Türkiye merkezli açık tehdit istihbaratı yaklaşımı: RTBH.com.tr / list.rtbh.com.tr

E-posta Hosting Kampanya

Günümüzde DDoS saldırıları, otomatik botnet taramaları ve sürekli exploit denemeleri, yalnızca hedef sunucular için değil, tüm ağ altyapısı için ciddi bir tehdit oluşturmaktadır. Bu tehditlere karşı geleneksel güvenlik yaklaşımları çoğu zaman ya geç tepki vermekte ya da ölçeklenebilirlik sorunları yaşamaktadır. RTBH (Remote Triggered Black Hole), bu noktada operatör seviyesinde, BGP tabanlı ve son derece düşük maliyetli bir savunma mekanizması olarak öne çıkmaktadır.

Bu makalede; RTBH kavramı, BGP ile çalışma prensipleri, source-based ve destination-based RTBH yaklaşımları ele alınmakta; ayrıca Alptekin Sünnetci tarafından geliştirilen rtbh.com.tr / list.rtbh.com.tr projesi özelinde, çok sayıda hosting firması, veri merkezi ve isp üzerinde konumlandırılmış dağıtık probeler (distributed hosting probes) aracılığıyla sürekli zararlı IP toplama mimarisi detaylı biçimde incelenmektedir.

1. Giriş

İnternet altyapıları büyüdükçe saldırı yüzeyi de genişlemiştir. Günümüzde saldırılar:

  • tek bir hedefe yönelik olmaktan çıkmış,
  • otomatikleşmiş,
  • sürekli tarama ve keşif fazları içeren,
  • düşük maliyetli ama yüksek hacimli

bir yapıya evrilmiştir.

Bu ortamda güvenlik artık yalnızca sunucu seviyesinde değil, network ve operatör seviyesinde ele alınmak zorundadır.

2. RTBH (Remote Triggered Black Hole) Nedir?

RTBH, belirli bir IP adresine veya prefix’e gelen trafiğin, BGP aracılığıyla özel bir “blackhole” next-hop’una yönlendirilerek ağın en erken noktasında düşürülmesi tekniğidir.

RTBH’nin temel hedefleri:

  • Zararlı trafiği hedefe ulaşmadan durdurmak
  • Core, edge ve firewall kaynaklarını korumak
  • Büyük hacimli saldırılarda servis sürekliliğini sağlamak

RTBH’nin en büyük avantajı:

  • State tutmaması
  • Line-rate çalışması
  • CPU, RAM veya connection table tüketmemesidir

3. Neden Geleneksel Yöntemler Yetersiz Kalır?

YöntemTemel Sorun
L4 FirewallConnection table dolar
L7 WAFYüksek latency ve CPU
IDS/IPSÖlçeklenemez, false positive
Host-based firewallTrafik zaten sunucuya ulaşmıştır

RTBH, bu sorunları ağın dışında çözmeyi hedefler.


4. RTBH Türleri

4.1 Destination-Based RTBH

  • Hedef IP tamamen karartılır
  • En agresif ama en keskin çözümdür
  • Servis kesintisi yaratır

4.2 Source-Based RTBH (S/RTBH)

  • Saldırgan kaynak IP’ler düşürülür
  • Servis çalışmaya devam eder
  • Gelişmiş tehdit istihbaratı gerektirir

list.rtbh.com.tr, ağırlıklı olarak Source-Based RTBH yaklaşımını mümkün kılan veri üretir.


5. Dağıtık Hosting Probeleri (Distributed Hosting Probes)

RTBH ekosistemini klasik blacklist projelerinden ayıran en kritik unsur, çok sayıda hosting firması ve veri merkezi üzerinde konumlandırılmış dağıtık probeler aracılığıyla aktif ve sürekli tehdit toplamasıdır.

5.1 Hosting Probes Nedir?

Hosting probeleri:

  • Farklı ASN’lerde
  • Farklı ülkelerde
  • Farklı IP bloklarında

çalışan, internete açık bırakılmış kontrollü izleme nodeleridir.

