%
ISTANBUL'a taşınmamıza özel Oyun Sunucularında %10 İNDİRİM (sadece yeni müşterilere özel)
Temel Bilgiler

DDoS Koruması Nedir, Oyun Sunucuları İçin Neden Önemli?

TheCrewHost EkibiGüncellendi: 8 dk okuma

Kısa cevap

DDoS koruması, dağıtık hizmet engelleme (DDoS) saldırısını tespit eden, kötü niyetli trafiği atıp gerçek oyuncuları içeri alan ağ savunmalarının bütünüdür; amacı sunucunu çevrimiçi tutmaktır. Oyun sunucuları buna çoğu servisten daha çok ihtiyaç duyar, çünkü IP adresleri herkese açıktır, trafikleri kolayca flood edilebilen UDP üzerinden akar ve saldırı başlatmak ucuzdur. İyi bir koruma trafiği sunucuya ulaşmadan, ağın önünde filtreler ve varsayılan olarak açıktır.

DDoS saldırısı nedir?

DDoS (Distributed Denial of Service, dağıtık hizmet engelleme) saldırısı, bir sunucuyu ya da ağını aynı anda çok sayıda makineden gönderilen, kaldırabileceğinden fazla trafik veya istekle boğarak gerçek kullanıcıların erişimini kesmeye çalışır. İşi zorlaştıran dağıtık olmasıdır: trafik binlerce kaynaktan gelir, çoğu zaman bir botnet'teki ele geçirilmiş cihazlardan ya da kötüye kullanılan açık sunuculardan. Tek bir IP adresini engellemek bu yüzden hiçbir şey çözmez.

Saldırılar iki şekilde ölçülür: ağ borusunu doldurmaya çalışan bant genişliği (saniyedeki bit) ve router'ları, firewall'ları ve sunucunun ağ yığınını paket sayısıyla boğmaya çalışan saniyedeki paket sayısı. Bir oyun sunucusu ikisinden de düşebilir. Orta büyüklükteki bir flood bile tek bir sunucunun ağ bağlantısının kapasitesini aşabilir; bu yüzden savunmanın sunucunun kendisinde değil, önündeki ağda, yani yukarı akışta durması gerekir.

Oyun sunucuları neden bu kadar sık DDoS hedefi olur?

Çünkü oyun sunucularını bulmak da vurmak da kolaydır ve saldırgan sonucu anında görür. Oyuncuların bağlanabilmesi için sunucunun IP adresi doğası gereği herkese açıktır; oyunlar çoğunlukla el sıkışma gerektirmeyen ve flood edilmesi basit olan UDP kullanır; hasar da canlı olarak görünür, çünkü bütün oyuncular aynı anda düşer.

Sebepler genellikle maddi değil, kişisel ya da rekabetçidir: banlanan bir oyuncunun intikamı, oyuncularını çalmaya çalışan rakip bir topluluk, rakibini düşürerek maç ya da turnuva kazanmak isteyen biri veya sadece dikkat çekme isteği. Booter ve stresser adıyla satılan kiralık saldırı servisleri işi ucuzlatır, saldırı başlatmak teknik bilgi bile gerektirmez. Saldırıyı durdurmak için para isteyen şantaj vakaları da görülür.

En kolay kurbanlar evden açılan sunuculardır. Sunucuyu ev bağlantından çalıştırdığında hanenin IP adresi açığa çıkar ve küçük bir saldırı bile bütün evin internetini kesebilir. Herkese açık sunucuları önünde filtreleme olan bir barındırma altyapısında çalıştırmanın en güçlü sebeplerinden biri budur.

L3/L4 ve L7 saldırıları arasındaki fark nedir?

Katman 3 ve 4 saldırıları ağ ve taşıma katmanlarını hedef alır ve ham paketlerle bant genişliğini ya da bağlantı kapasitesini tüketmeye çalışır; katman 7 saldırıları ise meşru görünen isteklerle doğrudan uygulamayı hedefler. Katmanlar OSI modelinden gelir: katman 3 IP, katman 4 TCP ve UDP, katman 7 ise uygulamanın kendisidir; bir oyun sunucusu için bu, oyunun kendi protokolüdür.

Hacimli L3/L4 saldırıları gürültülüdür ama yeterli kapasiteye sahip bir filtreden geçtiğinde tanınması görece kolaydır. L7 saldırıları daha sessiz ve daha zordur, çünkü her istek gerçek bir oyuncunun bağlanması ya da gerçek bir sunucu listesi sorgusu gibi görünebilir; savunmanın oyunun protokolünü anlaması ya da davranışa dayalı sınırlar uygulaması gerekir.

Saldırı türüKatmanNasıl çalışırOyun sunucusundaki etkisi
UDP floodL4Oyun portuna ya da rastgele portlara devasa hacimde UDP paketiAğ borusu dolar, bütün oyuncular zaman aşımına düşer
Yansıtma / amplifikasyonL3/L4DNS, NTP veya memcached gibi açık servislere sahte kaynaklı küçük istekler gönderilir, çok daha büyük cevaplar kurbana yönelirSaldırganın az çabasıyla çok yüksek hacim
SYN floodL4Yarım açık TCP bağlantıları bağlantı tablolarını doldururPanel, web sayfası veya TCP kullanan oyun protokolleri cevap vermez
Parçalı veya bozuk paket flood'uL3/L4Geçersiz ya da parçalanmış paketler pahalı işleme zorlarFirewall ve çekirdek işlemci yükü tavan yapar
Oyun protokolü flood'uL7Oyunun kendi protokolünde sahte bağlanma, el sıkışma veya sorgu yağmuruAğ normal görünürken sunucu kasar ya da bağlantıları reddeder
HTTP floodL7Yığınla web isteğiWeb sitesi, forum ve web paneli yavaşlar ya da çöker

DDoS koruması nasıl çalışır?

Koruma, saldırı trafiğini gerçek trafikten olabildiğince yukarı akışta ayırıp kötü kısmı sunucuna ulaşmadan atarak çalışır. Sağlayıcılar pratikte ağlarının girişinde ya da özel filtreleme sistemlerinde birkaç yöntemi bir arada kullanır; aşağıdaki yöntemler çoğu zaman katmanlar hâlinde birlikte çalışır.

Tespit en az filtreleme kadar önemlidir. Her zaman açık sistemler trafiği sürekli inceler ve saniyeler içinde tepki verir; talep üzerine çalışan kurulumlar ise ancak saldırı fark edildikten sonra devreye girer ve bu arada oyuncular çoktan düşmüş olur. Hiçbir koruma kusursuz değildir: çok büyük ya da ustaca hazırlanmış saldırılar, filtreler uyum sağlarken kısa süreli lag yaratabilir; aşırı sıkı kurallar da zaman zaman gerçek oyuncuları engelleyebilir. İyi filtreleme her zaman bir denge işidir.

  • Trafik filtreleme: firewall kuralları ve erişim listeleri, kapalı portlara giden ya da bilinen yansıtma kaynaklarından gelen paketleri atar
  • Scrubbing: şüpheli trafik, onu temizleyip yalnızca geçerli paketleri ileten filtreleme sistemlerine yönlendirilir
  • Hız sınırlama: kaynak başına paket veya yeni bağlantı limitleri tek adresten gelen flood'ları durdurur, botları yavaşlatır
  • Protokol doğrulama: beklenen oyun ya da taşıma protokolüne uymayan paketler atılır
  • Doğrulama adımı: yeni istemciler, sunucu kaynak harcamadan önce bir el sıkışma adımını tamamlamak zorunda kalır
  • Blackhole (null-route): hedef IP'ye giden tüm trafiği atmak; ağı korur ama sunucuyu çevrimdışı bırakan son çaredir

Sunucudaki firewall tek başına DDoS'u durdurabilir mi?

Hacimli bir saldırıyı durduramaz. Paketler sunucundaki firewall'a ulaştığında, sunucuya giden bağlantının bant genişliğini zaten tüketmiş olur; boru doluysa onları orada atmak için çok geçtir. Yerel firewall yine de değerlidir: gereksiz portları kapatır, yeni bağlantıları hız sınırına tabi tutar ve açıkça çöp olan trafiği engeller. Bu, küçük flood'lara ve uygulama katmanındaki kötüye kullanıma karşı işe yarar, ama büyük saldırıların yukarı akışta, sağlayıcının ağında durdurulması gerekir.

TheCrewHost bu yüzden DDoS korumasını oyun sunucularında, VDS paketlerinde, fiziksel sunucularda, web hosting ve Discord bot hosting hizmetlerinde ücretsiz olarak sunar; ayrıca satın alınacak bir ek paket yoktur. Tüm hizmetler şirketin İstanbul'daki veri merkezinde çalışır. Saldırıya benzeyen olağandışı lag ya da kopmalar fark edersen destek ekibine 7/24 destek talebi, canlı sohbet, Discord, WhatsApp veya telefonla Türkçe ulaşabilirsin.

