Voxility DDoS Koruma Hizmeti: GRE ve BGP ile Anti-DDoS

İnternet üzerinden hizmet sunan kurumlar için erişilebilirlik; operasyonel süreklilik, müşteri deneyimi ve hizmet kalitesi açısından kritik öneme sahiptir.

Web siteleri, e-ticaret platformları, oyun sunucuları, DNS, e-posta, VPN, API, ödeme sistemleri ve müşteri portalları DDoS saldırılarının hedefi olabilir. DDoS saldırılarında amaç çoğunlukla sistemlere yetkisiz erişim sağlamak değil, yoğun ve dağıtık trafik oluşturarak hedef hizmetin erişilemez veya kullanılamaz hale gelmesine neden olmaktır.

Teknotel tarafından sunulan Voxility DDoS koruma hizmeti; yüksek hacimli saldırı trafiğinin müşteri ağına ulaşmadan önce uygun DDoS azaltma altyapısında karşılanması, analiz edilmesi ve filtrelenmesi amacıyla kullanılmaktadır.

Hizmet; BGP tabanlı trafik yönlendirmesi ve GRE tüneli üzerinden temiz trafik teslimi ile müşteri IP prefix’leri ve kritik internet servislerinin korunmasını desteklemektedir.

Bu içerikte gerçek müşteri adı, abone numarası, ASN, IP adresi, BGP peer bilgisi, GRE tünel uç noktası ve müşteri IP prefix bilgileri paylaşılmamaktadır. Kullanılan görseller örnek amaçlıdır ve hassas bilgiler gizlenmiştir.

DDoS Nedir?

DDoS, “Distributed Denial of Service” yani Dağıtık Hizmet Engelleme saldırısıdır.

Saldırganlar, tek bir kaynaktan gelen trafik yerine botnet veya farklı dağıtık sistemlerden oluşturulan yoğun trafiği hedef hizmete yönlendirebilir. Amaç; internet bağlantısını, ağ cihazlarını, güvenlik sistemlerini, sunucu kaynaklarını veya uygulama bileşenlerini aşırı yükleyerek hizmetin normal kullanıcılar tarafından erişilemez hale gelmesine neden olmaktır.

DDoS saldırıları genel olarak aşağıdaki kategorilerde değerlendirilir:

Hacimsel saldırılar

UDP Flood, ICMP Flood ve benzeri yüksek hacimli trafik kullanılarak internet bağlantısının veya ağ kapasitesinin tüketilmesi hedeflenir.

Ağ ve protokol katmanı saldırıları

SYN Flood ve benzeri saldırılarla firewall, load balancer, router veya sunucu üzerindeki bağlantı ve işlem kaynakları zorlanabilir.

Uygulama katmanı saldırıları

HTTP GET/POST Flood ve benzeri Layer 7 saldırılarla web uygulamaları, API servisleri veya uygulama kaynakları yoğun isteklerle etkilenebilir.

Yalnızca müşteri tarafındaki firewall veya sunucu güvenlik mekanizmaları, yüksek hacimli saldırıların tamamını her zaman karşılayamayabilir. Saldırı trafiği müşteri altyapısına ulaşmadan önce internet bağlantısını veya ağ kapasitesini etkileyebilir.

Bu nedenle yüksek hacimli DDoS saldırılarında, saldırı trafiğinin müşteri ağına ulaşmadan önce uygun DDoS azaltma altyapısında değerlendirilmesi önemlidir.

Voxility DDoS Koruma Hizmeti Nasıl Çalışır?

Voxility DDoS koruma hizmetinde temel yaklaşım; koruma kapsamındaki IP prefix’lerine yönelik trafiğin uygun DDoS azaltma altyapısına yönlendirilmesi, saldırı niteliğindeki trafiğin filtrelenmesi ve temiz trafiğin müşteri ağına ulaştırılmasıdır.

Genel trafik akışı aşağıdaki şekildedir:

  1. Koruma kapsamındaki müşteri IP prefix’leri, tanımlı BGP yönlendirme politikaları doğrultusunda duyurulur.
  2. İnternetten gelen trafik ilgili DDoS azaltma altyapısına ulaşır.
  3. Trafik; hacim, protokol davranışı, trafik özellikleri ve anormal davranışlar açısından analiz edilir.
  4. Zararlı veya saldırı niteliğindeki trafik uygun koruma politikalarına göre filtrelenir.
  5. Temiz trafik GRE tüneli üzerinden müşteri router veya firewall altyapısına iletilir.
  6. Meşru trafik müşteri hizmetlerine ulaştırılır.

Bu yapı, yüksek hacimli saldırıların müşteri internet bağlantısı ve ağ altyapısı üzerindeki etkisini azaltmayı amaçlar.

GRE Tüneli Neden Kullanılır?

GRE tüneli, DDoS azaltma altyapısında filtrelenen temiz trafiğin müşteri ağına taşınması için kullanılan bir trafik teslim yöntemidir.

GRE kullanılan bir yapıda temiz trafik, tanımlı tünel üzerinden müşteri router veya güvenlik duvarına iletilebilir.

Örnek trafik akışı:

İnternet → Voxility DDoS Azaltma Altyapısı → Trafik Analizi ve Filtreleme → GRE Tüneli → Müşteri Router/Firewall → Müşteri Hizmetleri

GRE tüneli sayesinde müşteri mevcut router veya firewall altyapısını korurken, trafik akışına ek bir DDoS azaltma katmanı dahil edilebilir.

GRE tünelinin aktif olması tek başına hizmetin tüm yönleriyle doğru çalıştığını göstermez. BGP yönlendirmesi, IP prefix kapsamı ve trafik akışı da birlikte doğrulanmalıdır.

BGP Neden Kullanılır?

BGP, koruma kapsamındaki IP prefix’lerinin yönlendirilmesi ve ilgili trafiğin tanımlı DDoS azaltma yoluna yönlendirilmesi için kullanılmaktadır.

BGP tabanlı yapıda:

  • Korunacak IP prefix’leri tanımlanabilir,
  • Prefix’ler ilgili yönlendirme politikalarına göre duyurulabilir,
  • Koruma kapsamındaki ağlar yönetilebilir,
  • Trafik yönlendirme politikaları uygulanabilir,
  • Belirli prefix’ler için trafik mühendisliği yapılabilir,
  • Yetkilendirilmiş BGP community değerleri kullanılabilir.

Bu yaklaşım, korumanın yalnızca tek bir sunucuya değil, müşteri IP blokları ve ağ prefix’leri seviyesinde uygulanmasına olanak sağlar.

BGP kullanılan yapılarda aşağıdaki kontrollerin düzenli olarak gerçekleştirilmesi önemlidir:

  • BGP oturumu aktif mi?
  • İlan edilen prefix’ler karşı taraf tarafından alınıyor mu?
  • Prefix’ler ilgili import politikaları tarafından kabul ediliyor mu?
  • Korunacak prefix’ler hizmet kapsamına doğru şekilde tanımlanmış mı?
  • AS-SET ve IRR kayıtları güncel mi?
  • RPKI/ROA kayıtları doğru mu?
  • BGP community değerleri tanımlı politika doğrultusunda kullanılabiliyor mu?

Hizmetin Öne Çıkan Özellikleri

Yüksek hacimli saldırıların azaltılmasına destek

DDoS saldırıları kısa süre içerisinde yüksek trafik hacimlerine ulaşabilir. Voxility DDoS koruma hizmeti, saldırı trafiğinin müşteri ağına ulaşmadan önce uygun DDoS azaltma altyapısında değerlendirilmesine yardımcı olur.

BGP tabanlı koruma kapsamı

Korunacak IP prefix’leri BGP yönlendirme politikaları üzerinden yönetilebilir. Bu yaklaşım; veri merkezi, ISP, hosting, oyun, SaaS ve kritik internet hizmeti sağlayan yapılar için esnek bir koruma modeli sunar.

GRE ile temiz trafik teslimi

Filtrelenen trafik, hizmet tasarımına uygun olarak GRE tüneli üzerinden müşteri router veya firewall altyapısına iletilebilir.

BGP community ve trafik mühendisliği desteği

Tanımlı hizmet politikalarına göre BGP community değerleri kullanılarak belirli trafik yönlendirme veya koruma işlemleri uygulanabilir.

Blackhole desteği

Yoğun saldırı altında bulunan belirli bir IP adresi veya prefix için kontrollü blackhole uygulanabilir.

Blackhole işlemi, saldırının diğer hizmetleri veya ortak ağ kaynaklarını etkilemesini sınırlandırmaya yardımcı olabilir. Ancak blackhole uygulandığında hedef IP adresine veya prefix’e yönelik meşru trafik de engellenebilir.

Bu nedenle blackhole işlemleri yalnızca tanımlı prosedürler, yetkilendirmeler ve ilgili operasyon politikaları doğrultusunda uygulanmalıdır.

İzleme ve olay takibi

Hizmet kapsamına göre DDoS olayları, yönlendirme durumu, koruma kapsamı ve ilgili trafik bilgileri izleme araçları veya müşteri portalı üzerinden takip edilebilir.

Ekran görüntülerinde ve raporlarda aşağıdaki bilgilerin gizlenmesi gerekir:

  • Gerçek müşteri adı,
  • Abone veya hizmet numarası,
  • Gerçek IP adresleri,
  • ASN bilgileri,
  • BGP peer bilgileri,
  • IP prefix listeleri,
  • GRE tünel uç noktaları,
  • Dashboard erişim bilgileri,
  • Ticari ve operasyonel bilgiler.

Hangi Kurumlar İçin Uygundur?

Voxility DDoS koruma hizmeti, internet üzerinden kritik veya yüksek erişilebilirlik gerektiren hizmetler sunan kurumlar için uygundur.

Örnek kullanım alanları:

  • Veri merkezi ve colocation hizmetleri,
  • ISP ve yer sağlayıcı altyapıları,
  • Hosting hizmetleri,
  • Oyun sunucuları,
  • E-ticaret platformları,
  • Ödeme sistemleri,
  • DNS hizmetleri,
  • E-posta altyapıları,
  • VPN hizmetleri,
  • API servisleri,
  • Müşteri portalları,
  • SaaS ve web uygulamaları,
  • BGP ile IP prefix yöneten kurumlar.

Hizmet Aktivasyonu Öncesinde Kontrol Edilmesi Gerekenler

DDoS koruma hizmetinin doğru çalışması için teknik aktivasyon öncesinde aşağıdaki bilgilerin değerlendirilmesi gerekir:

  • Korunacak IP adresleri ve IP prefix listesi,
  • Kullanılacak ASN bilgileri,
  • BGP bağlantı ve yönlendirme modeli,
  • AS-SET bilgileri,
  • IRR kayıtlarının güncelliği,
  • RPKI/ROA kayıtlarının doğruluğu,
  • GRE tünel uç bilgileri,
  • Müşteri router veya firewall bilgileri,
  • Kritik hizmetlerin ve kullanılan portların listesi,
  • Normal trafik profili ve bağlantı kapasitesi,
  • Saldırı anında iletişim kurulacak teknik yetkililer,
  • NOC iletişim bilgileri,
  • Blackhole ve BGP community kullanım politikaları,
  • İzleme, alarm ve raporlama gereksinimleri.

Aktivasyon sonrasında yalnızca BGP oturumunun aktif olduğunun görülmesi yeterli değildir. İlan edilen prefix’lerin karşı tarafça alındığı, kabul edildiği ve koruma kapsamına doğru şekilde dahil edildiği doğrulanmalıdır.

Operasyonel Doğrulama: Received Routes ve Accepted Routes

BGP tabanlı DDoS korumasında önemli kontrollerden biri, müşterinin ilan ettiği prefix’lerin karşı tarafta gerçekten alınıp alınmadığının doğrulanmasıdır.

Müşteri router üzerinde prefix’in duyurulduğunu görmek tek başına yeterli olmayabilir.

Aşağıdaki kontroller birlikte değerlendirilmelidir:

  • Prefix karşı taraf tarafından alınmış mı?
  • Prefix import policy veya prefix-list tarafından reddedilmiş mi?
  • Prefix kabul edilmiş mi?
  • AS Path beklenen yapıda mı?
  • AS-SET içinde gerekli ASN bilgileri bulunuyor mu?
  • IRR ve RPKI kayıtları yönlendirme politikalarıyla uyumlu mu?
  • İlgili prefix koruma kapsamına doğru şekilde dahil edilmiş mi?
  • İzleme panelindeki bilgiler güncel mi?

Bu kontroller, DDoS koruma hizmetinin yalnızca yapılandırılmış değil, teknik olarak çalışır durumda olduğunun doğrulanmasına yardımcı olur.

BGP Blackhole Nedir?

BGP Blackhole, yoğun saldırı veya istenmeyen trafik belirli bir IP adresi ya da prefix üzerinde yoğunlaştığında, ilgili hedefe yönelik trafiğin tanımlı yönlendirme politikaları doğrultusunda düşürülmesini sağlayan bir yöntemdir.

Amaç, saldırının diğer hizmetlere, müşteri altyapısına veya ortak ağ kaynaklarına yayılmasını sınırlandırmaktır.

Blackhole uygulaması sırasında hedef IP veya prefix’e yönelik meşru trafik de engellenebilir. Bu nedenle işlem önceden tanımlanmış prosedürlere uygun şekilde, yetkili kişiler tarafından ve mümkün olduğunda olay kaydı oluşturularak uygulanmalıdır.