# DNS DDoS Saldırıları Nedir? DNS Flood, Amplification ve DNS Güvenliği

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/ddos-simulasyonu/dns-ddos-saldirilari-flood-amplification

![DNS DDoS Saldırıları Nedir? DNS Flood, Amplification ve DNS Güvenliği](/images/bilgi-merkezi/covers/cover-ddos-09.webp)

Bir web sitesi tamamen çalışıyor olabilir.

Sunucular sağlıklı olabilir.

Uygulama hatasız cevap veriyor olabilir.

Firewall, WAF ve CDN devrede olabilir.

Ancak kullanıcı alan adını IP adresine çeviremiyorsa hizmete yine ulaşamaz.

Bu nedenle **DNS – Domain Name System**, internet erişilebilirliğinin en kritik altyapı bileşenlerinden biridir.

Tam da bu nedenle DNS servisleri DDoS saldırılarında sık hedef alınır.

Bir saldırgan doğrudan web uygulamasını hedeflemek yerine;

authoritative DNS sunucularını,

recursive DNS servislerini,

DNS sorgu kapasitesini,

network bant genişliğini

zorlayabilir.

Sonuçta web sunucusu çalışmaya devam ederken kullanıcılar:

**“Site açılmıyor.”**

problemi yaşayabilir.

Bu nedenle kurumsal DDoS güvenliğinde **DNS DDoS, DNS Flood, DNS Amplification, DNS Reflection, Random Subdomain Attack, DNS Water Torture, Anycast DNS, Secondary DNS ve DNS Resilience** kavramları ayrı bir başlık altında değerlendirilmelidir.

Temel soru şudur:

#### Kritik servisleriniz çalışıyor olsa bile DNS çökerse kurumunuz hizmet vermeye devam edebilir mi?

#### DNS DDoS Nedir?

**DNS DDoS saldırısı**, DNS altyapısının sorgu işleme kapasitesini, bant genişliğini veya diğer kaynaklarını tüketerek domain çözümleme hizmetinin yavaşlatılması ya da erişilemez hale getirilmesini amaçlayan saldırı türüdür.

DNS saldırıları farklı şekillerde gerçekleştirilebilir.

Örneğin;

- DNS Query Flood,
- DNS Amplification,
- DNS Reflection,
- Random Subdomain Attack,
- DNS Water Torture,
- NXDOMAIN Flood

gibi farklı davranışlar görülebilir.

Her saldırı aynı noktayı hedeflemez.

Bazıları yüksek trafik hacmine odaklanırken bazıları DNS sunucusunun işlem kapasitesini veya cache davranışını zorlamaya çalışır.

### DNS Neden Bu Kadar Kritiktir?

DNS internetin temel isim çözümleme mekanizmasıdır.

Kullanıcı:

www.sirket.com

adresini yazdığında sistemin hangi IP adresine bağlanacağını DNS üzerinden öğrenir.

Bu nedenle DNS çalışmadığında kullanıcı genellikle sunucuya hiç ulaşamaz.

Kritik olan nokta şudur:

**Application availability ile DNS availability aynı şey değildir.**

Uygulama ayakta olabilir.

Ama DNS yanıt vermiyorsa kullanıcı açısından servis down'dır.

Bu nedenle DDoS dayanıklılığı yalnızca web ve network katmanında değerlendirilmemelidir.

### Authoritative DNS Nedir?

**Authoritative DNS Server**, belirli bir domain için resmi DNS kayıtlarını sağlayan sunucudur.

Örneğin;

A,

AAAA,

MX,

TXT,

CNAME

kayıtları authoritative DNS üzerinde tutulabilir.

Bir saldırgan authoritative DNS altyapısını erişilemez hale getirirse kullanıcılar domain çözümlemede sorun yaşayabilir.

Bu nedenle özellikle kurumsal web servisleri için authoritative DNS altyapısının yüksek erişilebilir olması gerekir.

### Recursive DNS Nedir?

**Recursive DNS Resolver**, kullanıcı adına farklı DNS sunucularına sorgu göndererek domain çözümleme işlemini tamamlayan sistemdir.

Örneğin ISP veya kurumsal network kullanıcıları recursive resolver kullanabilir.

Recursive DNS ile authoritative DNS farklı rollere sahiptir.

DDoS güvenliği açısından hangi DNS bileşeninin hedeflendiğini doğru anlamak önemlidir.

### DNS Flood Nedir?

**DNS Flood**, DNS sunucusuna çok yüksek miktarda sorgu göndererek servis kapasitesinin tüketilmesini amaçlayan saldırıdır.

Amaç;

CPU,

memory,

network bandwidth,

query processing,

socket

kaynaklarını zorlamak olabilir.

Örneğin DNS servisi normalde saniyede:

#### 20.000 QPS

işliyorsa saldırı sırasında:

#### 500.000 QPS

alabilir.

Eğer altyapı bu yükü karşılayamıyorsa gerçek kullanıcıların sorguları timeout olabilir.

### QPS Nedir?

**Queries Per Second – QPS**, DNS altyapısının saniyede işlediği sorgu miktarını gösterir.

DNS DDoS testlerinde önemli bir performans metriğidir.

Bir kurum sadece:

**“DNS sunucumuz güçlü.”**

dememelidir.

Şu sorulara cevap vermelidir:

#### Normal QPS nedir?

#### Peak QPS nedir?

#### Saldırı altında maksimum sürdürülebilir QPS nedir?

#### Hangi QPS seviyesinde latency artıyor?

Bu değerler DNS resilience seviyesini ölçmeye yardımcı olur.

### DNS Amplification Nedir?

**DNS Amplification**, saldırganın küçük miktardaki DNS sorgularını daha büyük yanıt trafiğine dönüştürerek başka bir hedefe yönlendirmeye çalıştığı DDoS saldırı yöntemidir.

Bu saldırı genellikle **Reflection** mekanizmasıyla birlikte çalışır.

Saldırgan DNS sunucusuna sorgu gönderir.

Ancak source IP adresi olarak kurbanın IP'sini gösterir.

DNS sunucusu cevabı saldırgana değil hedef sisteme yollar.

Eğer yanıt sorgudan çok daha büyükse trafik büyütülmüş olur.

### DNS Reflection Nedir?

**DNS Reflection**, saldırganın kendi trafiğini doğrudan hedefe göndermek yerine DNS sunucuları üzerinden yansıtmasıdır.

Genel akış şöyle düşünülebilir:

#### Attacker

↓

spoofed DNS request

↓

#### DNS Server

↓

large DNS response

↓

#### Victim

Burada saldırganın gerçek IP'si doğrudan görünmeyebilir.

Hedefin gördüğü trafik birçok farklı DNS sunucusundan geliyor gibi görünebilir.

Bu durum saldırının filtrelenmesini zorlaştırır.

### Amplification Factor Nedir?

**Amplification Factor**, saldırganın gönderdiği veri miktarı ile hedefe ulaşan yanıt miktarı arasındaki oranı ifade eder.

Örneğin saldırgan 100 byte request gönderiyor.

DNS sunucusu 3.000 byte cevap üretiyorsa ciddi bir büyütme etkisi oluşabilir.

Bu nedenle amplification saldırılarında saldırganın ihtiyaç duyduğu outbound kapasite hedefte oluşturulan trafikten çok daha düşük olabilir.

### DNS Flood ile DNS Amplification Arasındaki Fark

Bu iki saldırı birbirinden farklıdır.

#### DNS Flood

DNS servisini doğrudan hedef alır.

Amaç DNS sunucusunun sorgu işleme kapasitesini tüketmektir.

#### DNS Amplification

DNS altyapısını başka bir hedefe trafik üretmek için kullanır.

Yani DNS sunucusu saldırıda kurban değil, saldırı aracının bir parçası olabilir.

Bu ayrım savunma stratejisi açısından önemlidir.

### Open Resolver Nedir?

**Open DNS Resolver**, internet üzerindeki herhangi bir istemciden recursive DNS sorgularını kabul eden resolver'dır.

Yanlış yapılandırılmış açık resolver'lar reflection ve amplification saldırılarında kötüye kullanılabilir.

Bu nedenle kurumların recursive DNS servislerini gereksiz şekilde internete açık bırakmaması gerekir.

Recursive resolver yalnızca yetkili kullanıcı veya networklere hizmet vermelidir.

### DNS Recursion Neden Kontrol Edilmelidir?

Recursive sorgular sunucunun başka DNS altyapılarıyla iletişim kurmasını gerektirebilir.

Bu süreç belirli miktarda kaynak tüketir.

Eğer internet üzerindeki herkes recursive resolver'ı kullanabiliyorsa;

abuse,

resource consumption,

amplification

riskleri artabilir.

Bu nedenle recursion yalnızca ihtiyaç duyulan kaynaklara açık olmalıdır.

### Random Subdomain Attack Nedir?

**Random Subdomain Attack**, saldırganın sürekli farklı ve rastgele alt alan adları için DNS sorguları oluşturmasıdır.

Örneğin:

a9321.sirket.com

r4233.sirket.com

random8472.sirket.com

gibi.

Bu domain'lerin gerçekte var olmaması mümkündür.

Ama her yeni isim DNS altyapısında ek işlem oluşturabilir.

Özellikle cache mekanizmasının etkisini azaltmayı amaçlayabilir.

### DNS Water Torture Attack Nedir?

**DNS Water Torture**, Random Subdomain Attack yaklaşımıyla ilişkili bir saldırı modelidir.

Saldırgan çok sayıda farklı subdomain sorgusu göndererek recursive resolver'ların authoritative DNS'e sürekli yeni query iletmesini sağlayabilir.

Örneğin cached:

www.sirket.com

tekrar tekrar sorulursa resolver cache'den cevap verebilir.

Ama sürekli yeni:

x9238.sirket.com

r8172.sirket.com

sorguları gönderilirse resolver authoritative DNS'e başvurmak zorunda kalabilir.

Bu durum authoritative sunucu üzerindeki yükü artırabilir.

### NXDOMAIN Flood Nedir?

Var olmayan domain veya subdomain sorgularına DNS genellikle **NXDOMAIN** cevabı verebilir.

Saldırgan çok sayıda var olmayan kayıt sorgulayarak DNS altyapısında işlem yükü oluşturabilir.

Bu davranış **NXDOMAIN Flood** olarak adlandırılabilir.

Bu saldırılar özellikle random subdomain teknikleriyle birlikte görülebilir.

### Cache DNS DDoS'ta Nasıl Yardımcı Olur?

DNS cache daha önce çözümlenmiş kayıtların tekrar sorgulanması durumunda authoritative sunucuya gitmeden cevap verilmesini sağlar.

Bu sayede;

latency azalır,

authoritative server yükü düşer.

Ancak random subdomain saldırıları cache avantajını azaltmaya çalışır.

Her sorgu benzersiz olduğu için cache hit oluşmayabilir.

### Negative Caching Nedir?

**Negative Caching**, var olmayan DNS kayıtlarına verilen NXDOMAIN cevaplarının da belirli süre boyunca cache'lenmesidir.

Bu mekanizma tekrar tekrar aynı hatalı sorgunun authoritative sunucuya gitmesini azaltabilir.

Ancak saldırgan her seferinde farklı random subdomain kullanıyorsa etkisi sınırlı olabilir.

### TTL DNS DDoS Dayanıklılığını Nasıl Etkiler?

**Time to Live – TTL**, DNS kaydının resolver cache'inde ne kadar süre tutulacağını belirler.

Yüksek TTL;

authoritative DNS üzerindeki sorgu miktarını azaltabilir.

Ancak değişiklik ve failover sırasında güncellemelerin yayılması daha uzun sürebilir.

Düşük TTL;

daha hızlı DNS değişikliği sağlar,

ama authoritative DNS'e daha fazla sorgu ulaşabilir.

Bu nedenle TTL ayarı availability ve operasyonel gereksinimlere göre dengelenmelidir.

### Anycast DNS Nedir?

**Anycast DNS**, aynı DNS servis IP'sinin farklı coğrafi lokasyonlardan duyurulmasını sağlayan mimaridir.

Kullanıcı DNS sorgusu genellikle network açısından en uygun noktaya yönlendirilir.

DDoS açısından önemli avantaj sağlar.

Saldırı trafiği tek bir sunucuya veya data center'a yönelmek yerine geniş dağıtık altyapıya yayılabilir.

Bu nedenle büyük DNS hizmetlerinde Anycast yaygın olarak kullanılır.

### Anycast DNS DDoS'u Tek Başına Engeller mi?

Hayır.

Anycast saldırı yükünü dağıtabilir.

Ancak kötü trafiğin filtrelenmesi için ayrıca;

DDoS mitigation,

rate limiting,

traffic analysis

gerekebilir.

Anycast büyük kapasite ve dağıtım sağlar.

Ama saldırı filtreleme algoritmasının yerini tutmaz.

### Unicast DNS ile Anycast DNS Arasındaki Fark

#### Unicast

Belirli IP çoğunlukla tek bir network lokasyonunu temsil eder.

#### Anycast

Aynı IP farklı lokasyonlardan advertise edilebilir.

DDoS açısından Anycast mimari saldırı yükünün coğrafi olarak dağıtılmasına yardımcı olur.

Bu nedenle kritik internet servislerinde önemli resilience avantajı sunabilir.

### Secondary DNS Nedir?

**Secondary DNS**, aynı DNS zone'un birden fazla bağımsız DNS altyapısında yayınlanması yaklaşımıdır.

Ana DNS sağlayıcısı problem yaşadığında ikinci sağlayıcı yanıt vermeye devam edebilir.

