Ağ Zaman Protokolü (NTP) internetin saatlerini sessizce senkron tutar ve ömrünün çoğunda kimse onu tehlikeli görmedi. Sonra saldırganlar MONLIST komutunu keşfetti — bir NTP sunucusunu sorgulayan son 600 adresi döndüren bir tanılama özelliği. Küçük, 234 baytlık bir istek, 48 KB'a varan yanıt tetikleyebilir: 556 kat yükseltme oranı. Kurbanın adresini taklit ederek (spoof) bu yanıtı ona yöneltin, binlerce açık NTP sunucusuyla çarpın ve mütevazı bir saldırgan ezici bir sel üretir.
Saldırı Örüntüsü
- Saldırgan, kaynak olarak kurbanın IP'sini taklit ederek binlerce yanlış yapılandırılmış NTP sunucusuna MONLIST istekleri gönderir.
- Her sunucu, hiç istemediği hâlde büyük yanıtını kurbana özenle gönderir.
- Sel, meşru NTP sunucu trafiği gibi göründüğü için filtrelemesi zordur.
- Bu teorik değil: Cloudflare 2014'te ~400 Gbit/sn'lik bir NTP yükseltme saldırısını azalttı.
NTP Sunucu Operatörleri İçin Çözüm
Bir NTP sunucusu çalıştırıyorsanız çözümün bir parçasısınız. MONLIST'i varsayılan olarak devre dışı bırakan NTP 4.2.7p26 veya sonrasına yükseltin. Yükseltemiyorsanız ntp.conf'unuzdaki restrict satırlarına 'noquery' ekleyin. Ve bilerek bir NTP sunucusu çalıştırmıyorsanız UDP/123'ü genel internete tamamen kapatın — istenmeyen açık bir NTP sunucusu, yabancılara doğrultulmuş bir silahtır.
Yükseltme paylaşılan bir sorumluluk sorunudur
İnternetteki her yanlış yapılandırılmış NTP, DNS ya da Memcached sunucusu, başkasına yönelik bir saldırının cephanesidir. Kendi servislerinizi kilitlemek yalnızca öz-savunma değildir — küresel olarak saldırganların erişebildiği cephaneyi de küçültür.
Bir Ters Vekilin Yeri — ve Olmadığı Yer
Kapsam konusunda net olun. NTP yükseltme, UDP paketlerinden oluşan bir ağ katmanı selidir, dolayısıyla selin kendisi yukarıda — sunucu barındırıcınızın ya da transit sağlayıcınızın ağında, ideal olarak BCP38 kaynak-adres doğrulamasıyla — durdurulmalıdır. Akarguard gibi bir ters vekil UDP temizlemez ve bunu iddia da etmez. Katkısı sunucu gizliliğidir: web trafiğiniz Akarguard edge'ine çözümlendiği için gerçek sunucu IP'niz gizli kalır, böylece yükseltilmiş bir selin doğrudan hedefi olmaz ve sunucunuz onu hiç işlemek zorunda kalmaz. Ham hacimsel paketler için önemli olan, vekil değil, ağ sağlayıcınızın kapasitesidir.