Büyük hacimli DDoS için CDN/anycast şarttır; ancak sunucu düzeyinde de küçük-orta saldırıları ve kötüye kullanımı azaltacak önlemler alınabilir. İşte CLI tabanlı savunma katmanı.
1. iptables/nftables ile rate limiting
Aynı IP'den saniyede belirli sayıdan fazla yeni bağlantıyı sınırlayın:
iptables -A INPUT -p tcp --dport 443 -m connlimit \
--connlimit-above 50 -j DROP
2. SYN flood koruması
sysctl -w net.ipv4.tcp_syncookies=1
3. Nginx istek sınırlama
limit_req_zone $binary_remote_addr zone=req:10m rate=10r/s;
location / { limit_req zone=req burst=20 nodelay; }
4. fail2ban
Kötü niyetli istek desenlerini loglardan yakalayıp IP'yi geçici yasaklayın. Web sunucusu ve SSH için hazır filtreler mevcuttur.
5. TLS katmanı
TLS el sıkışma flood'una karşı TLS 1.3, oturum sürdürme ve edge'de sonlandırma yükü azaltır.
Sınırların farkında olun
Sunucu önlemleri, bant genişliğini dolduran hacimsel saldırılara karşı yetersizdir; bunlar için yukarı akışta (CDN/ISP) koruma gerekir. Katmanlı yaklaşım en sağlamıdır.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz