Forum DDoS & Anti-Abuse ISP Seviyesinde BGP Blackholing ve Flowspec ile DD...
DDoS & Anti-Abuse

ISP Seviyesinde BGP Blackholing ve Flowspec ile DDoS Ataklarını Sönümleme

Furkan Demir
4 ay önce • 277 görüntülenme

Ağ Kenarında Hacimli Trafiklerle Başa Çıkmak

Özellikle fiber altyapı işleten lokal operatörler ve veri merkezleri için Volumetrik DDoS saldırıları (Örn: 50 Gbps UDP Amplification atakları) ciddi bir kabustur. Bant genişliği tamamen dolduğunda, güvenlik duvarınız (Firewall) trafiği kesse bile hattınız zaten satüre olduğu için meşru aboneleriniz internete çıkamaz.

RTBH (Remotely Triggered Black Hole) Mantığı

BGP Blackholing, gelen atağı sunucuya veya firewall'a ulaşmadan, yani trafiğin girdiği ilk noktada (Edge Router veya Upstream Provider seviyesinde) çöpe atma işlemidir.

Atak alan hedef IP (Örn: Sizin ağınızdaki bir oyun sunucusu) tespit edilir.

ISP'nin ana router'ından, BGP üzerinden tüm dünyaya şu anons geçilir: "Bu IP adresine giden trafiği doğrudan Null0 (Çöp Kutusuna) yönlendir."

Bu sayede hedef IP feda edilir, ancak geriye kalan tüm ağ trafiği ve diğer müşterilerin bağlantısı kesintisiz devam eder.

BGP Flowspec (Gelişmiş Filtreleme)

Blackholing'in en kötü yanı hedef IP'yi tamamen kapatmasıdır (Saldırgan zaten bunu ister). Bunun yerine daha modern bir çözüm olan BGP Flowspec kullanılır. Flowspec sayesinde sadece IP bazlı değil; "Protokol (UDP), Port (NTP 123) ve Paket Boyutu" gibi çok spesifik filtre kuralları BGP aracılığıyla ağın kenarındaki yönlendiricilere anons edilir. Sadece zararlı trafik düşürülürken, o IP üzerindeki meşru trafik geçmeye devam eder.

Altyapınızda Arbor Networks veya benzeri bir anti-DDoS donanımı mı kullanıyorsunuz, yoksa upstream sağlayıcınızın BGP topluluk (Community) kurallarına mı güveniyorsunuz?

Beğen 0
Kabul Edilmiş Cevap
Bilgi İşlem Uzmanı 2

Hacimli DDoS ataklarında BGP Blackholing hedef IP'yi feda etse de ağın geri kalanını kurtarıyor. Gelişmiş koruma için Flowspec çok daha mantıklı.

Beğen 6

Cevap yazmak için giriş yapmalısınız.

Giriş Yap