X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
Tüm sistemler çalışıyor · 200 Tbps+ DDoS koruma aktif
Hesap Oluştur Giriş Yap 08505574494

UDP Flood, SYN Flood ve Amplification Saldırıları Nasıl Çalışır?

AnasayfaYazılarUDP Flood, SYN Flood ve Amplification Saldırıl...
UDP Flood, SYN Flood ve Amplification Saldırıları Nasıl Çalışır?

Bir DDoS saldırısının size nasıl zarar verdiğini anlamak, onu durdurmanın ilk şartıdır. "Sunucuya saldırı geldi" cümlesi tek başına hiçbir şey anlatmaz; UDP flood, SYN flood ve amplification tamamen farklı mekanizmalarla çalışır, farklı kaynakları tüketir ve farklı savunmalar gerektirir. Birini durduran önlem diğerine karşı hiçbir işe yaramayabilir. Bu rehberde bu üç saldırı türünün paket seviyesinde nasıl çalıştığını, birbirinden nasıl ayırt edileceğini ve her birine karşı hangi katmanda savunma yapılması gerektiğini anlatıyoruz.

Önce temel ayrım: neyi tüketiyorlar?

Saldırıları anlamanın en pratik yolu, hedefledikleri kaynağı sormaktır. Üç kaynak vardır ve üçü de bittiğinde sunucunuz erişilemez hale gelir:

  • Bant genişliği: Ağ hattınızın kapasitesi. Dolduğunda meşru trafik içeri giremez.
  • Bağlantı durumu (state): İşletim sisteminin açık bağlantıları takip ettiği tablolar. Dolduğunda yeni bağlantı kabul edilemez.
  • İşlem gücü: CPU ve uygulama iş parçacıkları. Tükendiğinde sunucu yanıt veremez hale gelir.

UDP flood ve amplification öncelikle bant genişliğini hedefler. SYN flood ise bant genişliği tüketmeden bağlantı durumunu tüketir; bu yüzden çok küçük bir trafik hacmiyle bile etkili olabilir. Bu ayrım, katman tartışmasının temelidir; konunun geniş çerçevesi için Layer 4 ve Layer 7 DDoS saldırıları karşılaştırmamıza göz atabilirsiniz.

SYN Flood: TCP el sıkışmasının istismarı

Üç yollu el sıkışma nasıl çalışır?

Normal bir TCP bağlantısı üç adımda kurulur. İstemci SYN paketi gönderir, sunucu SYN-ACK ile yanıtlar, istemci ACK ile onaylar. İkinci adımda sunucu bir sorun yaşar: istemcinin son onayını beklerken bu bağlantıyı hatırlamak zorundadır. Bunun için çekirdekte bir kayıt açar ve bağlantıyı "yarı açık" (half-open) olarak işaretler.

Saldırgan bu adımı nasıl kırıyor?

SYN flood saldırısında saldırgan binlerce SYN paketi gönderir ama hiçbirine ACK ile yanıt vermez. Üstelik kaynak IP adreslerini taklit ettiği (spoofing) için sunucunun gönderdiği SYN-ACK paketleri var olmayan veya ilgisiz adreslere gider. Sunucu her biri için bir kayıt açar ve zaman aşımına kadar bekler.

Sonuç: yarı açık bağlantı kuyruğu (backlog) dolar. Kuyruk dolduğunda sunucu meşru kullanıcıların SYN paketlerini de reddetmeye başlar. Dışarıdan bakan biri için sunucu tamamen kapalıdır, oysa hattınız neredeyse boştur. SYN flood'un sinsiliği buradadır: trafik grafiğinizde dramatik bir yükseliş görmeyebilirsiniz.

SYN cookies: durumu hafızada tutmamak

Bu saldırıya karşı geliştirilen klasik savunma SYN cookies'tir. Fikir zariftir: sunucu yarı açık bağlantı için hafızada yer ayırmak yerine, bağlantıya ait bilgiyi SYN-ACK paketinin sıra numarasına şifreleyerek gömer ve kaydı silmesi gerekmez. İstemci gerçekten ACK ile dönerse sunucu bu numaradan bağlantıyı yeniden inşa eder. Sahte SYN paketleri hiçbir zaman geri dönmeyeceği için hiçbir kaynak tüketmemiş olur. Linux'ta bu davranış net.ipv4.tcp_syncookies ayarıyla yönetilir ve modern dağıtımların çoğunda varsayılan olarak açıktır.

UDP Flood: bağlantısız protokolün bedeli

UDP'nin el sıkışması yoktur. Paket gelir, işlenir, biter. Bu tasarım gecikmeyi düşürdüğü için oyun sunucuları, DNS ve VoIP gibi hizmetler UDP kullanır. Aynı tasarım güvenlik açısından iki sorun doğurur.

Birincisi, kaynak IP adresi kolayca taklit edilebilir. TCP'de el sıkışma sahte adresle tamamlanamaz, ama UDP'de böyle bir doğrulama adımı yoktur. İkincisi, sunucunun paketi işlemeden önce göndereni doğrulama şansı yoktur.

Saldırı sırasında ne oluyor?

Saldırgan hedefin rastgele veya belirli portlarına yüksek hacimde UDP paketi gönderir. İki farklı zarar oluşur:

  • Kapalı portlara giden paketler: İşletim sistemi her biri için "port erişilemez" anlamına gelen bir ICMP yanıtı üretmeye çalışır. Bu, hem CPU hem de çıkış bant genişliği tüketir.
  • Açık porta giden paketler: Oyun sunucunuzun dinlediği porta gelen paketler doğrudan uygulamaya ulaşır. Uygulama her paketi ayrıştırmak zorunda kalır; geçerli olmasalar bile bu işlem CPU harcar ve oyun döngüsünü yavaşlatır.

Oyun sunucularının bu kadar sık hedef olmasının sebebi budur: port zaten açıktır, protokol zaten UDP'dir ve tek çekirdekli oyun döngüsü darboğaz oluşturur. Oyun sunucusu senaryosunda Cloudflare gibi HTTP tabanlı çözümlerin neden yetersiz kaldığını Cloudflare ve UDP gerçeği yazımızda ayrıntılı olarak ele aldık.

Amplification: küçük soru, dev cevap

Amplification, saldırganın elindeki bant genişliğini kat kat büyütmesini sağlayan yöntemdir. En tehlikeli hacimsel saldırılar bu teknikle üretilir.

Yansıtma ve büyütme aynı şey değil

İki kavram sıkça karıştırılır:

  • Reflection (yansıtma): Saldırgan, kaynak IP adresini hedefin adresi olarak taklit edip üçüncü bir sunucuya istek gönderir. O sunucu yanıtı masum bir şekilde hedefe yollar. Saldırının gerçek kaynağı gizlenir.
  • Amplification (büyütme): Yansıtmaya ek olarak, seçilen protokolün yanıtı isteğinden çok daha büyüktür. Saldırgan küçük bir paket gönderir, hedef çok daha büyük bir paket alır.

İkisi birlikte kullanıldığında saldırgan, kendi hattının kapasitesinin kat kat üstünde bir trafiği hedefe yönlendirebilir.

Hangi protokoller kullanılıyor?

İstismar edilen protokoller, internete açık bırakılmış ve kimlik doğrulaması yapmayan UDP servisleridir:

  • DNS: Açık çözümleyicilere gönderilen ve büyük yanıt üreten sorgular.
  • NTP: Eski sürümlerdeki monlist komutu tek istekle uzun bir istemci listesi döndürür.
  • Memcached: İnternete açık bırakılmış önbellek sunucuları, bilinen en yüksek büyütme oranlarına sahiptir.
  • SSDP: Yanlış yapılandırılmış UPnP cihazları, özellikle ev tipi yönlendiriciler ve kameralar.
  • CLDAP: İnternete açık dizin hizmetleri.

Büyütme oranı, protokole ve yapılandırmaya göre onlarca kattan on binlerce kata kadar değişir. Bu yüzden savunma tartışması genellikle "kaç kat" sorusundan çok "hattım dolduğunda ne oluyor" sorusuna odaklanır.

Neden bu kadar zor durdurulur?

Amplification trafiği, teknik olarak meşru sunuculardan gelir. Kaynak adresler gerçek DNS veya NTP sunucularına aittir. Bu yüzden basit bir IP kara listesi işe yaramaz; hem liste sürekli değişir hem de yanlışlıkla gerçek altyapıyı engelleyebilirsiniz. Ayrıca trafik sunucunuza ulaştığında hattınız çoktan dolmuş olur.

Üçünü ayırt etme rehberi

Saldırı anında hangisiyle karşı karşıya olduğunuzu hızlıca anlamak için şu ipuçlarına bakın:

  • Yüksek paket sayısı, düşük bant genişliği, çok sayıda yarı açık bağlantı: Büyük olasılıkla SYN flood. netstat veya ss çıktısında çok sayıda SYN_RECV durumu görürsünüz.
  • Hat tamamen dolu, paket boyutları küçük, çok sayıda farklı kaynak IP: UDP flood.
  • Hat tamamen dolu, paket boyutları büyük, kaynak IP'ler tanınmış servislere ait ve tek bir kaynak portta yoğunlaşmış (53, 123, 11211 gibi): Amplification.
  • Trafik normal ama uygulama yanıt vermiyor: Muhtemelen L4 değil L7 bir saldırı söz konusudur.

Hangi savunma hangi katmanda?

Ağ seviyesi: tek gerçek çözüm hacimsel saldırılarda

UDP flood ve amplification saldırılarında paketler sunucunuza ulaştığında iş işten geçmiştir. Bu yüzden filtrelemenin yukarı akışta, trafik hattınıza girmeden yapılması gerekir. Bu, barındırma sağlayıcınızın altyapısına bağlı bir konudur; oyun sunucusu hizmetlerimiz ve fiziksel sunucu çözümlerimiz DDoS korumalı ağ altyapısı üzerinde çalışır.

Sunucu seviyesi: SYN flood ve gürültü azaltma

  • SYN cookies'in etkin olduğundan emin olun.
  • Bağlantı takip tablosu (conntrack) sınırlarını sunucunuzun kapasitesine göre ayarlayın.
  • Kullanmadığınız tüm portları güvenlik duvarında kapatın; kapalı porta gelen pakete ICMP yanıtı üretmek yerine sessizce düşürün.
  • Oyun ve yönetim portlarına oran sınırlaması uygulayın.
  • Yönetim erişimini (SSH, RDP) kaynak IP ile kısıtlayın.

Donanım payı: son savunma hattı

Filtreden sızan artık trafiği sindirebilmek için işlemci ve depolama tarafında paya ihtiyacınız vardır. Özellikle oyun sunucuları ana döngüyü tek çekirdekte çalıştırdığı için yüksek tek çekirdek performansı belirleyicidir. AMD Ryzen 9 9950X tabanlı Türkiye lokasyonlu VDS seçenekleri DDR5 bellek ve NVMe M2 SSD ile bu senaryoya göre yapılandırılmıştır.

Sıkça Sorulan Sorular

SYN flood ile UDP flood arasındaki en pratik fark nedir?

SYN flood az trafikle bağlantı tablosunu doldurur; UDP flood ise doğrudan hattınızı doldurmayı hedefler. Birincisi sunucu ayarlarıyla önemli ölçüde azaltılabilir, ikincisi ağ seviyesinde filtreleme gerektirir.

Güvenlik duvarımda tüm UDP trafiğini engellersem sorun çözülür mü?

Hayır. Paketler zaten hattınıza ulaşmış olur; güvenlik duvarı onları düşürse bile bant genişliği tüketilmiştir. Ayrıca oyun sunucunuz da UDP kullandığı için meşru oyuncuları engellemiş olursunuz.

Amplification saldırısında bana saldıran sunucuları şikayet etmeli miyim?

O sunucular genellikle kurban değil, kötü yapılandırılmış üçüncü taraflardır. Sahiplerine bildirim yapmak uzun vadede internet için faydalıdır ama devam eden bir saldırıyı durdurmaz.

Kaynak IP taklidi neden hâlâ mümkün?

Çünkü kaynak adres doğrulaması ağ operatörlerinin isteğine bağlıdır ve dünya genelinde her yerde uygulanmaz. Bu yüzden yansıtmalı saldırılar hâlâ etkilidir.

Sunucumun saldırı altında olup olmadığını nasıl anlarım?

Paket sayısı, bant genişliği ve bağlantı durumu sayaçlarını birlikte izleyin. Bu üçünün hangisinin anormal olduğu, saldırının türünü doğrudan gösterir.

Bu saldırılar oyun sunucusu dışındaki hizmetleri de etkiler mi?

Evet. Aynı makinede web sitesi, veritabanı veya ses sunucusu çalışıyorsa hepsi aynı hattı paylaştığı için birlikte etkilenir. Mümkünse kritik hizmetleri ayırın.

Özet

SYN flood, TCP el sıkışmasının yarım bırakılmasıyla bağlantı tablosunu doldurur ve az trafikle büyük hasar verir; savunması büyük ölçüde sunucu tarafındadır. UDP flood, bağlantısız protokolün doğrulama yapamamasından yararlanarak hem hattınızı hem CPU'nuzu tüketir. Amplification ise saldırganın küçük isteklerle üçüncü taraf sunuculardan dev yanıtlar ürettiği, en yüksek hacimlere ulaşan yöntemdir. Son ikisi için tek gerçekçi savunma, trafiğin ağ seviyesinde, sunucunuza ulaşmadan filtrelenmesidir. Sunucu içi sıkılaştırma ve donanım payı bunu tamamlar, yerine geçmez.

Projenizi DDoS korumalı bir ağ altyapısı üzerinde barındırmak istiyorsanız oyun sunucusu paketlerimizi inceleyebilir, mevcut yapınıza uygun çözümü birlikte belirlemek için bizimle iletişime geçebilirsiniz. 7/24 destek ekibimiz saldırı anında ne yapmanız gerektiği konusunda da yanınızdadır.

Powered by WISECP
💬
Top