• 12-11-2025, 10:02:06
    #1
    Merhabalar game ve kurumsal firmalar için hazırladığım kural seti var bu kural setleri ile genel olarak tüm methodları engellemektedir
    Kurallar üzerinde ihtiyaçlarınıza uygun şekilde yapılandırma uygulanabilir.

    Tarafımca yıllardır saldırı alan ve genel olarak tüm korumaları deneyimlemiş birisi olarak sizlere ne yapabilirsiniz nasıl ilerlemelisiniz gibi önerilerde de bulunabilirim.
    Bu kurulum üzerinde Hetzner veya farklı bir yurtdışı firmasından aldığınız fiziksele tünel kurma vs içinde geçerlidir.


    Çok kısa şekilde kuralların neleri engellediğinden bahsedeceğim;

    Bilinmeyen paketleri droplama
    Sahte TCP Paketleri önleme
    Spoof saldırı paketini önleme
    ICMP paketlerini droplama
    IP adresine ait bağlantı sınırlandırması
    SSH Brute-Force saldırısını önleme
    SYN/ACK saldırılarını önleme
    DNS saldırılarını engelleme
    Local saldırılarını engelleme
    TS3 Lisans Bypass
    ASN Bazlı filtreleme
    ipv4/port Bazlı yurtdışı kapatma/açma


    Alta bulunan oyunlar için hazırlanmış belirli L4 ve L7 ataklarına karşın koruma mevcuttur.
    Desteklenen Oyunlar:
    Minecraft Java
    Minecraft Bedrock
    FiveM
    Rust
    TS3
    SAMP
    MTA
    CS 1.6
    CS2
    (YENİ EKLENDİ!) ARK: Survival Evolved
    (YENİ EKLENDİ!) Arma 2 ve Arma 3
    (YENİ EKLENDİ!) Valheim
    (YENİ EKLENDİ!) Mumble (Murmur Ses Sunucusu)
    (YENİ EKLENDİ!) Trackmania / Shootmania
    (Aradığın oyun yok mu? iletişime geçebilirsiniz.)


    Kurallar tüm network'ünüz üzerinde de kalıcı olarak aktif edilebilir veya ipv4 bazlı da bir liste oluşturulup oraya da port korumasını aktif etmek istediğiniz ipv4 adresini ekleyebilirsiniz

    L4-L7 Ataklarına karşı koruma sunmaktadır.
    Suricata üzerinde ihtiyaçlarınıza uygun şekilde kurallarda tasarlamaktayım
    Gelen paket boyutlarını mikrotikte olmadığı kadar detaylı şekilde filtreleme yapabilirim

    pfSense için Min donanım gereksinimi:
    R9 3900x & 3950x
    64GB RAM
    480GB SSD

    Bunlar minimum donanım gereksinimleridir ihtiyaçlarınıza göre donanım güncellemesi yapmamız gerekebilir suricata üzerinde girdiğimiz kurallar bunu belirleyen bir etken olacaktır.

    pfSense üzerinden kurallara erişim verilmeyecektir sadece pfsense erişiminizde Network ve ipv4 takibi yapabileceksiniz
    Tek seferlik kurulum + aylık olarak ücretlendirilmektedir.
    Sürekli olarak kurallar güncel tutulmaktadır.

    Daha öncesinde 2021-2023 yılları arasında Mikrotik kurulum ve danışmanlık hizmeti vermekteyim 2021 den beri zaten aktif olarak pfSense kullanmaktaydım artık tüm piyasa değişti ve güncellendi yurtdışında routeros'un adını hatırlayan kalmadı XDP konuşulurken halen Türkiye de Mikrotik denilmesi gerçekten can sıkıcı bir durum artık piyasanın güncellenmesi gerekiyor.

    Eski konu bağlantı adresi:
    https://www.r10.net/sunucu-barindirma-datacenter/3084518-mikrotik-kurulum-ve-danismanlik-hizmeti.html


