Soru · DDoS koruması
BGP Güvenlik Cihazını Neden İlgilendirir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Çünkü hacimsel bir saldırıda trafiğin nereye gideceği kararı BGP ile verilir. Yerinde duran bir cihaz, kendisine ulaşmadan hattı dolduran trafiği düşüremez; o trafiğin yukarı yönde durdurulması ya da bir temizleme merkezine yönlendirilmesi gerekir. İkisi de rota duyurusuyla yapılır.
BGP genellikle bir yönlendirme konusu olarak anlatılır ve güvenlik ekipleri onu operatör tarafına bırakır.
Bu ayrım, tek bir noktada kırılır: hacimsel saldırıda savunma kararı BGP ile uygulanır.
Sınır Nerede
Yerinde duran bir cihaz, kendisine ulaşan trafiği inceler ve karar verir. Bu, oturum tablosunu hedefleyen ve uygulama katmanına yönelen saldırılarda etkilidir.
Hacimsel saldırıda ise trafik cihaza hiç ulaşmaz. Erişim hattı, cihazın önünde dolar.
Cihazın kapasitesi ne olursa olsun bu sınır değişmez. Ayrıntısı hat kapasitesini aşan saldırı yazısındadır.
Karar, trafiğin sizin hattınıza gelmeden önce verilmelidir ve o kararı taşıyan mekanizma rota duyurusudur.
Üç Kullanım
Kara delik duyurusu. Saldırıya uğrayan adres için operatöre özel bir duyuru gönderilir ve o adrese giden trafik operatörün ağında düşürülür. Hattınız kurtulur, hedef adres erişilemez hale gelir; ayrıntısı RTBH maddesindedir.
En hızlı ve en kaba yöntemdir. Saldırganın istediğini kısmen verir.
Seçici filtre dağıtımı. FlowSpec ile kaynak, port ve paket boyutu gibi alanlara göre kural dağıtılır. Hizmet ayakta kalır, yalnız eşleşen trafik düşürülür.
Temizleme merkezine yönlendirme. Trafik, duyuru değiştirilerek bir temizleme merkezine çekilir. Orada süzülür ve temiz kısmı size geri verilir. Bu, trafik yönlendirme olarak adlandırılır.
Ön Koşullar
Bu mekanizmaların hiçbiri saldırı anında kurulamaz. Önceden hazırlanması gerekenler vardır.
Operatör anlaşması. Hangi mekanizmaların sözleşmede olduğu, hangi topluluk etiketlerinin kabul edildiği ve kaç kural alınacağı yazılı olmalıdır.
Teknik hazırlık. Duyuru yapabilmek için ya kendi otonom sistem numaranız ve eşleşmeniz olmalı, ya da operatörün sağladığı bir portal üzerinden talep mekanizması kurulmuş olmalıdır.
Yetki. Kimin, hangi onayla duyuru yapabileceği belirlenmelidir. Saldırı anında onay zinciri aranmaz.
Süre ölçümü. Devreye alma ve geri alma süreleri önceden ölçülmelidir. Bir duyurunun yayılması dakikalar alabilir ve o süre, savunma planınızın parçasıdır.
Kendi Numaranız Yoksa
Küçük ve orta ölçekli kurumların çoğunda kendi otonom sistem numarası yoktur; adresler operatörden alınmıştır.
Bu durumda duyuru yapma yetkisi de operatördedir. Yapılabilecek olan, operatörle bir talep mekanizması kurmaktır: hangi kanaldan, hangi bilgiyle ve ne kadar sürede müdahale edileceği.
Bu mekanizmanın varlığı, bir DDoS şartnamesinin ölçülebilir maddelerinden biridir.
Ters Yön: BGP’nin Kendisi Hedef
Bu konunun ikinci yüzü, BGP’nin kendisinin bir saldırı yüzeyi olmasıdır.
Bir ağın, kendisine ait olmayan adres bloklarını duyurması mümkündür ve bu, trafiğin yanlış yere akmasına yol açar. RPKI bu riski azaltmak için tanımlandı.
İki konu aynı protokol üzerinden yürüdüğü için karıştırılır. Biri hacimle, diğeri sahiplikle ilgilidir ve çözümleri ayrıdır.
Ne yapmalı
- Hat kapasitenizi aşan bir saldırıda hangi mekanizmanın devreye gireceğini yazın.
- Operatörünüzle hangi rota tabanlı seçeneklerin sözleşmede olduğunu netleştirin.
- Duyuru yapabilmek için gereken teknik ön koşulları önceden tamamlayın.
- Devreye alma ve geri alma sürelerini ölçün; saldırı anında öğrenilmez.
Bu soruyu şöyle de soranlar var
- DDoS'ta BGP ne işe yarar?
- Trafik temizleme merkezine nasıl yönlendirilir?
- Kendi AS numaram olmadan ne yapabilirim?