# NTP Yükseltme DDoS: Zaman Sunucuları Saldırı Altyapısına Dönüştüğünde

> NTP'nin MONLIST komutu tanılama için tasarlanmıştı. Keşfedilmiş en güçlü DDoS yükselticilerinden biri hâline geldi — 556 kat yükseltme yapabiliyor.

- Category: Saldırı Analizi
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Jan 8, 2025
- Canonical: https://akarguard.net/tr/blog/ntp-yukseltme-saldirisi

---

Ağ Zaman Protokolü (NTP) internetin saatlerini sessizce senkron tutar ve ömrünün çoğunda kimse onu tehlikeli görmedi. Sonra saldırganlar MONLIST komutunu keşfetti — bir NTP sunucusunu sorgulayan son 600 adresi döndüren bir tanılama özelliği. Küçük, 234 baytlık bir istek, 48 KB'a varan yanıt tetikleyebilir: 556 kat yükseltme oranı. Kurbanın adresini taklit ederek (spoof) bu yanıtı ona yöneltin, binlerce açık NTP sunucusuyla çarpın ve mütevazı bir saldırgan ezici bir sel üretir.

## Saldırı Örüntüsü

- Saldırgan, kaynak olarak kurbanın IP'sini taklit ederek binlerce yanlış yapılandırılmış NTP sunucusuna MONLIST istekleri gönderir.
- Her sunucu, hiç istemediği hâlde büyük yanıtını kurbana özenle gönderir.
- Sel, meşru NTP sunucu trafiği gibi göründüğü için filtrelemesi zordur.
- Bu teorik değil: Cloudflare 2014'te ~400 Gbit/sn'lik bir NTP yükseltme saldırısını azalttı.

## NTP Sunucu Operatörleri İçin Çözüm

Bir NTP sunucusu çalıştırıyorsanız çözümün bir parçasısınız. MONLIST'i varsayılan olarak devre dışı bırakan NTP 4.2.7p26 veya sonrasına yükseltin. Yükseltemiyorsanız ntp.conf'unuzdaki restrict satırlarına 'noquery' ekleyin. Ve bilerek bir NTP sunucusu çalıştırmıyorsanız UDP/123'ü genel internete tamamen kapatın — istenmeyen açık bir NTP sunucusu, yabancılara doğrultulmuş bir silahtır.

> **Yükseltme paylaşılan bir sorumluluk sorunudur** — İnternetteki her yanlış yapılandırılmış NTP, DNS ya da Memcached sunucusu, başkasına yönelik bir saldırının cephanesidir. Kendi servislerinizi kilitlemek yalnızca öz-savunma değildir — küresel olarak saldırganların erişebildiği cephaneyi de küçültür.

## Bir Ters Vekilin Yeri — ve Olmadığı Yer

Kapsam konusunda net olun. NTP yükseltme, UDP paketlerinden oluşan bir ağ katmanı selidir, dolayısıyla selin kendisi yukarıda — sunucu barındırıcınızın ya da transit sağlayıcınızın ağında, ideal olarak BCP38 kaynak-adres doğrulamasıyla — durdurulmalıdır. Akarguard gibi bir ters vekil UDP temizlemez ve bunu iddia da etmez. Katkısı sunucu gizliliğidir: web trafiğiniz Akarguard edge'ine çözümlendiği için gerçek sunucu IP'niz gizli kalır, böylece yükseltilmiş bir selin doğrudan hedefi olmaz ve sunucunuz onu hiç işlemek zorunda kalmaz. Ham hacimsel paketler için önemli olan, vekil değil, ağ sağlayıcınızın kapasitesidir.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
