DDoS Saldırı Türleri (Volumetrik, Protokol, Uygulama Katmanı) ve Savunma Yöntemleri
DDoS Saldırı Türleri (Volumetrik, Protokol, Uygulama Katmanı) ve Savunma Yöntemleri
Dağıtılmış Hizmet Engelleme (DDoS) saldırıları, modern ağ ve servis operasyonlarının en büyük tehditlerinden biridir. Hedef alınan servisin kullanılabilirliğini bozmayı amaçlayan bu saldırılar; bant genişliği, sunucu kaynakları veya uygulama mantığı üzerinden sistemleri çökertir. Bu makalede volumetrik, protokol ve uygulama katmanı saldırılarının teknik farklarını, tespit yöntemlerini ve uygulanabilir savunma stratejilerini ele alıyoruz. Kurumsal ölçekte korunma için mimari önlemler ve operasyonal süreç önerileri de sunulacaktır.
- DDoS Türleri: Kısa Sınıflandırma
- Volumetrik Saldırılar — Özellikler ve Savunma
- Tespit ve Ölçüm
- Savunma Yöntemleri
- Protokol (Stateful) Saldırılar — Özellikler ve Savunma
- Tespit ve Analiz
- Savunma Yöntemleri
- Uygulama Katmanı Saldırılar — Özellikler ve Savunma
- Tespit Teknikleri
- Savunma Yöntemleri
- Mimari Önlemler ve Operasyonel Metodlar
- 1. Ağ Katmanında Ölçekleme
- 2. Servis ve Uygulama İzleme
- 3. Hazırlık ve Tatbikat
- 4. Bulut ve Tedarikçi Entegrasyonu
- Otomasyon & Yanıt (Mitigation Playbooks)
- İş Sürekliliği ve Maliyet Dengelemesi
- Sonuç: Katmanlı Savunma ve Hazırlık Önemlidir
DDoS Türleri: Kısa Sınıflandırma
- Volumetrik Saldırılar: Hedefin bağlantı bant genişliğini veya ağ cihazlarını doygunluğa uğratır (ör. UDP flood, ICMP flood, amplification).
- Protokol (Stateful) Saldırılar: TCP/IP protokolündeki kaynakları hedefler; bağlantı tablolarını veya servis kuyruğunu tüketir (ör. SYN flood, TCP connection exhaustion).
- Uygulama Katmanı Saldırılar: HTTP/HTTPS gibi üst katman protokollerini kullanarak gerçekçi görünen isteklerle uygulamaları yorar (ör. HTTP GET/POST flood, slowloris).
Volumetrik Saldırılar — Özellikler ve Savunma
Volumetrik saldırılar, genellikle yüksek hacimli, düşük maliyetli trafikle hedefi boğar. Amplification (NTP, DNS, CLDAP) teknikleri, saldırı hacmini kısa sürede TB/s seviyesine çıkartabilir.
Tespit ve Ölçüm
- Anormal trafik artışı (bps/pps) — Netflow, sFlow, BGP FlowSpec veya per-packet sayaçları ile izlenir.
- Kaynak IP dağılımı ve TTL/desensitization analizi — amplifier kaynaklarının ayırt edilmesi.
Savunma Yöntemleri
- Edge Filtering: ISP ve bulut sağlayıcı düzeyinde trafik filtreleme (blackholing / sinkholing) ile geniş çaplı hacimlerin tutulması.
- CDN ve Anycast: Trafiği global PoP’lara dağıtarak saldırı yükünü yaymak; statik içerik için CDN kullanımı önemlidir.
- Volumetric Scrubbing: Trafiği temizleyen (scrubbing) hizmetleri devreye almak.
- Rate-limiting: Ağ cihazlarında paket/bağımsız bağlantı hız sınırlaması.
Protokol (Stateful) Saldırılar — Özellikler ve Savunma
Protokol saldırıları, hedef cihazların TCP/UDP/ICMP işleyişine yönelik zayıflıkları suistimal eder. SYN flood gibi saldırılar, hedefin yarı açık bağlantı tablolarını doldurarak yeni bağlantıları engeller.
Tespit ve Analiz
- TCP handshake tamamlanma oranı (SYN vs SYN-ACK vs ACK) izlenir.
- Kaynak port/sequence anormallikleri ve TTL dağılımı incelenir.
Savunma Yöntemleri
- SYN Cookies: TCP handshake sırasında sunucunun kaynak tüketimini azaltmak için kullanılabilir.
- Conntrack/Netfilter Ayarları: Linux üzerinde maksimum bağlantı tablosu, timeout ve kuyruğa alma parametrelerini sertleştirme.
