DDoS korumalı sunucu, saldırı trafiğini sunucunuza ulaşmadan önce süzen bir ağ altyapısı üzerinde barındırılan sunucudur — ancak piyasadaki "DDoS korumalı" ibaresinin bir kısmı gerçek koruma değil, saldırı anında IP'nizin kara deliğe alınması anlamına gelir. Bu ikisi arasındaki fark, saldırı sırasında hizmetinizin ayakta kalmasıyla tamamen durması arasındaki farktır. Bu rehberde korumanın nasıl çalıştığını, saldırı tiplerini, sağlayıcıya sorulması gereken doğru soruları ve oyun sunucularında neden farklı bir yaklaşım gerektiğini anlatıyoruz.
Saldırıların ölçeği son iki yılda kökten değişti. Cloudflare'in 2026 ilk yarı raporuna göre yalnızca altı ayda 23,2 milyon ağ katmanı saldırısı engellendi — saatte ortalama yaklaşık 5.300 saldırı. Aynı dönemde 1 Tbps'i aşan 805 saldırı ikinci çeyrekte kaydedildi ve bu, bir önceki çeyreğe göre %519'luk bir artış demek.
Kaydedilen en büyük saldırı ise Kasım 2025'te mitige edilen 31,4 Tbps'lik bir taşkındı ve yalnızca 35 saniye sürdü. Bu süre tesadüf değil: saldırıların %90,6'sı 10 dakikadan kısa sürüyor.
Bu iki rakamın birlikte anlamı şudur: koruma insan müdahalesiyle devreye giremez. Destek talebi açıp yanıt beklediğiniz sürede saldırı çoktan bitmiş, sunucunuz da çoktan düşmüş olur. Koruma otomatik ve saniyeler içinde devreye girmek zorundadır.
DDoS (Distributed Denial of Service), çok sayıda kaynaktan aynı anda trafik göndererek bir hizmeti kullanılamaz hale getirme saldırısıdır. Amaç sisteme girmek değil, sistemi meşgul edip meşru kullanıcıya hizmet veremez duruma düşürmektir.
Saldırılar kabaca üç grupta toplanır:
Hattı doldurmayı hedefler. Ağ katmanındaki saldırıların büyük çoğunluğu buradadır: UDP flood %56, SYN flood %17, TCP flood %10, ACK flood %8 ve ICMP %6 civarında pay alır. DNS tabanlı saldırılar da 2026'da öne çıktı ve ağ katmanı saldırılarının %34,3'ünü oluşturdu.
Bant genişliğini değil, güvenlik duvarı ve yük dengeleyici gibi cihazların durum tablolarını tüketmeyi hedefler. Görece düşük trafikle büyük etki yaratabilir.
Meşru görünen HTTP istekleriyle uygulamayı yorar. Ayırt etmesi en zor olan tiptir; hacimsel filtreleme burada işe yaramaz.
İbarenin arkasında birbirinden çok farklı üç uygulama olabilir:
Saldırı algılandığında sağlayıcı IP'nize giden tüm trafiği çöpe atar. Altyapı korunur, siz korunmazsınız: hizmetiniz saldırı süresince tamamen erişilemez olur. Sonuç saldırganın istediğiyle aynıdır.
Trafik bir temizleme merkezinden geçirilir, saldırı paketleri ayıklanır ve meşru trafik sunucunuza ulaşmaya devam eder. Hizmetiniz saldırı sırasında ayakta kalır.
HTTP/HTTPS trafiğini korur. Web siteleri için etkilidir, ancak oyun sunucusu, ses sunucusu veya özel portlarda çalışan servisler için yetersizdir — çünkü bu servisler proxy'nin arkasında değildir.
"Kaç Gbps koruma var?" yanlış sorudur, çünkü kapasite rakamı tek başına ne korunduğunu anlatmaz. Doğru sorular şunlardır:
Bu dördünün cevabı yazılı olarak alındığında, iki sağlayıcı arasındaki "200 Tbps" ve "10 Gbps" farkının gerçekte ne anlama geldiği de netleşir. Kapasite rakamlarının okunuşunu DDoS koruma kapasitesi ne anlama gelir yazımızda ayrıntılı ele aldık.
Oyun sektörü DDoS saldırılarının yaklaşık %19'unu üzerine çekiyor. Bunun sebebi yalnızca finansal değil: rekabetçi oyunlarda ve roleplay topluluklarında rakip sunucuyu düşürmek doğrudan oyuncu kazanma yöntemi olarak kullanılıyor.
