Giriş ve Temel Kavramlar
Apache web sunucusu, internet üzerinde en yaygın kullanılan platformlardan biridir. Ancak, bu yaygınlık beraberinde çeşitli güvenlik tehditlerini de getirir. Bunlardan biri de HTTP Flood saldırılarıdır. Bu saldırılar, aynı kaynaktan veya farklı kaynaklardan gelen aşırı sayıda HTTP isteğiyle sunucunun kaynaklarını tüketmeyi hedefler. Sonuçta, sunucu yavaşlar, erişim engellenir veya hizmet kesintisi yaşanır. Bu noktada, Apache’nin kendi özellikleri ve modülleri kullanılarak temel seviyede koruma sağlamak mümkündür.
Apache ile Temel Flood Koruma Yöntemleri
Apache’nin
mod_evasive ve
mod_security modülleri, HTTP Flood saldırılarına karşı en etkili araçlardır.
- mod_evasive: Bu modül, belirli limitlerin aşılması durumunda IP adreslerini kara listeye alır veya saldırıyı engeller. Örneğin, aynı IP’den kısa sürede çok sayıda isteğin gelmesi halinde devreye girer.
- mod_security: Bu modül, gelen istekleri detaylı biçimde inceleyerek şüpheli aktiviteleri tespit edip engelleyebilir. Kural tabanlı çalışır ve saldırı tespitinde oldukça esnektir.
Kurulum ve Temel Konfigürasyon
Öncelikle, mod_evasive ve mod_security modüllerini yüklemek gerekir. Debian tabanlı sistemlerde:
1apt-get install libapache2-mod-evasive libapache2-mod-security2
Kurulum sonrası, modülleri aktif hale getirmek ve temel yapılandırma yapmak önemlidir. Örnek olarak, mod_evasive için aşağıdaki yapılandırma dosyasını kullanabilirsiniz:
12
/etc/apache2/mods-available/evasive.conf
İçeriği ise şu şekilde olabilir:
12345678910
DOSHashTableSize 3097
DOSPageCount 20
DOSPageInterval 1
DOSBlockingPeriod 60
DOSEmailNotify admin@domain.com
DOSSystemCommand "sudo iptables -A INPUT -s %s -j DROP"
DOSLogDir "/var/log/mod_evasive"
Bu ayarlar, saniyede 20’den fazla istek yapan IP’leri 60 saniye boyunca engeller. Ayrıca, saldırgan IP’leri otomatik olarak iptables ile engelleme imkanı da sağlar.
İleri Düzey ve Ek Güvenlik Önlemleri
- Rate limiting: Apache’nin mod_ratelimit modülü veya proxy ayarlarıyla, istek hızını sınırlandırabilirsiniz.
- IP karartma ve kara liste: Saldırgan IP’lerini takip edip, belirli adresleri kalıcı olarak engelleyebilirsiniz.
- Gelişmiş güvenlik duvarları ve IDS/IPS sistemleri: Apache dışında, firewall ve saldırı tespit sistemleri kullanmak ek koruma sağlar.
Sonuç olarak, Apache üzerinde HTTP Flood saldırılarına karşı alınabilecek temel önlemler, mod_evasive ve mod_security gibi modüllerin doğru yapılandırılmasıyla başlar. Bu modüller, saldırıların tespiti ve engellenmesinde esneklik sağlarken, detaylı loglama ve izleme imkanlarıyla saldırganların izini sürmeye de imkan tanır. Güvenliğin sürekli güncel tutulması ve saldırı yöntemlerine göre yapılandırma güncellemeleri kritik öneme sahiptir.