Tüm yazılarSaldırı Analizi

NTP Yükseltme DDoS: Zaman Sunucuları Saldırı Altyapısına Dönüştüğünde

Akarguard Ekibi · Güvenlik Ekibi7 dk okumaJan 8, 2025

NTP'nin MONLIST komutu tanılama için tasarlanmıştı. Keşfedilmiş en güçlü DDoS yükselticilerinden biri hâline geldi — 556 kat yükseltme yapabiliyor.

Ağ Zaman Protokolü (NTP) internetin saatlerini sessizce senkron tutar ve ömrünün çoğunda kimse onu tehlikeli görmedi. Sonra saldırganlar MONLIST komutunu keşfetti — bir NTP sunucusunu sorgulayan son 600 adresi döndüren bir tanılama özelliği. Küçük, 234 baytlık bir istek, 48 KB'a varan yanıt tetikleyebilir: 556 kat yükseltme oranı. Kurbanın adresini taklit ederek (spoof) bu yanıtı ona yöneltin, binlerce açık NTP sunucusuyla çarpın ve mütevazı bir saldırgan ezici bir sel üretir.

Saldırı Örüntüsü

  • Saldırgan, kaynak olarak kurbanın IP'sini taklit ederek binlerce yanlış yapılandırılmış NTP sunucusuna MONLIST istekleri gönderir.
  • Her sunucu, hiç istemediği hâlde büyük yanıtını kurbana özenle gönderir.
  • Sel, meşru NTP sunucu trafiği gibi göründüğü için filtrelemesi zordur.
  • Bu teorik değil: Cloudflare 2014'te ~400 Gbit/sn'lik bir NTP yükseltme saldırısını azalttı.

NTP Sunucu Operatörleri İçin Çözüm

Bir NTP sunucusu çalıştırıyorsanız çözümün bir parçasısınız. MONLIST'i varsayılan olarak devre dışı bırakan NTP 4.2.7p26 veya sonrasına yükseltin. Yükseltemiyorsanız ntp.conf'unuzdaki restrict satırlarına 'noquery' ekleyin. Ve bilerek bir NTP sunucusu çalıştırmıyorsanız UDP/123'ü genel internete tamamen kapatın — istenmeyen açık bir NTP sunucusu, yabancılara doğrultulmuş bir silahtır.

Yükseltme paylaşılan bir sorumluluk sorunudur

İnternetteki her yanlış yapılandırılmış NTP, DNS ya da Memcached sunucusu, başkasına yönelik bir saldırının cephanesidir. Kendi servislerinizi kilitlemek yalnızca öz-savunma değildir — küresel olarak saldırganların erişebildiği cephaneyi de küçültür.

Bir Ters Vekilin Yeri — ve Olmadığı Yer

Kapsam konusunda net olun. NTP yükseltme, UDP paketlerinden oluşan bir ağ katmanı selidir, dolayısıyla selin kendisi yukarıda — sunucu barındırıcınızın ya da transit sağlayıcınızın ağında, ideal olarak BCP38 kaynak-adres doğrulamasıyla — durdurulmalıdır. Akarguard gibi bir ters vekil UDP temizlemez ve bunu iddia da etmez. Katkısı sunucu gizliliğidir: web trafiğiniz Akarguard edge'ine çözümlendiği için gerçek sunucu IP'niz gizli kalır, böylece yükseltilmiş bir selin doğrudan hedefi olmaz ve sunucunuz onu hiç işlemek zorunda kalmaz. Ham hacimsel paketler için önemli olan, vekil değil, ağ sağlayıcınızın kapasitesidir.

Sıkça sorulan sorular

NTP yükseltme saldırısı nedir?

İstek başına 600 adrese kadar döndüren NTP MONLIST komutunu suistimal eden bir yansıtma saldırısıdır. 234 baytlık bir istek, 48 KB'lık bir yanıt tetikleyebilir — 556 kat yükseltme. Kurbanın IP'sini taklit edip binlerce açık NTP sunucusunu sorgulayarak saldırgan, mütevazı kaynaklardan kurbana büyük bir sel yöneltir.

Bir NTP sunucusu çalıştırıyorsam NTP yükseltmesini nasıl durdururum?

MONLIST'i varsayılan olarak devre dışı bırakan NTP 4.2.7p26 veya sonrasına yükseltin. Yükseltemiyorsanız ntp.conf'taki restrict satırlarına 'noquery' ekleyin. Hiç NTP sunucusu çalıştırma niyetiniz yoksa UDP/123'ü genel internete kapatın, böylece suistimal edilemez.

Bir ters vekil NTP yükseltmesini durdurabilir mi?

Selin kendisini değil — NTP yükseltme, sunucu barındırıcınızda ya da transit sağlayıcınızda, ideal olarak BCP38 filtrelemesiyle yukarıda düşürülmesi gereken bir ağ katmanı UDP selidir. Akarguard gibi bir ters vekil UDP temizlemez; sunucu IP'nizi gizler, böylece yükseltilmiş trafiğin doğrudan hedefi olmaz ve sunucunuz onu hiç işlemez.

Yükseltme trafiği neden filtrelemesi zordur?

Çünkü taklit edilmiş isteklere yanıt veren meşru üçüncü taraf sunuculardan (NTP, DNS, Memcached) gelir, dolayısıyla bariz bir saldırı yerine normal sunucu trafiği gibi görünür. Hacim ayrıca saldırganın kendi bant genişliğine kıyasla orantısızdır ki yansıtmayı bu kadar etkili yapan da budur.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör