DDoS korumalı sunucu, dağıtık hizmet engelleme saldırılarının etkisini azaltmak için trafik analizi, filtreleme, rate-limit, scrubbing ve olay müdahale süreçleriyle birlikte sunulan sunucudur. “DDoS korumalı” etiketi tek başına kapsamı açıklamaz; korunan protokoller, temizleme kapasitesi, tetiklenme yöntemi ve SLA yazılı olarak incelenmelidir.
DoS ve DDoS farkı
DoS saldırısı hedefin bant genişliği, ağ cihazı, bağlantı tablosu, CPU, bellek veya uygulama kaynaklarını tüketerek meşru kullanıcılara hizmet verememesini amaçlar. Trafik çok sayıda dağıtık kaynaktan geliyorsa DDoS olarak adlandırılır. CISA, saldırıları ağ kaynağı, protokol ve uygulama kaynağı tüketimi gibi farklı biçimlerde ele alır.
Koruma katmanları
- L3 ağ katmanı: Büyük hacimli IP trafiği, spoofed kaynaklar ve fragment anormallikleri.
- L4 taşıma katmanı: TCP SYN, UDP ve bağlantı tablosunu tüketen saldırılar.
- L7 uygulama katmanı: HTTP isteği, login, arama, API veya pahalı sorgu noktalarını hedefleyen saldırılar.
L3/L4 scrubbing hizmeti, uygulama mantığını bilen WAF veya uygulama rate-limit’inin yerine geçmez. Benzer şekilde CDN/WAF kullanmak origin IP’si doğrudan erişilebiliyorsa bütün ağ saldırılarını otomatik durdurmaz.
Scrubbing nasıl çalışır?
Saldırı trafiği temizleme merkezine yönlendirilir; filtrelenen temiz trafik hedef ağa iletilir. Yönlendirme her zaman inline olabilir veya saldırı algılandığında BGP/GRE gibi yöntemlerle devreye alınabilir. On-demand modelde algılama ve yönlendirme sırasında kısa etki oluşabilir. Always-on model daha hızlı tepki sağlayabilir ancak gecikme, maliyet ve operasyon etkisi ölçülmelidir.
Kapasite rakamını nasıl okumalı?
“Tbps koruma” gibi tek bir sayı satın alma için yeterli değildir. Aşağıdakiler ayrı sorulmalıdır:
- Toplam global kapasite mi, müşteri/POP başına kullanılabilir kapasite mi?
- Gbps yanında Mpps ve eşzamanlı bağlantı sınırı nedir?
- Tek saldırı ve toplam saldırı kapasitesi nasıl hesaplanır?
- Hangi protokoller ve portlar korunur?
- Koruma otomatik mi, manuel mi; tahmini devreye girme süresi nedir?
- Yanlış pozitif durumda whitelist/escalation süreci nedir?
- Saldırı sırasında null-route eşiği var mı?
Sunucu tarafında yapılması gerekenler
- Origin ve yönetim servislerini yalnızca gerekli ağlara açın.
- Gereksiz UDP/TCP servislerini kapatın.
- Uygulama endpoint’lerine kimlik doğrulama ve rate-limit uygulayın.
- Log, NetFlow/sFlow ve sistem metriklerini merkezi izleyin.
- Normal trafik taban çizgisi oluşturun.
- DNS’i ve kritik bağımlılıkları tek noktaya bağlamayın.
- İletişim listesi ve olay runbook’u hazırlayın.
Olay sırasında
Öncelikle saldırının hedef IP, port, protokol, kaynak çeşitliliği, Gbps/Mpps ve uygulama etkisi belirlenir. Sağlayıcı/NOC’a zaman çizelgesi ve örnek akışlarla bildirilir. Kontrolsüz firewall kuralı eklemek meşru trafiği de kesebilir veya stateful cihazı daha hızlı tüketebilir. Değişiklikler kayıtlı, geri alınabilir ve yetkili kişi tarafından uygulanmalıdır.
Koruma seçimi kontrol listesi
- L3/L4 ve L7 kapsamı
- Always-on veya on-demand mimari
- Algılama ve müdahale süresi
- Gbps, Mpps ve bağlantı kapasitesi
- Raporlama ve saldırı sonrası analiz
- SLA, null-route ve ücret politikası
- Özel oyun/API protokol desteği
- 7/24 NOC iletişim kanalı
Netbudur network altyapısı, Voxility koruma rehberi ve dedicated sunucu hizmetleri birlikte incelenebilir.