İLE %100 UYUMLU: Güvenli E-Posta Hosting Hizmetimizi 1 AY ÜCRETSİZ Deneyin! HEMEN OLUŞTURUN
Günümüzde DDoS saldırıları, otomatik botnet taramaları ve sürekli exploit denemeleri, yalnızca hedef sunucular için değil, tüm ağ altyapısı için ciddi bir tehdit oluşturmaktadır. Bu tehditlere karşı geleneksel güvenlik yaklaşımları çoğu zaman ya geç tepki vermekte ya da ölçeklenebilirlik sorunları yaşamaktadır. RTBH (Remote Triggered Black Hole), bu noktada operatör seviyesinde, BGP tabanlı ve son derece düşük maliyetli bir savunma mekanizması olarak öne çıkmaktadır.
Bu makalede; RTBH kavramı, BGP ile çalışma prensipleri, source-based ve destination-based RTBH yaklaşımları ele alınmakta; ayrıca Alptekin Sünnetci tarafından geliştirilen rtbh.com.tr / list.rtbh.com.tr projesi özelinde, çok sayıda hosting firması, veri merkezi ve isp üzerinde konumlandırılmış dağıtık probeler (distributed hosting probes) aracılığıyla sürekli zararlı IP toplama mimarisi detaylı biçimde incelenmektedir.
İçindekiler
İnternet altyapıları büyüdükçe saldırı yüzeyi de genişlemiştir. Günümüzde saldırılar:
bir yapıya evrilmiştir.
Bu ortamda güvenlik artık yalnızca sunucu seviyesinde değil, network ve operatör seviyesinde ele alınmak zorundadır.
RTBH, belirli bir IP adresine veya prefix’e gelen trafiğin, BGP aracılığıyla özel bir “blackhole” next-hop’una yönlendirilerek ağın en erken noktasında düşürülmesi tekniğidir.
RTBH’nin temel hedefleri:
RTBH’nin en büyük avantajı:
RTBH, bu sorunları ağın dışında çözmeyi hedefler.
list.rtbh.com.tr, ağırlıklı olarak Source-Based RTBH yaklaşımını mümkün kılan veri üretir.
RTBH ekosistemini klasik blacklist projelerinden ayıran en kritik unsur, çok sayıda hosting firması ve veri merkezi üzerinde konumlandırılmış dağıtık probeler aracılığıyla aktif ve sürekli tehdit toplamasıdır.
Hosting probeleri:
çalışan, internete açık bırakılmış kontrollü izleme nodeleridir.
Amaç:
Bu probeler genellikle:
üzerinden saldırgan trafiği üzerine çeker.
RTBH sisteminde IP listeleri:
Bunun yerine:
olarak üretilir.
Bir IP şu davranışları sergilediğinde işaretlenir:
Tek bir olay yeterli değildir. IP:
sergilediğinde korelasyon skoru yükselir.
RTBH mimarisinde:
Bu yaklaşım:
gibi kritik riskleri minimize eder.
RTBH listeleri yalnızca “kötü IP” içermez.
Her IP için:
gibi bağlamsal veriler tutulur.
Bu sayede RTBH:
“Bu IP kötüdür”demekten ziyade“Bu IP şu davranışı şu sıklıkta sergiliyor”
diyebilen bir davranış havuzu oluşturur.
Dağıtık probe ağı sayesinde:
zararlı kaynaklar tespit edilir.
bir güvenlik modeli sunar.
RTBH:
erken safhada keser.
Scrubbing çözümleri:
Birlikte kullanıldığında:
RTBH.com.tr / list.rtbh.com.tr:
nadir RTBH projelerinden biridir.
Bu yapı:
mümkün kılar.
RTBH, doğru veriyle beslendiğinde:
bir ağ güvenliği mekanizmasıdır.
Dağıtık hosting probeleriyle sürekli zararlı IP toplayan RTBH mimarisi, bu tekniği teoriden çıkarıp gerçek dünyada operatör seviyesinde uygulanabilir hale getirmektedir.
RTBH ile ilgili geliştirmeleri projenin yöneticisi https://www.linkedin.com/in/alptekinsunnetci/ hesabından takip edebilirsiniz.
RTBH, yalnızca bir “kara delik” değil;dağıtık probelerle beslenen,sürekli öğrenen,operatör seviyesinde bir erken uyarı ve mitigasyon sistemidir.