Bu yöntem tek sağlayıcı bağımlılığını azaltabilir.

Ancak yapılandırma ve zone synchronization dikkatli yönetilmelidir.

### Multi-Provider DNS Nedir?

**Multi-Provider DNS**, kritik domain'in birden fazla bağımsız DNS sağlayıcısı üzerinden hizmet vermesidir.

Bu yaklaşım;

DDoS,

provider outage,

routing problem

gibi olaylara karşı resilience sağlayabilir.

Özellikle çok kritik dijital servislerde değerlendirilir.

Ancak sağlayıcıların konfigürasyonlarının tutarlı olması gerekir.

### DNS SPOF Nedir?

**Single Point of Failure – SPOF**, tek bir bileşenin arızalanmasının bütün hizmeti durdurduğu yapıyı ifade eder.

DNS tek provider veya tek server üzerinden çalışıyorsa SPOF oluşturabilir.

DDoS saldırısı da bu tek noktayı hedefleyebilir.

Bu nedenle DNS mimarisinde redundancy kritik öneme sahiptir.

### Authoritative DNS Sunucuları Aynı Networkte Olmalı mı?

Yüksek availability gerektiren sistemlerde tüm DNS sunucularının aynı;

data center,

network,

ISP

üzerinde bulunması risk oluşturabilir.

Aynı upstream bağlantı DDoS etkisi altında kalırsa bütün DNS altyapısı erişilemez olabilir.

Coğrafi ve network bazlı dağıtım resilience seviyesini artırabilir.

### DNS Rate Limiting Nedir?

DNS servisleri belirli sorgu tipleri veya istemciler için rate limiting uygulayabilir.

Amaç saldırı yoğunluğunu azaltmaktır.

Özellikle **Response Rate Limiting – RRL** DNS amplification risklerini azaltmak için değerlendirilebilir.

Ancak limitler yanlış yapılandırılırsa gerçek sorgular da etkilenebilir.

Bu nedenle baseline ve legitimate traffic davranışı bilinmelidir.

### Response Rate Limiting – RRL Nedir?

RRL, DNS sunucusunun benzer sorgulara çok yüksek miktarda yanıt göndermesini sınırlandırmaya yardımcı olabilir.

Özellikle spoofed reflection/amplification saldırılarında sunucunun saldırı kaynağı olarak kötüye kullanılmasını azaltabilir.

Ancak RRL her DNS saldırısını çözmez.

Örneğin doğrudan authoritative server'ı hedefleyen random subdomain flood için ek kontroller gerekebilir.

### DNSSEC DDoS Koruması Sağlar mı?

**DNSSEC – Domain Name System Security Extensions**, DNS cevaplarının bütünlüğü ve doğrulanabilirliği için kullanılan güvenlik mekanizmasıdır.

Temel amacı DDoS koruması değildir.

DNS spoofing ve response tampering gibi güvenlik problemlerine karşı farklı faydalar sağlar.

Ayrıca DNSSEC yanıtları bazı durumlarda daha büyük olabileceğinden yanlış yapılandırılmış sistemlerde amplification bağlamında dikkate alınması gerekir.

Bu nedenle:

#### DNSSEC ≠ DDoS Protection

olarak düşünülmelidir.

### DNS Firewall Nedir?

DNS Firewall, domain sorgularının güvenlik politikalarına göre filtrelenmesine yardımcı olan bir mekanizmadır.

Örneğin;

malicious domain,

phishing,

C2 domain

engellenebilir.

Ancak DNS Firewall da doğrudan volumetric DNS DDoS korumasının alternatifi değildir.

Daha çok DNS tabanlı tehdit engelleme ve policy enforcement sağlar.

### DNS DDoS ile DNS Tunneling Aynı Şey midir?

Hayır.

#### DNS DDoS

availability'yi hedefler.

#### DNS Tunneling

DNS trafiğinin veri aktarımı veya Command & Control amacıyla kötüye kullanılmasını ifade eder.

Birinde hedef hizmet kesintisidir.

Diğerinde gizli iletişim veya veri transferi olabilir.

SOC açısından ikisi farklı detection senaryolarıdır.

### DNS DDoS Saldırısının Belirtileri Nelerdir?

Olası belirtiler;

QPS artışı,

DNS response time yükselmesi,

timeout sayısının artması,

NXDOMAIN oranında ani yükseliş,

random subdomain çeşitliliği,

CPU artışı,

network bandwidth yükselmesi,

cache hit ratio düşmesi

olabilir.

