İçeriğe geç
Siber Kale by Labris Networks

Soru · DDoS koruması

RPKI Nedir, DDoS Koruması Mıdır?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk

Kısa cevap

Değildir. RPKI, bir adres bloğunu hangi otonom sistemin duyurmaya yetkili olduğunu kriptografik olarak belgeler ve yanlış rota duyurularını süzmeye yarar. Trafiğin nereye gideceğiyle ilgilenir; hacmiyle değil. Hattı dolduran meşru görünüşlü paketler doğru rotadan gelir ve RPKI onlara dokunmaz.

Bu soru genellikle bir şartname hazırlanırken çıkar. BGP güvenliğiyle ilgili maddeler bir araya toplanır ve RPKI, DDoS başlığının altına düşer.

Yanlış yere düşer ve ayrımın yapılması gerekir.

RPKI Ne Yapar

BGP, komşularından gelen rota duyurularını temelde doğru kabul eder. Bir ağ, kendisine ait olmayan bir adres bloğunu duyurursa ve komşuları kabul ederse, o bloğa giden trafik yanlış yere akar.

Bu hem kaza sonucu hem kasten yaşandı.

RPKI duyuru sahipliğini doğrulanabilir hale getirir. Adres bloğunun sahibi, bloğu hangi otonom sistemin duyurabileceğini bildiren imzalı bir kayıt yayımlar.

Yönlendiriciler bu kayıtları toplayan bir doğrulayıcıdan besleme alır. Gelen her duyuru üç sonuçtan birini alır: geçerli, geçersiz ya da kayıt bulunamadı.

DDoS ile İlişkisi Neden Yok

İkisi aynı torbaya konur çünkü ikisi de BGP çevresinde konuşulur. Yaptıkları iş farklıdır.

RPKI, trafiğin nereye gideceği ile ilgilenir. Bir rota kaçırma girişimini engeller.

DDoS ise trafiğin hacmi ile ilgili bir problemdir. Hattı dolduran paketler doğru rotadan, doğru sahibine gelir. Duyurularda hiçbir sahtelik yoktur.

RPKI bu paketlere dokunmaz ve dokunacak bir mekanizması da yoktur.

Sahte Kaynak Adresi de Kapsamaz

İkinci bir karışıklık burada olur.

Yansıtma saldırılarında saldırgan kaynak adresini kurbanınki gibi gösterir. Bu bir sahtecilik olduğu için RPKI’nin çözeceği sanılır.

RPKI rota duyurularını doğrular, veri paketlerinin kaynak adresini değil. İki farklı katmandır.

Kaynak adres sahteciliğine karşı yapılacak olan ayrıdır ve giriş filtrelemesiyle ilgilidir: bir ağ, kendisine ait olmayan kaynak adresleriyle çıkan paketleri sınırında düşürür. Bu, ağ operatörlerinin uygulaması gereken bir tedbirdir ve kendi kurumunuzu değil başkalarını korur.

Yine de Neden Yapılır

Rota kaçırma, hizmet kesintisinin gerçek ve tekrarlanan sebeplerinden biridir. Trafiğinizin başka bir ağa çekilmesi, hem kesinti hem gizlilik ihlali üretir.

İki ayrı iş vardır ve ikisi de yapılmalıdır.

Kendi bloklarınız için kayıt yayımlamak. Bloğunuzun başkası tarafından duyurulmasını, doğrulama yapan ağlarda etkisiz kılar. Bu, başkalarını korur.

Aldığınız duyuruları doğrulamak. Geçersiz duyuruları reddetmek sizi korur.

Şartnamede Nereye Yazılır

RPKI bir DDoS azaltma kriteri değildir ve o başlığın altına yazıldığında yanlış bir güven üretir.

Doğru yeri, rota güvenliği ve hizmet sürekliliği başlığıdır. Operatör değerlendirmesinde sorulacak sorular şunlardır: doğrulama yapıyor musunuz, geçersiz duyuruları reddediyor musunuz, müşteri bloklarının kayıt yayımlaması destekleniyor mu?

DDoS tarafındaki ölçülebilir maddeler ise ayrıdır ve kara delik ile filtre dağıtımı üzerinden yazılır.

Ne yapmalı

  1. Kendi adres bloklarınız için rota kaynağı kaydı yayımlayın.
  2. Aldığınız duyuruları doğrulayın; geçersiz olanları reddedin.
  3. Kaynak adres sahteciliğini ayrı bir konu olarak ele alın; giriş filtrelemesi gerekir.
  4. RPKI'yi DDoS şartnamesinde bir azaltma kriteri olarak yazmayın.

Bu soruyu şöyle de soranlar var

  • Route origin validation nedir?
  • BGP hijacking nasıl engellenir?
  • RPKI ile DDoS arasındaki ilişki nedir?

Kaynaklar

  1. RFC 2827 — Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofingrfc-editor.org