# DNS Yükseltme Saldırıları: Saldırganlar Çözücüleri Nasıl Silaha Çevirir?

> Açık DNS çözücüleri trafiği 70 kat yükseltebilir. Milyonlarcası hâlâ herkese açık internetten erişilebilir — bu da DNS'i bugün en çok kötüye kullanılan DDoS yöntemlerinden biri yapıyor.

- Category: Saldırı Analizi
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Jan 28, 2025
- Canonical: https://akarguard.net/tr/blog/dns-yukseltme-saldirisi

---

DNS yükseltme bir yansıtma saldırısıdır: saldırgan kurbanın IP'sini taklit eder ve açık çözücülere küçük DNS sorguları gönderir. Çözücü, doğrudan kurbana büyük bir DNS yanıtı — bazen 70 kat büyük — gönderir. Bunu 100.000 açık çözücüyle çarpın, terabit ölçeğinde bir saldırınız olur.

## Yükseltme Matematiği

> **Saldırı aritmetiği** — Büyük, DNSSEC imzalı bir bölge için 40 baytlık bir DNS sorgusu 4.096 baytlık bir yanıt üretebilir — 100 katlık bir yükseltme. Aynı anda gönderen 50.000 açık çözücüyle, 1 Gbps'lik bir saldırgan kurbanda 100 Gbps'lik gelen trafik üretir.

## Açık Çözücüler Neden Hâlâ Var?

- Yanlış yapılandırılmış ev yönlendiricileri ve ISS ekipmanları.
- 'Kolaylık' için açık bırakılmış eski DNS sunucuları.
- Güvenlik duvarı kuralları olmadan başlatılmış bulut örnekleri.
- 2025 itibarıyla hâlâ erişilebilir tahmini 5 milyondan fazla açık çözücü.

## Hedefin Gördüğü

Tüm trafik meşru DNS sunucularından geliyormuş gibi görünür — küresel olarak kara listeye alınması imkânsız IP'ler. Standart hız sınırlama ve IP kara listeleri başarısız olur. Yalnızca meşru DNS yanıtlarını yansıtma trafiğinden ayırabilen bir filtreleme katmanı saldırıyı etkili şekilde durdurabilir.

## Akarguard Nerede Yardımcı Olur, Nerede Olmaz

- DNS yükseltme bir ağ katmanı (L3/L4) selidir; ham UDP/53 trafiği upstream'de, host ya da transit sağlayıcınızın ağında durdurulmalıdır — bir HTTP ters vekili tarafından değil.
- Sağlayıcınıza BCP38 kaynak-adres doğrulaması yapıp yansıtılan UDP'yi ağlarının ucunda filtreleyip filtreleyemediğini sorun.
- Akarguard'ın arkasında origin IP'niz gizlidir, böylece sunucunuza yönelen bir selin doğrudan hedefi olmaz.
- Akarguard sitenize ulaşan uygulama katmanı (L7) saldırılarını filtreler; hacimsel bir UDP scrubber değildir ve olduğunu da iddia etmez.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
