- DDoS saldırıları, IoT botnet'leri ve UDP yükseltme teknikleriyle desteklenen yüzlerce Gbps'den birkaç Tbps'lik hiper saldırılara kadar evrim geçirdi.
- Profesyonel risk azaltma yöntemleri, temizleme merkezlerini, Anycast CDN'lerini, güvenlik duvarlarını, WAF'ları ve iyi güçlendirme ve erken izleme uygulamalarını bir araya getirir.
- Cloudflare'ın Programlanabilir Akış Koruması, C/eBPF'deki paket mantığının uygulama düzeyinde belirli UDP trafiğini filtrelemesine olanak tanır.
- Etkili bir strateji, derinlemesine savunma, otomasyon, acil durum planları ve internet servis sağlayıcıları ve bulut sağlayıcılarıyla işbirliğini gerektirir.

Günümüzde ağlar, yaptığımız hemen her şeyin bağlantı noktasıdır. Bir şirket, hizmet reddi saldırısı nedeniyle hizmetini kaybettiğinde, sadece web sitesi çökmüyor: satışlar, iç süreçler, müşteri hizmetleri ve en ciddi durumlarda temel hizmetler felç oluyor. Bu nedenle, programlanabilir akış korumasına sahip özelleştirilmiş DDoS azaltma çözümleri, modern mimarinin stratejik bir bileşeni haline gelmiştir.
Cloudflare'ın Magic Transit için Programlanabilir Akış Koruması gibi teknolojilerin ortaya çıkması , eBPF olarak dağıtılan özel C mantığının kullanımı, AWS ve Azure gibi bulutlarla entegrasyon ve uzmanlaşmış savunma hizmetlerinden gelen destek, durumu kökten değiştirdi. Artık paket düzeyinde "iyi" veya "kötü amaçlı" trafiğin ne olduğunu modellemek, çok özel UDP protokollerine (çevrimiçi oyunlarda veya VoIP'de kullanılanlar gibi) yönelik hafifletme önlemlerini uyarlamak ve bunu her saldırıdan öğrenen iş zekası ve yapay zeka çözümleriyle birleştirmek mümkün.
DDoS saldırısı nedir ve neden bu kadar ciddi bir sorun haline geldi?
Dağıtılmış hizmet reddi (DDoS) saldırısı, birden fazla eş zamanlı kaynaktan gelen yoğun trafik akışıyla bir sistemin kaynaklarını (sunucular, bağlantılar, uygulamalar veya ara altyapı) aşırı yüklemeyi amaçlar. Tek bir kaynağın saldırıyı tetiklediği klasik bir DoS saldırısının aksine, bir DDoS saldırısı, bir botnet halinde organize edilmiş binlerce hatta milyonlarca ele geçirilmiş cihazı içerir.
DDoS saldırılarının ardındaki motivasyonlar çeşitlidir: ekonomik şantaj, rakipler arasında sabotaj, aktivizm, gazetecilere veya medya kuruluşlarına karşı misilleme veya yeni botnet'lerin "yetenek gösterisi" modunda güç gösterisi yapması. Ancak sonuç her zaman aynıdır: hizmetin kullanılamaması , ciddi performans düşüşü ve ekonomik ve itibar kaybı.
Son yıllarda bu saldırıların sıklığı ve yoğunluğunda istikrarlı bir artış gözlemlenmektedir. Önde gelen güvenlik firmalarından gelen raporlar, genellikle finansal hizmetler, kamu hizmetleri ve telekomünikasyon gibi kritik altyapıları hedef alan hiper hacimli saldırılarda (saniyede 1 Tbps veya bir milyar paketin üzerinde) sürekli bir artış olduğunu göstermektedir.
DDoS saldırı türleri: ağdan uygulamaya
Özel DDoS saldırı önleme yöntemlerinin nasıl çalıştığını anlamak için, saldırıların ana kategorilerini gözden geçirmek faydalı olacaktır. Genel olarak, bunları OSI modelinin farklı katmanlarına ve tüketmeyi hedefledikleri farklı kaynaklara bağlı dört ana aileye ayırabiliriz.
Ağ katmanı (L3/L4) saldırıları, sunucudan veya ara altyapıdan sınırlı kaynakları (CPU, bellek, güvenlik duvarı tabloları, bekleyen bağlantılar veya ağ tamponları) tüketmek için ağ ve taşıma protokollerini (IP, TCP, UDP, ICMP) istismar etmeye odaklanır. Klasik örnekler arasında SYN saldırıları (el sıkışmayı asla tamamlamayan TCP bağlantı istekleriyle sunucuyu boğma), rastgele portlara yönelik UDP saldırıları ve ICMP saldırıları yer alır.
Uygulama katmanı (L7) saldırıları, web uygulamasının veya API'nin kendi kaynaklarından daha az bant genişliğini hedef alır. Bu saldırılar, çok büyük miktarda HTTP isteği (GET/POST), dahili arama motorlarına karmaşık sorgular, ağır API çağrıları veya görünüşte meşru olan ancak arka uç, veritabanı veya içerik oluşturma sistemlerini sınırlarında çalışmaya zorlayan etkileşimler üretir.
Hacimsel saldırılar: Burada amaç, bağlantı kullanılamaz hale gelene kadar onu aşırı yüklemektir. Genellikle, yanlış yapılandırılmış UDP servislerinde (örneğin, genel DNS sunucuları (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP, vb.)) yükseltme ve yansıtma tekniklerinden yararlanılarak, küçük bir istek paketinin taklit edilen kurbana yönelik çok daha büyük bir yanıt oluşturması sağlanarak, büyük miktarda trafik gönderilir.
Çok vektörlü saldırılar şu anda en karmaşık olanlardır. Birkaç yöntemi (hacimsel, protokol ve uygulama) birleştirirler ve bir savunmanın başarılı olduğunu tespit ettikleri anda stratejilerini gerçek zamanlı olarak değiştirirler. Tek bir saldırı, UDP saldırısı olarak başlayıp, SYN saldırısına geçebilir ve daha sonra Katman 7 HTTP saldırısına dönüşerek kurbanı kapsamlı ve koordineli savunmalar uygulamaya zorlayabilir.
DDoS saldırılarının gerçek evrimi: Mirai'den Tbps hiper saldırılarına
Teori güzel, ancak sorunun gerçek boyutu gerçek dünya vakalarında ortaya çıkıyor. Son on yılda, yüzlerce Gbps'lik saldırılardan, saniyede birkaç terabit (Tbps) aşan ve paket hızlarının saniyede milyarlara ulaştığı olaylara geçtik.
2016 yılında, büyük bir DNS sağlayıcısı olan Dyn'e yönelik bir saldırı yaklaşık 1,2 Tbps'ye ulaştı ve Twitter, GitHub, PayPal ve Netflix gibi siteleri geçici olarak devre dışı bıraktı. 600.000'den fazla IoT cihazını (varsayılan kimlik bilgileriyle yönlendiriciler, kameralar ve DVR'lar) bünyesine katan Mirai botnet'i, büyük olasılıkla UDP sel baskını ve yükseltme tekniklerinin bir kombinasyonunu kullanarak Dyn'in DNS sunucularına devasa bir trafik oluşturmak için kullanıldı.
Aynı yıl, güvenlik blogu KrebsOnSecurity de Mirai tarafından desteklenen yaklaşık 623 Gbps'lik bir saldırıya maruz kaldı . Yaklaşık dört gün boyunca, büyük UDP paketleri öncelikle rastgele portlara gönderildi, bağlantıları doyurdu ve trafiğin Akamai Prolexic gibi imza ve davranışsal filtreleme uygulayan özel önleme hizmetlerine yönlendirilmesini zorunlu kıldı.
2018'de GitHub, Memcached amplifikasyonuna dayalı 1,35 Tbps'lik bir saldırının hedefi oldu. Saldırganlar, sahte bir GitHub IP adresi kullanarak 11211 numaralı portta açık olan Memcached sunucularına küçük UDP istekleri gönderdi. Her küçük istek, GitHub sistemlerine yönlendirilen 50-100 kat daha büyük yanıtları tetikledi ve bu da trafiği, Memcached yanıtlarının belirli kalıplarına göre filtrelendiği temizleme merkezlerine yönlendirmek zorunda kaldı.
2020 yılında Amazon, AWS Shield'ın CLDAP yansıtma (UDP 389) tabanlı 2,3 Tbps'lik bir saldırıyı engellediğini bildirdi. Saldırı vektörü, durumsuz LDAP sunucularını, kurbana yüksek hacimli yanıtlar üreten sorgularla bombardıman etmeyi içeriyordu. AWS, trafiği küresel ağına dağıttı ve bu özel CLDAP modeli için filtreleme kuralları uyguladı.
Son zamanlarda, MikroTik yönlendiricilerindeki güvenlik açıklarından yararlanan Mēris gibi botnet'ler ortaya çıktı . 2021'de saniyede 21,8 milyon istek (RPS) kaydedildi ve 2022'de bu rakamlar Google altyapısına karşı 46 milyon RPS'ye ulaşarak yaklaşık 1,3 Tbps'lik hacimlere ulaştı. Önleme çabaları, cihazların toplu olarak yamalanmasını, 5678 gibi portların kapatılmasını ve Cloudflare ve Akamai gibi ağlarda Mēris imzası için özel filtreleme kurallarının uygulanmasını içeriyordu.
Nisan 2025'te Cloudflare, yaklaşık 6,5 Tbps ve saniyede birkaç milyar paketlik bir hiper saldırı bildirdi. Analizlerine göre, bu, Mēris ve Aisuru'ya benzer özelliklere sahip, öncelikle IoT cihazlarından ve yanlış yapılandırılmış sunuculardan gelen doğrudan UDP sel saldırılarını kullanan ve geleneksel amplifikasyona ihtiyaç duymayan, kaynağı belirlenemeyen bir botnet'ti. Savunmalar, Cloudflare'ın küresel Anycast ağına, uç noktadaki XDP/eBPF azaltma önlemlerine, dinamik temizlemeye ve IP ve bölge bazında hız sınırlamasına dayanıyordu.
Ve Mayıs 2025'te KrebsOnSecurity, Aisuru botnet'i tarafından başlatılan yaklaşık 6,3 Tbps'lik bir saldırıya dayanarak tekrar manşetlere çıktı . Bu olayda, yaklaşık 40-45 saniye boyunca saniyede 585 milyon UDP paketi üretildi. Siteyi koruyan Google Project Shield, istenmeyen UDP'ye karşı agresif filtreleme politikalarını hemen devreye soktu ve trafiği küresel ağında dağıtılmış temizleme merkezlerine yönlendirdi, böylece hizmet üzerindeki etki neredeyse algılanamaz oldu.
Saldırganların kaynakları ve teknikleri: botnetler, güçlendirme ve kaçınma
Bu şaşırtıcı rakamlara ulaşmak için saldırganlar, hedeflerine göre bir araya getirdikleri çeşitli kaynaklar kullanıyorlar. Devasa botnetler bunun temelini oluşturuyor: Bilinen güvenlik açıklarından, varsayılan şifrelerden veya açıkta kalan yönetim hizmetlerinden yararlanılarak oluşturulan, dünya çapında ele geçirilmiş cihaz ağları . Mirai, Mēris ve Aisuru aile isimleridir, ancak farklı üreticileri veya hizmetleri hedef alan sayısız varyasyonu mevcuttur.
İkinci büyük güvenlik açığı, yansıtıcı görevi gören yanlış yapılandırılmış sunuculardır . Aldığından daha fazla veri gönderen kimlik doğrulaması yapılmamış herhangi bir UDP hizmeti adaydır: DNS (53 numaralı port), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, P2P hizmetleri veya hatta video oyun protokolleri. Saldırgan, kurbanın IP adresini taklit eden küçük istekler gönderir ve sunucular bu isteği güçlendirerek yanıtı gerçek hedefe geri gönderir.
Örneğin, DNS'te açık bir çözümleyiciye yapılan ANY sorgusu, istek boyutunu yaklaşık 28 katına çıkarabilir. NTP'de, eski MONLIST komutu 50-500 katlık büyütme oranlarına ulaşıyordu. Memcached aşırı bir örnektir: küçük bir istek yüzlerce kilobayt döndürebilir ve on binlerce katlık büyütme oranlarına ulaşabilir. CLDAP 56-70 katlık faktörlerle çalışırken, SLP 2000 katı aşan değerlerle kullanılmıştır.
Dahası, saldırganlar kaçınma tekniklerini geliştiriyorlar. IP sahtekarlığı, gerçek kaynağı gizlemek ve yansımayı istismar etmek için klasik bir yöntem olmaya devam ediyor. Diğer yöntemler arasında sürekli olarak saldırı vektörlerini değiştirmek, savunmacıya daha yüksek işlem yükü bindirmek için şifrelenmiş trafiği karıştırmak, "düşük ve yavaş" teknikler kullanmak (belirgin artışlar olmadan kaynakların kademeli tüketimi) veya trafiği meşru trafiğe çok daha fazla benzeyen uygulama katmanına yaklaştırmak yer alıyor.
Saldırı öncesi aşamada, savunmasız servisleri bulmak için masscan veya zmap gibi toplu tarama araçları ve özellikle IoT veya sunucular için tasarlanmış istismar kitleri kullanılır. Saldırı sırasında hping3, LOIC/HOIC veya optimize edilmiş C/Python komut dosyaları gibi trafik oluşturucular kullanılırken, saldırı sonrası analiz için saldırganlar Wireshark, tcpdump ve izleme platformlarını kullanabilirler.
DDoS saldırısının aşamaları ve uyarlanabilir savunmanın gerekliliği
Genellikle kaotik trafik patlamaları olarak algılansalar da, gelişmiş DDoS saldırıları birkaç farklı aşamadan geçer . İlk olarak, saldırganın açık yüzeyi incelediği, alan adlarını, IP adreslerini, açık hizmetleri, CDN'leri veya azaltma sağlayıcılarını belirlediği ve güvenlik açıklarını aradığı keşif aşaması gelir.
Sonraki aşama, botnet'i besleyecek bilgisayarların enfekte edilmesini içeren cihaz ele geçirme işlemidir. Bu, genellikle eski yazılımlardan veya varsayılan kimlik bilgilerinden yararlanarak yönlendiricilerde, kameralarda, uzaktan yönetim sistemlerinde veya sunucularda bulunan güvenlik açıklarından faydalanmak anlamına gelebilir. Botnet'e dahil olduktan sonra, komutları ve güncellemeleri merkezileştiren C2 altyapısına bağlanırlar.
Saldırının uygulama aşaması genellikle kurban için kritik anlarla aynı zamana denk gelecek şekilde planlanır: pazarlama kampanyaları, ürün lansmanları, daha az personelin görevde olduğu hafta sonları veya siyasi ya da medya açısından hassas tarihler. Amaç, etkiyi ve baskıyı en üst düzeye çıkarmaktır . Yeni nesil saldırılarda ayrıca dinamik bir adaptasyon bileşeni de bulunur: botnet, kurbanın tepkisini izler ve etkili bir önleme tespit ederse saldırı vektörünü değiştirir.
Savunma tarafında ise bu durum, aynı derecede uyarlanabilir stratejilerin tasarlanmasını gerektirir. Statik bir güvenlik duvarı veya bant genişliği eşiği artık yeterli değildir: gerçek zamanlı olarak trafik anormalliklerini tespit edebilen , olayları ilişkilendirebilen, anında yeni kurallar uygulayabilen ve kaynakları (işlem gücü, depolama ve ağ kapasitesi) talep üzerine ölçeklendirebilen sistemler gereklidir.
Yakın zamanda yapılan bir çalışma, kritik altyapılara yönelik DDoS saldırılarının dört yılda %50'den fazla arttığını ve güvenlik ekibi hizmet reddi saldırılarının "yangınını söndürmeye" odaklanırken, bu saldırıların genellikle fidye yazılımı yayılması gibi diğer sızma girişimleri için bir perdeleme aracı olarak kullanıldığını gösterdi.
Geleneksel azaltma yöntemleri: temizleme merkezleri, CDN'ler, güvenlik duvarları ve WAF'lar
Profesyonel DDoS savunmaları, çeşitli teknolojiler ve sağlayıcıların bir kombinasyonuna dayanır. En karakteristik bileşen, on Tbps'lik trafiği absorbe edebilen ve kötü amaçlı trafiği filtreleyerek istemciye yalnızca geçerli bağlantıları geri gönderen büyük dağıtılmış altyapılar olan trafik temizleme merkezleridir .
Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva ve AWS Shield gibi şirketler, birden fazla erişim noktasıyla küresel ağları yönetiyor. Bir saldırı tespit edildiğinde, hedef kuruluşa yönlendirilen trafik (BGP değişiklikleri veya DNS güncellemeleri yoluyla) bu merkezlere yönlendirilir ve burada imzalar, davranışlar, kara listeler, istatistiksel analizler ve özel kurallara dayalı filtreler uygulanır.
