DNS'in Gözden Kaçan Tehlikesi: Şeffaf Yönlendiriciler ve Amplifikasyon Saldırıları
DNS'in Görmezden Gelinen Tehdidi: Şeffaf Yönlendiriciler ve Amplifikasyon Saldırıları
Ev router'ınızı ya da küçük bir işletme ağını kurarken mutlaka DNS ayarlarıyla karşılaşmışsınızdır. Çoğumuz DNS'in domain adreslerini bilgisayarların anlayacağı IP adreslerine çeviren bir sistem olduğunu biliyoruz. Ama bu kritik altyapının nasıl silah haline getirilebileceğini ve belirli bir DNS bileşeninin diğer tehditler azalırken neden hâlâ sorun yarattığını pek az kişi farkında.
Aslında Endişe Verici Bir İyi Haber
Şöyle bir haber var: İnternete erişilebilir açık DNS cihazlarının sayısı son on yılda dramatik şekilde düştü. 2014'te 25 milyonun üzerinde olan exposed cihaz sayısı, bugün yaklaşık 1.4 milyona geriledi. Yani yüzde 94 civarında bir düşüş yaşandı.
İşte sorunun krımı: Geleneksel açık DNS resolver'lar ve recursive forwarder'lar ciddi oranda azalırken, şeffaf DNS forwarder'ları inatla varlığını sürdürüyor. Araştırmacılar sorumlu açıklama programları yürütüp 250 binden fazla cihazı tehdit haritasından çıkardıktan sonra bile, bu şeffaf forwarder'lar internette hâlâ devasa sayılarda bulunuyor.
Bu önemli çünkü şeffaf DNS forwarder'ları, çoğu kuruluşun varlığından bile haberdar olmadığı tehlikeli bir ağ ekipmanı kategorisi oluşturuyor.
Şeffaf DNS Forwarder'ı Tam Olarak Ne?
Bunu anlaşılır şekilde açıklayayım.
Bir DNS sorgusu yaptığınızda, cihazınız bir DNS resolver'a adresi bulması için soru sorar. Standart bir recursive resolver bu isteği işler, gerekli yetkili sunucularla iletişime geçer ve cevabı döndürür. Bu resolver'ların genellikle yerleşik güvenlik önlemleri vardır—sorguları rate-limit edebilir, kimlerin sorgu yapabileceğini kısıtlayabilir ve genel olarak düzgün davranır.
Şeffaf DNS forwarder'ı ise farklı. Onu hiçbir iş yapmayan bir ağ ara bulucu olarak düşünün. DNS sorgularını kendisi çözmek yerine, başka bir DNS sunucusuna—genellikle Google, Cloudflare veya benzeri büyük sağlayıcıların daha güçlü recursive resolver'larına—basitçe iletir.
Kritik sorun şu: Şeffaf forwarder'lar ilettiği paketlerin kaynak IP adresini değiştirmez.
Yani şeffaf forwarder'ınız DNS sorgunuzu Google'ın 8.8.8.8 resolver'ına gönderdiğinde, o resolver sorguyu sizin orijinal IP adresinizden geliyor olarak görür, forwarder'dan değil. Hiçbir çeviri yapılmaz. Forwarder tarafında hiçbir güvenlik kontrolü tetiklenmez. Paketler tıpkı su gibi bir borudan akıp gider.
Neden Mükemmel Bir Saldırı Vektörü Oluşturuyor
Ağ güvenliğinden sorumlu olan herkes için işler burada kritik hale geliyor.
Saldırganlar, spoofed (sahte) kaynak IP adresiyle DNS sorguları gönderebiliyor—özellikle de hedef aldıkları kurbanın IP adresini kullanarak. Şeffaf forwarder bu sorguyu güçlü bir recursive resolver'a (çoğunlukla Google veya Cloudflare'ın devasa trafik hacimlerini kaldırabilen anycast sunucularından birine) iletir. Recursive resolver isteği işler ve yanıtı kurbanın IP adresine gönderir.
İşte amplifikasyon faktörü burada devreye giriyor: DNS yanıtları, tetikleyen sorgulardan çok daha büyük olabilir. DNS kayıtları isteyen küçücük bir sorgu, 10, 50 hatta 100 kat daha büyük bir yanıt üretebilir. Bir kurbanı trafikle boğarken, forwarder'a gönderdiğiniz küçük sorgulardan 50 kat daha büyük paketler yollayabilmek muazzam bir avantaj.
Kurban, hiç istemediği yanıtlarla sel gibi boğulurken, saldırgan yalnızca küçük sorgular göndermiştir. Bu arada şeffaf forwarder—yanıtları hiç görmeyen—saldırı altyapısının bir parçası olduğunun farkında bile olmadan çalışmaya devam eder.
Tehdidin Arkasındaki Rakamlar
RIPE Atlas araştırması göze batan istatistikler ortaya koyuyor:
- 175 ülkede internete erişilebilir şeffaf DNS forwarder bulunuyor
- Yalnızca Brezilya ve Hindistan, tüm cihazların yüzde 55'ini oluşturuyor (Brezilya yüzde 31, Hindistan yüzde 24)
- Şeffaf forwarder'ların yüzde 76'sı Google veya Cloudflare'ın genel DNS resolver'larını kullanacak şekilde yapılandırılmış
- Diğer açık DNS bileşenleri keskin düşüşler yaşarken, şeffaf forwarder'lar görece stabil kalmış
Bu coğrafi yoğunlaşma aslında hem bir zorluk hem de bir fırsat sunuyor. Cihazların çoğu görece az sayıda bölgede yoğunlaşmış durumda, yani belirli ağ operatörleriyle koordineli çalışarak global çabalardan çok daha etkili bir şekilde saldırı yüzeyini azaltmak mümkün olabilir.
Saldırganlar İçin Anycast Avantajı
Şeffaf forwarder'ların önemini tam olarak kavramak için büyük DNS sağlayıcılarının altyapılarını nasıl işlettiğini anlamak gerekiyor.
Google Public DNS ve Cloudflare'ın 1.1.1.1 anycast ağını kullanıyor—aynı IP adresinin aynı anda birden fazla coğrafi konumdan duyurulduğu bir teknik. 8.8.8.8'e bir sorgu gönderdiğinizde, paketleriniz tek bir fiziksel konuma değil, ağ topolojisine göre en yakın Google sunucusuna yönlendirilir.
Bu tasarım, bu resolver'ları geleneksel DDoS saldırılarına karşı inanılmaz güçlü ve dayanıklı kılıyor. Dünya çapında onlarca veri merkezine dağıtılmışlar ve muazzam trafik miktarlarını emebiliyorlar.
Ama aynı mimari saldırganlar için de fırsat yaratıyor. Şeffaf forwarder'lar bu güçlü anycast resolver'lara sorgu beslediğinde, saldırganlara devasa amplifikasyon etkileri üretebilecek bir altyapıya erişim sağlamış oluyorlar. Resolver kendisi kullanıldığının farkında değil—gelen sorguları görüyor ve yanıtları gönderiyor. Saldırı trafiği resolver'ın IP adreslerinden geliyor, şeffaf forwarder'dan değil, bu da atıf yapmayı zorlaştırıyor.
Bu Sizin Kuruluşunuz İçin Ne Anlama Geliyor?
İster küçük bir ofis kurulumu, ister cloud deployment, ister kurumsal ortam olsun—herhangi bir ağ altyapısı işletiyorsanız, DNS yapılandırmanızda şeffaf forwarder olarak çalışıp çalışmadığınızı denetlemelisiniz.
Birçok tüketiciye yönelik router ve bazı kurumsal ağ ekipmanları, DNS forwarding özelliği varsayılan olarak açık geliyor. Bu kendi başına kötü niyetli değil, ama forwarder internete erişilebilir durumdaysa ve kaynak IP bilgisini düzgün işlemiyorsa güvenlik açıkları yaratabilir.
Ağ Yöneticileri İçin Hızlı Kontrol Listesi
- DNS forwarder'larınızı tespit edin — Ağınızda hangi DNS ekipmanının olduğunu ve nasıl yapılandırıldığını bilin
- Erişimi kısıtlayın — DNS forwarder'lar kasıtlı olarak genel resolver olarak yapılandırılmadıkça internetten herkese açık olmamalı
- Doğru recursion kontrolleri kullanın — Recursive resolver'a ihtiyacınız varsa, uygun erişim kontrolleri ve rate limiting'in olduğundan emin olun
- Anormallikleri izleyin — Olağandışı DNS trafiği kalıpları, altyapınızın tarandığını veya saldırılarda kullanıldığını gösterebilir
Büyük Resim
Şeffaf DNS forwarder'ların saldırı vektörü olarak kalıcılığı, güvenlikte daha geniş bir gerçeği somutlaştırıyor: Bazen en tehlikeli açıklar, herkesin bildiği apaçık olanlar değil, kimsenin sorgulamadığı sessizce işini yapan gözden kaçmış bileşenlerdir.
İnternet topluluğu geleneksel açık DNS resolver'ları kapatmada ilerleme kaydetmeye devam ederken, şeffaf forwarder'lar dikkat gerektiren kalan bir sınırı temsil ediyor. İyi haber şu ki bu cihazlar coğrafi olarak yoğunlaşmış durumda, yani belirli ağ operatörleriyle koordineli çabalarla global saldırı yüzeyini anlamlı şekilde azaltmak mümkün olabilir.
O zamana kadar, şeffaf DNS forwarder'larının ne olduğunu bilmek ve sizinkilerin kamuya açık olmadığından emin olmak, internetin altyapısının kendi kendine karşı silah olarak kullanılmasını önlemek için önemli bir adım olmaya devam ediyor.
DNS güvenliği hakkında sorularınız mı var veya ağ altyapınızı denetleme konusunda yardıma mı ihtiyacınız var? Vibe Hosting ekibi, sıfırdan güvenli ve dayanıklı uygulamalar oluşturmanızda size yardımcı olmak için burada.