İçeriğe geç

Saldırı sınıfı

Yansıtma ve Yükseltme Saldırıları

Son güncelleme: Ağustos 2026 · Küçük istek, büyük cevap, sahte adres · Okuma süresi ~10 dk

Çok sayıda küçük girişin tek bir büyük çıkışta birleşmesi; üçüncü taraflardan yansıyıp aynı kurbana birlikte varan istekleri temsil ediyor.

Yansıtma, sahte kaynaklı bir isteği üçüncü taraf bir sunucuya gönderir ve cevabı kurbana düşürür. Yükseltme, cevabın istekten çok daha büyük olmasıdır. İkisi birlikte, mütevazı bir bant genişliğini büyük bir hacme çevirir. Yansıtıcı ele geçirilmiş değildir; protokolün söylediğini yapan düzgün yapılandırılmış bir servistir, ve bu da onu kaynağında kapatmayı zorlaştırır.

Saldırgan bir istek gönderir ve kaynak adresine kurbanın adresini yazar. İstek, cevap veren bir üçüncü taraf sunucuya gider. Sunucu protokolün gerektirdiği gibi cevap verir, ve cevap kurbana düşer.

Yansıtma budur. Yükseltme, cevabın istekten büyük olmasıdır, ve ikisi birlikte bir kaldıraç kurar.

Hacimsel bir selin zararı nerede verdiğini gösteren ağ topolojisi: işaret, internet ile ISS kenar yönlendiricisi arasındaki hatta, alıcının sahip olduğu hiçbir cihaza ulaşmadan önce duruyor.
Keskin sürüm (SVG)

Kısaca

CihazRolNe yapıyorSorumluluğu
SaldırganSahte kaynaklı küçük istekler gönderiyorSahteciliğe izin veren bir ağdan çıkabiliyor
Yansıtıcıİsteğe protokolün gerektirdiği gibi cevap veriyorİnternete açık olmaması gereken bir servisi açık tutmuş olabilir
KurbanHiç istemediği cevapları alıyorHiçbiri; hattı doluyor ve elinde tek araç üst katman

Üç rolün ikisi kusurlu değil. Yansıtıcı doğru çalışıyor ve kurban hiçbir şey yapmadı; zincirin kırılabileceği tek yer birinci satırdaki sahteciliktir.

İki koşul

Saldırının çalışması için iki şeyin aynı anda doğru olması gerekir.

Kaynak sahtelenebilmeli. Saldırganın çıktığı ağ, ona ait olmayan bir kaynak adresi taşıyan paketin çıkmasına izin veriyor olmalı. Giriş filtreleme bunu keser, ve yeterince yaygın uygulanmadığı için saldırı sürüyor.

Protokol orantısız cevap vermeli. Küçük bir isteğe büyük bir cevap dönen bir servis olmalı. UDP tabanlı protokoller bunun için uygundur, çünkü el sıkışma yoktur ve sunucu kaynağın gerçek olup olmadığını doğrulamaz.

Birincisi kesilirse saldırı çalışmaz. İkincisi kesilirse yalnız o protokol için çalışmaz.

Katsayılar hakkında

Yayımlanmış yükseltme katsayıları sık sık şartname gibi okunur, ve değildir.

Katsayı, belirli ölçüm koşulları altında gözlemlenmiş bir orandır. Kullanılan istek tipi, yansıtıcının üzerinde duran veri, ve sunucunun göndermeyi seçtiği cevap, hepsi sonucu değiştirir. Aynı protokol için farklı kaynaklarda farklı rakamlar görürsünüz, ve hepsi doğru olabilir.

Bu sitedeki büyütme katsayıları veri seti, CISA’nın TA14-017A uyarısından birebir alındı ve ölçüm koşullarıyla birlikte yayımlandı. Bilerek “evrensel katsayı” sütunu içermiyor, çünkü öyle bir sütun uydurma olurdu.

Yaygın yansıtıcılar

Dört protokol tekrar tekrar karşımıza çıkıyor, ve her birinin kendi hikâyesi var:

DNS, açık çözümleyiciler üzerinden. Nüfus büyük ve protokol cömertçe cevap veriyor.

NTP, klasik olarak monlist komutu üzerinden; kısa bir sorguya uzun bir istemci listesi dönüyordu. Modern yapılandırmalar kapatıyor ve yamasız sunucular sürüyor.

SSDP, tüketici ağ cihazlarındaki keşif protokolü. Yansıtıcı nüfusu büyük, çünkü cihazlar kimsenin yönetmediği ev ekipmanı.

Memcached, açıkta kalan örnekler üzerinden; küçük bir istek büyük bir saklanmış değer döndürebildiği için gözlenen en yüksek katsayılardan bazılarını üretti. Doğru çare onu internete hiç açmamak.