Teknik tarafta ise kritik ayrıntı şudur: oyun trafiği ağırlıklı olarak UDP üzerinden akar. Standart web koruma çözümleri — proxy tabanlı CDN'ler dahil — HTTP/HTTPS için tasarlanmıştır ve oyun portlarını kapsamaz. Bu yüzden oyun sunucusunda ağ seviyesinde, UDP'yi kapsayan bir koruma gerekir. Konuyu Cloudflare oyun sunucusunu korur mu yazımızda ayrıntılandırdık.
İkinci bir ayrıntı: oyun sunucusu barındıran altyapılarda saldırı sıklığı yüksektir. Komşu bir müşteriye gelen saldırının sizi etkilememesi için kaynakların izole edilmiş olması gerekir — paylaşımlı kaynakta komşuya gelen saldırı sizin TPS'inize yansır.
Ağ seviyesindeki koruma hacimsel saldırıları durdurur, ancak sunucunuzun kendi yapılandırması da savunmanın parçasıdır:
Yeni bir sunucu teslim aldıysanız temel sertleştirme adımları için sunucu güvenliği için ilk 10 adım yazımızı takip edebilirsiniz.
Saldırıların çoğu dakikalar içinde bittiği için asıl iş öncesinde yapılır. Yine de bir saldırı yaşandığında sıra şudur:
Koruma ihtiyacı her hizmette aynı değildir. Öncelik sırası kabaca şöyledir:
Ayrıca barındırdığınız hizmet başkalarına satılıyorsa — bayi hosting veya oyun sunucusu kiralama gibi — koruma artık yalnızca sizin değil, müşterilerinizin de sürekliliği demektir.
Temizleme tabanlı bir koruma kabaca üç aşamada işler:
Buradaki kritik ölçüt üçüncü adımdır: sistem saldırıyı durdururken meşru kullanıcıyı da dışarıda bırakıyorsa, sonuç kara delikten çok farklı olmaz. Bu yüzden sağlayıcıya "yanlış pozitif durumunda ne oluyor" sorusunu da sormak yerinde olur.
Nubitro altyapısı genelinde 200 Tbps üzeri DDoS koruması standart olarak sunulur ve tüm sunucu ürünlerini kapsar — web hosting, VDS, oyun sunucuları ve ses sunucuları dahil. Sunucular Türkiye / İstanbul lokasyonunda, AMD Ryzen 9 9950X işlemciler, NVMe M.2 SSD disk ve 1 Gbps sınırsız trafik ile çalışır.
Kaynakların fiziksel bölümlendirme ile tanımlanması, komşu bir müşteriye gelen yükün sizin performansınıza yansımaması anlamına gelir — DDoS bağlamında bu, koruma kadar önemli bir tasarım kararıdır.
Ürünleri incelemek için Ryzen VDS sunucu, FiveM sunucu ve fiziksel sunucu sayfalarımıza, tüm hizmetlerin listesi için nubitro.com ana sayfamıza göz atabilirsiniz.
Hacimsel saldırıların büyük kısmını ağ seviyesinde durdurur. Uygulama katmanı (L7) saldırıları meşru isteklere benzediği için ek önlem gerektirir: hız sınırlama, önbellekleme ve doğrulama mekanizmaları. Koruma bir katman, yapılandırma diğer katmandır.
Çünkü hizmetinizi saldırganın istediği şekilde erişilemez hale getirir. Sağlayıcının altyapısı korunur, sizin hizmetiniz korunmaz. Gerçek koruma, meşru trafiğin akmaya devam etmesidir.
Web siteniz için etkili olabilir. Ancak oyun sunucusu, ses sunucusu veya özel portta çalışan bir servisiniz varsa bu koruma o portları kapsamaz. Bu durumda ağ seviyesinde, UDP'yi de kapsayan bir korumaya ihtiyacınız vardır.
Temizleme altyapısı çalışıyorsa bu beklenen bir durumdur: trafik filtrelenirken bir miktar ek gecikme oluşabilir. Tamamen erişilemez hale geliyorsa muhtemelen kara deliğe alınmışsınızdır ya da darboğaz sunucunuzun kendisindedir.
Saldırıların önemli bir kısmı hedef seçmeden, otomatik araçlarla yürütülüyor. Ayrıca oyun ve topluluk sunucularında saldırı motivasyonu ticari değil kişisel olabiliyor. Ölçek, hedef olmamayı garanti etmiyor.
Piyasada iki model de var. Önemli olan fiyat değil, korumanın kapsamı: hangi katman, UDP dahil mi, otomatik mi devreye giriyor. Ek ücretli ama kara deliğe alan bir çözüm, dahil ama temizleme yapan bir çözümden daha kötüdür.