Ancak bu sinyaller tek başına saldırıyı kanıtlamaz.

Gerçek kullanıcı davranışıyla karşılaştırılmalıdır.

### NXDOMAIN Rate Neden İzlenmelidir?

Normal ortamda belirli oranda NXDOMAIN görülmesi doğaldır.

Kullanıcı yanlış domain yazabilir.

Uygulama hatalı kayıt isteyebilir.

Ancak NXDOMAIN oranında olağan dışı artış random subdomain veya DNS abuse göstergesi olabilir.

Bu nedenle baseline önemli hale gelir.

### Unique Query Rate Nedir?

Random subdomain saldırılarında sorguların büyük bölümü birbirinden farklı olabilir.

Bu nedenle sadece toplam QPS değil;

**unique query count**

de izlenebilir.

Normalde aynı popüler kayıtlar tekrar tekrar sorgulanırken saldırıda benzersiz isimlerin oranı artabilir.

Bu davranış detection açısından değerli olabilir.

### DNS Cache Hit Ratio Neden Önemlidir?

Normal DNS davranışında sık kullanılan kayıtlar cache'den cevaplanabilir.

Saldırı sırasında cache hit ratio hızla düşüyorsa authoritative sorgu yükü artabilir.

Bu nedenle;

QPS artışı

unique query artışı

cache hit ratio düşüşü

birlikte anlamlı bir saldırı sinyali oluşturabilir.

### DNS DDoS Detection Nasıl Yapılır?

DNS saldırılarının tespitinde;

DNS logs,

network flow,

packet telemetry,

server metrics,

DDoS platform events

kullanılabilir.

Özellikle şu davranışlar analiz edilebilir:

#### Query Rate

#### Query Type Distribution

#### NXDOMAIN Rate

#### Unique Subdomain Rate

#### Source Diversity

#### Response Size

#### Latency

Bu bilgiler saldırı türünün belirlenmesine yardımcı olur.

### Query Type Distribution Neden Önemlidir?

Normal DNS trafiğinde;

A,

AAAA,

MX,

TXT

gibi farklı query tiplerinin belirli dağılımı olabilir.

Saldırı sırasında tek bir query type olağan dışı şekilde artabilir.

Bu davranış saldırı pattern'inin belirlenmesine yardımcı olabilir.

Ancak saldırgan farklı sorgu tipleri kullanarak bu basit tespiti zorlaştırabilir.

### DNS DDoS'ta Source IP Analizi

Dağıtık saldırılarda çok sayıda source IP görülebilir.

Reflection saldırısında ise görülen kaynaklar gerçek saldırgan sistemleri olmayabilir.

Bu nedenle sadece source IP blocking üzerinden savunma oluşturmak yeterli değildir.

Davranış analizi daha önemlidir.

### Geo-Distribution Analizi

DNS saldırısı çok farklı ülkelerden geliyor olabilir.

Ancak global kullanıcı kitlesine sahip kurumlarda bu normal de olabilir.

Bu nedenle geography tek başına saldırı göstergesi değildir.

Örneğin Türkiye'de hizmet veren lokal bir kurumun normalde trafik almadığı binlerce farklı bölgeden aniden DNS sorgusu almaya başlaması daha anlamlı olabilir.

### DNS DDoS'ta Botnet Kullanımı

Botnet'ler DNS query flood için kullanılabilir.

Binlerce farklı cihaz aynı authoritative DNS'i sorgulayabilir.

Bu saldırıyı IP başına rate limiting ile durdurmak zor olabilir.

Her bot düşük QPS üretse bile toplam yük yüksek olabilir.

Bu nedenle distributed behavior detection önemlidir.

### Recursive Resolver'lar Kurumları Nasıl Koruyabilir?

Recursive resolver cache sayesinde tekrar eden sorguların authoritative DNS'e ulaşmasını azaltabilir.

Ancak random subdomain saldırıları bunu aşmaya çalışır.

Bu nedenle authoritative DNS hizmetinin kendi DDoS dayanıklılığı ayrıca önemlidir.

### DNS DDoS'ta Upstream Koruma Neden Gereklidir?

DNS sunucusuna gelen trafik network kapasitesini aşıyorsa local sunucu üzerindeki rate limit yeterli olmayabilir.

Trafik upstream seviyede filtrelenmelidir.

Bu nedenle;

cloud DNS provider,

Anycast network,

Anti-DDoS,

ISP protection

gibi çözümler değerlendirilebilir.

### Cloud DNS DDoS'a Karşı Avantaj Sağlar mı?

Büyük cloud DNS sağlayıcıları;

global dağıtık altyapı,

Anycast,

yüksek capacity,

otomatik mitigation

avantajlarına sahip olabilir.

Bu nedenle kendi data center'ında birkaç DNS sunucusu çalıştırmaya göre daha yüksek resilience sağlayabilir.

Ancak provider bağımlılığı ve konfigürasyon riskleri yine değerlendirilmelidir.

### DNS Failover Nasıl Çalışır?

DNS tabanlı failover mekanizmaları primary servis sağlıksız olduğunda kullanıcıları secondary endpoint'e yönlendirebilir.

Ancak DNS'in kendisi saldırı altındaysa failover mekanizması da çalışmayabilir.

Bu nedenle DNS availability ile application failover birlikte tasarlanmalıdır.

### Low TTL DDoS Sırasında Avantaj mı Dezavantaj mı?

İkisi de olabilir.

Düşük TTL;

failover değişikliklerinin hızlı yayılmasını sağlar.

Ancak resolver'ların daha sık authoritative DNS sorgusu göndermesine neden olabilir.

Saldırı altında bu yük artabilir.

Yüksek TTL ise cache avantajı sağlar ama routing veya failover değişikliklerinin yayılması daha uzun sürebilir.

Bu nedenle tek bir doğru TTL yoktur.

### DDoS Sırasında DNS Kaydı Değiştirmek Mantıklı mı?

Bazı Incident Response senaryolarında trafik farklı servise yönlendirilebilir.

Ancak mevcut DNS kayıtlarının TTL değerleri yüksekse değişiklik hemen bütün kullanıcılara yansımayabilir.

Bu nedenle kriz anında DNS değiştirmeyi düşünmek yerine DNS failover stratejisinin önceden tasarlanması gerekir.

### DNS DDoS Incident Response Nasıl Olmalıdır?

Bir DNS saldırısı tespit edildiğinde;

saldırı türü belirlenmeli,

authoritative ve recursive impact ayrılmalı,

provider ile iletişime geçilmeli,

QPS ve response latency izlenmeli,

rate limiting veya mitigation uygulanmalı,

gerekirse secondary DNS devreye alınmalı,

uygulama erişilebilirliği ayrıca kontrol edilmelidir.

SOC ve Network/DNS ekipleri koordineli çalışmalıdır.

### DNS Provider ile SLA Nasıl Olmalıdır?

Kritik DNS hizmetlerinde sadece uptime değil;

DDoS mitigation,

global capacity,

response latency,

support response time,

incident notification

gibi kriterler de değerlendirilebilir.

Özellikle DDoS saldırılarında provider'ın teknik müdahale yetkinliği önemlidir.

### DNS DDoS Testi Nedir?

**DNS DDoS Testi**, authoritative veya ilgili DNS altyapısının kontrollü sorgu yoğunluğu altında dayanıklılığının ölçülmesidir.

Test sırasında;

QPS,

latency,

timeout,

CPU,

network traffic,

cache behavior,

mitigation

ölçülebilir.

Ama production DNS testleri dikkatli gerçekleştirilmelidir.

Çünkü DNS kesintisi çok geniş hizmet etkisi oluşturabilir.

### DNS DDoS Testinde Hangi Senaryolar Kullanılabilir?

Yetkilendirilmiş bir test kapsamında kontrollü olarak;

#### Standard Query Flood

normal query yoğunluğu.

#### NXDOMAIN Flood

var olmayan kayıt sorguları.

#### Random Subdomain Simulation

benzersiz subdomain sorguları.

#### High QPS Test

query kapasitesi.

gibi senaryolar değerlendirilebilir.

Her testte Stop Condition önceden tanımlanmalıdır.

### DNS DDoS Testinde Neler Ölçülmelidir?

En önemli metrikler arasında;

#### Maximum Sustainable QPS

#### Average Response Time

#### P95 / P99 DNS Latency

#### Timeout Rate

#### NXDOMAIN Rate

#### CPU / Memory

#### Bandwidth

#### Mitigation Time

#### Legitimate Query Success Rate

bulunabilir.

Bu değerler DNS resilience seviyesini daha objektif hale getirir.

### P95 ve P99 DNS Latency Nedir?

Ortalama response time bazı problemleri gizleyebilir.

Örneğin sorguların %95'i hızlı olabilir ama %5'i çok yavaş olabilir.

#### P95

sorguların %95'inin bu süreden daha hızlı olduğunu gösterir.

#### P99

%99'luk performans seviyesini gösterir.

DDoS altında kullanıcı deneyimini anlamak için percentile metrikleri daha anlamlı olabilir.

### DNS Monitoring SOC'a Entegre Edilmeli mi?

Evet.

DNS çok kritik bir telemetry kaynağıdır.

SOC;

QPS anomaly,

NXDOMAIN spike,

random subdomain,

known malicious domain,

C2 pattern

gibi davranışları izleyebilir.

Bu sayede DNS hem DDoS hem de diğer tehditlerin tespitinde kullanılabilir.

### SIEM DNS DDoS Tespitinde Nasıl Kullanılır?

SIEM farklı sinyalleri birleştirebilir.

Örneğin:

DNS QPS artışı

NXDOMAIN oranı yükselmesi

authoritative CPU artışı

application availability problemi

aynı olay altında korele edilebilir.

Bu yaklaşım yanlış alarm sayısını azaltabilir.

### NDR DNS DDoS'u Nasıl Görür?

NDR network seviyesinde;

DNS traffic volume,

source distribution,

query behavior,

packet patterns

analiz edebilir.

Bu sayede saldırının DNS server loglarında görünmeyen network etkileri de tespit edilebilir.

### DNS Logları Ne Kadar Süre Saklanmalı?

Tek bir standart süre yoktur.

Regülasyon, kurum politikası ve storage kapasitesine göre değişebilir.

Ancak güvenlik açısından geçmiş DNS verileri;

Threat Hunting,

Incident Response,

DDoS forensic analysis

için son derece değerlidir.

Bu nedenle yeterli retention politikası oluşturulmalıdır.

### DNS DDoS ve Threat Intelligence İlişkisi

Threat Intelligence sayesinde aktif olarak kullanılan;

botnet'ler,

amplification yöntemleri,

malicious infrastructure,

DDoS campaigns

hakkında bilgi elde edilebilir.

Bu bilgiler DDoS test senaryolarını ve detection politikalarını güncellemek için kullanılabilir.

### DNS DDoS ile Ransom DDoS Arasındaki İlişki

Bazı tehdit aktörleri DDoS saldırısını şantaj amacıyla kullanabilir.

Bu yaklaşım **Ransom DDoS – RDoS** olarak adlandırılabilir.

Saldırgan kısa bir saldırı gerçekleştirip daha büyük saldırı tehdidiyle ödeme talep edebilir.

DNS gibi kritik altyapının hedeflenmesi bu saldırıların etkisini artırabilir.

### RDoS Mesajı Geldiğinde Ne Yapılmalı?

Tehdit mesajının gerçek olup olmadığı profesyonel olarak değerlendirilmelidir.

Kurum;

SOC,

Incident Response,

Network,

hukuk,

yönetim

ekiplerini koordine etmelidir.

Ayrıca DDoS provider ve ISP ile hazırlık seviyesi doğrulanmalıdır.

Sadece mesajın varlığına göre panik aksiyonu alınmamalıdır.

### DNS DDoS Korumasında En Büyük Hata Nedir?

En büyük hatalardan biri DNS'i “zaten çalışıyor” diye kritik güvenlik kapsamının dışında bırakmaktır.

Bir kurum;

yüksek kapasiteli firewall,

güçlü WAF,

CDN,

Anti-DDoS

kullanıyor olabilir.

Ama DNS iki küçük sunucuda tek data center'da çalışıyorsa bütün hizmet buna bağlı olabilir.

Bu nedenle DNS güvenliği her DDoS readiness değerlendirmesinde ayrı başlık olmalıdır.

### Kurumsal DNS DDoS Koruma Mimarisi

Genel olarak güçlü bir DNS mimarisi şu bileşenleri değerlendirebilir:

#### Anycast DNS

Dağıtık servis.

#### Multiple Authoritative Servers

Yedeklilik.

#### Secondary / Multi-Provider DNS

Provider bağımlılığını azaltma.

#### DDoS Protection

Yüksek sorgu kapasitesi ve mitigation.

#### RRL

Reflection abuse azaltma.

#### Monitoring

QPS, latency ve hata takibi.

#### SOC Integration

Olay korelasyonu.

Bu bileşenlerin tamamı kurumun risk seviyesine göre tasarlanmalıdır.

### DNS Resilience Nedir?

**DNS Resilience**, DNS hizmetinin saldırı, arıza veya provider problemi altında hizmet vermeye devam edebilme kapasitesidir.

Bu yalnızca DDoS koruması değildir.

Aynı zamanda;

redundancy,

failover,

capacity,

monitoring,

recovery

bileşenlerini içerir.

Dolayısıyla DNS resilience, Cyber Resilience'ın önemli parçalarından biridir.

### DNS DDoS Raporunda Neler Olmalıdır?

Profesyonel DNS dayanıklılık değerlendirmesinde şu alanlar bulunabilir:

#### DNS Architecture

Authoritative ve recursive yapı.

#### Provider Analysis

Kullanılan DNS hizmetleri.

#### Traffic Baseline

Normal QPS ve latency.

#### Attack Scenarios

Uygulanan DDoS testleri.

#### Capacity

Maksimum sürdürülebilir QPS.

#### DNS Latency

Normal ve saldırı altındaki yanıt süresi.

#### Error / Timeout Rate

Başarısız sorgular.

#### Mitigation Time

Korumanın devreye girme süresi.

#### Redundancy Analysis

Anycast ve secondary DNS durumu.

#### Recommendations

İyileştirme önerileri.

### Yönetim DNS DDoS Riskini Nasıl Görmeli?

Yönetim açısından teknik olarak:

**“500.000 QPS saldırı”**

ifadesi tek başına anlamlı olmayabilir.

Bunun yerine şöyle bir çıktı daha değerlidir:

**“Kritik müşteri servislerinin kullandığı DNS altyapısı normal trafiğin 15 katı sorgu altında erişilebilir kaldı. Ancak random subdomain senaryosunda response latency 1,8 saniyeye yükseldi ve primary provider üzerinde kapasite riski görüldü. Secondary DNS devreye alma planı önerildi.”**

Bu çıktı doğrudan business continuity ile ilişkilidir.

### DNS DDoS ve Business Continuity

DNS kesintisi çok geniş çaplı iş etkisi oluşturabilir.

Çünkü aynı domain altyapısı;

web,

API,

mail,

VPN,

customer portal

gibi birçok servisi etkileyebilir.

Bu nedenle BCP senaryolarında DNS outage ve DNS DDoS ayrıca ele alınmalıdır.

### Sonuç: Uygulamanız Ayakta Olsa Bile DNS Çökerse Hizmetiniz Çökebilir

DNS çoğu zaman kullanıcıların fark etmediği altyapı servisidir.

Çalıştığında kimse düşünmez.

Çalışmadığında ise neredeyse bütün dijital hizmetler etkilenebilir.

Bu nedenle DDoS güvenliğinde DNS'i yalnızca teknik bir network servisi olarak görmek doğru değildir.

**DNS, dijital iş sürekliliğinin temel bağımlılıklarından biridir.**

Bir DNS DDoS saldırısı;

query kapasitesini,

bant genişliğini,

cache sistemlerini,

authoritative server'ları

hedefleyebilir.

DNS Amplification ise DNS altyapısını başka hedeflere yönelik saldırıda kötüye kullanabilir.

Random Subdomain ve DNS Water Torture saldırıları cache avantajını azaltarak authoritative altyapıyı zorlayabilir.

Bu nedenle güçlü bir DNS savunması;

**Anycast + Redundancy + Multi-Provider + DDoS Protection + Rate Limiting + Monitoring + SOC Integration**

yaklaşımıyla tasarlanmalıdır.

Ve mutlaka test edilmelidir.

Çünkü DNS sağlayıcısının yüksek kapasite sunduğunu bilmek ile kurumun kendi domain'lerinin gerçek saldırı altında erişilebilir kaldığını doğrulamak aynı şey değildir.

Ancak DNS saldırısını teknik olarak engellemek tek başına yeterli değildir.

Bir DDoS saldırısı başladığında kurumun güvenlik ekibinin bunu doğru ve hızlı şekilde tespit edebilmesi gerekir.

Saldırı mı?

Gerçek müşteri yoğunluğu mu?

Hangi layer hedefleniyor?

Hangi servis etkileniyor?

Hangi mitigation devreye girmeli?

Bu soruların cevabı **DDoS Detection ve Security Monitoring** süreçlerinde aranır.

#### Sonraki Konu

### DDoS Saldırısı Nasıl Tespit Edilir? SOC, SIEM, NDR ve Trafik Analizi

DDoS saldırısının ilk belirtileri nelerdir?

Traffic Baseline nasıl oluşturulur?

Gbps, PPS, CPS, RPS ve QPS anomalileri nasıl yorumlanır?

Flash Crowd ile gerçek DDoS saldırısı nasıl ayrılır?

SOC, SIEM, NDR, WAF ve Anti-DDoS aynı saldırıyı nasıl birlikte görür?

Bir sonraki makalede **DDoS Detection, Traffic Analysis, Behavioral Analytics, SOC Monitoring ve SIEM Correlation** süreçlerini detaylı şekilde inceleyeceğiz.