Buna paralel olarak, birçok kuruluş kendi veri merkezlerinde veya internet servis sağlayıcılarının veri merkezlerinde yerel DDoS saldırılarına karşı koruma cihazları konuşlandırıyor . Arbor TMS, Radware DefensePro, FortiDDoS veya bazı F5 çözümleri gibi cihazlar, belirli bir kapasite sınırına kadar saldırıları tespit etmek ve hafifletmekten sorumludur. Bu yerel cihazları, kapasitelerini aşan saldırılar için bulut tabanlı bir temizleme çözümüyle birleştirmek yaygın bir uygulamadır.
Cloudflare, Akamai, Fastly veya Google Cloud CDN gibi CDN'ler ve Anycast mimarileri , yükü coğrafi olarak dağıtarak ek bir savunma katmanı sağlar. Bir hizmeti bir CDN'nin arkasında yayınlayarak, trafik birden fazla düğüme dağıtılır ve hacimsel saldırılar tek bir noktada yoğunlaşmadığı için seyreltilir. Ayrıca, genellikle Web Uygulama Güvenlik Duvarları (WAF'ler) ve HTTP düzeyinde hız sınırlama politikaları entegre ederler.
Son olarak, ağ güvenlik duvarları (Cisco, Palo Alto, Linux'ta iptables vb.) ve özel WAF'lar (ModSecurity, Cloudflare WAF, AWS WAF), trafiği IP adresine, porta, bayraklara ve uygulama kalıplarına göre filtrelemenizi sağlar . Bunlar tek başlarına omurga seviyesindeki bir Tbps saldırısını durduramazlar, ancak bilinen saldırı vektörlerini engellemek, şüpheli bağlantıları sınırlamak ve yığın katmanlarının 6. ve 7. katmanlarını korumak için gereklidirler.
Magic Transit ile programlanabilir akış koruması ve özelleştirilmiş risk azaltma.
Giderek karmaşıklaşan saldırılar ve giderek daha spesifik hale gelen protokoller bağlamında, Cloudflare'ın Magic Transit için Programlanabilir Akış Koruması gibi çözümler ortaya çıkıyor ve niteliksel bir sıçramayı işaret ediyor: şirketlerin kendi azaltma mantıklarını yazmalarına ve bunu doğrudan küresel bir sağlayıcının ağına dağıtmalarına olanak tanıyor.
Fikir basit ama güçlü: Magic Transit müşterileri, C dilinde yazılmış durum bilgisi içeren paket işleme programlarını yükleyebilirler . Cloudflare bu programları doğrular, derler ve eBPF'ye dönüştürerek küresel altyapısı içinde kullanıcı alanında çalıştırır. Bu, uygulama UDP trafiğini protokole duyarlı bir şekilde incelemelerine olanak tanır: çevrimiçi bir oyun, yüksek frekanslı bir işlem sistemi, VoIP hizmetleri veya yayın platformlarına özgü başlıkları anlayarak, paket paket neye izin verileceğine ve neyin engelleneceğine karar verirler.
Bu özel mantık, Cloudflare'ın durum tabanlı azaltma platformu Flowtrackd ile entegre olur. Özellik hem simetrik hem de asimetrik topolojileri destekler, ancak bu kapalı beta aşamasında gelen trafiğin analizine odaklanmaktadır. Tüm yönetim, program yükleme, ilgili kuralları oluşturma, yapılandırmaları listeleme veya ihtiyaçlar değiştikçe silme için uç noktalar içeren Cloudflare API'si aracılığıyla gerçekleştirilir.
Buradaki en önemli çıkarım, artık yalnızca genel satıcı imzalarına ve sezgisel yöntemlere güvenmediğimizdir. Örneğin, bir video oyun şirketi, tescilli UDP protokolünün (el sıkışma, konum mesajları, bağlantı kesme vb.) meşru akışını ve hangi kalıpların bir saldırının karakteristik özelliği olduğunu açıkça tanımlayabilir. Bu mantık derlenir ve tüm Cloudflare erişim noktalarına dağıtılır, böylece karar verme süreci ağın uç noktasına daha yakın hale gelir.
Özel protokollere sahip ortamlar veya çok yüksek gecikme süresi gereksinimleri olan uygulamalar için, programlanabilir akış korumasıyla DDoS saldırılarını önleme, oyunun kurallarını değiştiren bir özelliktir: standart savunmaların üzerine işletmeye özgü bir zeka katmanı ekler. AWS veya Azure gibi bulut hizmetleri ve özel yazılım çözümleriyle (örneğin Q2BSTUDIO gibi yapay zeka ve analitik konusunda uzmanlaşmış şirketler tarafından geliştirilenler) birleştirildiğinde, ortaya çıkan tehditlere dayalı kural tespiti ve güncellemelerinin daha da otomasyonunu sağlar.
