Tüm Hosting & Sunucu Paketlerinde %10 İndirim! Fırsatı Kaçırma → nubitro2026

Oyun Sunucunuz DDoS Yiyor mu? 6 Belirti ve Anında Yapılacaklar

Oyun Sunucunuz DDoS Yiyor mu? 6 Belirti ve Anında Yapılacaklar

Oyun sunucunuzda oyuncular birden bire "lag" diye bağırmaya başladıysa ve bu her akşam aynı saatte tekrarlıyorsa, karşınızdaki sorun büyük ihtimalle donanım yetersizliği değil, bir DDoS saldırısıdır. Oyun sunucuları, saldırganlar için özellikle cazip hedeflerdir: rakip topluluklar, oyundan atılmış kullanıcılar ya da sadece kaos çıkarmak isteyen kişiler, birkaç dakikalık bir saldırıyla onlarca oyuncunuzu kaybettirebilir. Bu rehberde bir oyun sunucusunun DDoS saldırısı altında olduğunu gösteren 6 net belirtiyi, bunları normal performans sorunlarından nasıl ayırt edeceğinizi ve saldırı anında ilk 15 dakikada atmanız gereken adımları anlatıyoruz.

Önce Şunu Netleştirelim: DDoS mu, Yoksa Kaynak Yetersizliği mi?

Oyun sunucusu sahiplerinin yaptığı en yaygın hata, her yavaşlamayı DDoS'a yormaktır. Oysa iki farklı problemin belirtileri yüzeyde birbirine çok benzer. Aradaki temel fark şudur: kaynak yetersizliğinde sunucunun kendisi zorlanır, DDoS saldırısında ise sunucuya giden yol tıkanır.

Kaynak yetersizliğinde CPU kullanımı tavan yapar, RAM dolar, disk okuma/yazma gecikmesi artar; ancak ağ trafiği normal seviyededir. DDoS saldırısında ise tam tersi bir tablo görürsünüz: ağ arayüzünden akan paket sayısı olağan dışı biçimde patlar, buna karşılık oyun sürecinin (process) CPU kullanımı çoğu zaman normalin çok üstüne çıkmaz. Bu ayrımı yapabilmek, doğru çözümü uygulamak için kritik önemdedir. Yanlış teşhis, gereksiz yere daha büyük paket satın almanıza ama sorunun devam etmesine yol açar.

Saldırı türlerinin teknik detaylarını merak ediyorsanız Layer 4 ve Layer 7 DDoS saldırıları arasındaki farkı anlattığımız yazımızı okumanızı öneririz; oyun sunucuları büyük çoğunlukla Layer 4 (UDP tabanlı) saldırılara maruz kalır.

Oyun Sunucunuzun DDoS Saldırısı Altında Olduğunu Gösteren 6 Belirti

1. Ping Aniden ve Toplu Halde Yükseliyor

Normal şartlarda ping değerleri oyuncudan oyuncuya değişir; birinin interneti kötüdür, diğeri uzak bir şehirdedir. DDoS saldırısında ise farklı bir tablo görürsünüz: tüm oyuncuların pingi aynı anda, aynı oranda yükselir. 30 ms'te oynayan bir oyuncu 400 ms'e çıkarken, 60 ms'teki bir başkası 800 ms'e fırlar. Bu senkronize sıçrama, sorunun oyuncu tarafında değil sunucunun ağ yolunda olduğunu gösteren en net işaretlerden biridir.

Bu durumu doğrulamak için sunucunuza kendi bilgisayarınızdan sürekli bir ping testi başlatın. Ping cevaplarında düzensiz sıçramalar ve paket kayıpları görüyorsanız, ancak aynı anda başka bir sunucuya yaptığınız ping temizse, şüphelenmekte haklısınız.

2. Oyuncular Toplu Halde Düşüyor, Ama Sunucu Süreci Çalışmaya Devam Ediyor

Sunucu yazılımı çökmediği halde oyuncuların hepsinin birkaç saniye içinde bağlantısının kopması klasik bir DDoS belirtisidir. Konsola baktığınızda oyun sunucusu hâlâ ayakta ve hata vermiyordur; sadece kimse bağlanamıyordur. Sunucu yazılımının kendi loglarında "timeout" ve "connection lost" mesajlarının seri halde art arda düşmesi bu senaryoyu destekler.

Buna karşılık gerçek bir yazılım çökmesinde loglarda bir hata izi (crash dump, segmentation fault, exception) bulunur ve süreç tamamen durur. Süreç ayakta ama erişim yoksa, sorun ağ katmanındadır.

3. Sunucu Listesinde Görünmüyor, SSH/RDP de Yavaşlıyor

Oyun sunucunuz oyun içi sunucu listesinden kaybolduysa ve aynı anda SSH ya da uzak masaüstü bağlantınız da gözle görülür şekilde ağırlaştıysa, bu saldırının sunucuya değil IP adresine yapıldığını gösterir. Tek bir oyun portu hedef alınmış olsaydı yönetim erişiminiz normal hızda kalırdı. Tüm servislerin aynı anda etkilenmesi, gelen trafiğin ağ arayüzünü doyurduğunun işaretidir.

4. Ağ Trafiği Grafiğinde Dikey Bir Duvar Var

En kesin kanıt trafik grafiğidir. Linux tarafında iftop, nload veya vnstat; Windows tarafında Kaynak İzleyici (Resource Monitor) ile gelen trafiği izleyin. Normal bir oyun sunucusunun gelen (inbound) trafiği, giden (outbound) trafiğinden çok daha düşüktür — çünkü oyuncular küçük komut paketleri gönderir, sunucu ise büyük durum güncellemeleri yayınlar.

Gelen trafiğin giden trafiği geçtiği anda alarm zilleri çalmalıdır. Bu, oyun sunucuları için neredeyse her zaman anormal bir durumdur ve bir flood saldırısına işaret eder. Aynı şekilde saniyedeki paket sayısının (pps) oyuncu sayısıyla orantısız biçimde patlaması da güçlü bir kanıttır.

5. Aynı Saatlerde Tekrarlayan Bir Düzen Var

DDoS saldırıları çoğu zaman rastgele değildir. Sunucunuzun en kalabalık olduğu saatlerde, bir etkinlik duyurusundan hemen sonra ya da rakip bir topluluğun etkinliğiyle çakışan zamanlarda tekrarlayan kesintiler yaşıyorsanız, karşınızda hedefli bir saldırı var demektir. Donanım kaynaklı sorunlar bu kadar "takvimli" davranmaz.

Kesintilerin tarih ve saatlerini basit bir not dosyasına kaydedin. Bu kayıt hem saldırı düzenini görmenizi sağlar hem de sağlayıcınızla iletişime geçtiğinizde elinizi güçlendirir.

6. Loglarda Anlamsız veya Bozuk Paketler Görünüyor

Oyun sunucusu loglarında protokole uymayan, boş ya da hatalı biçimlendirilmiş bağlantı denemeleri birikiyorsa dikkat edin. Özellikle sürekli tekrar eden ve hiçbir zaman oyuna giriş yapmayan bağlantı istekleri, uygulama katmanına yönelik bir saldırının habercisi olabilir. Bu tür saldırılar bant genişliğini doldurmaz ama sunucu yazılımını meşgul ederek aynı sonucu doğurur.

Saldırı Anında İlk 15 Dakikada Yapılacaklar

Panikle sunucuyu yeniden başlatmak en sık yapılan ve en işe yaramayan hamledir. Bunun yerine sırayla şunları yapın:

  1. Kanıt toplayın. Trafik grafiğinin ekran görüntüsünü alın, netstat veya ss çıktısını bir dosyaya kaydedin, oyun sunucusu logunun ilgili bölümünü kopyalayın. Saldırı bittiğinde bu veriler kaybolur.
  2. Sağlayıcınıza bildirin. DDoS korumalı bir ağda barınıyorsanız destek ekibine hemen bilet açın. Sunucu IP'sini, saldırının başlangıç saatini ve topladığınız kanıtları paylaşın. Filtreleme kurallarının hedefe göre ince ayarlanması çoğu zaman elle yapılır.
  3. Gereksiz portları kapatın. Oyun sunucunuzun ihtiyaç duymadığı tüm portları güvenlik duvarından kapatın. Saldırı yüzeyini daraltmak, filtrelemenin işini kolaylaştırır.
  4. Yönetim erişimini kısıtlayın. SSH ve RDP portlarını yalnızca kendi IP adresinize açın. Böylece saldırı sürerken sunucuya müdahale edebilme şansınızı korursunuz.
  5. Oyuncularınızı bilgilendirin. Discord veya forum üzerinden kısa bir duyuru yapın. Sessizlik, oyuncuların sunucunun "battığını" düşünüp başka topluluklara geçmesine yol açar.
  6. Sunucuyu kapatmayın. Sunucuyu kapatmak saldırıyı durdurmaz, sadece saldırganın hedefine ulaştığını doğrular. Filtreleme devreye girene kadar ayakta kalmaya çalışın.

Saldırı Sonrası: Kalıcı Korunma İçin Yapılması Gerekenler

Bir saldırıyı atlatmak, bir sonrakine hazır olmak anlamına gelmez. Kalıcı çözüm için şu üç başlığa odaklanın:

Doğru altyapıda barının. Oyun sunucuları, standart bir web sunucusundan farklı bir ağ profiline sahiptir; UDP trafiğini anlayan ve filtreleyebilen bir ağda barınmaları gerekir. Oyun sunucusu paketlerimiz DDoS korumalı ağ altyapısı üzerinde, İstanbul lokasyonunda çalışır — bu da Türkiye'deki oyuncular için hem düşük ping hem de filtrelenmiş trafik anlamına gelir. MTA topluluğu yönetiyorsanız MTA sunucu çözümlerimize göz atabilirsiniz.

