BGP DDoS Koruması — Kendi IP Bloğunuz, GRE Tüneli
BGP koruma, kendi IP bloğuna sahip kurumlar için tasarlanmış bir hizmettir. IP bloğunuz Datafex'in ağı üzerinden duyurulur; size gelen trafik önce bizim filtreleme altyapımızdan geçer, temizlenmiş hali kendi altyapınıza iletilir. Sunucularınızın fiziksel olarak bizde olması gerekmez — koruma ağ katmanında çalışır.
Nasıl çalışır
Kendi otonom sistem numaranız (ASN) ve IP bloğunuz varsa, bloğun duyurusu Datafex ağı üzerinden yapılır. Bu andan itibaren o bloğa yönelen tüm trafik önce bizim filtreleme katmanımıza ulaşır. Hacimsel saldırılar ve sahte kaynak adresli paketler burada durdurulur; meşru trafik GRE tüneli ya da doğrudan bağlantı üzerinden sizin altyapınıza iletilir. Saldırı sırasında hattınız dolmaz, çünkü kirli trafik size hiç ulaşmaz.
Kimin için
Kendi IP bloğu ve ASN'i olan hosting sağlayıcıları, oyun sunucusu işletmecileri, internet servis sağlayıcıları ve kurumsal altyapılar. Kendi bloğunuz yoksa bu hizmet uygulanamaz; o durumda IP kiralama ya da doğrudan Datafex altyapısında barınma daha uygun olur.
Hangi saldırılar durdurulur
Hacimsel saldırı hattınıza ulaşmadan durur: Türkiye içi trafik dağıtık node'larda, yurt dışı trafik yurt dışındaki filtrelerde temizlenir; DNS amplification, NTP amplification, TCP amplification ve TCP reflection gibi yansıtma/yükseltme saldırıları DPDK + VPP router'da kesilir. Son katman Fexwall, L4–L7 arasında sahte kaynak adresli trafiği, botnet kaynaklı istek sellerini ve projenize özel tanımladığınız kuralları işler. Katmanlar birlikte çalışır.
Başlamadan önce gerekenler: ASN, LOA, IRR ve RPKI
BGP koruma, teknik bir kurulumdan önce bir kayıt işidir. Gerekenler sırayla şunlar. Kendi otonom sistem numaranız (ASN) ve en az /24 büyüklüğünde bir IPv4 bloğunuz olmalı; küresel yönlendirme tablosunda /24'ten uzun prefix'ler operatörlerin büyük kısmı tarafından filtrelenir, yani /25 duyurmak pratikte işe yaramaz. Bloğun kullanım yetkisini gösteren belge (LOA) hazırlanır. Ardından IRR tarafındaki route ya da route6 nesnesi, duyuruyu yapacak ASN'i gösterecek şekilde güncellenir. Son ve en kritik adım RPKI: bloğunuz için tanımlı ROA kaydının origin ASN'i ve maxLength değeri yeni duyuruyla uyumlu değilse duyuru invalid olarak işaretlenir ve RPKI doğrulaması yapan operatörler trafiği hiç kabul etmez. Bu kayıtların yayılması saatler alabildiği için duyuru gününden önce tamamlanmaları gerekir.
GRE tüneli, doğrudan bağlantı ve MTU meselesi
Temizlenmiş trafiğin size nasıl ulaşacağı iki yoldan biriyle çözülür. Sunucularınız Datafex tarafındaysa doğrudan bağlantı en basit yoldur. Başka bir lokasyondaysanız trafik GRE tüneliyle taşınır — ve burada sık atlanan bir ayrıntı var: GRE her pakete 24 bayt başlık ekler. Standart 1500 baytlık MTU üzerinde çalışan bir tünelde kullanılabilir yük 1476 bayta iner. Tünel uçlarında MTU'yu buna göre ayarlamaz ve TCP oturumları için MSS clamping uygulamazsanız, küçük paketler geçerken büyük paketler sessizce kaybolur. Kullanıcı bunu genellikle site açılıyor ama dosya indirilmiyor diye tarif eder; teşhisi zor, çözümü tek satırlık bir ayardır. Tünel kurulumunda MTU ve MSS değerlerini baştan konuşmak, kurulumdan sonra bu belirtiyi aramaktan çok daha ucuza gelir.
Duyuru günü: yayılma, izleme ve geri dönüş
Duyuru anlık bir şey değildir. Yeni bir duyurunun küresel olarak görünür hale gelmesi genellikle dakikalarla ölçülür; kayıt tarafındaki değişiklikler (IRR, RPKI) saatlere yayılabilir. Bu yüzden geçiş düşük trafikli bir pencereye alınır. Geçiş sırasında üç şeye bakılır: bloğunuzun bağımsız gözlemcilerden — RIPE RIS, looking glass hizmetleri, kamuya açık BGP izleme araçları — görünür olup olmadığı, RPKI doğrulama durumunun valid okunup okunmadığı ve gerçek kullanıcı trafiğinin beklenen yoldan gelip gelmediği. Geri dönüş planı da baştan yazılır: duyuruyu geri çektiğinizde trafiğin eski yola dönmesi aynı yayılma süresine tabidir, yani gerekirse anında geri alırız gerçekçi bir cümle değildir. Kademeli geçiş için AS-path prepending gibi yöntemler kullanılabilir; hangisinin uygun olduğu mevcut sağlayıcılarınızla olan bağlantı düzeninize bağlıdır.
Süreç nasıl işler
- 1ASN ve prefix bilgilerinizi paylaşın; blok büyüklüğü ve mevcut duyuru durumu doğrulanır.
- 2Bloğun kullanım yetkisini gösteren belgeyi (LOA) hazırlayın.
- 3IRR route nesnesini ve RPKI ROA kaydını yeni duyuruya göre güncelleyin, yayılmasını bekleyin.
- 4Trafiğin taşınacağı yolu kurun: doğrudan bağlantı ya da GRE tüneli — MTU ve MSS ayarlarıyla birlikte.
- 5Düşük trafikli bir pencerede duyuruyu açın ve görünürlüğü bağımsız gözlemcilerden doğrulayın.
- 6Filtre kurallarını projenize göre ayarlayın; izleme ve geri dönüş planını yazılı hale getirin.
Sık yapılan hatalar
- RPKI kaydını güncellemeden duyuruya çıkmak. Invalid işaretlenen bir duyuru, doğrulama yapan operatörlerde trafiğin tamamen düşmesi demektir.
- maxLength değerini gereğinden geniş bırakmak. Bloğunuzun alt parçalarının başkası tarafından duyurulmasına kapı aralar.
- MSS clamping yapmamak. Tünel üzerinden küçük paketler geçer, büyük paketler kaybolur; belirti site açılıyor ama transfer bitmiyor şeklinde görünür.
- /24'ten uzun bir prefix duyurmayı planlamak. Küresel yönlendirme tablosunda filtrelenir ve trafik size hiç gelmez.
- Geçişi tepe trafik saatinde yapmak. Yayılma dakikalar alır ve geri dönüş de aynı süreye tabidir.
- UDP tabanlı oyun ya da ses trafiğini HTTP önündeki bir proxy ile korumaya çalışmak. O katman bu paketleri hiç görmez; filtreleme L3/L4'te olmalıdır.
Sıkça Sorulan Sorular
- Kendi ASN'im olmadan bu hizmeti alabilir miyim?
- Hayır. BGP koruma, bloğun BGP üzerinden duyurulmasına dayanır; bunun için kendi IP bloğunuz ve otonom sistem numaranız gerekir. Bunlar yoksa IP kiralama seçeneğine bakabilirsiniz.
- Sunucularım başka bir sağlayıcıda, yine de kullanabilir miyim?
- Evet. Koruma ağ katmanında çalıştığı için sunucularınızın fiziksel konumu belirleyici değildir; temizlenmiş trafik GRE tüneli veya doğrudan bağlantı üzerinden size iletilir.
- En küçük duyurulabilir blok nedir?
- IPv4 tarafında /24. Operatörlerin büyük kısmı küresel tabloda /24'ten uzun prefix'leri filtrelediği için /25 ve altı duyurular pratikte görünmez. IPv6 tarafında yaygın kabul sınırı /48'dir.
- Duyuru ne kadar sürede yayılır, kesinti olur mu?
- Duyurunun küresel olarak görünür hale gelmesi genellikle dakikalarla ölçülür; kayıt değişiklikleri (IRR, RPKI) saatlere yayılabilir. Bu yüzden geçiş düşük trafikli bir pencerede yapılır ve kayıtlar önceden tamamlanır. Aynı süre geri dönüş için de geçerlidir.
- RPKI ve IRR kayıtlarını kim güncelliyor?
- Bu kayıtlar sizin RIPE hesabınıza bağlı olduğu için güncellemeyi siz yaparsınız; hangi değerin ne olması gerektiğini (origin ASN, maxLength, route nesnesi) biz veririz. Bu ayrım önemlidir: yanlış bir ROA, duyurunun tamamen reddedilmesine yol açar.
- IPv6 bloğum da duyurulabilir mi?
- Evet, mantık aynı. IRR tarafında route6 nesnesi tanımlanır, RPKI ROA kaydı IPv6 prefix'i için ayrıca oluşturulur. IPv4 ve IPv6 duyurularının kayıtları birbirinden bağımsızdır; birini güncelleyip diğerini unutmak sık görülen bir hatadır.
Yapılandırmanızı belirleyelim
Kabinet, uplink, hat boyutu ve koruma seçeneklerinizi işaretleyip teklif isteyin; ya da doğrudan yazın, birlikte planlayalım.