Amaç:

  • Saldırganların ilk temas ettiği noktalar olmak
  • Gerçek müşteri sistemleri hedef olmadan önce saldırgan IP’leri tespit etmek

Bu probeler genellikle:

  • boş ama routable IP’ler
  • düşük seviyeli servisler (SSH, HTTP, DNS, SMTP)
  • honeypot benzeri davranışlar

üzerinden saldırgan trafiği üzerine çeker.


6. Sürekli Zararlı IP Toplama (Continuous Threat Harvesting)

RTBH sisteminde IP listeleri:

  • manuel oluşturulmaz
  • abuse raporlarına dayanmaz
  • statik olarak güncellenmez

Bunun yerine:

  • saniyeler–dakikalar ölçeğinde
  • tamamen otomatik
  • davranış bazlı

olarak üretilir.

6.1 Davranış Analizi

Bir IP şu davranışları sergilediğinde işaretlenir:

  • Port scanning
  • SYN / ACK flood
  • UDP amplification denemeleri
  • SSH / RDP brute-force
  • Web exploit taramaları

Tek bir olay yeterli değildir. IP:

  • birden fazla probe’da
  • benzer davranışı
  • belirli bir zaman penceresinde

sergilediğinde korelasyon skoru yükselir.


7. Korelasyon ve False Positive Yönetimi

RTBH mimarisinde:

  • tek sensör verisi yeterli kabul edilmez
  • çoklu doğrulama uygulanır
  • IP’ler süreli (TTL bazlı) listelenir

Bu yaklaşım:

  • shared hosting IP’leri
  • NAT arkasındaki kullanıcılar
  • CDN node’ları

gibi kritik riskleri minimize eder.


8. RTBH Bir Blacklist Değildir

RTBH listeleri yalnızca “kötü IP” içermez.

Her IP için:

  • saldırı tipi
  • tekrar sayısı
  • hedef portlar
  • zaman damgaları

gibi bağlamsal veriler tutulur.

Bu sayede RTBH:

“Bu IP kötüdür”
demekten ziyade
“Bu IP şu davranışı şu sıklıkta sergiliyor”

diyebilen bir davranış havuzu oluşturur.


9. ISP, Veri Merkezi, Hosting Firmaları İçin Avantajlar

Dağıtık probe ağı sayesinde:

  • müşteri ticket’ı açılmadan önce
  • saldırı hedefe ulaşmadan önce
  • upstream’ler etkilenmeden önce

zararlı kaynaklar tespit edilir.

Bu yaklaşım:

  • reaktif değil, proaktif
  • lokal değil, global
  • statik değil, canlı

bir güvenlik modeli sunar.


10. RTBH + DDoS Scrubbing Entegrasyonu

RTBH:

  • küçük ve orta ölçekli saldırıları
  • botnet taramalarını
  • abuse kaynaklı trafiği

erken safhada keser.

Scrubbing çözümleri:

  • büyük volumetrik saldırılarda devreye girer.

Birlikte kullanıldığında:

  • scrubbing merkezine giden trafik azalır
  • maliyet düşer
  • latency iyileşir

11. Türkiye ve Bölgesel Ekosistem Açısından Önemi

RTBH.com.tr / list.rtbh.com.tr:

  • Türkiye merkezli
  • açık
  • operatör dostu

nadir RTBH projelerinden biridir.

Bu yapı:

  • yerel tehditlerin yerel çözümlerle ele alınmasını
  • ISP’ler arası iş birliğini
  • bölgesel bir erken uyarı sistemi oluşmasını

mümkün kılar.


12. Sonuç

RTBH, doğru veriyle beslendiğinde:

  • düşük maliyetli
  • yüksek ölçekli
  • son derece etkili

bir ağ güvenliği mekanizmasıdır.

Dağıtık hosting probeleriyle sürekli zararlı IP toplayan RTBH mimarisi, bu tekniği teoriden çıkarıp gerçek dünyada operatör seviyesinde uygulanabilir hale getirmektedir.

RTBH ile ilgili geliştirmeleri projenin yöneticisi https://www.linkedin.com/in/alptekinsunnetci/ hesabından takip edebilirsiniz.

Kısa Kapanış

RTBH, yalnızca bir “kara delik” değil;
dağıtık probelerle beslenen,
sürekli öğrenen,
operatör seviyesinde bir erken uyarı ve mitigasyon sistemidir.