IP adresinizi gizli tutun. Sunucunuzun gerçek IP adresi ne kadar az yerde görünürse o kadar iyidir. Web siteniz ve oyun sunucunuz aynı IP üzerinde çalışmasın; Discord botları, istatistik siteleri ve eski DNS kayıtları üzerinden sızan IP bilgilerini düzenli olarak kontrol edin.

Kaynaklarınızı doğru boyutlandırın. Filtreleme trafiği temizler, ancak temizlenmiş trafiği işleyecek CPU ve RAM'i sunucunuzun sağlaması gerekir. Kalabalık bir topluluk yönetiyorsanız AMD Ryzen 9 9950X işlemci, DDR5 RAM ve NVMe M2 SSD ile çalışan yüksek performanslı Türkiye VDS paketlerini değerlendirin.

Sıkça Sorulan Sorular

DDoS saldırısı sunucumdaki verileri çalabilir mi?

Hayır. DDoS bir erişilebilirlik saldırısıdır; amacı hizmeti kesintiye uğratmaktır, veri sızdırmak değil. Ancak saldırganlar bazen DDoS'u dikkat dağıtma amacıyla, eş zamanlı bir sızma denemesinin üstünü örtmek için kullanır. Bu yüzden saldırı sırasında ve sonrasında yetkisiz giriş denemelerini de kontrol etmelisiniz.

Sunucumu yeniden başlatmak saldırıyı durdurur mu?

Hayır. Saldırı sunucunun içinde çalışan bir yazılımdan değil, dışarıdan gelen trafikten kaynaklanır. Yeniden başlatma yalnızca kesinti süresini uzatır ve topladığınız canlı kanıtları kaybetmenize yol açar.

IP adresimi değiştirsem kurtulur muyum?

Kısa vadede rahatlama sağlayabilir, ancak kalıcı çözüm değildir. Yeni IP adresi de er ya da geç öğrenilir; özellikle oyuncuların doğrudan IP ile bağlandığı oyun sunucularında bu kaçınılmazdır. Asıl çözüm, IP değiştirmek değil, filtrelenen bir ağda barınmaktır.

Ücretsiz CDN servisleri oyun sunucumu korur mu?

Standart CDN ve web güvenlik duvarı hizmetleri HTTP/HTTPS trafiği için tasarlanmıştır. Oyun sunucularının kullandığı UDP trafiğini varsayılan olarak taşımazlar. Web sitenizi korumak için faydalıdırlar, oyun sunucunuzu korumak için ise ağ seviyesinde UDP filtrelemesi yapan bir altyapıya ihtiyacınız vardır.

Saldırıyı kimin yaptığını öğrenebilir miyim?

Pratikte çok zordur. DDoS saldırıları genellikle ele geçirilmiş cihazlardan oluşan botnet'ler üzerinden yapılır; gördüğünüz IP adresleri saldırganın değil, kurbanların adresleridir. Bu nedenle enerjinizi kaynağı bulmaya değil, korunmayı güçlendirmeye harcamak daha verimlidir.

Küçük bir sunucuyum, neden hedef olayım ki?

Ne yazık ki saldırı düzenlemenin maliyeti çok düşmüş durumdadır. Rakip bir topluluk, banlanmış bir oyuncu ya da sırf eğlence arayan biri, sunucunuzun boyutundan bağımsız olarak saldırı düzenleyebilir. Küçük topluluklar aslında daha kırılgandır, çünkü birkaç saatlik kesinti oyuncu tabanının kalıcı olarak dağılmasına yol açabilir.

Özet

  • Tüm oyuncuların pinginin aynı anda yükselmesi, DDoS'un en net erken belirtisidir.
  • Sunucu süreci ayakta ama kimse bağlanamıyorsa sorun ağ katmanındadır, yazılımda değil.
  • Gelen trafiğin giden trafiği geçmesi, oyun sunucuları için neredeyse her zaman anormaldir.
  • Saldırı anında önce kanıt toplayın, sonra sağlayıcınıza bildirin; sunucuyu kapatmayın.
  • Kalıcı çözüm; DDoS korumalı bir ağda barınmak, IP adresini gizli tutmak ve kaynakları doğru boyutlandırmaktır.

Oyun sunucunuz düzenli olarak saldırı alıyor ve mevcut altyapınız bunu kaldıramıyorsa, DDoS korumalı ağ altyapısı üzerinde çalışan oyun sunucusu çözümlerimizi inceleyebilir, hangi paketin topluluğunuza uygun olduğundan emin değilseniz 7/24 destek ekibimizle iletişime geçebilirsiniz.

08505574494 908505574494
💬