İnternet servis sağlayıcılarının ve kuruluşların neden gelişmiş DDoS önleme çözümlerine ihtiyacı var?
İnternet servis sağlayıcıları (İSS'ler) ve büyük kuruluşlar ön saflarda yer alıyor. Yeterince büyük bir saldırı, yalnızca tek bir müşteriyi değil, bir operatörün ağının tamamını da etkisiz hale getirebilir ve binlerce kullanıcıyı etkileyen zincirleme kesintilere neden olabilir . Bu nedenle, DDoS saldırılarına karşı önlem almak artık isteğe bağlı bir özellik değil, olmazsa olmaz bir gereklilik haline gelmiştir.
İşletme açısından bakıldığında, kendini savunmamanın sonuçları açıktır: hizmet kesintisi, hizmet seviyesi anlaşmalarının (SLA) ihlali, sözleşme cezaları, doğrudan gelir kaybı ve daha güvenilir olarak algılanan rakiplere müşteri kaybı. Kritik bir uygulama, kullanıcının ihtiyaç duyduğu anda kullanılamıyorsa, doğal olarak alternatifler arayacaktır.
Bankacılık, sigorta, kamu hizmetleri ve sağlık hizmetleri gibi sektörlerde, etki ekonomik boyutun ötesine uzanabilir: fiziksel süreçlerde aksamalar , operasyonel riskler ve temel hizmetlerde kesintiler yaşanabilir. Dahası, bir markanın sosyal medyada ve basında saatlerce "sistem çöktü" mesajıyla ilişkilendirilmesi durumunda, telafi edilmesi zor bir itibar kaybı da söz konusudur.
Dahası, DDoS saldırıları sıklıkla daha yıkıcı saldırılar için bir kılıf olarak kullanılır. Güvenlik ekibi trafik artışını yönetmeye odaklanırken, saldırganlar ağ içinde yatay olarak hareket etmeye, fidye yazılımı yaymaya veya veri sızdırmaya çalışabilirler. Başka bir deyişle, DDoS saldırıları çok aşamalı saldırılarda yem ve dikkat dağıtıcı unsur görevi görür.
Hem yerel hem de bulutta modern sorun giderme çözümleri, kesinti sürelerini önemli ölçüde azaltır, iş sürekliliğini sağlar ve hem yerel varlıkları hem de genel bulut kaynaklarını korur. Buradaki kilit nokta, büyük trafik artışlarını otomatik olarak yönetebilme ve kapasite ile yanıt süresi konusunda net garantiler sunabilme yetenekleridir.
Özgül azaltma teknikleri: hız sınırlamasından kara delik oluşturmaya kadar
Temel teknolojik blokların ötesinde, çeşitli saldırı türleriyle mücadele etmek için günlük olarak uygulanan bir dizi özel teknik bulunmaktadır. Bunlardan en temel olanı, yönlendiriciler ve anahtarlar üzerindeki güvenlik duvarları ve erişim kontrol listeleri (ACL'ler) kullanılarak yapılan çevre filtrelemesidir ; bu filtreleme, kaynak IP adresine, hedef IP adresine, portlara, TCP bayraklarına veya boyuta göre paketleri engeller.
Bir diğer klasik bileşen ise hem 3/4 katmanlarında hem de HTTP'de hız sınırlamasıdır . Linux sistemlerinde, iptables, tek bir IP adresinden saniyede kaç bağlantı veya paketin kabul edileceğini kontrol etmek için hashlimit veya SYNPROXY gibi modüller sunar. Uygulama düzeyinde, Nginx veya HAProxy gibi proxy'ler, istemci başına veya rota başına isteklere sınırlar koyabilir.
Katman 7 saldırıları için, doğrulama yöntemleri veya ek kimlik doğrulama uygulamak çok faydalıdır . CAPTCHA'lar, JavaScript doğrulama yöntemleri ve benzeri mekanizmalar, gerçek tarayıcılar ile otomatik botlar arasında daha iyi ayrım yapılmasını sağlayarak uygulamanın yükünü azaltır. TCP'de, SYN çerezleri gibi teknikler, sunucunun el sıkışma tamamlanana kadar her bağlantı denemesi için durumu saklamasını önlemeye yardımcı olur.
