Tüm yazılarSaldırı Analizi

DNS Yükseltme Saldırıları: Saldırganlar Çözücüleri Nasıl Silaha Çevirir?

Akarguard Ekibi · Güvenlik Ekibi7 dk okumaJan 28, 2025

Açık DNS çözücüleri trafiği 70 kat yükseltebilir. Milyonlarcası hâlâ herkese açık internetten erişilebilir — bu da DNS'i bugün en çok kötüye kullanılan DDoS yöntemlerinden biri yapıyor.

DNS yükseltme bir yansıtma saldırısıdır: saldırgan kurbanın IP'sini taklit eder ve açık çözücülere küçük DNS sorguları gönderir. Çözücü, doğrudan kurbana büyük bir DNS yanıtı — bazen 70 kat büyük — gönderir. Bunu 100.000 açık çözücüyle çarpın, terabit ölçeğinde bir saldırınız olur.

Yükseltme Matematiği

Saldırı aritmetiği

Büyük, DNSSEC imzalı bir bölge için 40 baytlık bir DNS sorgusu 4.096 baytlık bir yanıt üretebilir — 100 katlık bir yükseltme. Aynı anda gönderen 50.000 açık çözücüyle, 1 Gbps'lik bir saldırgan kurbanda 100 Gbps'lik gelen trafik üretir.

Açık Çözücüler Neden Hâlâ Var?

  • Yanlış yapılandırılmış ev yönlendiricileri ve ISS ekipmanları.
  • 'Kolaylık' için açık bırakılmış eski DNS sunucuları.
  • Güvenlik duvarı kuralları olmadan başlatılmış bulut örnekleri.
  • 2025 itibarıyla hâlâ erişilebilir tahmini 5 milyondan fazla açık çözücü.

Hedefin Gördüğü

Tüm trafik meşru DNS sunucularından geliyormuş gibi görünür — küresel olarak kara listeye alınması imkânsız IP'ler. Standart hız sınırlama ve IP kara listeleri başarısız olur. Yalnızca meşru DNS yanıtlarını yansıtma trafiğinden ayırabilen bir filtreleme katmanı saldırıyı etkili şekilde durdurabilir.

Akarguard Nerede Yardımcı Olur, Nerede Olmaz

  • DNS yükseltme bir ağ katmanı (L3/L4) selidir; ham UDP/53 trafiği upstream'de, host ya da transit sağlayıcınızın ağında durdurulmalıdır — bir HTTP ters vekili tarafından değil.
  • Sağlayıcınıza BCP38 kaynak-adres doğrulaması yapıp yansıtılan UDP'yi ağlarının ucunda filtreleyip filtreleyemediğini sorun.
  • Akarguard'ın arkasında origin IP'niz gizlidir, böylece sunucunuza yönelen bir selin doğrudan hedefi olmaz.
  • Akarguard sitenize ulaşan uygulama katmanı (L7) saldırılarını filtreler; hacimsel bir UDP scrubber değildir ve olduğunu da iddia etmez.

Sıkça sorulan sorular

DNS yükseltme saldırısı nedir?

Saldırganın kurbanın IP'sini taklit edip açık DNS çözücülerine küçük sorgular gönderdiği bir yansıtma saldırısıdır. Çözücü, çok daha büyük bir yanıtı — bazen 70 kat — doğrudan kurbana yollar. Yüz binlerce açık çözücüyle terabit ölçeğinde sel üretilebilir.

Açık DNS çözücüleri neden hâlâ var?

Yanlış yapılandırılmış ev yönlendiricileri ve ISS ekipmanları, 'kolaylık' için açık bırakılmış eski DNS sunucuları ve güvenlik duvarsız başlatılmış bulut örnekleri yüzünden. 2025 itibarıyla hâlâ 5 milyondan fazla açık çözücü erişilebilir durumda.

DNS yükseltme trafiği neden filtrelemesi zor?

Çünkü meşru DNS sunucularından geliyormuş gibi görünür — küresel olarak kara listeye alınamayacak IP'ler — ve hacim saldırganın kendi bant genişliğiyle orantısızdır. Standart IP kara listeleri işe yaramaz.

Akarguard DNS yükseltmesini durdurur mu?

Ham seli değil; o bir ağ katmanı UDP selidir ve upstream'de (host/transit sağlayıcıda, ideal olarak BCP38 ile) durdurulur. Akarguard origin IP'nizi gizleyerek selin hedefsiz kalmasını sağlar ve sitenize ulaşan L7 saldırılarını filtreler; UDP scrubber değildir.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör