SYN Flood Saldırıları: TCP El Sıkışması İstismarı Sunucunuzu Nasıl Ezer?
Akarguard Ekibi · Güvenlik Ekibi7 dk okumaMar 5, 2025
SYN flood, sunucunuzun bağlantı durum tablosunu saniyeler içinde tüketir — bant genişliği gerektirmez. Mekaniği ve gerçekten işe yarayan önlemleri anlatıyoruz.
TCP hiçbir zaman düşmanlar düşünülerek tasarlanmadı. Üçlü el sıkışması — SYN, SYN-ACK, ACK — güvenilir iletişimin temelidir, ama bir zaaf yaratır: sunucu, istemci onaylamadan önce her yarı-açık bağlantı için durum ayırmak zorundadır. SYN flood tam olarak bunu istismar eder.
SYN Flood Nasıl Çalışır?
Saldırgan, sahte kaynak IP'lerle bir TCP SYN paketi seli gönderir. Sunucu her birine bir SYN-ACK ile yanıt verir ve son ACK'yi bekler — kaynak adres sahte olduğu için bu asla gelmez. Sunucunun bağlantı durum tablosu dolar. Meşru bağlantılar reddedilir. Hizmet çöker.
Bant genişliği yükseltmesi gerektirmez — 100 Mbps'lik SYN trafiği, gigabitlerce normal yükü kaldıran bir sunucuyu düşürebilir.
Sahte IP'ler, sunucu seviyesinde kara listelemeyi etkisiz kılar.
Saldırı araçları saniyede milyonlarca benzersiz sahte kaynak IP üretir.
Önlem Teknikleri
SYN cookies: sunucu durumu dizi numarasına kodlar, böylece yarı-açık bağlantıları saklama ihtiyacı kalkar.
SYN cookies'i etkinleştirin ve origin ile güvenlik duvarında bağlantı kuyruğunu ayarlayın.
Ham paket selini upstream'de — host ya da transit sağlayıcınızın ağında — soğurun; durumsuz bir sel gerçekte orada durdurulur.
Origin IP'nizi bir ters vekilin arkasına gizleyin ki sunucunuza yönelen bir selin ulaşacağı bir hedef olmasın.
Ters vekil nerede yardımcı olur, nerede olmaz
Origin'inizi Akarguard'ın arkasına gizlemek, eski sunucu IP'nize yönelen bir SYN flood'un hiçbir şeye vurmaması demektir. Ama bu origin gizlemedir, L4 scrubbing değildir: vekilin kendi adresine yönelen hacimsel bir sel, upstream sağlayıcı için bir ağ-kapasitesi meselesidir. Akarguard bir Katman 7 (uygulama katmanı) hizmetidir, hacimsel scrubber değil.
Sıkça sorulan sorular
SYN flood saldırısı nedir?
Sahte kaynak IP'lerle TCP SYN paketi seli gönderilen bir saldırıdır. Sunucu her birine SYN-ACK ile yanıt verip asla gelmeyecek son ACK'yi bekler; bağlantı durum tablosu dolar ve meşru bağlantılar reddedilir. Bant genişliği gerektirmez — mütevazı bir SYN trafiği güçlü bir sunucuyu düşürebilir.
SYN flood neden bant genişliği gerektirmez?
Çünkü bant genişliğini değil, sunucunun sonlu bir kaynağını — yarı-açık bağlantılar için ayrılan durum tablosunu — tüketir. 100 Mbps'lik SYN trafiği bile bu tabloyu doldurabilir, oysa aynı sunucu gigabitlerce normal trafiği sorunsuz kaldırır.
SYN flood'u nasıl durdururum?
Origin'de ve güvenlik duvarında SYN cookies'i etkinleştirin ve bağlantı kuyruğunu ayarlayın, ham paket selini host/transit sağlayıcınızın ağında soğurun ve origin IP'nizi bir ters vekilin arkasına gizleyin ki sele yönelecek bir hedef kalmasın.
Ters vekil SYN flood'u durdurur mu?
Selin kendisini değil. Origin'inizi gizleyerek eski adresinize yönelen bir SYN flood'un hedefsiz kalmasını sağlar, ama ham sel ağ katmanında durdurulur — host ya da transit sağlayıcınızda. Akarguard bir L7 hizmetidir, UDP/paket seli scrubber'ı değil.
Sitenizi koruyun
Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.