Kayıt ol Giriş yap +90 212 706 73 93

DDoS Engelleme: Kurumsal Anti-DDoS Koruma Rehberi


Özet: DDoS engelleme, dağıtık ağ saldırılarını volumetric, protocol ve L7 katmanlarda filtreleyerek hedef altyapıyı erişilebilir tutan katmanlı bir savunma disiplinidir; modern mimarinin omurgası BGP anycast ile bağlanan scrubbing center'lardır. Türkiye'de USOM ve BTK kritik altyapı operatörleri için anti-DDoS koruma zorunluluğu tanımlar. İstanbul tabanlı scrubbing merkezi hem KVKK uyumu hem de tek haneli milisaniye gecikme avantajı sağlar.

Ana noktalar:
- DDoS üç katmanda gelir: volumetric (UDP/amplification), protocol (SYN flood) ve uygulama (L7 HTTP flood).
- Always-on koruma saniyeler içinde mitigation sağlar; on-demand modunda 30 sn-2 dk geçiş süresi vardır.
- Scrubbing center kapasitesi (Tbps) ve time-to-mitigate süresi SLA'nın temel kalemleridir.
- WAF, bot management ve rate limiting; L7 saldırılarına karşı zorunlu katmanlardır.
- USOM ve BTK düzenlemeleri kritik altyapı için anti-DDoS koruma ve olay bildirim mekanizması gerektirir.
- İstanbul tabanlı scrubbing merkezi yurt dışı alternatiflere göre 50-200 ms gecikme avantajı sunar.

E-ticaret sitenizin Black Friday'de erişime kapanması, bankanızın mobil uygulamasının saatlerce yanıt vermemesi ya da kurumsal API'nizin müşteri entegrasyonlarını saatlerce kesintiye uğratması — DDoS saldırılarının somut iş etkileri budur. Saldırı vektörleri her geçen yıl daha karmaşıklaşıyor, bot ağları daha büyük, hedefler daha hassas. Geleneksel firewall ve IPS çözümleri tek başına yetersiz; modern anti-DDoS mimarisi katmanlı, dağıtık ve sürekli güncellenen bir savunma gerektiriyor.

Bu rehber, güvenlik mimarları, BT yöneticileri ve iş sürekliliği sorumluları için yazıldı. DDoS saldırı türlerini, engelleme prensiplerini, katmanlı koruma mimarisini, doğru sağlayıcı seçim kriterlerini ve Türkiye'deki yasal yükümlülükleri pratik bir çerçevede ele alıyoruz. USOM ve BTK siber güvenlik tebliğleri, BDDK beklentileri ve KVKK perspektifinden veri sızdırma riskleri de ayrı başlıklarda değerlendirildi.

Sonunda, kendi altyapınızı korumak için doğru anti-DDoS yaklaşımını seçmeniz için somut bir karar çerçeveniz olacak.

DDoS saldırısı nedir ve nasıl çalışır?

Botnet ve saldırı vektörleri

DDoS (Distributed Denial of Service) saldırısı, çok sayıda ele geçirilmiş cihazdan (botnet) hedefe eş zamanlı trafik göndererek servisi erişilemez hâle getirme yöntemidir. Saldırgan binlerce hatta yüz binlerce IoT cihazını, web sunucusunu veya ev bilgisayarını kontrol altına alır ve hepsinden aynı anda hedefe istek yağdırır.

Modern botnet'ler (Mirai, Mantis, Meris türevleri) yüzbinlerce cihaz içerebilir ve saniyede milyonlarca istek üretebilir. ENISA Tehdit Görünümü raporlarına göre DDoS saldırılarının hacim ve karmaşıklığı son yıllarda belirgin biçimde artmıştır. Cihaz başına trafik küçüktür, dolayısıyla tek tek tespit zordur; toplamı ise hedefin altyapısını dakikalar içinde çökertebilir.

Hedef alınan iş yükleri (web, API, oyun, finans)

DDoS saldırıları belirli sektörleri özellikle hedefler. E-ticaret platformları kampanya dönemlerinde, oyun sunucuları popülerlik kazanan başlıklarda, finansal kuruluşlar fidye senaryolarında, kamu kurumları siyasi motivasyonla hedef alınır. API endpoint'leri ve mobil uygulama backend'leri son yıllarda öne çıkan hedef gruplarıdır.

