DDoS Koruma Rehberi: .htaccess, Sunucu ve MikroTik Ayarlarıyla Güvenlik Önlemleri
Apache sunucusu kullanan sistemlerde aşağıdaki ayarlarla temel seviyede bazı DDoS ve kötü bot saldırıları engellenebilir:
iptables -A INPUT -p tcp --syn -j DROP
iptables -A INPUT -p icmp --icmp-type echo-request -j DROP
iptables -A port-scanning -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s --limit-burst 2 -j RETURN
iptables -A port-scanning -j DROP
/ip firewall filter add chain=input protocol=icmp action=drop
/ip firewall filter add chain=input src-address-list=ddos_blacklist action=drop
Bu yapılandırmalarla sunucunuz ve ağınız temel düzeyde DDoS saldırılarına karşı korunmuş olur. Daha ileri düzey koruma için Layer7 analiz yapan ticari çözümler değerlendirilebilir (Radware, Arbor gibi).
1. .htaccess Dosyası ile Temel Koruma
Apache sunucusu kullanan sistemlerde aşağıdaki ayarlarla temel seviyede bazı DDoS ve kötü bot saldırıları engellenebilir:
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.
Not: mod_evasive ve mod_security gibi modüller sunucuda kurulu olmalıdır.
2. Sunucu (Linux) Üzerinden Shell ile Koruma
A. IP Tables ile SYN Flood Engelleme:
iptables -A INPUT -p tcp --syn -m limit --limit 1/s --limit-burst 3 -j RETURNiptables -A INPUT -p tcp --syn -j DROP
B. Bağlantı Limitleri
iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 30 -j REJECTC. Ping Flood Engelleme:
iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPTiptables -A INPUT -p icmp --icmp-type echo-request -j DROP
D. Şüpheli Port Tarama Engelleme:
iptables -N port-scanningiptables -A port-scanning -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s --limit-burst 2 -j RETURN
iptables -A port-scanning -j DROP
3. MikroTik RouterOS ile DDoS Koruması
A. SYN Flood Koruması
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.
B. ICMP Limit
/ip firewall filter add chain=input protocol=icmp limit=1,5 action=accept/ip firewall filter add chain=input protocol=icmp action=drop
C. Bağlantı Sayısı Kontrolü
/ip firewall filter add chain=forward connection-limit=100,32 protocol=tcp action=drop comment="Bağlantı limiti"D. IP Kara Liste
/ip firewall address-list add list=ddos_blacklist address=1.2.3.4 timeout=1d/ip firewall filter add chain=input src-address-list=ddos_blacklist action=drop
E. Script ile Otomatik Koruma (örnek)
/system script add name=ddos-protect source="/ip firewall address-list remove [find list=ddos_blacklist];"4. Ekstra Güvenlik Önerileri
- Cloudflare veya benzeri bir WAF (Web Application Firewall) kullanımı.
- Apache/Nginx rate limit ayarları.
- CDN üzerinden gelen trafiğin incelenmesi.
- fail2ban, CSF gibi yazılımlar ile brute-force ve saldırı loglarının otomatik yönetilmesi.
- TCP bağlantılarının izlenmesi: netstat -an | grep :80 | sort | uniq -c | sort -n
Bu yapılandırmalarla sunucunuz ve ağınız temel düzeyde DDoS saldırılarına karşı korunmuş olur. Daha ileri düzey koruma için Layer7 analiz yapan ticari çözümler değerlendirilebilir (Radware, Arbor gibi).





