IP Spoofing (IP Sahteleme) Nedir?
Saldırganların kaynak adresi taklit etmesi, neden sıradan kullanıcı için bir yöntem olmadığı.
IP spoofing, gönderilen paketin kaynak adresi alanına başka birinin adresini yazmak. Türkçesiyle IP sahteleme. Teknik olarak zor değil: o alan paketin içinde sıradan bir veri.
Buna rağmen IP gizlemenin bir yöntemi değil. Sebebi tek bir cümlede duruyor: cevap size dönmez.
Tek yönlü bir hile
Bir paket gönderdiğinizde karşı taraf cevabı kaynak adresine yolluyor. Kaynak adresi başkasınınki yazdıysanız cevap o adrese gidiyor — size değil.
Mektuba başkasının adresini gönderen adresi olarak yazmak gibi. Mektup gidiyor, ama gelen yanıt o adrese düşüyor.
| Ne yapmak istiyorsunuz | Spoofing işe yarar mı |
|---|---|
| Bir siteyi gezmek | Hayır — sayfa size gelmez |
| Bölge kısıtını aşmak | Hayır — video akmaz |
| Oyuna başka ülkeden bağlanmak | Hayır — oturum kurulmaz |
| Bir hedefe cevap beklemeden trafik yollamak | Evet |
Son satır yöntemin tek gerçek kullanım alanı ve o da bir saldırı biçimi. Gezinme, indirme, oturum açma gibi her şey karşılıklı konuşma gerektirdiği için spoofing ile mümkün değil.
Neden TCP ile olmuyor
TCP ve UDP arasındaki fark burada belirleyici. TCP bağlantısı üç adımlı bir el sıkışmayla başlıyor:
- İstemci bağlantı isteği gönderiyor.
- Sunucu rastgele bir sıra numarasıyla yanıt veriyor.
- İstemci o numarayı geri yazarak onaylıyor.
Kaynak adresi sahteyse ikinci adım sahte adrese gidiyor. Saldırgan o numarayı hiç görmüyor ve tahmin de edemiyor — modern sistemlerde sıra numarası tam da bu yüzden rastgele üretiliyor.
Sonuç: TCP üzerine kurulu hiçbir şey sahte adresle çalışmıyor. Web, e-posta, dosya aktarımı, uzak masaüstü — hepsi TCP.
UDP el sıkışma yapmıyor. Paketi gönderiyor, karşılığını beklemiyor. İşte spoofing'in yaşadığı yer burası: cevap istemeyen protokoller.
Asıl kullanım: yansıtma ve büyütme
Saldırgan sahte adres yazarak kendini gizlemiyor — başkasını hedef gösteriyor. Mekanizma şöyle işliyor:
- Saldırgan, küçük bir UDP sorgusunu açıkta duran bir sunucuya gönderiyor.
- Kaynak adres alanına kurbanın adresini yazıyor.
- Sunucu cevabı kurbana gönderiyor.
- Cevap, sorgudan kat kat büyük olduğu için kurbanın hattı doluyor.
Buna yansıtma (reflection) ve büyütme (amplification) deniyor ve DDoS saldırılarının en verimli biçimlerinden biri. Saldırganın kendi trafiği küçük kalıyor, yükü aradaki sunucular taşıyor.
Bu da pratik bir sonucu beraberinde getiriyor: "benim IP adresim saldırıda kullanıldı" diye bir uyarı alabilirsiniz. İki ihtimal var ve ayırt edilmesi gerekiyor:
| Durum | İşaret |
|---|---|
| Adresiniz taklit edildi | Hattınızda trafik artışı yok, yalnızca uyarı var |
| Cihazınız gerçekten katıldı | Yükleme yönü sürekli dolu, modem ısınıyor, hat yavaş |
İkinci durum spoofing değil, botnet bulaşması demek. Belirtileri ayrı bir yazıda topladık.
Diğer bir kullanım: kaynağa güvenen sistemler
Bazı sistemler erişim kararını yalnızca kaynak adresine bakarak veriyor: "şu adres aralığından gelen istekler serbest" gibi. Sahte adres bu tür bir kontrolü yanıltabiliyor.
Ama yine tek yönlü: istek içeri giriyor, cevabı saldırgan göremiyor. Yani bir sorgu çalıştırılabiliyor, sonucu okunamıyor. Bu yüzden ciddi sistemlerde adres tabanlı güven tek başına hiçbir zaman yeterli sayılmıyor ve üzerine kimlik doğrulama konuyor.
Yerel ağda ise adres taklidi bambaşka bir teknikle, çok daha etkili yapılıyor: ARP zehirleme. Orada cevap da saldırgana dönüyor, çünkü saldırgan zaten aynı ağda ve trafiği fiziksel olarak üzerine çekiyor. İki yöntemin karıştırılması yaygın.
Çözüm nerede: sizde değil
Sahte kaynak adresli paketleri durdurmanın yeri, paketin çıktığı operatör ağı. Operatör kendi müşterisinden gelen paketin kaynak adresinin gerçekten kendi bloğuna ait olduğunu doğrulayabiliyor; uymayanı düşürüyor. Buna kaynak adres doğrulama deniyor ve yıllardır tavsiye edilen bir uygulama.
Uygulanmadığı ağlar olduğu sürece spoofing mümkün kalıyor. Ev kullanıcısının bu konuda yapabileceği bir şey yok — ne açabileceğiniz bir ayar var ne de kapatabileceğiniz bir özellik.
Yapabileceğiniz tek şey istismar edilen sunucu tarafında olmamak: evinizde dışarıya açık bir servis çalıştırıyorsanız yansıtmaya kullanılabilir. Açık port riskini ölçmek ve port kontrol aracıyla dışarıdan bakmak bu yüzden anlamlı.
Spoofing ile IP değiştirme aynı şey değil
| IP spoofing | VPN / proxy | |
|---|---|---|
| Adres nasıl değişir | Pakete yazılır | Trafik başka bir sunucudan çıkar |
| Cevap döner mi | Hayır | Evet |
| Gezinme yapılır mı | Hayır | Evet |
| Kullanım | Saldırı | Gizlilik, bölge, güvenlik |
| Yasal durum | Saldırı amaçlı kullanımı suç | Kullanımı serbest |
Adresinizi gerçekten değiştirmek istiyorsanız yöntem bu listede ve hiçbiri sahtelemeye benzemiyor: VPN ya da proxy trafiği gerçekten başka bir noktadan çıkarıyor, dolayısıyla cevap da oradan dönüyor. Şu anda dışarıya hangi adresle göründüğünüzü sorgulama aracı gösteriyor.
Sıkça sorulan sorular
IP spoofing nedir?
Gönderilen paketin kaynak adresi alanına başka bir adres yazmaktır. Teknik olarak zor değildir ama cevap yazılan adrese gittiği için karşılıklı iletişim kurulamaz.
IP sahteleme ile adresimi gizleyebilir miyim?
Hayır. Cevap sahte adrese gider, size değil. Site açılmaz, video akmaz, oyuna bağlanamazsınız. Adres değiştirmek için VPN ya da proxy gerekir.
Neden TCP bağlantılarında çalışmıyor?
TCP el sıkışmasında sunucu rastgele bir sıra numarasıyla yanıt verir ve bu yanıt sahte adrese gider. Saldırgan numarayı göremediği için bağlantıyı tamamlayamaz.
IP adresim bir saldırıda kullanıldı uyarısı aldım, ne anlama geliyor?
İki ihtimal var. Adresiniz yalnızca taklit edilmiş olabilir; bu durumda hattınızda bir değişiklik olmaz. Ya da bir cihazınıza zararlı yazılım bulaşmıştır; o zaman yükleme yönü sürekli doludur.
Kendimi IP sahtelemeden nasıl korurum?
Ev kullanıcısının elinde bir ayar yok; engelleme operatör ağında yapılıyor. Yapabileceğiniz şey dışarıya açık servis bırakmamak, çünkü açık servisler yansıtma saldırılarında kullanılıyor.