Saldırının bir kısmı şantaj amaçlıdır: saldırgan küçük bir saldırı yapar, ardından "ödeme yapmazsanız daha büyüğü gelir" mesajıyla şantaja geçer. Bir kısmı rakip motivasyonludur; bir kısmı dikkat dağıtma amaçlıdır (asıl saldırı veri sızdırma iken).

Saldırı belirtilerini erken tespit etme

DDoS belirtileri: sayfa yüklenme sürelerinde ani uzama, beklenmedik trafik artışı, belirli kaynaklardan gelen olağandışı istek yoğunluğu, sunucu CPU/RAM/network kullanımında ani sıçrama, ICMP/UDP trafiğinde patlama. Bu metrikleri sürekli izleyen NOC/SOC ekibi, saldırının ilk dakikalarında müdahale şansı kazanır.

İyi yapılandırılmış bir anti-DDoS sistemi belirtileri saniyeler içinde otomatik tespit eder ve mitigation politikalarını devreye sokar; insan müdahalesi gerektirmez.

DDoS saldırı türleri

Volumetric saldırılar (UDP flood, amplification)

Volumetric saldırılar bant genişliğini tüketmeye odaklanır. UDP flood, hedefin port'larına çok sayıda UDP paketi gönderir; sistem her paket için ICMP "destination unreachable" yanıtı üretmeye çalışır ve hızla kaynak tüketir. Amplification saldırıları (DNS, NTP, Memcached) küçük bir istek paketi gönderip büyük bir yanıt paketini hedefe yönlendirir; saldırgan 10 GB trafikle 500 GB hedefte oluşturabilir.

Bu tür saldırılar tipik olarak Gbps mertebesindedir ve sadece ISS düzeyinde scrubbing merkezleri ile bertaraf edilebilir. Origin sunucudaki firewall hiçbir işe yaramaz; trafik upstream'de filtrelenmek zorundadır.

Protocol saldırıları (SYN flood, Ping of Death)

Protocol saldırıları TCP/IP yığınının zayıflıklarını hedefler. SYN flood, eksik tamamlanan TCP el sıkışmaları yaratarak sunucunun bağlantı tablosunu doldurur; yeni geçerli bağlantı açılamaz hâle gelir. Ping of Death ve benzeri malformed paket saldırıları, ağ donanımının veya işletim sisteminin paket işleme mantığını sömürür.

Protocol saldırıları volumetric kadar büyük trafik gerektirmez; pps (packets per second) odaklıdır. Mitigation tipik olarak SYN proxy, connection rate limiting ve katmanlı paket validasyonu ile yapılır.

Uygulama katmanı (L7) saldırıları

L7 saldırıları geçerli görünen HTTP/HTTPS istekleriyle yapılır ama uygulama mantığını tüketir. HTTP flood, login sayfasına, arama endpoint'ine veya pahalı bir API'ye saniyede binlerce istek gönderir. Slowloris, çok sayıda yarı açık HTTP bağlantısı kurar ve sunucu thread havuzunu tüketir. POST flood, büyük gövdeli isteklerle backend'i zorlar.

L7 saldırıları tespit ve mitigation açısından en zoru; çünkü her istek tek başına meşru görünür. Bot management, challenge-response, davranışsal analiz ve makine öğrenmesi tabanlı tespit gereklidir.

DDoS engellemenin temel ilkeleri

Trafik temizleme (scrubbing) merkezi

Modern anti-DDoS hizmetinin omurgası scrubbing center'dır. Saldırı altındaki hedefin trafiği BGP veya DNS yönlendirmesiyle scrubbing center'a alınır; orada zararlı trafik filtrelenir, temiz trafik origin sunucuya iletilir. Bu mimari sayesinde saldırı trafiği müşteri altyapısına hiç ulaşmaz.

Scrubbing center'ın kapasitesi (Tbps düzeyinde) kritik bir kriterdir. 100 Gbps'lik bir saldırıyı 50 Gbps kapasiteli bir scrubbing merkezi temizleyemez; sistem çöker. Sağlayıcı seçiminde toplam temizleme kapasitesi sözleşmede yer almalıdır.

BGP anycast ve GRE tünelleme

BGP anycast ile sağlayıcı, müşterinin IP bloğunu birden çok scrubbing merkezinden ilan eder; saldırı trafiği coğrafi olarak en yakın merkeze dağıtılır. Bu, saldırının tek bir noktada toplanmasını engeller ve mitigation kapasitesini etkin kullanır.

GRE tünelleme veya direct cross-connect ile temiz trafik origin sunucuya iletilir. Müşteri origin sunucusunun gerçek IP'si gizlenir; saldırgan yalnızca scrubbing IP'sini görür ve doğrudan origin'e ulaşamaz.

Always-on ve on-demand modları

Always-on modunda tüm trafik sürekli scrubbing center'dan geçer; saldırı başladığında geçiş süresi sıfırdır, ancak normal zamanda da ek gecikme oluşur. On-demand modunda trafik normalde doğrudan origin'e gider; saldırı tespit edildiğinde BGP veya DNS yönlendirmesi ile scrubbing'e alınır.

Always-on, kritik finansal ve e-ticaret iş yükleri için tercih edilir; çünkü saldırı başlangıcındaki saniyeler büyük kayba dönüşebilir. On-demand, daha düşük maliyetli ama saldırı başlangıcında 30 saniye-2 dakika geçiş süresi vardır.

Anti-DDoS mimarisi: katmanlı koruma

Edge filtering ve geofencing

İlk savunma katmanı edge'dedir. ACL ile bilinen kötü IP listeleri (threat intelligence feed), geofencing (sadece Türkiye veya belirli ülkelerden trafiğe izin), spoofed IP filtreleme (uRPF) ve protocol-based filtering temel kalkanı oluşturur. Bu katman saldırının önemli bir kısmını hiç scrubbing'e gerek bırakmadan filtreleyebilir.

WAF ile L7 koruma

Web Application Firewall (WAF), HTTP/HTTPS düzeyinde derinlemesine inceleme yapar. OWASP Top 10 saldırılarını, SQL injection, XSS, RCE girişimlerini ve L7 DDoS desenlerini tespit edip engeller. Modern WAF'lar machine learning tabanlı davranışsal analiz ile tipik kullanıcı ile bot trafiğini ayırt eder.

WAF, anti-DDoS scrubbing katmanından sonra ikinci savunma katmanı olarak konumlanır; kompleks L7 saldırılarına özellikle etkilidir.

Bot management ve rate limiting

Bot management çözümleri, HTTP istek özelliklerini (header sırası, TLS fingerprint, JavaScript challenge, CAPTCHA) analiz ederek otomatik trafiği tespit eder. İyi botlar (search engine crawler) izin listesinde tutulurken kötü botlar (credential stuffing, scraping, DDoS) engellenir.

Rate limiting, IP, kullanıcı oturumu veya API anahtarı bazında istek sıklığını sınırlar. Login endpoint'i için saniyede 5 istek, arama için 20 istek gibi politikalar L7 saldırı yüzeyini azaltır.

Origin gizleme stratejileri

Origin IP'sinin internet üzerinde görünür olmaması temel bir koruma prensibidir. Sadece scrubbing center'ın IP'lerinden gelen trafiği kabul eden firewall kuralları, doğrudan origin'e yapılan bypass denemelerini engeller. DNS A kayıtlarında origin yerine scrubbing IP'sinin verilmesi standart pratiktir.

Tarihte sızdırılmış SSL sertifikaları, eski DNS kayıtları ve subdomain numaralandırma yöntemleriyle origin IP'leri ortaya çıkmıştır; bu nedenle periyodik OSINT denetimi ve eski kayıtların temizlenmesi gerekir.

Hangi saldırıyı nasıl engellersiniz?

SYN flood için SYN proxy

SYN proxy, scrubbing katmanı SYN paketlerini kendi üstüne alır ve TCP el sıkışmasını orada tamamlar. Sadece geçerli el sıkışmayı tamamlayan istemcinin trafiği origin'e iletilir. Bu mekanizma origin sunucu üzerindeki yarım açık bağlantı tablosunu korur; SYN flood etkili biçimde absorbe edilir.

HTTP flood ve challenge-response

HTTP flood için challenge-response mekanizmaları kritik. JavaScript challenge basit botları eler; CAPTCHA daha sofistike olanları durdurur. Davranışsal analiz, mouse hareketi yokluğu veya impossible navigation pattern gibi sinyalleri kullanır. İyi yapılandırılmış bir sistem meşru kullanıcıya hiç görünmeden bot trafiğini filtreler.

