Tüm yazılarSaldırı Analizi

Halı Bombardımanı: Her Eşiğin Altında Kalan Saldırı

Akarguard Ekibi · Güvenlik Ekibi7 dk okumaSep 2, 2025

Tek bir adresi doldurmak yerine trafik, tüm bir ağ aralığına ince ince yayılır. Tek bir hedef saldırıya uğramış gibi görünmez, toplam hattı doyurur ve çoğu tespit hiç tetiklenmez.

Klasik hacimsel tespit tek tek hedefleri izler: bir adrese giden trafik bir eşiği aştığında önlem devreye girer. Halı bombardımanı bu tasarıma verilen cevaptır. Saldırgan trafiği bir ağ aralığındaki yüzlerce ya da binlerce adrese yayar; her bir hedefi alarmın altında tutarken toplam, paylaşılan altyapıyı doyurur.

Neden İşe Yarar?

  • Hedef başına eşikler hiç tetiklenmez, çünkü hiçbir hedef tek başına sel altında değildir.
  • Hasar, tüm o adreslerin bağlı olduğu paylaşılan hatlar, yönlendiriciler ve güvenlik duvarlarında oluşur.
  • Atfetmesi zordur: her hedef mütevazı, makul görünen, açıklanamayan bir miktar trafik görür.
  • Adres başına çalışan otomatik önlem, aynı anda onlarca küçük hedefte devreye girebilir ki bu pahalı ve yavaştır.

İlk kim hisseder?

Hosting sağlayıcıları, ISS'ler ve kendi adres alanını duyuran herkes. Bir vekilin arkasındaki tek bir web sitesi nadiren doğrudan kurbandır, ama sağlayıcısı hedef olduğunda çok sık ikincil hasar görür.

Tespit Etmek

Sinyal yalnızca toplamda görünür. Tüm önek (prefix) boyunca toplanan akış telemetrisi, her bir sunucu grafiği sıradan görünse bile yükselişi net gösterir. Pratik gereksinim, tek bir sunucu yerine bir ağ aralığı hakkında soru sorabilen izleme ve mutlak hacim yerine olağandışı trafiğin taban çizgisine oranına uyarı vermektir.

Yanıt Vermek

  • Yalnızca hedef başına sayaçlara değil, önek düzeyindeki toplamlara uyarı verin.
  • Koruma yönlendirmeyle sağlanıyorsa, duyuruların tek tek adresler yerine tüm öneki kapsadığından emin olun.
  • Alttaki vektörleri filtreleyin — taşıma genelde tanıdık yansıtma ve yükseltmedir, sadece farklı dağıtılmıştır.
  • Ağ operatörü değil müşteriyseniz, sağlayıcınıza önek düzeyindeki tespitlerinin neye benzediğini sorun. Bir halı bombardımanı sırasında onların cevabı, kendi yapılandırmanızdan çok uptime'ınızı belirler.

Daha Geniş Ders

Halı bombardımanı yeni bir taşıma değildir; tespit sistemlerinin şekline yönelik yeni bir adresleme stratejisidir. Eşiklerin birer varsayım olduğunu ve saldırganların da sizin okuduğunuz aynı ürün belgelerini okuduğunu hatırlatan faydalı bir örnektir.

Sıkça sorulan sorular

Halı bombardımanı (carpet bombing) DDoS nedir?

Trafiği tek bir adrese değil, tüm bir ağ aralığındaki yüzlerce ya da binlerce adrese ince ince yayan bir saldırıdır. Her hedef alarmın altında kalır ama toplam, paylaşılan altyapıyı (hatlar, yönlendiriciler) doyurur; böylece hedef-başına tespit çoğu zaman hiç tetiklenmez.

Halı bombardımanı neden tespiti atlar?

Çünkü klasik tespit tek tek hedefleri izler ve eşikleri hedef başına kontrol eder. Hiçbir adres tek başına sel altında olmadığı için eşikler tetiklenmez; hasar ise tüm adreslerin paylaştığı hatlarda oluşur. Sinyal yalnızca önek düzeyinde toplamda görünür.

Halı bombardımanını nasıl tespit ederim?

Önek (prefix) düzeyinde toplanan akış telemetrisiyle: her sunucu grafiği sıradan görünse bile toplam yükselişi net gösterir. Tek sunucu yerine bir ağ aralığı hakkında soru sorabilen izleme ve mutlak hacim yerine taban çizgisine oran üzerinden uyarı gerekir.

Bir web sitesi olarak halı bombardımanından etkilenir miyim?

Genelde doğrudan kurban değil, ikincil hasar olursunuz: gerçek hedef genelde hosting sağlayıcınız ya da ISS'nizdir. Bu yüzden bir vekilin arkasında olsanız bile, sağlayıcınızın önek düzeyindeki tespiti uptime'ınızı belirler — onlara bunu sorun.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör