SYN Flood Saldırısı Nedir ve Nasıl Engellenir?

HazalHost Güvenlik Ekibi
26 Mart 2026
7 dk okuma
Güvenlik / DDoS

Sunucunuza saniyede on binlerce "Merhaba" deyip, sizin "Merhaba, buyurun?" cevabınızı havada bırakarak tüm bağlantı limitlerinizi dolduran o sinsi saldırının adı SYN Flood'dur. TCP protokolünün bu temel zafiyetinin nasıl suistimal edildiğini ve iptables ile nasıl engelleneceğini detaylandırıyoruz.

TCP Üçlü El Sıkışması (3-Way Handshake) Nedir?

İnternette kalıcı bir bağlantı kurmak (Örn: Bir web sitesine girmek veya SSH ile bağlanmak) isteyen iki bilgisayar, iletişime geçmeden önce bir tanışma merasimi gerçekleştirir. Bu merasime "Üçlü El Sıkışma" denir.

  1. SYN (Özel İstek): İstemci (Müşteri), sunucuya "Bağlanmak istiyorum" mesajını (SYN paketi) gönderir.
  2. SYN-ACK (Kabul ve Karşılık): Sunucu isteği alır, "Tamam hazırlıkları yaptım, bağlanabilirsin" mesajını (SYN-ACK paketi) gönderir. Ve müşteri onay versin diye BEKLEMEYE BAŞLAR.
  3. ACK (Onay): Müşteri "Teşekkürler, bağlandım" diyerek (ACK paketi) yollar ve merasim biter.

SYN Flood Saldırısı Nasıl Yapılır?

Saldırgan (Hacker), yukarıdaki 3 aşamalı sürecin ikinci aşamasında sunucuyu bilerek bekletir.

Hacker, sahte IP adreslerinden veya Botnet ağından sunucuya saniyede 50.000 adet (1) SYN paketi gönderir. Sunucu nezaketen 50.000 paketin hepsine (2) SYN-ACK cevabı gönderir ve "Lütfen onaylayın" diyerek bu 50.000 bağlantıyı hafızasında (RAM'de) açık tutarak beklemeye başlar.

Ancak Hacker veya sahte IP'ler asla (3) ACK onayını göndermez. Sunucunun bağlantı limitleri (Max Connections) dolana kadar bu "yarım açık (half-open)" bağlantılar RAM'de birikir. Sonunda limitler dolar, RAM şişer ve sunucu gerçek müşterilerin "SYN" isteklerine cevap veremeyecek kadar kilitlenir.

SYN Cookies Yöntemiyle Korunma

Linux çekirdeğinin (Kernel) buna karşı geliştirdiği en iyi defense (savunma) mekanizması "SYN Cookies" yöntemidir. Bu yöntemde sunucu, kendisine SYN atan kişinin gerçekten geçerli biri olduğunu anlayana kadar bağlantıyı RAM listesinde tutmaz. Onun yerine şifrelenmiş özel bir "Çerez (Cookie)" oluşturup SYN-ACK ile geri yollar. Eğer üçüncü adımdaki ACK paketinde bu gizli cookie düzgün gelirse bağlantı listeye eklenir.

Linux'ta SYN Cookies Aktifleştirme:

Sunucunuzun sysctl.conf dosyasına ekleyeceğiniz bu basit komut sizi kurtarabilir:

# sysctl.conf dosyasına ekleyin
net.ipv4.tcp_syncookies = 1

# Değişiklikleri uygulamak için:
sysctl -p

🚀 L4 Katmanı Donanımsal Koruma

SYN Flood gibi Layer 4 tabanlı saldırıları sunucunuza (Linux kernelinize) bırakmadan bertaraf etmek gerekir. HazalHost DDoS donanımları, gelen sahte SYN paketlerini Türkiye sınırında keserek sunucunuza sadece %100 doğrulanmış "ACK" almış gerçek ziyaretçileri iletir.

Sıfır Kesinti Koruması Ağı

iptables İle Rate-Limit (Sınırlandırma) Koymak

Donanım korumanız yoksa, iptables güvenlik duvarında bir IP'den gelebilecek anlık SYN paketi sayısını kısıtlayarak bu sel (flood) olayını engelleyebilirsiniz.

# Bir IP'nin saniyede en fazla 20 yeni bağlantı (SYN) açmasına izin ver.
# Aşarsa paketleri DROP (imha) et.
iptables -A INPUT -p tcp --syn -m limit --limit 20/s --limit-burst 50 -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP

Sonuç

SYN Flood, basitliğine rağmen hala dünyadaki en popüler DDoS saldırı türlerinden biridir. Sunucu tarafında tcp_max_syn_backlog değerini artırmak, SYN Cookies açmak ve Iptables kısıtlamaları getirmek lokalde yapılabilecek en iyi yöntemlerdir. Ancak gigabit seviyelerine vuran bir SYN botnetine karşı her zaman donanımsal Firewall'lar elzemdir.

#syn flood #ddos #tcp #botnet #koruma
Paylaş:

İçindekiler

🚀 VDS Sunucu Arıyorsan

Türkiye lokasyonlu, DDoS korumalı VDS sunuculara hemen göz at.

VDS Paketlerini İncele