Saldırının hacmi, önleme altyapısı için bile yönetilemez hale geldiğinde, BGP kara delikleme yöntemi kullanılabilir : İnternet servis sağlayıcısı (ISP), saldırıya uğrayan ağa giden rotayı "kara delik" olarak ilan eder ve omurga ağına girmeden önce o öneke yönlendirilen tüm trafiği atar. Bu, hizmeti kullanılamaz hale getirdiği için son çare olarak kullanılır, ancak saldırının ağın diğer bölümlerini etkilemesini önler.
Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware ve diğerleri gibi bulut temizleme hizmetleri, tüm trafiği veri merkezlerine yönlendirmenize ve orada temizlemenize olanak tanır; bu temizleme işlemi, Memcached yükseltmesi, CLDAP, DNS, NTP, yükseltilmemiş UDP sel saldırıları vb. gibi vektörler için özel kurallar uygulayarak gerçekleştirilir. Engellenen her saldırı, gelecekteki azaltma çalışmalarında kullanılan makine öğrenimi modellerini ve imza veritabanlarını besler.
Güncel DDoS saldırıları karşısında iyi uygulamalar ve edinilen dersler
Son yıllardaki büyük olaylardan çıkarılabilecek birkaç önemli ders var. Bunlardan ilki, IoT cihazlarının güvenliğinin sağlanmasının çok önemli olduğudur: Mirai, Mēris veya Aisuru gibi botnetlerin gücünün büyük bir kısmı, güncel olmayan yazılımlara ve fabrika varsayılan şifrelerine sahip ev yönlendiricilerinden, kameralardan ve diğer cihazlardan kaynaklanmaktadır.
İkincisi, kendi ağlarımızdaki güçlendirme vektörlerini ortadan kaldırmalıyız : gereksiz UDP hizmetlerini devre dışı bırakmalı, NTP, DNS veya Memcached giden trafiğini filtrelemeli, yalnızca yetkili aralıklardan gelen sorgulara izin veren güvenlik duvarı kuralları uygulamalı ve açıkta kalan portları periyodik olarak gözden geçirmeliyiz. Yanlış yapılandırılmış herhangi bir sunucu, bir saldırgan için bir güçlendirici haline gelebilir.
Anormalliklerin erken tespiti de çok önemlidir . NetFlow, sFlow, IDS/IPS (Snort, Suricata), log analiz platformları veya SIEM gibi araçlar, olağandışı trafik artışları, bağlantı modellerindeki ani değişiklikler veya bilinen saldırı imzaları ortaya çıkar çıkmaz uyarı verecek şekilde yapılandırılmalıdır. Yanıt ne kadar erken etkinleştirilirse, saldırının tırmanması için o kadar az zaman kalır.
Web ortamlarında, güncel WAF'lar, kullanıcı deneyimine uygun olduğunda CAPTCHA'lar ve yükün bir kısmını absorbe etmek için önbellekler veya CDN'ler kullanmak neredeyse zorunludur. Sistem düzeyinde, SYN çerezlerini etkinleştirmek, eş zamanlı bağlantı eşiklerini ayarlamak ve gereksiz hizmetleri kapatmak saldırı yüzeyini azaltır.
Son olarak, her kuruluşun belgelenmiş bir DDoS acil durum planına sahip olması gerekir : net adımlar, belirlenmiş sorumlu kişiler, azaltma sağlayıcıları ve İnternet Servis Sağlayıcılarındaki teknik irtibat kişileri ve temizleme işleminin ne zaman etkinleştirileceği, kara deliğe yönlendirme talebinin ne zaman yapılacağı veya temel işi korumak için gerekli olmayan işlevlerin ne zaman devre dışı bırakılacağına dair önceden tanımlanmış kriterler içeren bir kılavuz.
Bu eğilim, giderek daha hızlı, daha yoğun ve uyarlanabilir saldırılara, aynı zamanda daha akıllı ve daha özelleştirilebilir savunmalara işaret ediyor. Programlanabilir Akış Koruması gibi çözümlerin yeteneklerinden yararlanmak, sürekli trafik izleme, en iyi yapılandırma uygulamaları ve yedekli bulut mimarileriyle birleştiğinde, şirketlerin paket fırtınasının ortasında bile normal şekilde çalışmaya devam etmelerini, yalnızca verilerini değil, aynı zamanda itibarlarını ve müşteri güvenlerini de korumalarını sağlar.