Soru · DDoS koruması
DDoS Saldırısının İlk On Beş Dakikasında Ne Yapılır?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 7 dk
Kısa cevap
Önce doğrulama ve sınıflandırma, sonra iletişim. Hat kullanımı, oturum sayısı ve uygulama yanıt süresi ayrı ayrı okunur; hangisinin koptuğu saldırı sınıfını verir. Operatörle temas, teknik müdahaleden önce başlatılır, çünkü yukarı yöndeki devreye girme süresi en uzun kalemdir.
İlk on beş dakikada yapılan en yaygın hata, doğrulama yapmadan müdahaleye başlamaktır. Kural eklenir, eşik düşürülür, bir şeyler engellenir; sonra saldırının aslında başka bir katmanda olduğu anlaşılır ve geri alınacak değişikliklerle uğraşılır.
İlk Beş Dakika. Doğrula ve Sınıflandır
Üç sayaç ayrı ayrı okunur. Hat kullanımı tavan yapmış mı? Oturum sayısı ve tablo doluluk oranı normal mi? Uygulama yanıt süresi ne durumda.
Hangisinin diğerlerinden koptuğu, hangi sınıfla karşı karşıya olduğunuzu söyler. Üçü de normalse sorun büyük olasılıkla DDoS değildir ve başka yere bakmak gerekir.
Bu aşamada mevcut durumun kaydı alınır. Sayaç değerleri, örnek trafik ve log çıktısı sonradan hem analiz hem de gerekirse delil olur; müdahale başladıktan sonra o an bir daha yakalanamaz.
Beşinci Dakikadan İtibaren. İletişim
Hacimsel bir bileşen varsa operatörle temas hemen başlatılır. Sebebi teknik değil takvimseldir: yukarı yöndeki yönlendirmenin devreye girmesi dakikalar alır ve o saat siz kendi tarafınızda uğraşırken de işlemektedir.
Kimin aranacağı, hangi bilginin verileceği ve hangi yetkinin kimde olduğu önceden yazılı olmalıdır. Saldırı anında öğrenilen bir telefon numarası, kaybedilmiş yarım saat demektir.
Onuncu Dakikadan İtibaren. Sınırlı Müdahale
Kendi tarafınızda yapılacaklar sınıfa göre değişir. Durum tüketen bir saldırıda zaman aşımı ayarları ve kaynak başına oturum sınırı ilk başvurulan araçlardır. Uygulama katmanında hedef alınan adres için oran sınırlama devreye alınabilir.
Her müdahalede aynı soru sorulur. Bu değişiklik meşru kullanıcının ne kadarını kesiyor. Yanlış pozitif, saldırının kendi başına ulaşamadığı sonucu üretebilir.
Boyunca. Yönetim Erişimi
Müdahale edilecek cihaza ulaşılamıyorsa geri kalan her şey teorik kalır. Yönetim erişiminin saldırı trafiğinden ayrı bir yol üzerinden çalıştığı, saldırı anında değil öncesinde doğrulanmış olmalıdır.
Ne yapmalı
- Hat kullanımı, oturum sayısı ve uygulama yanıt süresini ayrı ayrı okuyup hangisinin koptuğunu belirleyin.
- Operatörle teması ilk beş dakikada başlatın; yukarı yöndeki süre en uzun kalemdir.
- Değişiklik yapmadan önce mevcut durumun sayaç ve log kaydını alın.
- Yönetim erişiminizin ayrı bir yoldan sürdüğünü doğrulayın.
Bu soruyu şöyle de soranlar var
- DDoS saldırısı anında ne yapmalı?
- DDoS müdahale adımları nelerdir?
- Saldırı altındayken kime haber verilir?