Sunucu sahibi olarak kendin neler yapabilirsin?

Birkaç alışkanlıkla hem saldırı ihtimalini hem de etkisini azaltabilirsin: saldırı yüzeyini küçük tut, gerçek sunucu adresini mümkün olduğunca gizli tut ve yeniden başlatma ya da geri yüklemenin her zaman bir tık uzakta olmasını sağla. Bunların hiçbiri ağ seviyesindeki filtrelemenin yerini tutmaz, ama onun kapatamadığı açıkları kapatır.

Ne paylaştığına da dikkat et. Sunucu IP'leri ekran görüntülerinden, sesli sohbet botlarından, eski DNS kayıtlarından ve yetkili ekipten sızabilir. Topluluğun bir alan adı kullanıyorsa onu yalnızca korunan sunucu adresine yönlendir. IP değiştirmenin, yeni adres aynı yoldan sızdığı sürece işe yaramayacağını da unutma.

  • Herkese açık bir sunucuyu asla ev bağlantından çalıştırma
  • İhtiyacın olmayan her portu kapat; VDS'te varsayılanı reddet olan bir firewall kullan
  • Panel, SFTP ve admin hesapları için güçlü ve benzersiz şifreler, destekleniyorsa iki adımlı doğrulama kullan
  • Minecraft ağlarında Velocity gibi bir proxy kullan ve arka sunucuların yalnızca proxy'den bağlantı kabul etmesini sağla
  • Oyunun destekliyorsa anti-bot veya bağlantı sınırlama eklentileri kur
  • İhtiyacın olmayan sunucu sorgu cevaplarını sınırla ya da kapat
  • Çökme açıklarını kapatmak için oyun sunucusunu ve eklentileri güncel tut
  • Saldırı bir çökmeyle aynı ana denk gelirse diye güncel yedek bulundur

Sunucunun DDoS saldırısı altında olduğunu nasıl anlarsın?

En net işaret, sunucunun işlemci kullanımı ve tick rate'i normal görünürken bütün oyuncuların aynı anda lag yaşaması ya da düşmesidir. Bu tablo sorunun oyunda değil, ağda olduğunu gösterir. Tick rate veya TPS de düşüyorsa sebep büyük ihtimalle sunucunun içindedir: ağır bir eklenti, bir lag makinesi ya da dünyadaki bir sorun.

Saatleri, oyuncuların ne gördüğünü ve grafiklerin ne gösterdiğini not al. Bu bilgiler destek ekibinin saldırıyı doğrulamasına ve filtrelemeyi ayarlamasına yardım eder; sadece sunucu kasıyor demekten çok daha faydalıdır. Mümkünse o dakikalara ait konsol loglarından bir kesit de ekle.

  • Bütün oyuncularda aynı anda, çoğu zaman aralıklarla tekrarlayan ani lag veya zaman aşımları
  • Paneldeki grafiklerde gelen ağ trafiğinin normalin çok üstüne çıkması
  • Sunucunun çalışması ama erişilememesi ya da sunucu listesinde görünmemesi
  • Konsolda veya loglarda bağlantı denemesi, başarısız giriş ya da sorgu yağmuru
  • Bir ban, kaybedilen bir maç veya herkese açık bir tartışmanın hemen ardından başlayan kesintiler

Saldırı anında ne yapmalısın?

  1. 1

    Sorunun ağda olduğunu doğrula

    Paneldeki işlemci, RAM ve tick rate değerlerine bak. Bunlar normalken herkes lag yaşıyorsa sorun neredeyse kesin olarak oyun değil, ağ trafiğidir.

  2. 2

    Hemen desteğe ulaş

    Sunucu adını, başlangıç saatini ve oyuncuların yaşadıklarını yazarak destek talebi aç ya da canlı sohbete yaz; böylece saldırı incelenip filtreleme ayarlanabilir.

  3. 3

    Üst üste yeniden başlatmaktan kaçın

    Tekrar tekrar yeniden başlatmak ağ saldırısını durdurmaz ve kayıt sırasında keserse dünyayı bozabilir. Doğrulama bekle ya da sunucuyu düzgünce kapat.

  4. 4

    Erişimi geçici olarak sıkılaştır

    Oyunun destekliyorsa bir süreliğine whitelist'i, daha sıkı bağlantı sınırlamasını ya da giriş kuyruğunu aç; bağlanma ve bot flood'larının etkisini azaltır.

