İçeriğe geç
ipkontrol.net

Güvenlik ve Gizlilik

DDoS Saldırısı Nedir?

Dağıtık hizmet engelleme saldırısının mantığı ve ev kullanıcısı için anlamı.

DDoS, bir hedefe aynı anda çok sayıda kaynaktan aşırı trafik göndererek onu hizmet veremez hale getirme saldırısıdır. Amaç veri çalmak ya da sisteme girmek değil — sadece çalışmasını engellemek. Bu ayrım önemlidir: DDoS saldırısına uğramak, hacklenmek anlamına gelmez.

Adı nereden geliyor?

"Distributed Denial of Service" — Dağıtık Hizmet Engelleme. Üç kelimenin üçü de mekanizmayı anlatıyor: hizmet engelleniyor, ve bu tek bir kaynaktan değil dağıtık biçimde yapılıyor.

Dağıtık olması saldırıyı hem güçlü hem savunması zor kılar. Tek bir adresten gelen aşırı trafik kolayca engellenir; binlerce farklı adresten geliyorsa hangisinin gerçek kullanıcı olduğunu ayırmak zorlaşır.

Trafik nereden geliyor?

Saldırganların kendi cihazları değil. Genellikle ele geçirilmiş cihazlardan oluşan bir ağ kullanılır: botnet. Bu ağdaki cihazlar çoğunlukla güvenlik kameraları, akıllı ev cihazları ve güncellenmemiş modemlerdir — sahiplerinin haberi olmadan komut beklerler.

Nesnelerin interneti cihazlarının bu işte bu kadar yaygın olmasının nedeni basit: birçoğu fabrika şifresiyle internete bağlanır ve yıllarca hiç güncellenmez.

Saldırı türleri

  • Hacim tabanlı: hattı doldurmayı hedefler. Ölçü birimi saniyedeki veri miktarıdır. Hattınızın kapasitesi aşıldığında meşru trafik de geçemez.
  • Protokol tabanlı: sunucunun bağlantı tablosunu doldurur. Yarım bırakılan bağlantılarla kaynak tüketilir; hat boş olsa bile sunucu yanıt veremez hale gelir.
  • Uygulama tabanlı: en sinsi olanı. Görünüşte normal isteklerle sunucuyu yorar — örneğin ağır bir arama sorgusunu sürekli tekrarlayarak. Trafik hacmi düşük olduğu için tespiti zordur.

Yansıtma ve büyütme

Saldırganın az kaynakla çok trafik üretmesini sağlayan yöntem. Küçük bir sorgu, kaynak adresi kurbanın adresi gibi gösterilerek bir sunucuya gönderilir. Sunucunun verdiği çok daha büyük cevap kurbana gider.

Yanlış yapılandırılmış DNS ve zaman sunucuları bu iş için kullanılır. Küçük bir istek, kat kat büyük bir cevap üretebilir — saldırganın 1 birim trafiği kurbanda onlarca birime dönüşür.

Ev kullanıcısı için ne anlama geliyor?

Ev bağlantınıza yönelik bir saldırı, cihazlarınıza girildiği anlamına gelmez. Olan şey şudur: bağlantınız aşırı trafikle dolar ve internet kullanılamaz hale gelir. Saldırı durduğunda bağlantı normale döner.

Bu durumla en çok çevrimiçi oyun topluluklarında karşılaşılır. Yapılabilecekler:

  • Modemi yeniden başlatın. Dinamik IP kullanıyorsanız yeni bir adres alırsınız ve saldırı eski adrese gitmeye devam eder. Çoğu durumda sorun burada biter.
  • Adresinizi paylaşmayın. Eşler arası bağlantı kuran oyunlarda adresiniz zaten görünür olabilir; sunucu üzerinden oynayan oyunlarda görünmez.
  • Tekrarlıyorsa operatörünüze bildirin. Sürekli hedef alınıyorsanız operatör tarafında filtreleme uygulanabilir.

Bu durum IP adresinden hacklenmek ile karıştırılmamalı; ikisi tamamen farklı şeylerdir.

Site sahibi için ne anlama geliyor?

Sunucu barındıran biri için tablo farklıdır. Saldırı süresince site erişilemez olur, gelir ve itibar kaybı yaşanır. Alınabilecek önlemler:

  • Trafik filtreleme hizmeti kullanın. Site trafiğini önce filtreleyen bir servisten geçirmek, en yaygın ve en etkili yöntemdir. Zararlı trafik sizin sunucunuza hiç ulaşmaz.
  • Sunucunun gerçek adresini gizleyin. Filtreleme servisi kullanıyorsanız ve sunucunun asıl adresi biliniyorsa, saldırgan filtreyi atlayıp doğrudan sunucuya gidebilir.
  • İstek sınırlaması koyun. Aynı kaynaktan gelen istek sayısını sınırlamak, uygulama tabanlı saldırıları zorlaştırır.
  • Kapasite fazlası bulundurun. Ani yük artışını karşılayabilen bir altyapı, küçük ölçekli saldırıları hissettirmeden emer.

Saldırı mı, yoğunluk mu?

Her erişim sorunu saldırı değildir. Ayırt etmek için şunlara bakılır: trafiğin kaynak dağılımı normal mi, istek deseni insan davranışına benziyor mu, artış ani mi kademeli mi. Bir haber sitesine düşen link de sunucuyu çökertebilir ve bu saldırı değildir.

Kendi sunucunuzun dışarıdan nasıl göründüğünü port kontrolüyle ve HTTP başlık kontrolüyle inceleyebilirsiniz.

Yasal durum

DDoS saldırısı düzenlemek Türkiye'de ve çoğu ülkede suçtur. "Stresser" ya da "booter" adı altında hizmet olarak satılan araçlar da aynı kapsamdadır; test amaçlı sunuldukları iddiası hukuki koruma sağlamaz.

Sıkça sorulan sorular

DDoS saldırısı nedir?

Bir hedefe çok sayıda kaynaktan aşırı trafik göndererek onu hizmet veremez hale getirme saldırısıdır. Amaç sisteme girmek değil, çalışmasını engellemektir.

DDoS saldırısına uğrarsam hacklenmiş olur muyum?

Hayır. DDoS erişimi engeller, veri çalmaz ve sisteme giriş sağlamaz. Saldırı bittiğinde bağlantı normale döner.

Ev bağlantım DDoS saldırısına uğrarsa ne yapmalıyım?

Modemi yeniden başlatarak yeni bir IP adresi almak çoğu durumda sorunu çözer. Tekrarlıyorsa operatörünüze bildirin.

Trafiğin çoğu nereden geliyor?

Ele geçirilmiş cihazlardan oluşan botnet ağlarından. Bu cihazlar genellikle güncellenmemiş kameralar, akıllı ev cihazları ve modemlerdir.

Sitem için nasıl korunurum?

Trafiği önce filtreleyen bir servis kullanmak en etkili yöntemdir. Sunucunun gerçek adresinin gizli kalması da önemlidir.