    Whatsapp: +90 531 887 2800
  • 12-11-2025, 10:07:21
    #2
    haklısın piyasanın güncellenmesi gerekiyor.artı bu satış politikarınında güncellenmesi gerekiyor. tanımladığın kural seti üzerinden aylık ücret almak gibi mesala. tek seferlik kurulum yapıp karşıya geçmen lazım. kural setlerini sır gibi saklamanın bir manası var mı? bilgi paylaştıkça çoğalır.
  • 12-11-2025, 10:12:39
    #3
    opyan adlı üyeden alıntı: mesajı görüntüle
    haklısın piyasanın güncellenmesi gerekiyor.artı bu satış politikarınında güncellenmesi gerekiyor. tanımladığın kural seti üzerinden aylık ücret almak gibi mesala. tek seferlik kurulum yapıp karşıya geçmen lazım. kural setlerini sır gibi saklamanın bir manası var mı? bilgi paylaştıkça çoğalır.
    Evet haklısınız bunun içinde belli miktarda ücret gerekiyor eğer ki istediğim ücreti verecekseniz kuralları tabii ki de aylık ücretlendirme olmadan sunabilirim bu problem olmaz
  • 12-11-2025, 10:14:39
    #4
    Kurumsal PLUS
    opyan adlı üyeden alıntı: mesajı görüntüle
    haklısın piyasanın güncellenmesi gerekiyor.artı bu satış politikarınında güncellenmesi gerekiyor. tanımladığın kural seti üzerinden aylık ücret almak gibi mesala. tek seferlik kurulum yapıp karşıya geçmen lazım. kural setlerini sır gibi saklamanın bir manası var mı? bilgi paylaştıkça çoğalır.
    Merhaba,

    Basit bir şekilde pfsense terminal ekranından admin şifresi sıfırlanabilir aslında.

    Oraya önlem alınsa yine basit bir şekilde root şifresi açılış ekranında rescue mode ile rahatça sıfırlanabilir.

    Kişinin emeğine karşılık bunu paylaşmamasını anlayışla karşılıyorum ancak bunlar basit şekilde alınabilecek aksiyonlar.

    Bence daha iyi bir yol bulmanız gerekiyor.
  • 12-11-2025, 10:19:09
    #5
    buyukweb adlı üyeden alıntı: mesajı görüntüle
    Merhaba,

    Basit bir şekilde pfsense terminal ekranından admin şifresi sıfırlanabilir aslında.

    Oraya önlem alınsa yine basit bir şekilde root şifresi açılış ekranında rescue mode ile rahatça sıfırlanabilir.

    Kişinin emeğine karşılık bunu paylaşmamasını anlayışla karşılıyorum ancak bunlar basit şekilde alınabilecek aksiyonlar.

    Bence daha iyi bir yol bulmanız gerekiyor.
    bu piyasa da yıllardır hizmet vermektesiniz sizin de bildiğiniz gibi her gün yeni method cıkıyor bu kuralların calınması etmesi L4 taraflı değil ama suricata üzerindeki kuralları çalsalar ne yapabilecekler ki sıfırdan mı yazacaklar tamam size bir kural paylaşayım bunun üzerinden ne gibi düzenleme yapabilirsin bilmediğin sürece

    tcp any any -> $HOME_NET 25565 (flow:to_server,established; rawbytes; content:"|00|"; depth:1; dsize:>2; detection_filter:track by_src, count 7, seconds 5; msg:"MC-L7 Handshake >6/5s per IP"; sid:130700001; rev:2;) 
    drop tcp any any -> $HOME_NET 25565 (flow:to_server,established; rawbytes; pcre:"/^\x00.\x01$/"; detection_filter:track by_src, count 5, seconds 5; msg:"MC-L7 HS->STATUS >4/5s per IP"; sid:130700002; rev:2;)
    bu yüzden aslında aylık olarak sunuyoruz kuralların sürekli olarak güncellenmesi gerekiyor bu kuralları satın aldın bitti gitti değil L4 kurallarını herkes yapabilir ama suricata yı bilmen gerekiyor
  • 12-11-2025, 10:20:51
    #6
    Kurumsal PLUS
    ErtugrulBasli adlı üyeden alıntı: mesajı görüntüle
    bu piyasa da yıllardır hizmet vermektesiniz sizin de bildiğiniz gibi her gün yeni method cıkıyor bu kuralların calınması etmesi L4 taraflı değil ama suricata üzerindeki kuralları çalsalar ne yapabilecekler ki sıfırdan mı yazacaklar tamam size bir kural paylaşayım bunun üzerinden ne gibi düzenleme yapabilirsin bilmediğin sürece

    tcp any any -> $HOME_NET 25565 (flow:to_server,established; rawbytes; content:"|00|"; depth:1; dsize:>2; detection_filter:track by_src, count 7, seconds 5; msg:"MC-L7 Handshake >6/5s per IP"; sid:130700001; rev:2;)
    drop tcp any any -> $HOME_NET 25565 (flow:to_server,established; rawbytes; pcre:"/^\x00.\x01$/"; detection_filter:track by_src, count 5, seconds 5; msg:"MC-L7 HS->STATUS >4/5s per IP"; sid:130700002; rev:2;)
    bu yüzden aslında aylık olarak sunuyoruz kuralların sürekli olarak güncellenmesi gerekiyor bu kuralları satın aldın bitti gitti değil L4 kurallarını herkes yapabilir ama suricata yı bilmen gerekiyor
    Merhaba,

    tam olarak bunu söylüyorum aslında. Mesela yöntem bu olabilir. Kişiye bir ilk kurulum hizmeti verdiniz, ardından aylık olarak veya kurallar bypass edildikçe veya yeni yöntemler çıktıkça sizlerden hizmet alabilirler.

    Yani admin şifresi vermemek vs çözüm değil demek istedim zaten.
  • 12-11-2025, 11:09:06
    #7
    ErtugrulBasli adlı üyeden alıntı: mesajı görüntüle
    bu piyasa da yıllardır hizmet vermektesiniz sizin de bildiğiniz gibi her gün yeni method cıkıyor bu kuralların calınması etmesi L4 taraflı değil ama suricata üzerindeki kuralları çalsalar ne yapabilecekler ki sıfırdan mı yazacaklar tamam size bir kural paylaşayım bunun üzerinden ne gibi düzenleme yapabilirsin bilmediğin sürece

    tcp any any -> $HOME_NET 25565 (flow:to_server,established; rawbytes; content:"|00|"; depth:1; dsize:>2; detection_filter:track by_src, count 7, seconds 5; msg:"MC-L7 Handshake >6/5s per IP"; sid:130700001; rev:2;)
    drop tcp any any -> $HOME_NET 25565 (flow:to_server,established; rawbytes; pcre:"/^\x00.\x01$/"; detection_filter:track by_src, count 5, seconds 5; msg:"MC-L7 HS->STATUS >4/5s per IP"; sid:130700002; rev:2;)
    bu yüzden aslında aylık olarak sunuyoruz kuralların sürekli olarak güncellenmesi gerekiyor bu kuralları satın aldın bitti gitti değil L4 kurallarını herkes yapabilir ama suricata yı bilmen gerekiyor

     Minecraft Flood Detection – Optimized Ruleset
    portvar MINECRAFT_PORTS [25565,25566]
    
    
    alert tcp any any -> $HOME_NET $MINECRAFT_PORTS (
        flow:to_server,established;
        rawbytes;
        content:"|00|"; depth:1; dsize:>2;
        flowbits:set,mc_handshake_detected;
        threshold:type both, track by_src, count 7, seconds 5;
        msg:"MC-L7 Handshake Flood (>6/5s per IP)";
        classtype:attempted-dos; priority:2;
        sid:130700001; rev:3;
    )
    
    
    drop tcp any any -> $HOME_NET $MINECRAFT_PORTS (
        flow:to_server,established;
        rawbytes;
        flowbits:isset,mc_handshake_detected;
        content:"|00|"; offset:0; depth:1;
        byte_test:1,=,1,1; dsize:>2;
        threshold:type both, track by_src, count 5, seconds 5;
        msg:"MC-L7 Status Flood (>4/5s per IP)";
        classtype:attempted-dos; priority:1;
        sid:130700002; rev:3;
    )

    pcre kaldırdım regex motoru devreye girmediği için %15 ile 25 daha az işlem yükü olur
    regexin yerine content + byte_test kullandım.
    ilk kural handshake yapan ip işaretliyor ikinci kural sadece oipi değerlendiriyor böylece status flodd normal oyuncu pingiyle karışmaz
    portvar tanımı farklı portları kapsıyor
    classtype ve priority ekleyerek log analizi sıem ve dashboardlarda daha okunabilir hale geliyor
    threshold:type both hem alert sayısını hem de flood tespiti yoğunlugunu kontrol eder ve gereksiz log üretimi azaltır
    rev:3 ve düzenli format kurallar arası sürüm takibi kolaylaşır
    ekstra saldırgan kısa süreli deneme pingleri atıyorsa rate-limit tarafına
    threshold:type limit , track by_Src, count 1, seconds 3: yapılabilir
    bu aynı ip 3 sanıyede birden fazla uyarı üretilmesini engeller.
  • 12-11-2025, 17:02:47
    #8
    PFSENSE adlı üyeden alıntı: mesajı görüntüle
     Minecraft Flood Detection – Optimized Ruleset
    portvar MINECRAFT_PORTS [25565,25566]
    
