DNS yükseltme bir yansıtma saldırısıdır: saldırgan kurbanın IP'sini taklit eder ve açık çözücülere küçük DNS sorguları gönderir. Çözücü, doğrudan kurbana büyük bir DNS yanıtı — bazen 70 kat büyük — gönderir. Bunu 100.000 açık çözücüyle çarpın, terabit ölçeğinde bir saldırınız olur.
Yükseltme Matematiği
Saldırı aritmetiği
Büyük, DNSSEC imzalı bir bölge için 40 baytlık bir DNS sorgusu 4.096 baytlık bir yanıt üretebilir — 100 katlık bir yükseltme. Aynı anda gönderen 50.000 açık çözücüyle, 1 Gbps'lik bir saldırgan kurbanda 100 Gbps'lik gelen trafik üretir.
Açık Çözücüler Neden Hâlâ Var?
- Yanlış yapılandırılmış ev yönlendiricileri ve ISS ekipmanları.
- 'Kolaylık' için açık bırakılmış eski DNS sunucuları.
- Güvenlik duvarı kuralları olmadan başlatılmış bulut örnekleri.
- 2025 itibarıyla hâlâ erişilebilir tahmini 5 milyondan fazla açık çözücü.
Hedefin Gördüğü
Tüm trafik meşru DNS sunucularından geliyormuş gibi görünür — küresel olarak kara listeye alınması imkânsız IP'ler. Standart hız sınırlama ve IP kara listeleri başarısız olur. Yalnızca meşru DNS yanıtlarını yansıtma trafiğinden ayırabilen bir filtreleme katmanı saldırıyı etkili şekilde durdurabilir.
Akarguard Nerede Yardımcı Olur, Nerede Olmaz
- DNS yükseltme bir ağ katmanı (L3/L4) selidir; ham UDP/53 trafiği upstream'de, host ya da transit sağlayıcınızın ağında durdurulmalıdır — bir HTTP ters vekili tarafından değil.
- Sağlayıcınıza BCP38 kaynak-adres doğrulaması yapıp yansıtılan UDP'yi ağlarının ucunda filtreleyip filtreleyemediğini sorun.
- Akarguard'ın arkasında origin IP'niz gizlidir, böylece sunucunuza yönelen bir selin doğrudan hedefi olmaz.
- Akarguard sitenize ulaşan uygulama katmanı (L7) saldırılarını filtreler; hacimsel bir UDP scrubber değildir ve olduğunu da iddia etmez.