TCP'nin aksine UDP bağlantısızdır. Herhangi bir portta UDP paketi alan bir sunucu, meşru olup olmadığını bilmeden önce onu işlemek — ya da en azından atmaya karar vermek — zorundadır. Saldırganlar rastgele portlara devasa hacimde UDP paketi gönderir; bu, sunucuyu ICMP 'hedefe ulaşılamıyor' mesajlarıyla yanıt vermeye zorlar ya da onu yük altında çökertir.
Yaygın UDP Flood Türleri
- Saf UDP flood: rastgele portlar, rastgele yük, ham hacim.
- DNS flood: çözümleyicinizi (resolver) tüketmek için özellikle UDP/53'ü hedefler.
- CHARGEN / QOTD yansıtma: eski UDP servislerini yükseltici olarak kullanır.
- Parçalanmış UDP: durumsal inceleme (stateful inspection) sistemlerini çökertebilen parçalar gönderir.
Tespit ve Azaltma
UDP flood'lar saniye başına paket (pps) hızlarından ve trafik profillerinden tanınabilir, ama bir ağ katmanı sorunudur: durumsuz bir paket seli, hattınızı doyurmadan önce yukarıda — sunucu barındırıcınızda ya da transit sağlayıcınızda — düşürülmelidir. Akarguard gibi bir ters vekil UDP'yi temizlemez (scrub etmez) — o bir Layer 7 (HTTP/HTTPS) servisidir. Yaptığı şey sunucu IP'nizi gizlemektir; böylece sunucunuza yönelik bir UDP flood'un hedefi kalmaz; hacimsel trafiğin kendisi vekil tarafından değil, önünüzdeki ağ tarafından durdurulur.
Kilit metrik
10 Gbit/sn'lik bir UDP flood kabaca saniyede 7–14 milyon paket içerir. Donanım düzeyinde azaltma olmadan standart bir Linux sunucusu bu eşiğin çok altında bağlantıları düşürmeye başlar.
UDP Tabanlı Bir Uygulama Çalıştırıyorsanız
Oyun sunucuları, VoIP ve genel DNS UDP üzerinde çalışır ve bir ters vekil onları koruyamaz — Akarguard bir HTTP/HTTPS servisidir ve UDP temizlemez. Bu iş yükleri, paket selini hattınıza ulaşmadan önce soğuracak boyutta, sunucu barındırıcınızdan ya da transit sağlayıcınızdan gelen ağ katmanı temizlemesine (scrubbing) ihtiyaç duyar. Akarguard'ın koruduğu şey altyapınızın web tarafıdır — HTTP üzerinde çalışan site, API ve kontrol paneli — sunucu IP'niz gizli tutularak, böylece ilk etapta doğrudan bir hedef olmaz.