DNS amplification azaltma

DNS amplification saldırılarında saldırgan kaynak IP olarak hedefin IP'sini gösterir, açık DNS resolver'lara sorgu gönderir; resolver büyük yanıtı hedefe iletir. Mitigation iki katmanda yapılır: ISS düzeyinde BCP38 (kaynak adres filtreleme) ve scrubbing katmanında karakteristik DNS amplification pattern'larının tespiti ve filtrelenmesi.

Anti-DDoS sağlayıcısı seçerken nelere bakmalı?

Time-to-mitigate süresi ve SLA

Time-to-mitigate (TTM), saldırı tespitinden mitigation devreye girene kadar geçen süredir. Sektör lideri sağlayıcılar 5-30 saniye TTM sunar. SLA'da bu süre yer almalı, aşıldığında telafi mekanizması tanımlanmalıdır.

Temiz trafik kapasitesi (Mbps/Gbps)

Sözleşmenin temel kalemi temiz trafik kapasitesidir; bu kapasiteden yüksek trafik sözleşme limitini aşar, ek ücret veya throttling gerektirir. İş yükünüzün pik temiz trafiği analiz edilmeli, %40-50 büyüme rezerviyle paket seçilmelidir.

Türkiye veri merkezi ve gecikme

Türkiye'deki kullanıcılara servis veren altyapılar için scrubbing center'ın coğrafi konumu kritik. Yurt dışındaki scrubbing center'lar 50-200 ms ek gecikme ekleyebilir. İstanbul'da konumlanmış scrubbing merkezi, tek haneli milisaniye gecikme avantajı sağlar ve KVKK perspektifinden yerli trafik akışını korur.

7/24 SOC desteği

Anti-DDoS hizmetinin değeri büyük ölçüde operatör SOC'sinin kalitesine bağlıdır. 7/24 izleme, Türkçe iletişim, incident response süreleri, root cause analiz raporu ve post-mortem dokümantasyonu sağlayıcı seçiminde değerlendirilmelidir. Otomatik mitigation'a güvenmek yeterli değildir; sofistike saldırılar manuel analiz gerektirir.

Türkiye'de yasal ve sektörel zorunluluklar

USOM ve BTK siber güvenlik tebliğleri

USOM (Ulusal Siber Olaylara Müdahale Merkezi) ve BTK (Bilgi Teknolojileri ve İletişim Kurumu), kritik altyapı operatörleri ve elektronik haberleşme sağlayıcıları için siber güvenlik yükümlülükleri tanımlar. Bu yükümlülükler arasında siber olaylara karşı hazırlık planı, olay bildirim mekanizmaları, periyodik denetim ve gerekli teknik tedbirlerin alınması yer alır. Anti-DDoS koruma bu tedbirler arasındadır.

USOM'a bildirilen siber olay istatistikleri, DDoS saldırılarının her yıl arttığını ve özellikle kamu, finans, sağlık ve enerji sektörlerinin hedef alındığını gösteriyor. Sağlayıcı seçiminde USOM ile koordineli çalışan ve hızlı raporlama kapasitesi olan partnerler tercih edilmelidir.

BDDK ve finansal sektör beklentileri

BDDK (Bankacılık Düzenleme ve Denetleme Kurumu) bankalar ve finansal kuruluşlar için siber dayanıklılık ve iş sürekliliği planlama kapsamında DDoS koruma gerekliliklerini tanımlar. Yıllık güvenlik denetimleri, simülasyon tatbikatları ve incident response süreleri için belirlenmiş eşikler vardır. Bu sektörde anti-DDoS, opsiyonel değil zorunlu bir savunma katmanıdır.

KVKK ve veri sızdırma riskleri

DDoS saldırıları sıkça veri sızdırma saldırılarının paravan örtüsüdür: ekibin dikkati DDoS'a giderken arka kapıdan veri sızdırma yapılır. Bu nedenle DDoS olayı sırasında veri trafiği anomaly tespiti, log analizi ve SIEM korelasyonu kritik. KVKK madde 12 kapsamında veri ihlali bildirimi zorunluluğu, DDoS perdesi arkasında sızdırılan kişisel veri için de geçerlidir.

Fiyatlandırma modelleri ve TCO

Clean traffic Mbps bazlı tarife

Yaygın model, garanti edilen temiz trafik bant genişliğine göre aylık ücretlendirmedir (örneğin 100 Mbps clean throughput (veri aktarım kapasitesi)). Bu kapasiteden düşük trafik dahildir; yüksek trafik için ek tarife veya throttle uygulanır. Saldırı altında akan kirli trafik genellikle ücretlendirilmez; sadece origin'e ulaşan temiz trafik sayılır.

