sunucu.com.tr
Genel

Windows Sunucularda DNS Kaynaklı SYN Flood / SYN_RECEIVED Sorunu ve Çözümü

Windows sunucularda zaman zaman web servislerinin cevap vermemesi, port 80 ve 443 üzerinde çok sayıda SYN_RECEIVED birikmesi ve sistemin yavaşlaması gibi problemler yaşanabilir. İlk bakışta dışarıdan gelen bir DDoS saldırısı gibi görünse de, bazı durumlarda sorun aslında sunucunun kendi DNS servisinden kaynaklanır…

sunucu.com.tr Ekibigüncellendi 2 dk okuma

Windows sunucularda zaman zaman web servislerinin cevap vermemesi, port 80 ve 443 üzerinde çok sayıda SYN_RECEIVED birikmesi ve sistemin yavaşlaması gibi problemler yaşanabilir. İlk bakışta dışarıdan gelen bir DDoS saldırısı gibi görünse de, bazı durumlarda sorun aslında sunucunun kendi DNS servisinden kaynaklanır.

Bu yazıda, yaşadığımız gerçek bir olay üzerinden Windows DNS servisinin kendi kendine SYN flood benzeri trafik oluşturması, bunun nedenleri ve kalıcı çözüm adımlarını anlatıyoruz.


🔍 Sorunun Belirtileri

Sunucuda aşağıdaki davranışlar gözlemlendi:

  • Port 80 ve 443 üzerinde yüzlerce SYN_RECEIVED bağlantı
  • Web servislerinin yanıt verememesi
  • CPU düşük, fakat network yoğun
  • Dışarıdan gelen ciddi bir trafik görünmüyor
  • DNS servisi durdurulduğu anda tüm sorunların anında düzelmesi

netstat çıktısı incelendiğinde şunlar dikkat çekti:

  • DNS servisine (PID 1240) ait binlerce UDP portu açılmıştı
  • 53000–54000 arasında on binlerce açık UDP port bulunuyordu
  • Sunucu DNS üzerinden dış adreslere sürekli istek gönderiyor gibi görünüyordu

Bu tablo genellikle DNS servisinin recursive loop’a girmesi durumunda ortaya çıkar.


🧨 Sorunun Kaynağı: DNS Recursive Loop (Kendi Kendine Trafik Üretimi)

Windows DNS, bazı yanlış yapılandırmalarda:

  • recursive query döngüsüne girebilir
  • bozuk bir DNS forwarder’a sürekli istek atabilir
  • cevap alamayınca tekrar deneyerek kendi kendine flood üretir

Bu durum sonunda:

✔ SYN backlog dolar

✔ web servisi cevap vermez

✔ dışarıdan gelen trafik gibi görünür

✔ fakat saldırı tamamen içeriden oluşur

DNS servisinin durdurulmasıyla sistemin anında normale dönmesi, sorunun kaynağını kesin olarak DNS’e işaret eder.


🛠 Çözüm Adımları

1) DNS Recursion’ı Kapattık

Recursive DNS sorguları dışarıya açık olduğunda hem güvenlik riski oluşturur, hem de loop’a sebep olabilir.

Komut:

kod
dnscmd localhost /config /NoRecursion 1

2) Bozuk Forwarder Ayarlarını Temizledik

Yanlış yapılandırılmış forwarder (Google DNS, Cloudflare, ISP DNS vb.), loop’un ana sebebi olabilir.

Komut:

kod
dnscmd localhost /ResetForwarders

3) DNS Cache Sıfırlama

Kuyrukta kalan bozuk DNS sorgularını temizlemek için:

kod
Clear-DnsServerCache
ipconfig /flushdns

4) DNS Servisini Yeniden Başlattık

kod
Restart-Service DNS

Bu işlem sonrasında:

  • UDP port fırtınası durdu
  • SYN_RECEIVED bağlantılar kayboldu
  • Web servisleri normal çalışmaya başladı

🛡 Kalıcı Güvenlik Önerileri

Bu tür durumların tekrar yaşanmaması için şu ayarları öneriyoruz:

  • DNS recursion sadece iç ağa açık olsun
  • Public sunucularda DNS servisi kullanılmıyorsa tamamen kapatın
  • Zone transferlerini devre dışı bırakın
  • Firewall’da port 53’ü sadece gerekli IP’lere açın
  • Periodik DNS log kontrolleri yapın

🎯 Sonuç

Bu olay, her SYN flood benzeri görünümün mutlaka dışarıdan gelen bir DDoS saldırısı olmadığını gösteriyor.
Bazen sorun tamamen sunucunun kendi DNS servisinin bozulması sonucunda ortaya çıkabiliyor.

Doğru teşhis ve birkaç yapılandırma ayarıyla, sistem tamamen normale döndü.

Bu tür problemlerle karşılaşırsanız Sunucu.com.tr ekibi olarak her zaman destek olmaktan memnuniyet duyarız.

İlgili yazılar

Genel yazıları

Genel

Seo açısından alan adının önemi

Yeni bir web sitesi oluştururken göz önünde bulundurulması gereken en önemli unsurlardan biri de seçeceğiniz alan adıdır. Web siteniz için Seo açısından alan adının önemi çok fazla bir etkendir ve bu alan adını bulmak zor olabilir; markanızı, iş tekliflerinizi ve arama alaka düzeyini düşünmeniz gerekir. Bize sıklıkla…

Genel

Sunucu Yavaşlamalarının Altında Yatan Nedenler ve Çözümleri

Sunucu yavaşlamaları genellikle yüksek trafik, donanım ve yazılım sorunları veya ağ sorunları nedeniyle oluşur. Bu sorunları çözmek için yük dengeleyiciler kullanılabilir, donanım ve yazılım düzenli olarak güncellenebilir ve ağ altyapısı güçlendirilebilir. Sunucu Yavaşlamalarının Altında Yatan Nedenler İlginizi…

Genel

Alan Adlarının (Domain) Süresi Dolduktan Sonra Ne Olur?

Bir alan adının süresi dolduktan sonra sahibi tarafından yenilenmezse, alan adı silinir ve kamuya açık hale gelir. Bu süre içinde, başka biri tarafından kaydedilebilir veya yeniden satın alınabilir. Alan adının sahibi, süresi dolmadan önce yenileme yaparak alan adını elinde tutabilir ve kullanmaya devam edebilir…