Ekranda görünenler

  • Tek bir kaynak porttan (53, 123, 1900, 11211) gelen yoğun UDP trafiği.
  • Cevap boyu dağılımının dar ve büyük olması.
  • İstek göndermediğiniz sunuculardan cevap almanız.
  • Kaynak adreslerinin gerçek ve meşru servislere ait olması, ki bu onları engellemeyi zorlaştırır.
  • Hattın hızla dolması; bu saldırı ailesi hacimsel olmak üzere tasarlandı.

Yaygın yanlış pozitifler

Meşru DNS ve NTP trafiği. Kaynak porta göre kaba bir engelleme, kendi çözümleyicilerinizden gelen cevapları da keser.

CDN ve büyük servis sağlayıcıları. Yansıtıcı listelerinde görünen adreslerin bir kısmı, aynı zamanda kullanıcılarınızın meşru olarak eriştiği servislerdir.

Katman katman azaltma

Üst katman filtreleme. Bu saldırı hacimsel olduğu için tek gerçek cevap yukarıda. Kaynak port ve paket boyu tarif edilebilir olduğu için FlowSpec genellikle iyi çalışır.

Kaynak porta göre hız sınırı, kendi tarafınızda, kalan trafiği sınırlar.

Giriş filtreleme, kendi ağınızda, sizi korumaz ve zincirin kırılabileceği tek yerdir.

Kendi servislerinizi denetleyin, ki yansıtıcı olarak kullanılmayasınız.

RTBH, hacim hattı doldurduysa ve hedef feda edilebiliyorsa.

Operasyonel tuzaklar

Yansıtıcıları kalıcı engellemek. Gerçek servislerdir ve arkalarında gerçek kullanıcılar olabilir.

Katsayıyı şartname sanmak. Kapasite planına yükseltme katsayısı girdisi koymak, gözlemi garantiye çevirmektir.

Kendi açık servislerinizi unutmak. Kurban olmak kadar yansıtıcı olmak da mümkündür, ve ikincisinin bedeli itibar ve kötüye kullanım bildirimleridir.

Güvenli doğrulama

Bu saldırıyı laboratuvar dışında üretmek üçüncü tarafları içerir ve yapılmamalıdır. Yansıtıcı, sizin sisteminiz değildir.

Yapılabilecek olan şey iki yönlü bir denetimdir:

  1. Kendi internete açık servislerinizi tarayın ve yansıtıcı olarak kullanılabilecek olanları listeleyin.
  2. Laboratuvarda, yansıtılmış trafiğin biçimini taklit eden bir sel üretin (tek kaynak porttan, büyük paketlerle) ve kenar filtrelerinizin onu tanıyıp tanımadığını ölçün.

Yetki çerçevesi yetkili testte, ve üçüncü taraf sunucuları içeren hiçbir test o çerçeveye girmiyor.

Sık sorulan sorular

Yükseltme katsayısı sabit bir sayı mı?
Değil, ve yayımlanmış katsayıları şartname sanmak yaygın bir hata. Katsayı, belirli ölçüm koşulları altında bir protokol özelliğidir: kullanılan istek, yansıtıcıda duran veri ve sunucunun göndermeyi seçtiği cevap sayıyı değiştirir. Aynı protokol için farklı kaynaklarda farklı rakamlar görmenizin sebebi budur. Tek bir rakamı gözlem sayın.
Yansıtıcıları engellemeli miyiz?
Saldırı sırasında kaynak adreslerini kısıtlamak işe yarayabilir, ve dikkat ister: o adresler gerçek ve genellikle meşru servislerdir. Açık bir çözümleyiciyi kalıcı olarak engellemek, arkasındaki gerçek kullanıcıları da engellemek olabilir.
Kendi sunucularımız yansıtıcı olabilir mi?
Olabilir, ve olduğunda kötüye kullanım bildirimleri size gelir. İnternete açık DNS, NTP, SSDP, memcached ve benzeri servislerinizi denetleyin; açık olması gerekmeyenleri kapatın, gerekenleri hız sınırlayın.
Bu saldırı niçin hâlâ mümkün?
Çünkü sahteciliği kesmek [giriş filtrelemenin](/tr/azaltma-teknikleri/giris-filtreleme-bcp38/) herkes tarafından uygulanmasını gerektiriyor ve uygulanmıyor. Kaynağını sahteleyebildiği tek bir ağ bulan saldırgan, dünyadaki bütün yansıtıcıları kullanabilir. Teknik değil koordinasyon problemi.

Kaynaklar

  1. Alert TA14-017A — UDP-Based Amplification Attacks

    CISA · düzenleyici kurum · erişim 2026-08-18

    Bu sitedeki büyütme katsayısı veri setinin birebir alındığı kaynak; ölçüm koşulları orada yazılı.

  2. RFC 2827 / BCP 38 — Network Ingress Filtering

    IETF · standart · erişim 2026-08-18

    Saldırının dayandığı sahteciliği kaynağında kesen önlem.

  3. RFC 4732 — Internet Denial-of-Service Considerations

    IETF · 2006-11 · standart · erişim 2026-08-18

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz