DDoS saldırıları, özellikle VDS (Virtual Dedicated Server) sahipleri için ciddi bir tehdit oluşturur. Bu saldırılara karşı en etkili savunma yollarından biri, SSH erişimiyle saldırgan IP’lerini tespit edip, engellemektir. Bu rehberde, SSH terminali kullanarak DDoS saldırılarını tespit etme ve saldırgan IP’lerini banlama adımlarını detaylıca ele alacağız.
İlk olarak, saldırı sırasında sunucudaki trafiği ve bağlantıları izlemek gerekir.
netstat,
ss veya
iftop gibi araçlar, bağlantıların kaynağını ve yoğunluğunu gösterir. Örneğin, aşağıdaki komutlar, aktif bağlantıların listesini almanıza yardımcı olur:
12
netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n
Burada, yüksek sayıda bağlantıya sahip IP’ler, potansiyel saldırganlar olabilir. Ayrıca,
fail2ban gibi otomatik engelleme araçları, belirli sayıda başarısız giriş veya anormal trafik tespit edildiğinde IP’leri otomatik banlar. Fail2ban kurulumu ve yapılandırması, genellikle şu adımlarla ilerler:
- Fail2ban’ı yükle:
12
apt-get install fail2ban
- Konfigürasyon dosyasını düzenle:
12
/etc/fail2ban/jail.local
- SSH ve diğer servisler için uygun kuralları ekle. Örneğin, SSH saldırılarını engellemek için:
[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 86400
İkinci aşama ise, saldırgan IP’lerini manuel olarak banlamaktır. Bu,
iptables kullanılarak gerçekleştirilebilir. Örneğin, belirli IP’yi engellemek için:
12
iptables -A INPUT -s [IP_ADRESİ] -j DROP
Alternatif olarak,
fail2ban kullanıldığında, saldırgan IP’leri otomatik engellendiğinden, bu adımı manuel yapmaya gerek kalmaz. Ayrıca, IP’leri banlamak veya kaldırmak için şu komutlar kullanılabilir:
12
fail2ban-client set sshd banip [IP_ADRESİ]
12
fail2ban-client set sshd unbanip [IP_ADRESİ]
Son olarak, saldırı tespiti ve engelleme işlemlerini düzenli olarak otomatikleştirmek ve logları takip etmek, sunucu güvenliğini artırır. DDoS saldırılarına karşı alınabilecek en güçlü önlemlerden biri, sadece gerekli port ve servisleri açık tutmak ve sunucuya erişimi sınırlandırmaktır. Bu adımlar, SSH tabanlı yönetim ve saldırı önleme konusunda temel bir çerçeve sunar.