Konuyu Açan
#0
ModSecurity, web uygulamalarını korumak için kullanılan bir açık kaynaklı web uygulama güvenlik duvarıdır (WAF). Bu yazıda, ModSecurity'yi kullanarak Ubuntu sunucunuzda SYN Flood ve UDP Flood saldırılarına karşı nasıl önlemler alabileceğinizi detaylı bir şekilde ele alacağız.
SYN Flood Saldırıları
SYN Flood, TCP üç aşamalı el sıkışma sürecini hedef alarak sunucunun kaynaklarını aşırı yüklemeye çalışan bir saldırı türüdür. Bu saldırı türü, genellikle sunucunun hizmet dışı kalmasına neden olabilir. ModSecurity, bu tür saldırıları tespit etmek ve engellemek için kullanılabilir. Bunun için ModSecurity'nin kuralları üzerinde bazı değişiklikler yapabiliriz.
UDP Flood Saldırıları
UDP Flood saldırıları, hedef sunucunun UDP portlarına aşırı sayıda paket göndererek kaynakları tüketmeyi amaçlar. Bu tür saldırılara karşı ModSecurity etkili bir çözüm sunmasa da, sistem seviyesinde bazı önlemler almak mümkündür.
Bu kurallar, DNS sorgularını sınırlandırarak aşırı yüklenmeyi önleyecektir.
Sonuç
ModSecurity, SYN Flood saldırılarına karşı etkili bir çözüm sunarken, UDP Flood saldırıları için iptables gibi araçlarla sistem seviyesinde önlemler almak gerekmektedir. Her iki saldırı türüne karşı da proaktif bir yaklaşım benimsemek, sunucunuzun güvenliğini artıracaktır. Bu tür saldırılara karşı alabileceğiniz diğer önlemler nelerdir?
SYN Flood Saldırıları
SYN Flood, TCP üç aşamalı el sıkışma sürecini hedef alarak sunucunun kaynaklarını aşırı yüklemeye çalışan bir saldırı türüdür. Bu saldırı türü, genellikle sunucunun hizmet dışı kalmasına neden olabilir. ModSecurity, bu tür saldırıları tespit etmek ve engellemek için kullanılabilir. Bunun için ModSecurity'nin kuralları üzerinde bazı değişiklikler yapabiliriz.
- Kurulum: ModSecurity'yi kurmak için terminalde şu komutları kullanabilirsiniz:
CODE
12345
sudo apt update
sudo apt install libapache2-mod-security2
sudo a2enmod security2
sudo systemctl restart apache2
- Kural Ekleme: ModSecurity konfigürasyon dosyasına giderek SYN Flood tespiti için aşağıdaki kuralı ekleyebilirsiniz:
CODE
12
SecRule REQUEST_METHOD "@streq SYN" "id:1001,phase:1,deny,status:403"
UDP Flood Saldırıları
UDP Flood saldırıları, hedef sunucunun UDP portlarına aşırı sayıda paket göndererek kaynakları tüketmeyi amaçlar. Bu tür saldırılara karşı ModSecurity etkili bir çözüm sunmasa da, sistem seviyesinde bazı önlemler almak mümkündür.
- iptables Kullanımı: UDP Flood saldırılarına karşı en etkili araçlardan biri iptables'tır. Aşağıdaki komutlar ile UDP trafiğini sınırlayabilirsiniz:
CODE
123
sudo iptables -A INPUT -p udp --dport 53 -m limit --limit 10/sec --limit-burst 20 -j ACCEPT
sudo iptables -A INPUT -p udp --dport 53 -j DROP
Bu kurallar, DNS sorgularını sınırlandırarak aşırı yüklenmeyi önleyecektir.
Sonuç
ModSecurity, SYN Flood saldırılarına karşı etkili bir çözüm sunarken, UDP Flood saldırıları için iptables gibi araçlarla sistem seviyesinde önlemler almak gerekmektedir. Her iki saldırı türüne karşı da proaktif bir yaklaşım benimsemek, sunucunuzun güvenliğini artıracaktır. Bu tür saldırılara karşı alabileceğiniz diğer önlemler nelerdir?