Mövzunu Açan
#0
FailBan, sunucularımızı çeşitli saldırılara karşı korumak için kullanılan etkili bir araçtır. Özellikle SYN Flood ve UDP Flood saldırıları, ağımızı olumsuz etkileyebilir ve sunucu kaynaklarını tüketebilir. Bu makalede, FailBan kullanarak Ubuntu Server’ı bu tür saldırılara karşı nasıl koruyabileceğimizi detaylandıracağız.
SYN Flood Saldırıları
SYN Flood, bir hedefe aşırı sayıda SYN paketi göndererek bağlantı kurmaya çalışır. Sunucu, bu SYN paketlerine yanıt olarak SYN-ACK paketleri gönderir, ancak saldırgan bu yanıtları almaz. Sonuç olarak, sunucu bağlantı tablolarını doldurur ve meşru kullanıcılar için hizmet veremez hale gelir. FailBan, bu tür saldırıları algılayabilir ve belirli bir IP adresinden gelen aşırı sayıda bağlantı isteğine karşı önlem alabilir.
FailBan Kurulumu
Öncelikle FailBan’ı kurmak için aşağıdaki komutları terminalde çalıştırmalısınız:
Kurulum tamamlandıktan sonra, FailBan yapılandırma dosyalarını düzenleyerek SYN Flood korumasını etkinleştirebiliriz. /etc/fail2ban/jail.local dosyasını açın ve aşağıdaki ayarları ekleyin:
Bu ayar, SSH için 5 başarısız giriş denemesi sonrasında IP adresini 10 dakika süreyle yasaklar.
UDP Flood Saldırıları
UDP Flood ise hedefe çok sayıda UDP paketi göndererek hizmet kesintisine yol açar. Bu tür saldırılara karşı da FailBan’ı kullanmak mümkündür. Özellikle, iptables ile birlikte kullanıldığında daha etkili sonuçlar elde edebiliriz.
Iptables ile Birlikte Kullanım
UDP Flood koruması için iptables kurallarını uygulamak faydalı olacaktır. Aşağıdaki komutları kullanarak belirli bir port üzerinde gelen UDP trafiğini sınırlayabilirsiniz:
Bu kurallar, belirli bir süre içinde (dakikada 5 paket) gelen UDP trafiğini kabul eder, aşan paketler ise düşürülür.
Sonuç
FailBan kullanarak Ubuntu Server’ınızı SYN Flood ve UDP Flood saldırılarına karşı korumak mümkündür. Doğru yapılandırma ile sunucunuz üzerinde oluşabilecek olumsuz etkileri azaltabilirsiniz. Bu yöntemler, sunucunuzun güvenliğini artırmak için etkili bir strateji sunmaktadır.
SYN Flood Saldırıları
SYN Flood, bir hedefe aşırı sayıda SYN paketi göndererek bağlantı kurmaya çalışır. Sunucu, bu SYN paketlerine yanıt olarak SYN-ACK paketleri gönderir, ancak saldırgan bu yanıtları almaz. Sonuç olarak, sunucu bağlantı tablolarını doldurur ve meşru kullanıcılar için hizmet veremez hale gelir. FailBan, bu tür saldırıları algılayabilir ve belirli bir IP adresinden gelen aşırı sayıda bağlantı isteğine karşı önlem alabilir.
FailBan Kurulumu
Öncelikle FailBan’ı kurmak için aşağıdaki komutları terminalde çalıştırmalısınız:
CODE
12sudo apt update
sudo apt install fail2banKurulum tamamlandıktan sonra, FailBan yapılandırma dosyalarını düzenleyerek SYN Flood korumasını etkinleştirebiliriz. /etc/fail2ban/jail.local dosyasını açın ve aşağıdaki ayarları ekleyin:
CODE
1234567[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 5
bantime = 600Bu ayar, SSH için 5 başarısız giriş denemesi sonrasında IP adresini 10 dakika süreyle yasaklar.
UDP Flood Saldırıları
UDP Flood ise hedefe çok sayıda UDP paketi göndererek hizmet kesintisine yol açar. Bu tür saldırılara karşı da FailBan’ı kullanmak mümkündür. Özellikle, iptables ile birlikte kullanıldığında daha etkili sonuçlar elde edebiliriz.
Iptables ile Birlikte Kullanım
UDP Flood koruması için iptables kurallarını uygulamak faydalı olacaktır. Aşağıdaki komutları kullanarak belirli bir port üzerinde gelen UDP trafiğini sınırlayabilirsiniz:
CODE
12sudo iptables -A INPUT -p udp --dport 12345 -m limit --limit 5/minute --limit-burst 10 -j ACCEPT
sudo iptables -A INPUT -p udp --dport 12345 -j DROPBu kurallar, belirli bir süre içinde (dakikada 5 paket) gelen UDP trafiğini kabul eder, aşan paketler ise düşürülür.
Sonuç
FailBan kullanarak Ubuntu Server’ınızı SYN Flood ve UDP Flood saldırılarına karşı korumak mümkündür. Doğru yapılandırma ile sunucunuz üzerinde oluşabilecek olumsuz etkileri azaltabilirsiniz. Bu yöntemler, sunucunuzun güvenliğini artırmak için etkili bir strateji sunmaktadır.