DDoS Koruması: Bahis Sitelerini Saldırılardan Koruma
Bahis siteleri yoğun etkinlik dönemlerinde DDoS saldırılarına karşı özellikle kırılgandır. Saldırı türleri, katmanlı koruma, saldırı anında yapılacaklar ve izleme verisini doğru okumanın yolları.
LLCBullet Ekibi4 dk okuma

DDoS (dağıtık hizmet engelleme) saldırısı, bir hizmeti çok sayıda kaynaktan gelen trafikle erişilemez hale getirmeyi amaçlar. Bahis siteleri bu saldırılar için cazip hedeflerdir: trafik büyük maçlar ve turnuvalar sırasında zaten zirvededir, kısa bir kesinti bile doğrudan gelir kaybına ve kullanıcı güveninin sarsılmasına yol açar, fidye talepli saldırılar da tam olarak bu baskıyı kullanır. Bu yazıda saldırı türlerini, katmanlı korumayı ve saldırı sırasında izleme verisini nasıl okuyacağını anlatıyoruz.
Saldırı türleri
Hacimsel saldırılar
Amaç, hedefin ağ bağlantısını ya da üst akıştaki kapasiteyi trafikle doldurmaktır. UDP flood ve yansıtma/büyütme (amplification) saldırıları bu gruptadır. Sunucunun ne kadar güçlü olduğunun önemi yoktur; trafik ona ulaşmadan hat dolar. Bu yüzden hacimsel saldırılara karşı savunma ağ kenarında, trafiği emebilecek kapasiteye sahip bir sağlayıcıda yapılır.
Protokol saldırıları
SYN flood gibi saldırılar bağlantı kurma sürecini kötüye kullanarak güvenlik duvarlarının, yük dengeleyicilerin ve sunucuların bağlantı tablolarını doldurur. TLS el sıkışmasını hedef alan saldırılar da şifreleme işleminin sunucuya getirdiği maliyetten yararlanır.
Uygulama katmanı (Layer 7) saldırıları
Görünüşte normal HTTP istekleridir: arama, oran listeleri, giriş sayfası gibi pahalı uç noktalar tekrar tekrar çağrılır. Hacim düşük olabilir ama her istek veritabanını ve uygulama sunucusunu yorar. Normal kullanıcı trafiğine benzedikleri için ayırt edilmeleri en zor saldırılardır; bahis sitelerinde canlı oran ve kupon uç noktaları bu açıdan özellikle hassastır.
Katmanlı koruma
- Ağ kenarında temizleme: Cloudflare, Akamai gibi CDN ve DDoS koruma hizmetleri ya da bulut sağlayıcının kendi koruması trafiği sana ulaşmadan süzer. Örneğin AWS Shield Standard, AWS müşterilerine ek ücret olmadan temel koruma sağlar; daha kapsamlı katmanlar ücretlidir.
- Kaynak sunucuyu gizlemek: Kaynak (origin) IP adresin biliniyorsa saldırgan korumayı atlayıp doğrudan sunucuna gidebilir. Origin'e yalnızca koruma sağlayıcının adreslerinden gelen trafiğe izin ver.
- WAF ve bot kuralları: Bilinen saldırı kalıplarını ve anormal istemcileri uygulamaya ulaşmadan engeller.
- Hız sınırlama: Kullanıcı ya da IP başına istek sınırı, uygulama katmanı saldırılarının etkisini belirgin şekilde azaltır.
- Önbellekleme: Statik içeriği ve kısa süre önbelleğe alınabilen yanıtları CDN'den sunmak kaynak sunucuya düşen yükü azaltır. Ayrıntılar CDN yazımızda.
Hız sınırlamayı kendi sunucunda da uygulayabilirsin. Aşağıdaki Nginx örneği, API uç noktalarına IP başına saniyede 10 istek ve kısa bir tampon tanır; sınırı aşan isteklere 429 döner:
limit_req_zone $binary_remote_addr zone=api_per_ip:10m rate=10r/s;
server {
location /api/ {
limit_req zone=api_per_ip burst=20 nodelay;
limit_req_status 429;
proxy_pass http://app_backend;
}
}Değerleri kendi trafik profiline göre ayarla. Canlı bahis sırasında meşru kullanıcıların da kısa sürede çok sayıda istek attığını, bazı kullanıcıların da aynı IP adresini paylaştığını unutma; fazla sıkı bir sınır saldırgandan önce müşterini engeller.
