MikroTik ile DDoS Koruma Rehberi
TCP/UDP flood, oyun sunucusu vakaları, üç katmanlı volumetric/protocol/L7 savunma, Geo-IP ve rate limiting konularını kapsayan MikroTik DDoS pillar rehberi.
Devamını Oku →
2024-2026 dönemi, DDoS tehdit manzarası açısından bir kırılma noktası oldu. Saldırı boyutları, sıklığı ve karmaşıklığı önceki on yıla kıyasla büyük ölçüde değişti. Bu yazı, Cloudflare DDoS Threat Report Q1-Q4 2024, NETSCOUT Threat Intelligence Report 2H 2024, Akamai State of the Internet ve Lumen Q1 2026 raporlarındaki verileri sentezleyerek mevcut tehdit manzarasını analiz eder. Hedef, korunma yatırımının ROI’sini değerlendirmek isteyen IT karar vericilerine sayısal bir referans sağlamaktır.
Cloudflare’in 2024 Q4 raporu, geçen yıl tüm yıl boyunca atılan DDoS saldırı sayısının 21,3 milyonu aştığını ifade ediyor; bu, 2023 yılına göre %53’lük bir artış demek. NETSCOUT, aynı dönemde 8 milyon ölçülmüş saldırı saymış; iki rapor arasındaki fark ölçüm metodolojisi farkından kaynaklanıyor (Cloudflare kendi ağındaki saldırıları sayarken NETSCOUT global ISP omurgalarından geçen flow verilerini kullanır).
Saldırı boyutları rekorlar kırdı. Cloudflare 2024 Ekim ayında 5.6 Tbps’lik tek bir saldırı raporladı, NETSCOUT aynı dönemde 800 Mpps (paket/saniye) ile rekor kıran bir saldırı belgeledi. 2025 yılı içinde Tbps eşiğini aşan saldırı sayısı 14’e ulaştı; 2024’te bu sayı 2 idi. 7 katlık bir artış, terabit saldırıların artık özel bir olay değil, “yeni normal” olmaya yöneldiğini gösteriyor.
Diğer somut metrikler:
Cloudflare 2024 Q4 raporu, en yaygın saldırı vektörlerini şu şekilde sıralıyor:
2024’te HTTP/2 Rapid Reset saldırısı (CVE-2023-44487) tek başına Cloudflare ağında 201 milyon RPS’lik tarihi bir rekorun arkasında yatıyordu. HTTP/2 stream multiplexing özelliğinin kötüye kullanılması ile, tek bir bağlantıdan binlerce saniyede 100x daha fazla istek üretilebiliyor. NGINX 1.25.3, Apache 2.4.58 ve modern reverse proxy versiyonları yamayı içeriyor; ancak güncellenmemiş binlerce sunucu hala savunmasız durumda.
2025’in yükselen yıldızı QUIC tabanlı saldırılar oldu. HTTP/3’ün QUIC üzerine inşa edilmesi ile, UDP üzerinde TLS handshake yapan binlerce sahte istemci sunucu CPU’sunu tüketebiliyor. QUIC connection migration özelliği saldırgana state’i takip etmeyi zorlaştırıyor. NETSCOUT, 2025’in ilk yarısında QUIC tabanlı saldırı sayısının önceki çeyreğe göre %612 arttığını raporladı.
2016 yılında Mirai botneti 1 Tbps’lik tarihi DDoS’u gerçekleştirdi; o döneme göre tarihte görülmemiş bir boyuttu. Mirai açık kaynak olduktan sonra binlerce varyantı türedi (Satori, Okiru, IZ1H9, Vatet vb). 2024-2026 döneminde Mirai varyantları hala aktif, ancak yerini daha sofistike yapılara bıraktı.
NETSCOUT’un 2H 2024 raporuna göre, ortalama bir botnet 14,500 ele geçirilmiş cihaz içeriyor. Bu cihazların %43’ü ev yönlendiricileri (DD-WRT, default credential’lı OEM cihazları), %28’i IP kameralar, %15’i NAS cihazları, %14’ü diğer IoT (akıllı termostat, akıllı TV, IPTV box). Tüketici-sınıfı IoT güvenliği zayıf kaldıkça botnet kapasitesi büyümeye devam edecek.
Yeni eğilim: residential proxy botnet. Saldırgan, milyonlarca IP’ye sahip yasal görünümlü residential proxy ağları (Bright Data, IPRoyal benzeri servislerin kötüye kullanılması) ile L7 saldırılarını gerçek kullanıcı IP’lerinden geliyor gibi gösteriyor. Geleneksel IP reputation tabanlı engelleme bu saldırılarda %2-3 yarar sağlıyor.
