İçeriğe geç
Siber Kale by Labris Networks

Soru · DDoS koruması

DDoS Saldırısı Güvenlik Duvarıyla Durdurulur mu?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk

Kısa cevap

Hayır. Güvenlik duvarı her akış için durum tutan bir cihazdır ve bir DDoS saldırısının en ucuz hedefi tam olarak o tablodur. Saldırı yüzeyini daraltır, bilinen kaynakları keser, ama tepe anında kendisi darboğaza dönüşür.

Cevabın kısası yukarıda. Uzunu, “DDoS” dediğimiz şeyin tek bir saldırı olmamasıyla ilgili.

Üç ayrı sınıftan söz ediyoruz ve üçü de farklı bir kaynağı tüketir: erişim hattınızın bant genişliğini, yol üzerindeki cihazların oturum tablosunu, ya da uygulamanın kendi işlem kapasitesini. Bir güvenlik duvarının bu üçü karşısındaki durumu aynı değildir.

Güvenlik Duvarı İkinci Sınıfın Hedefi

Durum tutan bir cihaz, gördüğü her yeni akış için tablosunda bir satır açar ve o satırı zaman aşımına kadar taşır. Bu, cihazın işini yapmasının önkoşulu. Geri dönen trafiğin hangi bağlantıya ait olduğunu ancak böyle bilir.

Saldırgan tarafından bakıldığında bu, bedava bir kaldıraç. Bağlantıyı tamamlamaya bile gerek yok; yarım kalmış el sıkışmalar da tabloda yer tutar. Üretilmesi ucuz olan trafik, karşı tarafta pahalı bir kaynağı tüketir. Tablo dolduğunda cihaz çökmez, daha kötüsünü yapar. Yeni bağlantıları sessizce düşürmeye başlar. Bant genişliği grafiğinde bir şey görünmez, kullanıcılar “internet gitti” der.

Reddetmenin de bir bedeli var. Bir kural paketi düşürüyor olsa bile o paket cihaza girmiş, kural setinde eşleştirilmiş, çoğu kurulumda da bir log satırı yazılmıştır. Yüksek paket hızlarında log üretiminin kendisi cihazı boğabilir.

Modüller Açıkken Durum Daha Zor

Derin paket inceleme ve IPS açıkken paket başına düşen iş katlanır. SSL denetimi varsa her yeni TLS oturumu ayrıca pahalıdır, çünkü asıl maliyet el sıkışmadadır. Uygulama katmanını hedefleyen bir saldırı, tam olarak bu pahalı yolu tetikleyecek şekilde kurulur. Az sayıda paketle çok sayıda oturum açar.

Bu yüzden “cihazımız güçlü, throughput’u yüksek” cümlesi burada yanıltıcıdır. Katalogdaki throughput büyük paketlerle ölçülür; DDoS küçük paketlerle ve yüksek oturum kurulum hızıyla gelir. İki ölçü aynı cihazda birbirinden kat kat farklı çıkar.

Güvenlik Duvarının Gerçekten İşe Yaradığı Yer

Bunların hiçbiri güvenlik duvarını gereksiz kılmaz. Yaptığı iş şu: dışarıdan erişilebilir yüzeyi daraltır. Açık olmaması gereken servisler kapalıysa, saldırganın hedefleyebileceği nokta sayısı azalır. Bilinen kötü kaynakları listeyle kesebilir, bazı cihazlarda kaynak başına oran sınırlaması uygulayabilir.

Bunlar hazırlık önlemleri, tepe anında verilen kararlar değil. Saldırı başladıktan sonra güvenlik duvarına kural yazarak yetişmeye çalışmak, on binlerce kaynaktan gelen bir saldırıda işe yaramaz. Kural listesi büyüdükçe cihaz daha da yavaşlar.

Sınırı Nereye Koymak Gerekiyor

Karar iki soruyla verilir.

Saldırı erişim hattınızın kapasitesini aşıyorsa yerinde hiçbir cihaz sizi kurtarmaz, çünkü trafik zaten hattı doldurmuştur. Bu durumda çözüm yukarı akıştadır; ayrıntısı hat kapasitesini aşan saldırı yazısında ele alındı.

Saldırı hattın altındaysa ama güvenlik duvarının durum kapasitesini zorluyorsa, çözüm daha büyük bir güvenlik duvarı almak değil. Durum tutmayan bir katmanın trafiği güvenlik duvarına ulaşmadan ayıklaması gerekir. Aynı cihazdan hem politika uygulamasını hem de tepe anında hayatta kalmasını beklemek, mimarinin kendisindeki hatadır.

Kurumların çoğu bunu bir saldırı sırasında öğrenir. Öğrenmenin ucuz yolu, oturum tablosu doluluğu ile saniyede yeni oturum sayısını normal bir gün grafiğe alıp temel ölçülerini görmek.

Ne yapmalı

  1. Oturum tablosu doluluğunu ve saniyede yeni oturum sayısını grafiğe alın, sadece bant genişliğine bakmayın.
  2. İnternete açık olmayan servisleri hattın kendisinde değil, mümkünse yukarı akışta kapattırın.
  3. Erişim hattı kapasitenizi ve operatörünüzün müdahale yolunu yazılı olarak öğrenin.
  4. Saldırı anında güvenlik duvarının log üretiminin kendisini boğmadığını tepe yükte deneyin.

Bu soruyu şöyle de soranlar var

  • Firewall DDoS korumasi yeterli mi?
  • NGFW DDoS saldırısını engeller mi?
  • DDoS için ayrı cihaz gerekir mi?