# SYN Flood Saldırıları: TCP El Sıkışması İstismarı Sunucunuzu Nasıl Ezer?

> SYN flood, sunucunuzun bağlantı durum tablosunu saniyeler içinde tüketir — bant genişliği gerektirmez. Mekaniği ve gerçekten işe yarayan önlemleri anlatıyoruz.

- Category: Saldırı Analizi
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Mar 5, 2025
- Canonical: https://akarguard.net/tr/blog/syn-flood-saldirisi

---

TCP hiçbir zaman düşmanlar düşünülerek tasarlanmadı. Üçlü el sıkışması — SYN, SYN-ACK, ACK — güvenilir iletişimin temelidir, ama bir zaaf yaratır: sunucu, istemci onaylamadan önce her yarı-açık bağlantı için durum ayırmak zorundadır. SYN flood tam olarak bunu istismar eder.

## SYN Flood Nasıl Çalışır?

Saldırgan, sahte kaynak IP'lerle bir TCP SYN paketi seli gönderir. Sunucu her birine bir SYN-ACK ile yanıt verir ve son ACK'yi bekler — kaynak adres sahte olduğu için bu asla gelmez. Sunucunun bağlantı durum tablosu dolar. Meşru bağlantılar reddedilir. Hizmet çöker.

- Bant genişliği yükseltmesi gerektirmez — 100 Mbps'lik SYN trafiği, gigabitlerce normal yükü kaldıran bir sunucuyu düşürebilir.
- Sahte IP'ler, sunucu seviyesinde kara listelemeyi etkisiz kılar.
- Saldırı araçları saniyede milyonlarca benzersiz sahte kaynak IP üretir.

## Önlem Teknikleri

- SYN cookies: sunucu durumu dizi numarasına kodlar, böylece yarı-açık bağlantıları saklama ihtiyacı kalkar.
- SYN cookies'i etkinleştirin ve origin ile güvenlik duvarında bağlantı kuyruğunu ayarlayın.
- Ham paket selini upstream'de — host ya da transit sağlayıcınızın ağında — soğurun; durumsuz bir sel gerçekte orada durdurulur.
- Origin IP'nizi bir ters vekilin arkasına gizleyin ki sunucunuza yönelen bir selin ulaşacağı bir hedef olmasın.

> **Ters vekil nerede yardımcı olur, nerede olmaz** — Origin'inizi Akarguard'ın arkasına gizlemek, eski sunucu IP'nize yönelen bir SYN flood'un hiçbir şeye vurmaması demektir. Ama bu origin gizlemedir, L4 scrubbing değildir: vekilin kendi adresine yönelen hacimsel bir sel, upstream sağlayıcı için bir ağ-kapasitesi meselesidir. Akarguard bir Katman 7 (uygulama katmanı) hizmetidir, hacimsel scrubber değil.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