Akamai 2024 State of the Internet raporu, hedef sektör dağılımını şöyle veriyor:
Coğrafi olarak en çok hedeflenen ülkeler 2024 sıralamasıyla: ABD (%26), Çin (%11), Almanya (%7), Brezilya (%6), Hindistan (%6), İngiltere (%5), Japonya (%4), Fransa (%4), Türkiye (%3), Rusya (%3). Türkiye 2023’te %1.8 oranında hedeflenmişti; 2024’te oran %3’e çıktı. Türkiye’deki saldırı kaynakları arasında, ironik şekilde, en büyük dilim yine Türkiye iç ağından geliyor (yerel ele geçirilmiş ev yönlendiricileri).
Saldırgan motivasyonu, savunma yaklaşımınızı şekillendirir. NETSCOUT’un 2024 raporu saldırgan kategorilerini şöyle ayırıyor:
DDoS-as-a-Service pazarı şaşırtıcı şekilde profesyonel. Karanlık ağ pazarlarında ve Telegram kanallarında aşağıdaki fiyat aralıkları görülüyor:
FBI’ın 2022 sonunda gerçekleştirdiği “Operation PowerOFF” operasyonunda 48 büyük stresser servisi kapatıldı. Ancak 6 ay içinde benzer servisler yeniden ortaya çıktı; pazar talep odaklı ve servis sahipleri yargı izolasyonu sağlayan jurisdictionlarda (Rusya, bazı Asya ülkeleri) faaliyet gösteriyor.
Akamai-Ponemon Institute 2024 araştırması, başarılı bir DDoS saldırısının ortalama maliyetini şöyle hesaplıyor:
Bu rakamlar sektöre göre büyük varyasyon gösteriyor. Bir kripto borsasının saatlik gelir kaybı $1M+ olabilirken, küçük bir SaaS şirketinin tüm günlük kaybı $5,000 ile sınırlı kalabilir. Önemli olan, kendi işletmenizin saatlik gelir kaybını bilmek ve buna göre koruma yatırımını planlamaktır.
Bir DDoS koruma yatırımının ROI’sini hesaplamak için şu formülü kullanın:
ROI = (Beklenen Kayıp - Yıllık Yatırım) / Yıllık Yatırım × 100
Beklenen Kayıp = Yıllık Saldırı Beklentisi × Saldırı Başına Ortalama Maliyet × Koruma Olmadan Etki Oranı
Yıllık Yatırım = Donanım Maliyeti / Amortisman Süresi + Yıllık Operasyon Maliyeti
Tipik bir orta ölçek e-ticaret firması için sayısal örnek:
Koruma seçenekleri ve yatırımları:
Bu hesaplamadan görüleceği üzere, MikroTik tabanlı çözüm en yüksek ROI’yi sunuyor. Cloudflare kombinasyonu da çok mantıklı; ancak MikroTik tek başına orta düzey koruma için en verimli mühendislik yatırımı. Enterprise WAF’lar büyük kurumsal ortamlar için anlam taşıyor (sigorta primi, vendor desteği, sertifikasyon gereklilikleri), ama küçük-orta işletme için aşırı maliyet.
Mevcut trendlere ve sektör analistlerinin tahminlerine dayanarak, 2026-2028 dönemi için aşağıdaki gelişmeleri bekliyoruz:
Sektörünüze göre öncelikli korunma önerileri:
Türkiye’de DDoS koruması olarak 2024 yılında önemli gelişmeler yaşandı. USOM (Ulusal Siber Olaylara Müdahale Merkezi), kritik altyapılar için DDoS koruması zorunluluğunu rehber halinde yayınladı. Bankalar, telekom operatörleri, e-devlet altyapısı zaten enterprise grade koruma kullanıyor. Ancak orta ölçek işletmelerde durum karmaşık; çoğu hosting sağlayıcı temel DDoS koruması sunuyor ancak L7 saldırıları için yetersiz.
Türkiye’deki yerli oyuncular: Radore, Vargonen, İhlas Net gibi hosting sağlayıcıları kendi DDoS scrubbing altyapılarını kuruyor. Servis kalitesi değişken; gerçek bağımsız test sonuçları nadir. Müşteri tercihi için referans almak, test ortamı talep etmek önemli.
Her ikisi de. Cloudflare ve NETSCOUT’un raporları kendi ağlarındaki gerçek ölçümleri gösteriyor; rapor sayısı değil. 2024’te tek başına Cloudflare 21M+ saldırı ölçtü, bu sayı 2020’de 4M civarındaydı. Beş yıllık 5x artış gerçek; raporlama bias’ı değil.
Doğrudan vurması gerekmiyor. Saldırgan size doğrudan 100 Mbps saldırırsa hattınız zaten dolar. Sizin bant genişliğinizin 3-5 katı saldırı yeterli. Mevcut botnet kapasitesi ile herhangi bir hedef rahatlıkla ulaşılabilir mertebede.