  5. 5

    Logları ve yedekleri koru

    Sunucu dengeye gelince logları kaydet ve elle yedek al; saldırı bir çökme ya da veri hasarıyla aynı ana denk gelmiş olabilir.

  6. 6

    Sızıntıyı bul ve kapat

    Saldırılar tekrarlıyorsa adresin nasıl öğrenildiğini, arka sunucuların veya diğer servislerin açıkta olup olmadığını araştır ve bu yolları kapat.

Sık Sorulan Sorular

DoS ile DDoS arasındaki fark nedir?

DoS saldırısı tek bir kaynaktan, DDoS saldırısı ise aynı anda çok sayıda kaynaktan gelir. Tek kaynaklı bir saldırı çoğu zaman bir adresi engelleyerek durdurulabilir; dağıtık bir saldırı ise durdurulamaz, çünkü trafik sahte adresler ve kötüye kullanılan açık sunucular dahil binlerce IP'den gelir. DDoS savunmasının basit engel listelerine değil, desen tabanlı filtrelemeye dayanmasının sebebi budur.

DDoS saldırısı yapmak suç mu?

Evet, çoğu ülkede DDoS saldırısı başlatmak suçtur ve stres testi aracı diye pazarlanan booter veya stresser servisleri kolluk kuvvetleri tarafından düzenli olarak kapatılır. Türkiye'de de bir bilişim sisteminin işleyişini engellemek veya bozmak Türk Ceza Kanunu'na göre suçtur. Ciddi ya da tekrarlayan saldırılarda logları sakla, sağlayıcına ve yetkili mercilere bildir.

DDoS koruması ping'i artırır mı?

İyi tasarlanmış bir koruma fark edilir bir gecikme eklemez ya da çok az ekler, çünkü temiz trafik yüksek hızda incelenip normal şekilde iletilir. Trafik uzaktaki bir temizleme noktasına yönlendiriliyorsa ya da filtreler yeni bir saldırıya uyum sağlarken kısa süreliğine gecikme artabilir. Oyuncular için saldırı sırasında biraz yüksek ping, sunucunun tamamen kapanmasından her zaman iyidir.

Sunucumun IP'sini değiştirmek saldırıları durdurur mu?

Yalnızca yeni adres gizli kalırsa, bu da nadiren uzun sürer. Saldırganlar adresi genellikle oyuncuların öğrendiği yoldan öğrenir: sunucu listesi, bir alan adı ya da adresi paylaşan biri. Yeni bir IP zaman kazandırır, ama kalıcı çözüm sunucunun önündeki filtreleme ile açıkta kalan arka sunucular veya eski DNS kayıtları gibi sızıntıların kapatılmasıdır.

Koruma varken saldırı sırasında sunucu neden yine de takılıyor?

Filtrelemenin yeni bir saldırı desenini tanıması biraz zaman alır, bazı uygulama katmanı saldırıları da gerçek oyuncuları çok iyi taklit eder; kurallar ayarlanana kadar bir kısmı geçebilir. Saldırının başında kısa bir sıçrama olağandır; hedef, sunucunun erişilebilir kalmasıdır. Lag devam ediyorsa saatleri ve ayrıntıları destek ekibine gönder ki filtreleme buna göre ayarlanabilsin.

Küçük, özel bir sunucu için de DDoS koruması gerekir mi?

Adresi en yakın arkadaşların dışında biri biliyorsa evet. Saldırılar ucuzdur ve çoğu zaman küçük tartışmalar yüzünden başlatılır; küçük sunucularda da genellikle ağı izleyen kimse yoktur. TheCrewHost hizmetlerinde koruma zaten ek ücret olmadan dahil olduğu için onsuz çalışmak için bir sebep yok.

DDoS saldırısı veri çalabilir ya da sunucumu hackleyebilir mi?

DDoS saldırısı tek başına sunucuna sızmaz ya da dosya çalmaz; amacı hizmeti erişilemez hâle getirmektir. Ancak saldırılar bazen dikkat dağıtmak için kullanılır ya da zayıf şifreleri veya güncel olmayan yazılımları istismar etme girişimleriyle birleştirilir. Panel ve SFTP şifrelerini güçlü tut, sunucu yazılımını güncelle ve admin yetkilerini düzenli olarak gözden geçir.

Oyuncu ve geliştirici topluluğumuzla bağlantı kurun

Anında destek alın, deneyimlerinizi paylaşın ve en son haberlerden haberdar olun

Join Discord