Ayhost - Modern Hosting
Ayhost Logo
Anti-DDoS
TR

Layer 3 / Katman 4 SYN Flood Saldırıları Nasıl Engellenir?

DDoS & Güvenlik 9 dk okuma Güncellendi: Ağustos 2026 Doğrulandı

SYN Flood Saldırısı Nedir?

SYN Flood, TCP/IP el sıkışma mekanizmasını (3-way handshake) suistimal eden bir Distributed Denial of Service (DDoS) saldırı türüdür. Saldırgan sahte kaynak IP adresleriyle sunucuya binlerce SYN paketi gönderir, sunucu her biri için SYN-ACK yanıtı bekler ve bağlantı tablosu (connection table) dolarak meşru bağlantıları işleyemez hale gelir.

Ayhost'un tüm VDS ve hosting altyapısı Voxility ve Arbor donanımsal DDoS filtreleme sistemleriyle korunmaktadır. Bu rehber ek katman güvenlik için yazılmıştır.

Saldırı Tespiti

# SYN_RECV durumundaki bağlantıları say netstat -ant | grep SYN_RECV | wc -l # 100+ değer saldırı işareti olabilir # En fazla bağlantı açan IP'leri listele netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -nr | head -20 # Anlık trafik izleme iftop -n -i eth0 # Kernel log'larında SYN flood uyarısı ara dmesg | grep -i "syn"

Linux Kernel SYN Koruması

/etc/sysctl.conf dosyasına aşağıdaki parametreleri ekleyin:

# SYN Cookies aktifleştir (en etkili önlem) net.ipv4.tcp_syncookies = 1 # SYN kuyruğunu büyüt net.ipv4.tcp_max_syn_backlog = 65536 net.ipv4.tcp_synack_retries = 2 net.ipv4.tcp_syn_retries = 3 # TIME_WAIT soketlerini hızlı kapat net.ipv4.tcp_fin_timeout = 15 net.ipv4.tcp_tw_reuse = 1 # Spoof koruma net.ipv4.conf.all.rp_filter = 1 net.ipv4.conf.default.rp_filter = 1 # Ayarları uygula sysctl -p

iptables ile SYN Flood Sınırlandırma

# Saniyede 25'den fazla SYN paketi gönderen IP'yi engelle iptables -A INPUT -p tcp --syn -m limit --limit 25/s --limit-burst 50 -j ACCEPT iptables -A INPUT -p tcp --syn -j DROP # INVALID paketleri düşür iptables -A INPUT -m state --state INVALID -j DROP # Çok fazla bağlantı açan IP'yi engelle iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 50 -j REJECT # Kuralları kaydet iptables-save > /etc/iptables/rules.v4

Voxility Donanımsal Anti-DDoS Koruması

Ayhost altyapısı Voxility'nin 4 Tbps+ kapasiteli scrubbing altyapısıyla entegre çalışmaktadır. Donanımsal filtreleme yazılımsal çözümlerden çok daha etkilidir:

  • Layer 3 (Network): IP Null Route, BGP Blackholing — saniyeler içinde devreye girer
  • Layer 4 (Transport): SYN Proxy, UDP Amplification filtreleme — saldırı paketleri sunucuya ulaşmadan elenir
  • Otomatik Tetikleme: Trafik anomalisi tespit edildiğinde scrubbing merkezi devreye girer
  • Always-On Mod: VDS paketlerimizde scrubbing 7/24 aktiftir; saldırı olmasa bile filtreleme çalışır

100 Gbps üzeri DDoS saldırısı altında sunucu başına yazılımsal önlemler yetersiz kalabilir. Bu durumda Ayhost destek ekibiyle iletişime geçin.