İçeriğe geç

Azaltma tekniği

DDoS Azaltmasında BGP FlowSpec

Son güncelleme: Ağustos 2026 · Hedefi değil saldırının özelliğini tanımlar · Okuma süresi ~13 dk

Bir kapı önündeki ağır giriş terazisi; iç kefe aşağı çökmüş, dış kefede hafif bir amber jeton duruyor.

FlowSpec, bir trafik eşleşmesini ve ona uygulanacak eylemi BGP üzerinden dağıtır: şu kaynaktan şu porta giden şu protokolü at, hız sınırla ya da yönlendir. Kara deliğin aksine hedefi ayakta bırakır, çünkü hedefi değil saldırının özelliğini tanımlar. Karşılığında sağlayıcı desteği, kural kapasitesi ve yanlış yazılmış tek bir kuralın kendi trafiğinizi kesebileceği bir risk ister.

RTBH’nin sorunu seçici olmamasıdır: bir adresi kurtarmak yerine feda eder. FlowSpec aynı yere, yani üst katmana, çok daha ince bir talimat taşır.

Talimat iki parçadan oluşur. Bir eşleşme: kaynak öneki, hedef öneki, protokol, port, paket uzunluğu, TCP bayrakları, parça biti. Ve bir eylem: at, hız sınırla, işaretle, ya da başka bir sanal yönlendirme örneğine aktar.

Kısaca

CihazÖzellikFlowSpecRTBH
Neyi tanımlıyorSaldırının özelliği (protokol, port, uzunluk, bayrak)Hedef adres
Hedefe etkisiAyakta kalırTamamen erişilemez olur
Sağlayıcı desteğiDeğişken; anlaşma ve kural kotası isterNeredeyse evrensel
Uygulama hızıHızlı, ama kural yazmak zaman alırSaniyeler
Yanlış yazma riskiYüksek; kendi trafiğinizi kesebilirDüşük; etkisi zaten bellidir

İki araç birbirinin yerine geçmiyor. FlowSpec tarif edilebilir bir saldırı için, RTBH tarif edilemeyecek kadar büyük ya da dağınık olan için.

Nasıl çalışıyor

Kural, mevcut BGP oturumu üzerinden ayrı bir adres ailesiyle taşınır. Sağlayıcı onu alır, kendi kenar yönlendiricilerine yükler, ve eşleşen trafik oraya vardığında eylem uygulanır. Sizin hattınıza hiç gelmez.

Kritik ayrım şu: hedef adresi duyurmuyorsunuz, saldırının nasıl göründüğünü duyuruyorsunuz. Saldırı 1200 bayt UDP paketleri hâlinde 53 numaralı kaynak porttan geliyorsa, kural bunu tarif eder ve meşru DNS trafiğiniz etkilenmez.

Neye karşı işe yarıyor

Tarif edilebilir bir özelliği olan saldırılara karşı. Pratikte bu, hacimsel ve protokol katmanı saldırılarının çoğu demektir:

  • Belirli bir kaynak porttan gelen yansıtma ve yükseltme trafiği.
  • Belirli bir paket uzunluğu dağılımına sahip seller.
  • Gerçek bir konuşmada oluşamayacak bayrak birleşimleri.
  • Hizmet vermediğiniz protokoller.

Bunların her biri az sayıda kuralla ifade edilebilir, ve kaynak sayısından bağımsız olarak çalışır. Yüz bin kaynaklı bir yansıtma saldırısı tek bir kuralla karşılanabilir.

Neye karşı işe yaramıyor

Meşru trafikten paket özellikleriyle ayrılamayan hiçbir şeye karşı. Uygulama katmanı selleri iyi biçimlenmiş isteklerdir; FlowSpec’in bakacağı bir alan yoktur.

Ayrıca özelliği sürekli değişen saldırılara karşı zayıftır. Vektör her birkaç dakikada bir değişiyorsa kural yazma hızınız saldırganın değiştirme hızını yakalamak zorundadır, ve genellikle yakalayamaz.

Operasyonel risk

Kural kapasitesi. Sağlayıcılar kabul ettikleri kural sayısına kota koyar, çünkü kurallar yönlendirici donanımında sonlu yer kaplar. Kotayı dağıtık bir saldırıyı kaynak başına kuralla karşılamaya çalışarak tüketmek kolaydır. Kural yazımı kaynak sayısıyla değil saldırı özelliğiyle ölçeklenmelidir.

Yanlış yazılmış kural. En ciddi risk budur ve RTBH’de yoktur. Hatalı bir eşleşme kendi meşru trafiğinizi sağlayıcının ağında keser, ve etkisi hattınıza ulaşmadığı için sizin tarafınızdaki hiçbir gösterge sebebi göstermez.

Yayılma ve geri çekme süresi. Duyuru gibi, geri çekme de anlık değildir. Ölçün.

Sağlayıcılar arası tutarsızlık. Birden fazla transit sağlayıcınız varsa hepsinin aynı eşleşme tiplerini ve eylemleri desteklediğini varsaymayın.

Yanlış pozitif riski

Yüksek, ve yazan kişiye ait. FlowSpec bir sınıflandırma yapmaz; sizin yazdığınız tarifi uygular. Tarif fazla genişse meşru trafiği keser ve bunu üst katmanda, sizin göremeyeceğiniz bir yerde yapar.

Pratik önlem üç maddeden ibaret: kuralı önce dar bir kapsamda uygulayın, mümkünse at yerine hız sınırla eylemiyle başlayın, ve her kurala yapıldığı anda bir son kullanma tarihi verin.

Ne zaman başka bir şey daha iyi

RTBH, saldırı tarif edilemeyecek kadar büyük ya da çeşitliyken, ya da sağlayıcı FlowSpec desteklemiyorken. Kaba ama her zaman elde.

Temizleme, uygulama katmanı bileşeni varken ya da trafiğin atılmak yerine temizlenip geri gelmesi gerekirken.

Yerinde cihaz, saldırı hattı doldurmuyorken. Hattınıza ulaşan bir saldırı için üst katmana kural itmek gereksiz bir eşgüdüm katmanıdır.

İhtiyaç duymadan önce nasıl doğrulanır

  1. Sağlayıcının FlowSpec destekleyip desteklemediğini, kural kotasını ve desteklenen eylemleri yazılı alın.
  2. Bir bakım penceresinde zararsız bir kural uygulayın (örneğin kullanmadığınız bir porta hız sınırı) ve yayılma süresini ölçün.
  3. Geri çekin ve geri dönüş süresini ölçün.
  4. Sık karşılaşılan vektörler için kural şablonlarını önceden yazın, ki olay sırasında yazılan tek şey değerler olsun.

Dördüncü madde en çok zaman kazandırandır. Saldırı altında sıfırdan FlowSpec kuralı yazmak, yanlış yazma riskinin en yüksek olduğu andır.

Sık sorulan sorular

Sağlayıcımız FlowSpec destekliyor mu?
Transit sağlayıcılarının bir kısmı destekliyor, bir kısmı desteklemiyor, ve destekleyenlerin çoğu kabul ettiği kural sayısına ve eşleşme tiplerine kota koyuyor. Üçünü de sözleşme görüşmesinde sorun: destekleniyor mu, kaç kural, ve hangi eylemler. Cevaplar sağlayıcıdan sağlayıcıya belirgin biçimde değişiyor.
Kural kapasitesi niçin bu kadar önemli?
Çünkü kurallar yönlendirici donanımında yer kaplar ve o yer sonludur. Sağlayıcı kotası dolduğunda yeni kurallar kabul edilmez, ve dağıtık bir saldırıyı kaynak başına kuralla karşılamaya çalışmak kotayı hızla tüketir. FlowSpec kaynak sayısıyla değil saldırının özellik sayısıyla ölçeklenir; kural yazımı da buna göre yapılmalıdır.
En büyük risk ne?
Yanlış yazılmış bir kural. FlowSpec üst katmana uygulanır, yani hatalı bir eşleşme kendi meşru trafiğinizi sağlayıcının ağında keser, ve etkisi saldırıdan hızlı yayılır. Kuralları önce izleme kipinde ya da dar bir kapsamda uygulayın, ve her kurala bir son kullanma tarihi verin.
FlowSpec temizlemenin yerini tutar mı?
Tutmaz. FlowSpec paket özelliklerine göre eler, temizleme ise oturum davranışına ve içeriğe bakabilir. Tarif edilebilir hacimsel ve protokol katmanı saldırıları için FlowSpec ucuz ve hızlıdır; uygulama katmanı saldırıları için görebileceği bir şey yoktur.

Kaynaklar

  1. RFC 8955 — Dissemination of Flow Specification Rules

    IETF · standart · erişim 2026-08-18

    Eşleşme bileşenlerini ve dağıtım mekanizmasını tanımlayan güncel belge.

  2. RFC 8956 — Dissemination of Flow Specification Rules for IPv6

    IETF · standart · erişim 2026-08-18

  3. RFC 5635 — Remote Triggered Black Hole Filtering with Unicast Reverse Path Forwarding

    IETF · standart · erişim 2026-08-18

    Karşılaştırma için kaba olan alternatif.

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz