# Layer 7 DDoS Saldırı Türleri: HTTP Flood, Slowloris, Rapid Reset ve Fazlası

> Layer 7 tek bir saldırı değil, bir yöntemler ailesidir. İşte başlıca uygulama katmanı DDoS türleri, her birinin nasıl çalıştığı ve onu ele veren sinyal.

- Category: Saldırı Analizi
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Jan 28, 2025
- Canonical: https://akarguard.net/tr/blog/layer-7-ddos-turleri

---

Uygulama katmanı (Layer 7) DDoS, tek bir teknik değil bir kategoridir. Aşağıdaki saldırıların hepsi geçerli HTTP istekleri gönderir, ama bu geçerliliği sunucularınız üzerinde baskıya çevirme biçimleri farklıdır. Türleri bilmek, hangisiyle karşı karşıya olduğunuzu tanımanıza ve doğru denetimi seçmenize yardım eder.

## HTTP Flood

En yaygın L7 saldırısı. Bir botnet yüksek hızda GET veya POST isteği gönderir; genelde sunulması pahalı uçlara yönelir: arama, filtreleme, giriş, ödeme ya da veritabanı destekli herhangi bir yol. Her istek düzgün biçimlendiği için ağ güvenlik duvarı onu geçirir; yalnızca hız ve tek bir yola yığılma onu ele verir.

## Slowloris ve Slow POST

Bir sel saldırısının tam tersi. Çok sayıda hızlı istek yerine, saldırgan çok sayıda bağlantı açar ve istek başlıklarını ya da gövdesini mümkün olduğunca yavaş, bayt bayt gönderir; amaç iş parçacıklarını (thread) meşgul tutmaktır. Neredeyse hiç bant genişliği harcamaz ve bağlantı-başına-iş-parçacığı çalışan bir sunucuyu tek bir makineden düşürebilir. Sinyal: uzun ömürlü, ilerlemesi neredeyse hiç olmayan çok sayıda bağlantı.

## Önbellek Delme (Cache-Busting)

Bir CDN, önbelleklenmiş kopyalar sunarak sunucunuzu (origin) korur. Önbellek delme bunu, her isteğe benzersiz bir sorgu dizesi ekleyerek yener; böylece hiçbir şey önbellekle eşleşmez ve her istek sunucuya kadar zorlanır. Belirtisi, aynı yola rastgele ya da artan sorgu parametreleriyle gelen bir istek seli.

## Kimlik Bilgisi Doldurma Selleri

Saldırganlar, sızmış kullanıcı adı ve şifre listelerini bir giriş ucuna karşı tekrar oynatır. Bu hem hesap ele geçirme girişimi hem de hizmet-engelleme yüküdür, çünkü kimlik doğrulama bir web uygulamasının yaptığı en pahalı işlerden biridir. Giriş yoluna gelen POST'larda yüksek başarısızlık oranıyla birlikte ani artış klasik örüntüdür.

## API ve GraphQL Suistimali

Modern uygulamalar zengin API'ler açar. Tek bir özenle hazırlanmış GraphQL sorgusu, sunucunun çözmesi muazzam maliyetli, derinlemesine iç içe ilişkiler isteyebilir. Saldırganlar bu asimetriyi sömürür; her biri ağır iş tetikleyen küçük sorgular gönderir. Burada tek başına hız limitleri yetmez; sorgu maliyeti analizi önemlidir.

## HTTP/2 Rapid Reset (CVE-2023-44487)

2023 sonunda açıklanan Rapid Reset, HTTP/2 akış çoğullamasını (multiplexing) suistimal eder: saldırgan bir istek akışı açıp onu anında iptal eder, sonra tekrarlar; böylece sunucuyu, bağlantı sayısının ima ettiğinden çok daha yüksek bir hızda iş kurup yıkmaya zorlar. Birkaç rekor kıran sele yol açtı ve web sunucuları ile vekillerde acil yamalar gerektirdi.

> **Ortak nokta** — Her L7 türü aynı asimetriyi sömürür: gönderilmesi ucuz ama sunulması pahalı bir istek. Savunma, örüntüyü tespit etmek ve suistimalci isteğe kendi maliyetini ödetmektir.

## Türler Savunmalara Nasıl Eşlenir?

- Hızlı seller (HTTP flood, önbellek delme): tarayıcı-kanıtı sınaması artı IP başına istek hız limitleri.
- Yavaş saldırılar (Slowloris, slow POST): IP başına bağlantı limitleri ve kısa istemci zaman aşımları.
- Kimlik bilgisi doldurma: giriş yolunda hız limitleri, artı tekrarlayan başarısızlıklarda sınama veya CAPTCHA.
- API/GraphQL suistimali: sorgu maliyeti limitleri ve uca özgü hız kuralları.
- Rapid Reset: sunucunuzu ve vekilinizi yamalı tutun; bakımlı bir edge bunu sizin için halleder.

Bu saldırıların nasıl çalıştığının ve bir ters vekilin (reverse proxy) onları nasıl filtrelediğinin tam resmi için uygulama katmanı (Layer 7) DDoS ana rehberimize bakın.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
