hızlı müdahale kritik: blackhole rule oluşturma, upstream ile rate-limit talep etme, WAF kurallarını otomatik güncelleme. Güvenlik bilgi ve olay yönetimi (SIEM) ile correlation yapılmalı.

Edge / CDN / Cloud Tabanlı Koruma

En etkili genel savunma: trafiği kenarda (edge) temizlemek. CDN’ler Anycast ile trafiği dağıtır, bulut sağlayıcılar scrubbing merkezlerinde kötü trafiği filtreler. Küçük ve orta ölçekli altyapılar için bu çoğu zaman ilk ve en ekonomik savunmadır.

BGP ve ISP İş Birliği (Büyük Ölçekli Saldırılar)

Çok büyük volumetrik saldırılarda BGP Flowspec ile ISP seviyesinde filtreleme veya upstream ile blackholing gerekir. Bu tip müdahaleler yalnızca koordineli durumlarda uygulanmalıdır çünkü trafik kesintilerine yol açabilir.

Operasyonel Hazırlık ve İyi Uygulamalar

  • İletişim planı: ISP ve DDoS servis sağlayıcınızla 7/24 irtibat hattı.
  • Playbook: tespit → ilk izole etme → trafik yönlendirme → temizleme → doğrulama adımları.
  • Test: periyodik yük testleri ve tabletop tatbikatlar yapın (gerçek saldırı simülasyonları değil, kontrollü testler).
  • Monitoring: gerçek zamanlı metrikler (bandwidth, connections, latency) ve alarm eşikleri.

Sonuç

DDoS saldırıları L3’den L7’ye kadar farklı stratejiler gerektirir. Küçük saldırılar yerel firewall ve WAF ile engellenebilirken, büyük volumetrik saldırılar için edge/CDN ve ISP iş birliği şarttır. Çok katmanlı (defense-in-depth) yaklaşımı — network filtreleme, transport koruması, uygulama katmanı savunmaları ve bulut tabanlı scrubbing — genelde en etkili çözümdür. Kurumsal ölçek için WAF & DDoS çözümleri ve Premium VDS gibi altyapı hizmetleri ile entegrasyon önerilir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar