Azaltma tekniği
Giriş Filtreleme: BCP 38, BCP 84 ve uRPF
Son güncelleme: Ağustos 2026 · Sizi değil başkalarını koruyor · Okuma süresi ~12 dk

Giriş filtreleme, kendi ağınızdan çıkan paketlerin kaynak adresinin gerçekten size ait olup olmadığını kontrol eder ve olmayanları atar. Sahteciliği kaynağında keser, ki yansıtma ve yükseltmenin tamamı ona dayanır. Zorluk teknik değil ekonomik: sizi değil başkalarını korur, ve herkesin uygulaması gereken bir önlemin kimsenin acil önceliği olmaması alandaki en eski problemdir.
DDoS’un en yıkıcı biçimleri tek bir şeye dayanır: saldırganın paketlerine başkasının adresini yazabilmesi. Yansıtma bunsuz çalışmaz. Yükseltme bunsuz çalışmaz. SYN selinin ucuzluğu buradan gelir.
Giriş filtreleme bunu kaynağında keser, ve teknik olarak zor değildir.
Kısaca
| Cihaz | Kip | Ne kontrol ediyor | Nerede uygun |
|---|---|---|---|
| Erişim listesi | Kaynak adres, elle yazılmış listeye karşı | Adres alanı sabit ve küçük olan kenarlar | |
| Katı uRPF | Kaynağa dönüş yolu bu arayüzden mi geçiyor | Tek bağlantılı müşteri kenarları | |
| Gevşek uRPF | Kaynak yönlendirme tablosunda var mı | Çok bağlantılı ağlar; bogon'u eler, fazlasını değil | |
| Besleme temelli | Kaynak, kayıtlı önek verisiyle uyumlu mu | Sağlayıcı kenarları, otomatikleştirilmiş ortamlar |
Katı uRPF en çok eler ve asimetrik yollarda meşru trafiği keser. Gevşek uRPF güvenlidir ve yalnız hiç var olmayan adresleri eler, ki bu da hiç yoktan iyidir.
Nasıl çalışıyor
Fikir tek cümlelik: ağınızdan çıkan bir paketin kaynak adresi, o ağa ait bir adres olmalıdır. Değilse sahtedir ve atılır.
Uygulaması dört biçimde olabilir, ve aralarındaki fark ne kadar elediği ile ne kadar meşru trafiği riske attığı arasındaki takastır.
Erişim listesi en basitidir: kenar arayüzünde, izin verilen kaynak öneklerini elle yazarsınız. Adres alanı sabit ve küçükse kusursuz çalışır, ve değiştiğinde kimse listeyi güncellemezse sessizce bozulur.
Katı uRPF yönlendirme tablosunu kullanır: gelen paketin kaynağına dönüş yolu, paketin geldiği arayüzden geçiyor mu? Geçmiyorsa at. Tek bağlantılı müşteri kenarlarında doğru araçtır.
Gevşek uRPF yalnız kaynağın yönlendirme tablosunda var olup olmadığına bakar. Çok bağlantılı ağlarda güvenlidir, ve yalnız hiç var olmayan adresleri eler.
Besleme temelli doğrulama kaynağı kayıtlı önek verisiyle karşılaştırır. Sağlayıcı kenarlarında ve otomatikleştirilmiş ortamlarda uygulanır.
Neye karşı işe yarıyor
Sahteciliğe dayanan her şeye karşı, ve dolaylı olarak bu, alandaki en büyük saldırı ailelerinin tamamıdır: yansıtma, yükseltme, ve sahte kaynaklı seller.
Ancak buradaki “işe yarıyor” ifadesi dikkatli okunmalı. Sizin ağınızda uygulanan filtreleme, sizin ağınızdan çıkan sahteciliği engeller. Başkalarını korur.
Neye karşı işe yaramıyor
Sahtecilik gerektirmeyen hiçbir şeye karşı. Gerçek adreslerden gelen botnet trafiği, uygulama katmanı selleri, ve tamamlanmış bağlantılar üzerinden yürütülen saldırılar giriş filtrelemesinden etkilenmez.
Ayrıca kendi ağınızı gelen sahte trafikten korumaz. Gelen tarafta uygulanabilecek şey bogon filtrelemesidir, ki o da yalnız bir kategoriyi kaldırır.
Ekonomik problem
Bu sayfadaki asıl mesele burası ve teknik değil.
Giriş filtreleme uygulamanın maliyeti sizindir. Faydası başkalarınındır. Klasik bir ortak eylem problemi, ve otuz yıldır çözülmemiş olmasının sebebi budur.
Yine de yapmak için üç savunulabilir gerekçe var:
Kötüye kullanım bildirimleri. Ağınızdan sahte trafik çıkıyorsa, saldırıya uğrayanların şikâyetleri size gelir, ve o süreç zaman ve itibar tüketir.
Üst katman ilişkileri. Transit sağlayıcıları, kaynağı sürekli sorun çıkaran müşterilerle daha sıkı çalışır, ve bu bir noktada sözleşme koşuluna dönüşebilir.
Karşılıklılık. Barındırma sağlayıcıları için bu ayrıca bir platform gereksinimi: kendi kiracınızın sizin adres alanınızdan saldırı başlatması, sizin adres alanınızın itibarına mal olur.
Operasyonel risk
Katı uRPF ve asimetri. En yaygın arıza. Çok bağlantılı bir ağda katı kipi açmak, başka bir arayüzden gelen meşru trafiği düşürür. BCP 84 tam olarak bu durumu ele alıyor, ve okunmadan katı kip açılmamalı.
Güncellenmeyen listeler. Elle yazılmış bir erişim listesi, adres alanı değiştiğinde sessizce meşru trafiği kesmeye başlar.
Tünellenmiş ve kapsüllenmiş trafik. Bazı düzenlerde kaynak adres, filtrenin beklediği gibi görünmez.
Yanlış pozitif riski
Kipe göre değişiyor. Gevşek uRPF ve bogon filtrelemesi neredeyse risksizdir. Katı uRPF ve elle yazılmış listeler, ağ değiştiğinde meşru trafiği keser, ve kesintinin sebebi genellikle filtrelemeye atfedilmez.
Ne zaman başka bir şey daha iyi
Bu bir alternatifi olan denetim değil, tamamlayıcı bir hijyen önlemidir. Ne yerine geçtiği bir şey vardır ne de onu gereksiz kılan bir şey.
Kendi ağınızı korumak için gereken şeyler ayrıdır ve bu sitedeki diğer teknik sayfalarında.
İhtiyaç duymadan önce nasıl doğrulanır
- Kenar arayüzlerinde hangi kipin etkin olduğunu belirleyin; hiçbiri değilse bunu bir bulgu olarak kaydedin.
- Çok bağlantılıysanız katı uRPF’i açmadan önce asimetrik yolları haritalayın.
- Gelen tarafta en azından bogon filtrelemesini açın; ucuz ve risksiz.
- Kendi ağınızdan sahte kaynaklı bir paket göndermeyi test edin ve düştüğünü doğrulayın.
- Elle yazılmış listeler varsa, adres alanı değişikliklerini onlara bağlayan bir süreç kurun.
Sık sorulan sorular
- Bu bizi korur mu?
- Doğrudan hayır, ve dürüst cevap bu. Kendi ağınızda giriş filtreleme uygulamak, sizin ağınızdan başkalarına sahte trafik gitmesini engeller. Sizi koruyan şey, başkalarının aynı şeyi yapmasıdır. Yine de yapmaya değer: kötüye kullanım bildirimlerinden, itibar kaybından ve üst katman ilişkilerinizin bozulmasından korur.
- Katı uRPF niçin tehlikeli olabiliyor?
- Çünkü kaynağa dönüş yolunun paketin geldiği arayüzden geçmesini bekler. Çok bağlantılı ya da asimetrik yönlendiren bir ağda meşru trafik başka bir arayüzden gelebilir ve düşürülür. BCP 84 bu durumu ve gevşek kipin niçin var olduğunu anlatıyor.
- Bogon filtrelemesi yeterli mi?
- Yeterli değil ama ucuz ve risksiz. Rezerve, tahsis edilmemiş ve özel adreslerin kaynak olarak gelmesinin meşru karşılığı yoktur, dolayısıyla onları atmak yanlış pozitif riski taşımaz. Bir kategoriyi kaldırır ve tahsis edilmiş adreslerin taklidini engellemez.
- Yansıtma neden hâlâ mümkün?
- Çünkü giriş filtrelemenin herkes tarafından uygulanması gerekir ve uygulanmıyor. Kaynağını sahteleyebildiği tek bir ağ bulan saldırgan, dünyadaki bütün yansıtıcıları kullanabilir. Bu, teknik değil koordinasyon problemidir, ve alandaki en eski çözülmemiş sorunlardan biridir.
Kaynaklar
- RFC 2827 / BCP 38 — Network Ingress Filtering
IETF · standart · erişim 2026-08-18
Özgün öneri; kaynak adres doğrulamasının niçin ağ kenarında yapılması gerektiği.
- RFC 3704 / BCP 84 — Ingress Filtering for Multihomed Networks
IETF · standart · erişim 2026-08-18
Çok bağlantılı ağlarda katı uRPF'in niçin meşru trafiği kesebildiği ve gevşek kipin ne işe yaradığı.
- RFC 5635 — Remote Triggered Black Hole Filtering with Unicast Reverse Path Forwarding
IETF · standart · erişim 2026-08-18
uRPF'in kara delik filtrelemeyle birlikte kullanımı.
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz