DDoS korumasının temelleri: tanıyın, hafifletin, bildirin
DDoS nedir, trafik zirvesinden nasıl ayırt edilir, hangi HyperDC planları koruma içerir, seller nginx ile nasıl sınırlanır ve neyin bildirileceği.
- Orta
- 15 dk okuma
- Güncellendi
Denendiği sistemler: Ubuntu 24.04 LTS, Ubuntu 26.04 LTS, Debian 12, Debian 13
Bu sayfada
Dağıtık hizmet engelleme (DDoS) saldırısı, aynı anda birçok makineden o kadar çok trafik veya istek gönderir ki bir sunucu veya ağ gerçek kullanıcılara artık yanıt veremez. Bu rehber türlerini, bir saldırının nasıl tanınacağını, sizi neyin koruduğunu ve saldırı sırasında ne yapmanız gerektiğini anlatır.
Başlamadan önce
- Planınızın DDoS koruması içerip içermediğini kontrol edin: web sitemizdeki plan kartı ve DDoS koruması sayfası bunu gösterir.
- Normal trafiğinizi bilin. Bir referans olmadan saldırı ile başarılı bir kampanya birbirine benzer.
Üç saldırı türü
| Tür | Ne yapar? | Ne yardımcı olur? |
|---|---|---|
| Hacimsel | Ağ bağlantısını trafikle doldurur (UDP selleri, yükseltme saldırıları) | Üst akışta ağ düzeyinde filtreleme |
| Protokol | Bağlantı tablolarını tüketir (SYN selleri) | Ağ filtreleme, çekirdek SYN çerezleri |
| Uygulama katmanı | Meşru görünen çok sayıda istek gönderir (HTTP selleri) | Önbellekleme, hız sınırları, bir CDN veya web uygulaması güvenlik duvarı |
Ağ koruması ilk ikisiyle ilgilenir. Uygulama katmanı selleri ayrıca sizin tarafınızda önlemler gerektirir.
1. adım: Saldırı mı, yoğun bir gün mü?
Bir kampanyadan sonraki trafik zirvesi, birkaç sayfa gezip sipariş veren gerçek ziyaretçiler getirir. Bir saldırı ise çoğu zaman tek bir türde trafikte, olağan dışı kaynaklardan, tek bir URL'ye veya porta ani bir sıçrama gösterir; siparişlerde veya kayıtlarda artış olmadan. Sunucuya bakın:
ss -s
sudo awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -n 20
sudo awk '{print $7}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -n 20ss -s bağlantıları özetler; SYN-RECV veya TIME-WAIT durumundaki binlerce bağlantı bir seli düşündürür. İki awk satırı erişim kaydında en çok istek yapan istemci adreslerini ve URL'leri gösterir.
2. adım: Uygulamayı koruyun
Saldırı web sitenizi hedefliyorsa tek bir adresin ne kadar hızlı istek yapabileceğini sınırlayın. nginx'te bölgeleri http bloğunda tanımlayın:
limit_req_zone $binary_remote_addr zone=perip:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=peraddr:10m;ve server veya location bloğunda uygulayın:
limit_req zone=perip burst=20 nodelay;
limit_conn peraddr 20;sudo nginx -t ve sudo systemctl reload nginx ile test edip yeniden yükleyin. Sınırı aşan istekler varsayılan olarak 503 durumu alır. Ayrıca:
- Kullanıcıya göre değişmeyen sayfaları önbelleğe alın; böylece seller PHP'ye ve veritabanına değil önbelleğe çarpar.
- Sitenin önüne Cloudflare gibi, HTTP sellerini kendi ucunda karşılayıp filtreleyen bir CDN veya proxy koyun; bkz. sitenizin önünde Cloudflare.
- Kaynak sunucuyu gizleyin. Sunucunuzun gerçek IP adresini bilen saldırganlar proxy'yi atlayabilir. Tüm genel kayıtları proxy üzerinden yönlendirin, aynı IP'den posta göndermeyin ve web trafiğine yalnızca proxy'nin adreslerinden izin verin.
3. adım: Bildirin
Hemen şunlarla bir destek bildirimi açın:
- etkilenen IP adresleri ve hizmetler,
- sorunun başladığı saat, saat dilimiyle,
- gözlemledikleriniz: grafikler,
ss -sçıktısı, kayıt alıntıları, saldırıya uğrayan URL'ler.
Gördüklerinizin kaydını tutun; bir saldırıyı yapılandırma sorunundan veya gerçek bir trafik zirvesinden ayırmaya yardımcı olur.
Null routing
Bir saldırı ağın filtreleyebileceğinden büyük olduğunda operatörler hedef IP adresini bir süreliğine null-route edebilir: ağdaki diğer tüm hizmetleri korumak için ona giden tüm trafik düşürülür. Adres bu süre boyunca çevrim dışıdır. DDoS koruması saldırı trafiğini iş bu noktaya gelmeden filtrelemek için vardır; bu yüzden oyun sunucuları ve yoğun mağazalar gibi olası hedefler için önemlidir.
DDoS koruması bir güvenlik duvarı değildir
DDoS koruması bir hizmeti erişilemez kılmaya çalışan sellerle ilgilenir. Yazılımı yamalamaz, şifre tahminini durdurmaz veya kötü amaçlı yazılımı temizlemez. Sistemi güncel tutun, yalnızca kullandığınız portları açın, girişleri anahtarlarla koruyun ve yedekleri güncel tutun.
Sorun giderme
Hız sınırlarını açtıktan sonra gerçek kullanıcılar 503 alıyor. Sınır çok düşük ya da birçok kullanıcı tek bir adresi paylaşıyor (ofisler, mobil ağlar). rate ve burst değerlerini artırın ve görseller gibi varlıkları sınırlı location bloğunun dışında bırakın.
Site yavaş ama trafik normal görünüyor. Bir saldırı olmayabilir. Bkz. yüksek CPU veya bellek kullanımı ve web sitesi 502, 503 ve 504 hataları.
Sunucuya hiç erişilemiyor. Bkz. sunucuya erişilemiyor ve Destek › Sunucu/Ağ Durumu sayfasını kontrol edin.
Sonraki adımlar
- Web sitenizi koruyun: sitenizin önünde Cloudflare.
- Şifre tahminini engelleyin: Fail2ban ve CrowdSec.
Sık sorulan sorular
Hangi HyperDC hizmetleri DDoS koruması içerir?
Her hizmetin plan kartı bunu gösterir. Örnekler Türkiye dedicated sunucularımız, WordPress hosting ve İnternet radyo hosting, ABD'deki dedicated sunucularımızın çoğu ve Almanya'dakilerin bir kısmıdır. Co-location'da DDoS hafifletme bir eklenti olarak sunulur.
Ağ düzeyindeki DDoS koruması her saldırıyı durdurur mu?
Ağ ve taşıma katmanlarındaki seller için tasarlanmıştır. Meşru görünen HTTP istek selleri gibi uygulamaya yönelik saldırılar ayrıca önbellekleme, hız sınırlama ve sitenin önünde bir web uygulaması güvenlik duvarı gerektirir.
Null routing nedir?
Bir saldırı ağın filtreleyebileceğinden büyük olduğunda operatörler hedef IP adresine giden tüm trafiği bir süreliğine düşürebilir. Bu, o adresi çevrim dışı bırakır ama ağdaki diğer tüm hizmetleri korur.
Saldırı sırasında sunucuyu yeniden başlatmalı mıyım?
Genellikle hayır: trafik yeniden başlatmadan sonra da gelmeye devam eder. Bilgi toplayın, saldırı uygulamanızı hedefliyorsa hız sınırları uygulayın ve bir destek bildirimi açın.
Fail2ban bir DDoS saldırısını durdurabilir mi?
Hayır. Kayıtlardaki tek tek adreslere tepki verir; bu şifre tahminine uyar, binlerce kaynaktan gelen sellere değil. Seller için ağ korumasını ve uç hizmetleri kullanın.