- Stateful Firewall ve IPS: Anormal connection pattern’lerini bloklama, bağlama limitleri uygulama.
- Load Balancer & NAT: Connection tablolarını dağıtarak tek bir hedefin yükünü hafifletme.
Uygulama Katmanı Saldırılar — Özellikler ve Savunma
Uygulama katmanı saldırıları en sinsi olanlardır: istekler görünüşte geçerli olduğu için geleneksel ağ filtrasyonundan kaçabilir. Bu tip saldırılar genellikle HTTP/HTTPS tabanlı olup, CPU, hafıza veya backend veritabanının kaynaklarını tüketir.
Tespit Teknikleri
- İstek başına ortalama işleme süresi (response time) artışı
- Belirli endpoint’lere yönelen tekrarlı, kısa zaman aralıklı yüksek istek hacimleri
- Oturum açma/checkout gibi ağır yollar üzerinde anormal yoğunluk
Savunma Yöntemleri
- WAF ve Uygulama Güvenliği: Anormal isteklere göre fingerprint ve davranış tabanlı bloklama. Güçlü WAF Koruma katmanı önemlidir.
- Rate Limiting & Throttling: IP/AKI/endpoint bazlı hız sınırlamaları (token bucket, leaky bucket).
- Captcha ve Challenge: Şüpheli trafik için CAPTCHA veya JavaScript challenge ekleme.
- Session/Connection Hardening: Keep-alive limitleri, slow request detection (slowloris protection).
- Backend Isolation: Arka uç servislerini kuyruğa alma (message queuing) ve circuit-breaker ile koruma.
Mimari Önlemler ve Operasyonel Metodlar
DDoS’e dayanıklı bir mimari, sadece tek bir teknolojiye dayanmaz; katmanlı bir savunma gerekir.
1. Ağ Katmanında Ölçekleme
- Anycast yönlendirme ile attack yüzeyini genişleterek yükü dağıtın.
- Transit/peering stratejileriyle bant genişliği rezervi ve backup yol planlayın.
2. Servis ve Uygulama İzleme
- Netflow/sFlow, trafik telemetri ve uygulama metrikleri (APM) ile anomali tespiti.
- Uyarı eşikleri ve playbook’lar (on-call runbooks) oluşturun.
3. Hazırlık ve Tatbikat
- Olay müdahale planı (IRP) ve iletişim kanalları belirleyin.
- Düzenli DDoS tatbikatları (chaos testing, tabletop exercises) ile ekip hazır olsun.
4. Bulut ve Tedarikçi Entegrasyonu
Büyük saldırılarda ISP seviyesinde veya bulut tabanlı scrubbing hizmetleri devreye alınmalıdır. Bu noktada altyapınızı Premium VDS veya VDS gibi ölçeklenebilir çözümlerle desteklemek, RPO/RTO hedeflerinize ulaşmada avantaj sağlar.
Otomasyon & Yanıt (Mitigation Playbooks)
- İlk tespit: anomali alarmı → trafik snapshot’ı alın.
- Hızlı filtreleme: black/white list uygulayın, regional block gerekliyse uygulayın.
- Scrubbing: Bulut scrubbing veya ISP ile koordineli temizleme başlatın.
- Uygulama korunması: WAF kurallarını sertleştirin, rate-limit ekleyin.
- Post-incident: log analiz, forensics, ve kural güncellemesi.
İş Sürekliliği ve Maliyet Dengelemesi
DDoS koruması maliyetlidir; sabit bütçe ile maksimum koruma için risk bazlı yaklaşın. Kritik servisler için tam koruma (scrubbing, anycast, WAF) sağlarken, düşük öncelikli servisler için temel filtreleme ve rate-limit uygulayın. Operasyonel maliyetleri azaltmak için otomasyon ve önceden tanımlı playbook’lar kullanın.
Sonuç: Katmanlı Savunma ve Hazırlık Önemlidir
DDoS saldırılarına karşı etkin savunma; ağ, protokol ve uygulama katmanlarını kapsayan çok katmanlı bir strateji gerektirir. Trafik izleme, WAF entegrasyonu, edge scrubbing hizmetleri, rate-limiting ve arka uç izolasyonu birlikte uygulandığında servis sürekliliği korunur. Altyapınızı ölçeklendirmek veya profesyonel DDoS koruması almak için HostLigo’nun Sunucu Barındırma, Optimizasyon Hizmeti ve WAF Koruma çözümlerini değerlendirebilirsiniz. Hazır playbook’lar, düzenli tatbikatlar ve tedarikçi entegrasyonları ile DDoS olaylarına karşı proaktif olun.