İçeriğe geç
Siber Kale by Labris Networks

Soru · DDoS koruması

Oturum Tablosunu Tüketen Bir Saldırıyı Nasıl Fark Ederim?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 7 dk

Bu içerik HARPP DDoS Mitigator v3.3.1 esas alınarak yazıldı. Farklı bir sürüm kullanıyorsanız arayüz ve varsayılanlar değişmiş olabilir.

Kısa cevap

Bant genişliği normal görünürken yeni bağlantıların kurulamamasından. Ayırt edici gösterge oturum başına düşen bayttır: gerçek yük artışında oturum sayısı ve trafik birlikte yükselir, durum tüketiminde oturum sayısı yükselirken oturum başına trafik çöker.

Bu saldırı türünün can sıkıcı yanı, klasik bir saldırı gibi görünmemesi. Grafiklerde alarm veren bir sıçrama yok, hat boş, cihazın CPU’su tavan yapmamış olabilir. Ama kullanıcılar bağlanamıyor.

Sebep şu: cihazın kapasitesi bant genişliğiyle bitmez. Durum tutan her cihazın ikinci bir sınırı var, o da tabloda kaç satır taşıyabildiği ve saniyede kaç yeni satır açabildiği. Saldırı bu ikinci sınırı hedeflediğinde birincisine bakan hiçbir grafik bir şey göstermez.

Belirtinin Şekli

Mevcut bağlantılar çalışmaya devam eder, çünkü onların satırı zaten açık. Yeni açılmak isteyenler zaman aşımına düşer. Kullanıcı tarafında bu, “bazen açılıyor bazen açılmıyor” diye tarif edilir ve genellikle uygulama ekibine yönlendirilir.

Tablo dolduğunda cihazların çoğu tek bir sistem mesajı yazar, düşen her oturum için ayrı kayıt üretmez. Loga bakıp “bir şey yok” demek bu yüzden yanıltıcıdır. Aranacak şey satır sayısı değil, o tek satırın kendisidir.

Bakılacak Sayaçlar

Bant genişliği tek başına bu olayı göstermez. İzlemeye alınması gereken beş değer var:

  • Eşzamanlı oturum sayısı ve tablonun doluluk oranı. Yüzde olarak izlenmeli; mutlak sayı cihaz değiştiğinde anlamını kaybeder.
  • Saniyede yeni oturum sayısı. Cihazın en sık gözden kaçan sınırı budur ve kataloglarda throughput’un yanında küçük puntoyla durur.
  • Oturum başına düşen bayt. İki mevcut metrikten türetilir ve tek başına en iyi ayırt edicidir.
  • Yarı açık oturum oranı. El sıkışması tamamlanmamış bağlantıların payı.
  • Kaynak IP başına oturum sayısı. Dağılımın şeklini gösterir; müdahalenin ne olacağını bu belirler.

Son maddeyi açalım. Trafik tek bir adresten ya da dar bir aralıktan geliyorsa oran sınırlaması işe yarar ve güvenlik duvarında bir kural yeterlidir. On binlerce kaynaktan dağıtılmış geliyorsa kural listesiyle yetişmek mümkün olmaz. Liste büyüdükçe cihaz daha da yavaşlar. Aynı belirti, birbirinden tamamen farklı iki müdahale demektir.

NAT Tarafındaki İkinci Tükeniş

Aynı olay çıkışta da yaşanır. Tek bir genel IP’nin arkasında port çevrimi yapıyorsanız, kullanılabilir port havuzu tükendiğinde yeni çıkış bağlantıları kurulamaz. Belirti içeriden bakınca aynıdır: hat boş, internet çalışmıyor. Havuz doluluğunu ayrı bir metrik olarak toplamıyorsanız bunu ancak deneme yanılmayla bulursunuz.

Neden Güvenlik Duvarında Çözülmüyor

Tablosu tükenen cihazdan tükenmeyi engellemesini istemek, sorunu çözdüğünüz yeri sorunun kaynağıyla aynı yere koymak olur. Bu saldırı sınıfında yapılması gereken, trafiğin durum tutan katmana ulaşmadan önce ayıklanmasıdır. Ayrıntısı DDoS ve güvenlik duvarı yazısında.

Ayıklamayı yapan katmanın da bir gereği var. Kararı verebilmek için hem bağlantı kurulum davranışını hem de isteğin kendisini görmesi gerekiyor. Yarı açık oturum oranı L3-L4 tarafında, “aynı sayfayı saniyede kaç kere istiyor” sorusu ise uygulama tarafında görünür. Bu iki bakış ayrı kutulara bölündüğünde korelasyon operatörün eline kalır ve saldırı anında kimsenin yapacak vakti olmaz. Labris HARPP DDoS Mitigator (v3.3.1), bu iki katmanı tek cihazda toplayan ürünlerden biridir. Kutu seçerken bakılacak ölçüt de burada kurulan ölçüttür: L3’ten L7’ye kadar olan görüşün tek bir karar noktasında birleşip birleşmediği.

Saldırıdan Önce Yapılacak Tek Şey

Temel ölçüler: yukarıdaki beş değeri normal bir hafta boyunca toplamamışsanız, saldırı anında elinizdeki sayının yüksek olup olmadığını bilemezsiniz. Doluluk oranına kurulmuş basit bir eşik alarmı, tablo dolduktan sonra gelen çağrıdan çok daha erken haber verir.

Ne yapmalı

  1. Eşzamanlı oturum sayısını, tablo doluluk oranını ve saniyede yeni oturum sayısını ayrı ayrı grafiğe alın.
  2. Oturum başına düşen bayt değerini türetip normal bir haftanın temel ölçülerini çıkarın.
  3. Tablo doluluk oranına, dolmadan önce haber veren bir eşik alarmı kurun.
  4. Yarı açık oturum oranını ve kaynak IP başına oturum sayısını izlemeye ekleyin.

Bu soruyu şöyle de soranlar var

  • Oturum tablosu doldu mu nasıl anlaşılır?
  • SYN flood belirtileri nelerdir?
  • Bağlantı kurulamıyor ama hat boş, sebebi ne olabilir?