Tartışma

ModSecurity ile DDoS ve Layer 7 HTTP Flood Saldırılarını Terminalden Hızlıca Engelleme

Başlatan ZeroLatency · 06 Eyl 2026 17:41 · 1 Görüntülenme · 0 Yanıtlar
Konuyu Açan #0
İnternet güvenliği açısından, özellikle DDoS ve Layer 7 HTTP Flood saldırıları günümüzde en büyük tehditler arasında yer alıyor. Bu saldırılar, sunucu kaynaklarını aşırı yüklemeye, hizmet kesintilerine neden olmaya çalışırken, genellikle ModSecurity gibi WAF (Web Application Firewall) araçlarıyla engellenebilir. Terminal üzerinden hızlı ve etkili bir şekilde müdahale etmek ise, zaman kaybını önler ve saldırganların giriş noktalarını anında tespit edip engellemeye imkan sağlar. İşte bu süreci adım adım anlatıyorum.

İlk olarak, ModSecurity’nin aktif olduğunu ve konfigürasyonlarının erişilebilir olduğunu varsayıyoruz. Saldırıyı tespit edip, IP’yi hızlıca kara listeye eklemek için aşağıdaki adımları izleyebilirsiniz:

  1. Saldırgan IP’sini tespit et:

Genellikle, saldırı sırasında yoğunluk gösteren IP adresleri loglarda belirgin hale gelir.
tail -f /var/log/apache2/modsec_audit.log veya ilgili log dosyasını kullanarak saldırgan IP’sini tespit edin.

  1. Log üzerinden IP’yi çıkart:

Örneğin, şu komut saldırgan IP’sini çıkarmada işe yarar:
CODE
1grep "Remote Address" /var/log/apache2/modsec_audit.log | tail -n 10

Bu, son saldırı girişlerini gösterir; IP’yi not alın.

  1. Hızlı bloklama için iptables veya Fail2Ban kullanabilirsiniz:

Örneğin, iptables ile IP’yi engellemek için:
CODE
1iptables -A INPUT -s [IP_ADRESİ] -j DROP

Fail2Ban kullanıyorsanız, özel bir jail tanımlayarak otomatik engellemeyi sağlayabilirsiniz.

  1. ModSecurity kuralı ile saldırıyı tespit ve engelle:

ModSecurity’de özel kurallar veya saldırı tespit edilirse, IP’yi manuel olarak banlamak için,
SecRule REMOTE_ADDR "@ipMatch [IP_ADRESİ]" "phase:1,id:1000001,deny,status:403" gibi kural ekleyebilirsiniz. Ancak, bu genellikle konfigürasyon dosyası düzenlemesi ile yapılır.

  1. Hızlıca IP’yi kara listeye eklemek için doğrudan IP bloklama:

En hızlı yöntem, yukarıda iptables veya firewalld komutlarıyla IP’yi engellemektir.
Örneğin:
CODE
1firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="[IP_ADRESİ]" reject'


  1. Saldırıyı takip et ve engel süresini belirle:

Saldırı tekrar ederse, bu IP’yi belirli süreli veya kalıcı olarak engelleyebilirsiniz. Ayrıca, Fail2Ban gibi araçlar bu işlemi otomatikleştirir.

Bu adımlar, saldırıyı ilk aşamada tespit edip, CLI üzerinden hızlıca müdahale etmenize imkan sağlar. Ayrıca, ModSecurity ve firewall kurallarını düzenli güncellemek ve saldırı loglarını analiz etmek, uzun vadeli koruma sağlar. Saldırganların IP’lerini tespit edip, anlık engellemek, sisteminize karşı gerçekleştirilen Layer 7 saldırılara karşı etkili bir savunma hattı oluşturur.

Yanıt vermek için giriş yapmış olmalısınız.

Bu konuyu görüntüleyen kullanıcılar (Toplam: 1, Üyeler: 1, Misafirler: 0)
Toplam: 1 (üyeler: 1, misafirler: 0)
0 alıntı seçildi