Always-on vs on-demand maliyeti

Always-on koruma ayda 2-3 kat daha pahalıdır ama saldırı başlangıcında saniyeler içinde devreye girer. On-demand daha ucuzdur ancak ilk 30 saniye-2 dakika açıkta geçer. Kritik finansal ve e-ticaret iş yükleri için always-on önerilir; ikincil veya az kritik iş yükleri için on-demand uygun olabilir.

Saldırı sigortası ve ek hizmetler

Bazı sağlayıcılar saldırı süresinde garanti edilen mitigation başarısızlığı için telafi (DDoS insurance) sunar. Ek hizmetler arasında managed WAF, bot management, threat intelligence, post-attack forensic raporu ve düzenli güvenlik denetimi yer alır.

Sıkça sorulan sorular (SSS)

Saldırı sırasında ne kadar sürede müdahale edilir?

Always-on koruma modunda mitigation anlıktır (saniyeler içinde); on-demand modunda BGP yönlendirme süresi 30 saniye-2 dakika arasındadır. Sağlayıcının SLA'sında time-to-mitigate süresi açıkça belirtilmelidir. Kritik finansal iş yüklerinde always-on modu standarttır.

Mevcut sunucumu koruyabilir misiniz?

Evet, anti-DDoS hizmeti sunucunuzun fiziksel olarak nerede olduğundan bağımsız çalışabilir. Trafik scrubbing center üzerinden geçirilip temiz olarak origin'e iletilir. BGP, GRE veya proxy modunda kurulum mümkündür.

Saldırı raporu alabilir miyim?

Evet, profesyonel anti-DDoS sağlayıcıları her saldırı sonrası detaylı rapor sunar: saldırı tipi, kaynak IP coğrafyası, pik trafik, mitigation kararları, süre ve root cause analizi. Bu raporlar KVKK ve BDDK denetimleri için kritik dokümantasyondur. USOM bildirim süreçleri bu raporlardan beslenir.

KOBİ için anti-DDoS gerekli mi?

Evet, modern DDoS saldırıları artık sadece büyük kurumları değil orta ölçekli e-ticaret, oyun ve SaaS şirketlerini de hedeflemektedir. Saldırı maliyetinin düşmesi (DDoS-for-hire hizmetleri saatlik 50 USD'den başlar) tehdidi demokratikleştirdi. Kampanya dönemleri ve yeni ürün lansmanlarında saldırı riski belirgin artar.

CDN ile anti-DDoS arasındaki fark nedir?

CDN içerik dağıtımına odaklanır ve bazı temel DDoS korumalarını yan ürün olarak sunar; adanmış anti-DDoS çözümü ise saldırı tespiti, mitigation kapasitesi ve SOC desteği konusunda daha derindir. Büyük kurumlar genellikle ikisini birlikte kullanır. L3-L4 volumetric saldırılar için adanmış scrubbing kapasitesi şarttır.

Cloud4U Türkiye Anti-DDoS ile altyapınızı 7/24 koruyun

İstanbul tabanlı scrubbing merkezi

Cloud4U Türkiye'nin Anti-DDoS hizmeti, İstanbul'daki scrubbing merkezinden yerel ve uluslararası trafiği temizler. Türkiye'deki kullanıcılarınız için tek haneli milisaniye gecikme korunur, KVKK perspektifinden trafik yurt içinde işlenir.

L3-L7 katmanlı koruma

  • L3-L4 volumetric ve protocol saldırı koruması
  • L7 WAF, bot management ve rate limiting
  • 7/24 Türkçe SOC desteği ve incident response
  • USOM ve BTK regülatif raporlama uyumu

Fiyatlandırma ve ücretsiz güvenlik denetimi

İş yükünüze özel tehdit profili, kapasite analizi ve şeffaf fiyatlandırma için Cloud4U Türkiye Anti-DDoS sayfasını ziyaret edin. Uzman ekibimiz mevcut altyapınız için ücretsiz güvenlik denetimi yapar, saldırı yüzeyini analiz eder ve katmanlı bir savunma mimarisi önerir.

İlgili içerikler


Bu size yardımcı oldu mu?
0
0
Diğer Haberler
Scroll up!