
siteme saldırı geliyor
5
●274
- 25-08-2026, 21:26:08moosy adlı üyeden alıntı: mesajı görüntüle
Saldırıyı tamamen kesmek ve sunucuyu ayağa kaldırmak için adım adım şu aksiyonları uygulayın:
1. Doğrudan Sunucu IP'sini Koruyun (Origin IP Bypass)- Cloudflare arkasında olsanız bile saldırganlar sitenizin gerçek sunucu IP adresini biliyorsa Cloudflare kurallarını bypass ederek doğrudan sunucunuza vuruyor olabilirler.
- UFW / Iptables / Güvenlik Duvarı: Sunucunuza gelen 80 ve 443 portlarını yalnızca Cloudflare IP bloklarına açın, diğer tüm doğrudan trafiği engelleyin.
- Saldırı Tipini Tespit Edin: Analytics & Logs > HTTP Traffic sekmesine gidin. Saldırının en çok vurduğu URI Path (örneğin /search, /?s=, /login, index.php), User-Agent veya HTTP Method (POST/GET) değerini bulun.
- Kural Oluşturun:
- Hedef dinamik bir endpoint ise: (http.request.uri.path eq "/arama" and not ip.geoip.country in {"TR"}) -> Block
- Sitenize gelen trafiğin tamamına güçlü bir doğrulama vermek için: Action kısmını Managed Challenge veya Interactive Challenge (Turnstile/JS) olarak ayarlayın.
- Security > WAF > Rate Limiting Rules sekmesine gidin.
- Tek bir IP'den 10 saniye içinde gelen istek sayısı normal kullanıcı sınırını (örneğin 15-20 istek) aştığında IP'yi 1 saat boyunca Block veya Managed Challenge durumuna düşürün.
- Saldırı veritabanını tüketmesin diye Caching > Cache Rules altından statik/genel sayfalar için "Cache Everything" kuralı tanımlayın.
- Görselde önbellekleme oranınız %25'e düşmüş; bunu ne kadar yükseltirseniz sunucu CPU/RAM yükü o kadar azalır.
- Security > Bots sekmesinde Bot Fight Mode'u açık konuma getirin.
- Proxy, VPN ve veri merkezi (Data Center) IP'lerini engellemek için WAF kuralına (ip.geoip.asnum in {AS_NUMARALARI}) veya Cloudflare'in bilinen proxy filtrelerini dahil edin.
- Cloudflare arkasında olsanız bile saldırganlar sitenizin gerçek sunucu IP adresini biliyorsa Cloudflare kurallarını bypass ederek doğrudan sunucunuza vuruyor olabilirler.
- 25-08-2026, 21:33:14
- 25-08-2026, 21:37:30moosy adlı üyeden alıntı: mesajı görüntüle
Saldırgan, Türkiye lokasyonlu konut/mobil proxy veya botnet ağı kullanarak iOS / Mobile Safari taklidi yapan bir Layer 7 HTTP GET Flood çalıştırıyor.
Özellikle tek bir IP'den (149.86.140.75) 7.81 milyon, ikincisinden (195.175.55.254 - Türk Telekom/Superonline bloğu) 4.06 milyon istek gelmesi, saldırının dağıtık olsa da belirli düğüm noktalarından yoğunlaştırıldığını gösteriyor.
Saldırıyı anında kesmek için şu adımları uygulayın:
1. Belirgin Saldırı IP'lerini Doğrudan Engelleyin
- Cloudflare'de Security > WAF > Tools > IP Access Rules bölümüne gidin.
- Görseldeki ana saldırgan IP adreslerini doğrudan engelleyin:
- 149.86.140.75 -> Block
- 195.175.55.254 -> Block
- 188.132.221.8 -> Block
- Field: User Agent -> contains -> Mobile/
- And: Country -> equals -> Turkey
- Action: Managed Challenge veya Interactive Challenge (Bu kural gerçek mobil kullanıcıları 1-2 saniyelik şeffaf doğrulamayla içeri alırken bot isteklerini anında süzecektir).
- Security > WAF > Rate Limiting Rules -> Create Rule:
- When incoming requests match: All incoming requests (veya URI Path contains /)
- Rate: 10 saniyede 15 istekten fazla ise
- Action: Block (Süre: 1 saat veya 24 saat)
- Security > Bots sekmesine gidin.
- Bot Fight Mode ayarını aktif edin. Cloudflare, başlıkları (User-Agent, TLS Fingerprint) taklit edilen bu otomatik cihazları doğrudan yakalayacaktır.
- 25-08-2026, 21:38:02Ellerinde çok fazla Turk IP var biraz zor halledersin. Firewall ayarları yapman lazım başarılarmoosy adlı üyeden alıntı: mesajı görüntüle