    
    alert tcp any any -> $HOME_NET $MINECRAFT_PORTS (
        flow:to_server,established;
        rawbytes;
        content:"|00|"; depth:1; dsize:>2;
        flowbits:set,mc_handshake_detected;
        threshold:type both, track by_src, count 7, seconds 5;
        msg:"MC-L7 Handshake Flood (>6/5s per IP)";
        classtype:attempted-dos; priority:2;
        sid:130700001; rev:3;
    )
    
    
    drop tcp any any -> $HOME_NET $MINECRAFT_PORTS (
        flow:to_server,established;
        rawbytes;
        flowbits:isset,mc_handshake_detected;
        content:"|00|"; offset:0; depth:1;
        byte_test:1,=,1,1; dsize:>2;
        threshold:type both, track by_src, count 5, seconds 5;
        msg:"MC-L7 Status Flood (>4/5s per IP)";
        classtype:attempted-dos; priority:1;
        sid:130700002; rev:3;
    )

    pcre kaldırdım regex motoru devreye girmediği için %15 ile 25 daha az işlem yükü olur
    regexin yerine content + byte_test kullandım.
    ilk kural handshake yapan ip işaretliyor ikinci kural sadece oipi değerlendiriyor böylece status flodd normal oyuncu pingiyle karışmaz
    portvar tanımı farklı portları kapsıyor
    classtype ve priority ekleyerek log analizi sıem ve dashboardlarda daha okunabilir hale geliyor
    threshold:type both hem alert sayısını hem de flood tespiti yoğunlugunu kontrol eder ve gereksiz log üretimi azaltır
    rev:3 ve düzenli format kurallar arası sürüm takibi kolaylaşır
    ekstra saldırgan kısa süreli deneme pingleri atıyorsa rate-limit tarafına
    threshold:type limit , track by_Src, count 1, seconds 3: yapılabilir
    bu aynı ip 3 sanıyede birden fazla uyarı üretilmesini engeller.
    optimizeniz için teşekkür ederim ama 2. kuralda byte ve dsize yanlış girildiği için status byte eşleşmeyecek. ISP ile direkt olarak flood u kesmek içinde sizin dediğiniz yola göre threshold:type yerine direkt olarak mc üzerinde detection_filter kullanılabilir direkt olarak N de keser yaptığım kurallar mc için test edilerek yapıldı ddos olsun botlara yönelik olsun.

    ekstra olaraktan bu kadar iyi biliyorsanız yanlış anlamayın şu yüzden söylüyorum satış konusunun altına geçip ben daha iyi bilirim gibisinden yazmanız hoş bir durum değil bu da bir sorum var konusu değil varsa bir sorununuz veya iletmek istediğiniz bir şey özelden iletebilirsiniz veya sizde bir konu açıp aynı şekilde satış yapabilirsiniz hayırlı günler dilerim
  • 12-11-2025, 18:25:37
    #9
    ErtugrulBasli adlı üyeden alıntı: mesajı görüntüle
    optimizeniz için teşekkür ederim ama 2. kuralda byte ve dsize yanlış girildiği için status byte eşleşmeyecek. ISP ile direkt olarak flood u kesmek içinde sizin dediğiniz yola göre threshold:type yerine direkt olarak mc üzerinde detection_filter kullanılabilir direkt olarak N de keser yaptığım kurallar mc için test edilerek yapıldı ddos olsun botlara yönelik olsun.

    ekstra olaraktan bu kadar iyi biliyorsanız yanlış anlamayın şu yüzden söylüyorum satış konusunun altına geçip ben daha iyi bilirim gibisinden yazmanız hoş bir durum değil bu da bir sorum var konusu değil varsa bir sorununuz veya iletmek istediğiniz bir şey özelden iletebilirsiniz veya sizde bir konu açıp aynı şekilde satış yapabilirsiniz hayırlı günler dilerim


    merhabalar geri dönüş için teşekkür ederim. byte_test ve dsize kısmını özellikle status paketlerinde bazı özel mod surumlerinde değişken geldiği için sınırda bırakmıştım farklı surum setlerinde kucuk farklar olabiliyor
    detection_filter kullanımına da katılıyorum inline ısp modda gercekten daha hızlı tepki veriyor. ben genelde threshold u daha karmasık senaryolarda log yogunlugunu dengelemek için tercih ediyorum

    amacım satıs konunuza gölge dusurmek değil teknik olarak fikir alısverisi yapmaktı.Suricata tarafında optimizasyon alanı cok geniş bu tip örnekler hem benim hemde ilgilenen diğer arkadaşlar için fayda oluyor. Emeklerinize çok saygım var her bilgi kıymetlidir. Hayırlı satışlarınız bol kazançlarınız olsun