UDP Flood ve Amplification (NTP/DNS) Saldırıları

HazalHost Güvenlik Ekibi
25 Mart 2026
9 dk okuma
Güvenlik / DDoS

Geçtiğimiz yıllarda tüm internet altyapılarını sarsan 1.2 Tbps gibi devasa DDoS saldırıları nasıl yapıldı sanıyorsunuz? Milyonlarca virüslü bilgisayarla mı? Hayır. Çoğu "Amplification" (Yansıtma/Büyütme) yöntemi kullanılarak gerçekleştirilen UDP tabanlı saldırılardı. Sizin sunucunuz (eğer yapılandırması sızdırıyorsa) bu saldırılara bilmeden alet ediliyor olabilir!

Neden UDP?

TCP protokolü (Örn: Web sayfaları) bağlantı kurarken "Üçlü el sıkışma" ile tarafların kimliğini doğrular. UDP ise (Özn: DNS, NTP, Oyun Sunucuları) hızlı olması için "Cevap beklemeden fırlat" mantığıyla çalışır. Kimlik doğrulaması yapmadığı için UDP'de "Kimlik Sahtekarlığı" (IP Spoofing) yapmak inanılmaz kolaydır.

Amplification (Büyütme) Saldırısı Nasıl Çalışır?

Bu saldırıda hackerlar doğrudan hedefe saldırmaz. "Zafiyetli" olarak internette açık duran 3. parti DNS (Port 53), NTP (Zaman sunucusu, Port 123) veya Memcached sunucularını piyon olarak kullanır.

Saldırı Senaryosu (DNS Amplification):

  1. Hacker, sahte bir "Gönderici IP" adresi ayarlar. Bu IP, hedefin (çökertmek istediği kurbanın) IP'sidir.
  2. Hacker, bu sahte IP üzerinden, ayarları açık unutulmuş bir DNS sunucusuna "Bana şu sitenin TÜM dns kayıtlarını (ANY komutu) uzun bir liste olarak gönder" der.
  3. Hacker'ın isteği sadece 50 Byte büyüklüğündedir.
  4. DNS Sunucusu (kandırıldığını bilmeyerek) bu küçük soruya dev bir liste olan 3000 Byte'lık cevap üretir.
  5. DNS Sunucusu sahte olduğunu bilmediği için bu 3000 Byte'ı Direkt Olarak Kurbana Fırlatır!

Bu senaryoda saldırı gücü matematiksel olarak 60 kat büyümüştür (Amplification Factoring). Saldırgan 1 Gbps internetle 60 Gbps'lik zarar vermiş olur!

Sunucunun Zombi Kurban Olmasını Engellemek

Asıl sorun, sizin kurban olmanızdan ziyade, sizin VDS sunucunuzun başkalarına saldırmak için (piyon olarak) kullanılmasıdır. Eğer veri merkezinizin Abuse ekibi sizin sunucunuzdan dışarıya garip UDP atakları çıktığını farkederse IP'nizi anında askıya alır.

1. DNS (Bind9) Kapatma (Open Resolver Sorunu)

Sunucunuza bir DNS servisi kurduysanız, sadece kendi alan adlarınıza cevap vermesini sağlamalısınız, dışarıdan gelen (3. şahıs) dns çözümleme sorgularına kapatın.

# /etc/bind/named.conf.options dosyasında allow-recursion özelliğini kapatın veya sınırlayın:
options {
    recursion no;     # VEYA #
    allow-recursion { 127.0.0.1; };
};

2. NTP Sunucusunu Yamalama

NTP (Ağ zaman protokolü) sunucunuzdaki "monlist" komutu amplification için kullanılır. NTP'i güncelleyin veya sadece sizin dinleyeceğiniz şekilde sınırlandırın.

# ntp.conf içerisine şu satırı ekleyin ve NTP'yi başlatın:
disable monitor

3. Memcached Zafiyeti

Eskiden Memcached UDP portunu açık bırakıyordu. Veritabanı önbellekleme sisteminin tüm dış ağa açılması çok tehlikelidir.

# /etc/memcached.conf içindeki UDP'yi kapatın.
-U 0

🛡️ Anti-DDoS ile Gerçek Koruma

UDP amplification saldırılarının hattınızı tıkaması saniyeler sürer. VDS düzeyindeki hiç bir engelleme işe yaramaz. HazalHost DDoS korumalı ağ sayesinde, yurtdışından veya yurtiçinden gelen dev boyutlardaki UDP atakları sunucunuza gelmeden engellenir.

→ DDoS Koruma Hizmeti  |  → Donanım Korumalı VDS

Sonuç

Günümüzde ISP'lerin ve Veri Merkezlerinin "IP Spoofing"i ağ giriş çıkışlarında engellemesi (BCP38 standardı) sayesinde UDP ataklarının büyümesi kısıtlanmaya başlandı. Sunucu yöneticilerine düşen en büyük görev ise kullanmadıkları portları açık bırakmamaktır!

#udp flood #amplification #dns #ddos koruma
Paylaş:

İçindekiler

🚀 VDS Sunucu Arıyorsan

Türkiye lokasyonlu, DDoS korumalı VDS sunuculara hemen göz at.

VDS Paketlerini İncele