DDoS koruması nedir? Sunucu alırken neye bakmalı
Hosting sitelerinin neredeyse tamamında "DDoS korumalı" yazar. Bu ifade tek başına hiçbir şey söylemez, çünkü saldırıların birbirinden çok farklı iki ailesi var ve bir aileye karşı koruma diğerine karşı işe yaramaz.
DDoS saldırısı ne yapar?
DoS (Denial of Service) bir hizmeti erişilemez hâle getirmektir. DDoS'un başındaki "distributed" ise saldırının binlerce farklı kaynaktan geldiğini söyler — bu yüzden tek bir IP adresini engellemek çözüm olmaz.
Saldırı iki şekilde işler:
- Hacimsel (volumetric): hattı doldurmak. Sunucunuz sağlam çalışır ama ona giden bant genişliği tükenmiştir. Gbps veya Mpps ile ölçülür.
- Kaynak tüketen: hattı doldurmadan sunucuyu meşgul etmek. Yarım açık TCP bağlantıları, tamamlanmayan HTTP istekleri, sahte oyun sorguları.
L3/L4 ile L7 koruma arasındaki fark
Bu ayrım satın alma kararının merkezinde durur.
L3/L4 koruma ağ ve taşıma katmanında çalışır. Paketin başlığına bakar: kaynak adresi sahte mi, bu protokol bu porta gelmeli mi, bu kaynaktan saniyede kaç yeni bağlantı geliyor? İçeriğe bakmaz. Hacimsel saldırıların ve SYN/UDP taşmalarının doğru katmanı budur.
L7 koruma uygulama katmanında çalışır. HTTP isteğinin kendisine bakar: bu gerçek bir tarayıcı mı, bu istek deseni bot mu, bu URL saniyede kaç kez isteniyor? Yalnızca HTTP/HTTPS için anlamlıdır.
| L3/L4 | L7 | |
|---|---|---|
| Neye bakar | Paket başlığı | İstek içeriği |
| Durdurduğu | SYN/UDP taşması, amplifikasyon, sahte kaynak | HTTP flood, bot, scraping |
| Oyun sunucusu | Gerekli olan bu | Kullanılamaz (oyun trafiği HTTP değil) |
| Web sitesi | Gerekli | Ek olarak faydalı |
| Tipik sağlayıcı | Ağ operatörü / veri merkezi | Cloudflare benzeri CDN |
Buradan çıkan pratik sonuç: oyun sunucusu için Cloudflare çözüm değildir. Cloudflare HTTP trafiğini önüne alır; FiveM'in 30120 UDP trafiğini almaz. Oyun sunucusunda ihtiyacınız olan şey ağ seviyesinde L3/L4 filtrelemedir.
Oyun sunucularında UDP neden özel bir sorun?
TCP'de bağlantı üç adımlı el sıkışmayla kurulur, yani kaynak adresini doğrulamanın bir yolu vardır. UDP'de böyle bir adım yoktur: paket gönderilir ve kaynak adresi rahatlıkla sahte olabilir.
Sonucu ikidir:
- Saldırgan sizi kaynak gösterebilir. Başka sunuculara sizin adresinizle sorgu gönderip yanıtların size dönmesini sağlar (amplifikasyon). Hattınızı sizin hiç fark etmediğiniz bir trafikle doldurur.
- Siz saldırganı engelleyemezsiniz. Gelen adres sahte olduğu için IP engellemek anlamsızdır; engellediğiniz adres muhtemelen masum bir üçüncü taraftır.
Bu yüzden UDP tabanlı oyun sunucularında filtreleme uygulama seviyesinde çözülemez. iptables ile port kapatmak veya oyun içi eklentiyle IP engellemek, trafik zaten hattınıza geldiği için işe yaramaz.
"Sınırsız DDoS koruması" ne demek, ne demek değil?
Bu ifade genelde şu anlama gelir: "saldırı sırasında hizmetinizi kapatmayacağız ve ek ücret istemeyeceğiz." Bu gerçek bir taahhüttür ve değerlidir — bazı sağlayıcılar saldırı altındaki sunucuyu diğer müşterileri korumak için kapatır (nullroute).
Şu anlama gelmez: "her boyutta saldırıyı durdurabiliriz." Hiçbir sağlayıcı veri merkezinin toplam taşıma kapasitesinden büyük bir saldırıyı emmez. Dolayısıyla sorulacak doğru soru "sınırsız mı?" değil, şudur:
"Veri merkezinizin toplam filtreleme kapasitesi kaç Gbps ve saldırı bu kapasiteyi aşarsa ne yapıyorsunuz?"
Dürüst cevap bir sayı içerir ve sınır aşıldığında ne olacağını söyler.
Sağlayıcıya sorulacak beş soru
- Koruma L3/L4 mü, L7 mi, ikisi mi? Oyun sunucusu için L3/L4 şart.
- Filtreleme kapasitesi kaç Gbps? Sayı vermiyorlarsa ölçülebilir bir taahhüt yok.
- Saldırı altında sunucu kapatılıyor mu (nullroute)? Bu, "sınırsız koruma" ifadesinin gerçek testidir.
- Kural yazabiliyor muyum? Kendi portlarınız ve protokolleriniz için profil tanımlayabilmek, genel bir filtreden belirgin daha etkilidir.
- Meşru trafik etkileniyor mu? Agresif bir filtre saldırıyı durdurup oyuncularınızı da dışarıda bırakabilir.
Datafex'te durum
Fexwall DPDK tabanlı L3/L4 filtreleme yapar ve tüm paketlerde ücretsiz dahildir. Sahte kaynak adresleri otomatik olarak filtrelenir; meşru oyun trafiği (örneğin 30120 UDP) geçer. Müşteri panelinden kendi portlarınız için kural tanımlayabilir, saldırı profiliniz özel filtreleme gerektiriyorsa projeye özel güvenlik profili talep edebilirsiniz.
Taşıma kapasitesi yurt içinde 100 Gbps, yurt dışında 10 Tbps.
İlgili okuma
- FiveM sunucusu nasıl kurulur? — port açma ve güvenlik duvarı adımları dahil
- VDS nedir, VPS'ten farkı nedir? — kaynak paylaşımının performansa etkisi
- Oyun sunucusu paketleri — oyun başına kaynak önerileri