Saldırıdan önce hazırlık
Saldırı sırasında karar vermek zordur; bu yüzden kararların çoğunu önceden vermek gerekir. Sakin bir dönemde şu hazırlıkları tamamla:
- Koruma sağlayıcının acil durum iletişim kanalını ve hesabına kimlerin erişebildiğini belgele.
- Normal trafik profilini kaydet: günün saatine ve etkinlik takvimine göre beklenen istek hacmi, en yoğun uç noktalar.
- Saldırı modunu ya da sıkı kuralları kimin, hangi koşulda açacağını yazılı hale getir.
- Kullanıcılara ve iş ortaklarına gönderilecek kısa durum mesajı şablonlarını önceden hazırla.
- Büyük etkinliklerden önce bir yük testiyle sistemin sınırlarını gör.
Saldırı anında yapılacaklar
- Belirtileri doğrula: artan hata oranları, yükselen yanıt süreleri ve olağandışı trafik kaynakları.
- Koruma sağlayıcına haber ver ve gördüğün saldırı kalıbını (hedef yol, kaynak bölgeler, istek türleri) paylaş.
- Sağlayıcının saldırı modunu ya da daha sıkı doğrulama kurallarını devreye al; bunun meşru kullanıcıları da etkileyebileceğini hesaba kat.
- Ekibini ve gerekiyorsa iş ortaklarını bilgilendir; kullanıcılara kısa ve net bir durum mesajı ver.
- Logları ve zaman damgalarını sakla; olay sonrası analiz ve olası yasal süreçler için gereklidir.
- Fidye talebiyle karşılaşırsan ödeme yapmadan önce güvenlik ekibinle ve hukuk danışmanınla konuş; ödeme saldırının biteceğini garanti etmez.
Genel olay yönetimi için güvenlik olayı müdahale planı yazımız bu adımları daha geniş bir çerçevede ele alıyor.
İzleme verisini doğru okumak
Bir DDoS saldırısını önlemek izleme aracının işi değildir; ama saldırının etkisini görmek ve belgelemek için izleme verisi değerlidir. LLCBullet'teki site kontrolü görevleri seçtiğin sitelere belirlediğin zamanlarda istek gönderir, yanıt sürelerini kaydeder ve erişilemeyen site bulduğunda bildirim gönderir. Bu veriyi yorumlarken şunlara dikkat et:
- Görev HTTP 500'ün altındaki yanıtları erişilebilir, 5xx yanıtları ve bağlantı hatalarını erişilemez sayar. Koruma katmanının gösterdiği doğrulama sayfası bir 4xx kodu döndürüyorsa site erişilebilir görünebilir, ama kullanıcı yine de içeriğe ulaşamayabilir.
- Saldırılar her zaman tam kesintiyle başlamaz, önce yavaşlama görülebilir. Bildirim yalnızca erişilemeyen siteler için gönderildiğinden çalıştırma geçmişindeki ortalama yanıt sürelerini ve İstatistikler bölümündeki eğilimi de takip et.
- Sıkı güvenlik kuralları izleme isteklerini de engelleyebilir. İstekler LLCBulletMonitor/1.0 kullanıcı ajanıyla gönderilir; kendi sitende bu ajana izin vermek yanlış alarmları azaltabilir.
- Çalıştırma geçmişi, sorunun ne zaman başlayıp ne zaman bittiğini gösteren zaman damgalı bir kayıttır ve olay raporunda kanıt olarak kullanılabilir.
Saldırıdan sonra
Saldırı bittiğinde kısa bir değerlendirme yap: hangi katman işe yaradı, hangisi geç devreye girdi, meşru kullanıcılar ne kadar etkilendi, iletişim zamanında yapıldı mı? Bu soruların cevaplarını yazılı hale getirip felaket kurtarma planına işlemek, bir sonraki olayda daha hızlı ve daha sakin hareket etmeni sağlar.
- ddos koruması
- bahis sitesi güvenliği
- waf
- hız sınırlama
- site izleme
Bu yazıyı paylaş