Hayır. Modern saldırı boyutları artık bireysel hat kapasitelerini aşıyor. CDN/WAF olmadan tek başına MikroTik veya başka bir on-prem cihaz ile koruma sağlamak gerçekçi değil. Hibrit mimari (CDN edge + on-prem MikroTik) en mantıklı yaklaşım.
Asla. FBI, CISA, Europol ve sektör birlikleri açıkça fidye ödememeyi öneriyor. Ödeme yaparsanız aynı saldırgan veya başkaları sizi tekrar hedef alır; “ödeme yapan kurban” listesine girersiniz. Bunun yerine ATAK olduğunu üst yönetiminize ve gerekirse hukuk birimine bildirin, koruma altyapınızı geçici güçlendirin.
Temel koruma (basic shield) tüm bulut sağlayıcılarda dahildir. Enterprise grade koruma (AWS Shield Advanced gibi) ek ücret gerektirir ve aylık $3000+ tutar. Küçük-orta ölçek için bu ek koruma genellikle gereksiz; temel shield çoğu saldırıyı karşılar.
Kritik altyapı operatörleri için evet (5651 sayılı kanun çerçevesinde). Diğer kurumlar için tavsiye edilir ama zorunlu değil. USOM’a bildirim hem sizin için forensik destek sağlar hem de sektörün genel tehdit istihbaratını besler.
Doğrudan değil, ama dolaylı olarak evet. Evden çalışan kullanıcılar VPN üzerinden kuruma bağlanır; VPN gateway’i saldırgan için tek nokta hedeftir. VPN gateway’iniz DDoS saldırısı altında çökerse tüm uzaktan çalışanlar çalışamaz hale gelir.
Yıllık güncellenebilir, modüler bir yatırım planı yapın. İlk yıl temel (MikroTik + CDN free), ikinci yıl artırma (Cloudflare Pro), üçüncü yıl orta düzey (CCR2004 + Cloudflare Business), 4-5’inci yıl trafiğinize göre özelleştirme. Statik 5 yıllık plan yapmak yerine yıllık değerlendirme yapın; tehdit manzarası çok hızlı değişiyor.
DDoS koruma yatırımı, “korkudan dolayı” yapılmamalı; veri tabanlı, ROI hesaplı bir karar olmalı. Bu yazıda paylaşılan Cloudflare, NETSCOUT, Akamai ve Lumen raporlarının verileri, mevcut tehdit manzarasını gerçekçi bir şekilde ortaya koyuyor. Kendi işletmeniz için yapacağınız analizde şu adımları izleyin: (1) sektör risk profilinizi belirleyin, (2) saatlik gelir kaybınızı hesaplayın, (3) son 12 ayda yaşadığınız veya benzerlerinin yaşadığı olayları analiz edin, (4) korunma yatırım seçeneklerinizi ROI üzerinden karşılaştırın, (5) modüler ve büyüyebilir bir mimari seçin. MikroTik tabanlı çözümler, çoğu orta ölçek senaryoda en yüksek ROI’yi sunuyor; ancak son karar her zaman sizin özel koşullarınıza bağlı olmalıdır. Saldırı manzarası 2026-2028 döneminde daha da karmaşıklaşacak; bugün sağlam temeller atan kurumlar yarın çok daha az hasarla atlatacak.
Bağlantılı kavramları daha derinden işleyen yazılarımız: Sunucu Önünde MikroTik: DDoS Mitigation, Rate Limit ve Geo-IP Filtreleme Mimarisi; Oyun Sunucusu DDoS Koruma: SAMP, MTA, CS:GO, Minecraft için Vakalar ve Konfigürasyonlar; UDP Flood Saldırılarının Anatomisi ve MikroTik ile Aşırı Düşük Latency Koruma.
Bu yazıdaki konuları derinleştirmek için aşağıdaki otoriter kaynaklara başvurabilirsiniz:
Ddos saldırıları 2026 tablosunda tepe volumetrik saldırılar ve protokol dağılımı:
| Dönem | Rekor volumetrik boyut | Baskın vektör |
|---|---|---|
| 2023 | ~0.7 Tbps | HTTP/2 Rapid Reset |
| 2024 | ~2 Tbps | UDP amplifikasyon (DNS/NTP) |
| 2025 | ~4 Tbps | Karma (L3/L4 + L7) |
| 2026 (tahmini) | 5 Tbps+ | IoT botnet + carpet bombing |
Volumetrik DDoS nedir? Hattın bant genişliğini paket seliyle doldurup meşru trafiği dışarıda bırakan saldırı türüdür; tek başına firewall yetmez, upstream temizleme gerekir. Sunucu önü koruma için Sunucu Güvenliği Hizmetimize bakın.