← Bloga dön FLOWTRION INSIGHTS

sFlow ve NetFlow ile DDoS Tespiti: BGP (RTBH / Flowspec) ile Otomatik Mitigasyon

sFlow ve NetFlow ile DDoS Tespiti: BGP (RTBH / Flowspec) ile Otomatik Mitigasyon için Flowtrion teknik blog görseli

Giriş

ISP'ler, veri merkezleri ve büyük kurumsal ağlar için volumetrik DDoS saldırıları (UDP flood, NTP/DNS amplification, SYN flood) hem bant genişliği hem de altyapı kaynaklarını tüketerek servis kullanılabilirliğini tehdit eder. Bu makalede NetFlow ve sFlow gibi akış tabanlı görünümlerle tespit etme, anomali eşiği tanımlama ve BGP temelli otomatik mitigasyon (RTBH ve BGP Flowspec) süreçlerini operasyonel ayrıntılarıyla ele alıyoruz. Hedef kitle NOC/SOC analistleri, BGP/peering mühendisleri ve ağ güvenlik mimarlarıdır.

Aşamalar: Trafik Toplama → Anomali Tespiti → BGP Trigger → Trafik Engelleme

Aşağıdaki mantıksal akış, gerçek dünya NOC operasyonlarında uygulanabilecek temel iş akışıdır:

  1. Trafik Toplama: NetFlow/sFlow collector'ları, SPAN/mirror veya paket yakalama ile metrik ve örnek paketleri toplar.
  2. Anomali Tespiti: Akış verileri üzerinde pps/bps eşikleri, imza eşleşmeleri ve istatistiksel modeller çalıştırılır. IP spoofing tespiti ayrı bir adım olarak doğrulanır.
  3. BGP Trigger: Otomatikleştirilmiş playbook onayı sonrası RTBH veya Flowspec duyurusu başlatılır; gerekli güvenlik kontrolleri yapılır.
  4. Trafik Engelleme / Temizleme: RTBH ile prefix karartma ya da Flowspec ile hedefli drop/redirect kuralları uygulanır; etkinin izlenmesi ve geri çekme (withdraw) süreçleri işletilir.

İş akışının kısa metin-mimari gösterimi

  • Trafik Toplama: sFlow collector + NetFlow exporter + SPAN
  • Anomali Tespiti: real-time akış analizi → threshold & anomaly engine
  • BGP Trigger: otomatik playbook (onaylı) → RTBH/Flowspec announce
  • Trafik Engelleme: blackhole veya trafiği temizleme/redirect

NetFlow vs sFlow: Tespit Gecikmesi (detection latency) ve Örnekleme Oranlarının Etkisi

NetFlow ve sFlow mimarileri farklı ölçüm ve gönderim davranışları sergiler; bu da DDoS tespiti için kritik olan süre ve doğruluk üzerinde doğrudan etkilidir.

sFlow

  • sFlow paket başlıklarını örnekleyip anlık gönderir. Collector'a iletim genellikle çok kısa gecikmelidir (1–5 saniye aralığına inebilir), bu nedenle ani volumetrik artışlara hızlı tepki verir.
  • Örnekleme oranı (sampling rate) tipik olarak 1:100, 1:1000 veya daha yüksek olabilir. Yüksek hacimli volumetrik saldırılar sFlow ile genelde iyi görünür; ancak düşük hacimli, hedefe özel saldırılarda örnekleme bilgi kaybına yol açabilir.

NetFlow / IPFIX

  • NetFlow akışları tipik olarak flow timeout (ör. 30–60s) ve exporter export periyodu ile gönderilir. Varsayılan ayarlar ile detection latency 30–120 saniye olabilir.
  • NetFlow/IPFIX'te örneklemesiz (full-flow) veya packet-sampling (sFlow benzeri) modları bulunur; ancak birçok üretim ortamı performans nedeniyle örnekleme kullanır. Daha kısa export periyotları (ör. 5–15s) ile tespit süresi iyileştirilebilir.

Örnekleme oranlarının sayısal etkisi

Örnek:

  • 1 Gbps UDP flood; paket boyutu ort. 500 byte → ~250 kpps. 1:1000 örnekleme ile yaklaşık 250 örnek/s görülecektir; bu da halen belirgin bir anormallik sinyali verir.
  • Ancak hedefteki düşük hacimli, kısa süreli SYN flood (örneğin 10 kpps) için 1:1000 örnekleme, birkaç saniyede yeterli örnek üretmeyebilir ve tespit gecikebilir.

Bu nedenle örnekleme oranını saldırı tipine göre dinamik ayarlamak (ör. anomali şüphesi durumunda kısa süre için örneklemeyi düşürmek) en iyi uygulamadır.

Anomali Eşiği (pps / bps) Belirleme ve İmzalama

Pratikte sabit bir eşik her zaman güvenilir değildir; mevsimsellik, top talker değişimleri ve peering olayları false positive oluşturabilir. Aşağıda uygulanabilecek rehber prensipler bulunmaktadır.

Eşik belirleme yaklaşımları

  • İstatistiksel temel hat (baseline): 7–14 günlük saat dilimi bazlı ortalama ve standart sapma hesaplanır; eşik = ortalama + k * σ (k tipik 3–6 arası seçilir).
  • Mutlak eşiğe dayalı: kritik servisler için örn. hedeflenen port/tip için 100kpps veya 10 Gbps gibi işletme belirlenen limitler.
  • Adaptif eşiğe dayalı: hareketli ortalamalar ve kısa dönem trendleri dikkate alan algılar; ani delta'lar için daha düşük eşik uygulanır.

Zararlı trafiğin 'imzalanması'

İmza burada, akış düzeyinde belirlenen karakteristikler kümesini ifade eder: 5-tuple (src/dst IP, src/dst port, proto), paket boyutu dağılımı, TCP bayrak profili, pps/bps oranları ve TTL/işaret anomalileri. Tipik örnekler:

  • UDP amplification: hedefe giden küçük UDP sorguları, hedeften (yüksek byte) beklenen yanıtlar; src port/resp port ve payload büyüklüğü analizi ile eşleşir.
  • SYN flood: yüksek SYN oranı, çok düşük ACK tamamlanma oranı, artan src IP çeşitliliği (spoofing varsa) veya tek bir src havuzu.
  • Volumetric UDP flood: hedefe yüksek bps ve pps, paket boyutu homojenliği.

İmzalar hem tespit hem de Flowspec kurallarının oluşturulmasında kullanılır. İmzalar, örneklenmiş akışlarda istatistiksel olarak anlamlı olmalıdır.

IP Spoofing Tespiti ve Rolü

Amplification ve bazı UDP/SYN saldırılarında kaynak adresleri sahte olabilir. Akış verisi tek başına spoofing'i kesin olarak kanıtlamasa da bazı belirteçler yardımcı olur:

  • TTL dağılımı anomalileri: farklı TTL histogramları tipik iç ağ trafiğinden farklıdır.
  • Reverse-path (RPF) uyumsuzlukları; eğer routing verinizle çelişen kaynak prefix'leri geliyorsa şüphelenilir.
  • Kaynak IP çeşitliliği: büyük dağıtık spoof havuzları tekil top talker'lara göre farklı istatistikler gösterir.

Bu tespitleri arttırmak için IP spoofing tespiti ve kaynak doğrulama modüllerinin akış verisi ile entegrasyonu önerilir.

RTBH vs BGP Flowspec: Karşılaştırma

RTBH (Remotely Triggered Black Hole) ve BGP Flowspec (RFC 5575) her ikisi de BGP üzerinden trafik yönlendirmeyi etkileyen mitigasyon yöntemleridir; ama kullanım amaçları ve etkileri farklıdır.

RTBH (Remote Triggered Black Hole)

  • Prefix seviyesinde trafiği karartır: belirlenmiş bir next-hop veya community ile hedef prefix'e tüm trafiği droplar.
  • Basit ve geniş kapsamlıdır; NOC için hızlı ilk refleks olarak uygundur.
  • Yan etki: hedef prefix'e gelen tüm trafik düşer — collateral damage yüksek olabilir (yani hedeflenen servis de kaybolur).

BGP Flowspec (RFC 5575)

  • Akış düzeyinde daha ince filtreleme sağlar: protokol, port, kaynak/destinasyon prefix, tcp bayrakları, packet length gibi alanlara dayalı kurallar uygulanabilir.
  • Flowspec ile hedefe özel port bazlı drop veya rate-limit, hatta trafik yönlendirme (next-hop değişikliği) yapılabilir; bu sayede collateral damage azaltılır.
  • Flowspec rule'larının karmaşıklığı ve route churn yönetimi gerektirir; bazı transit sağlayıcılar veya router platformları Flowspec'i desteklemeyebilir veya ölçeklendirme sınırlamaları olabilir.

Pratik kullanım önerisi

  • İlk aşamada hızlı RTBH (on-call otomasyon ile) ile akut etkileri azaltın.
  • Etkileşimli analiz sonrası Flowspec ile daha hedefli kurallar uygulayarak RTBH'i geri çekin.
  • Flowspec kurallarını uygulamadan önce üretim ve kontrol plane etkisini değerlendirip peer/IX iş ortakları ile koordinasyon kurun.

Otomasyon, Güvenlik ve Operasyonel Kontroller

Automatik BGP trigger'lar güçlüdür ama yanlış yapılandırma ağır sonuçlar doğurur. Aşağıdaki kontroller önerilir:

  • Otomasyon playbook'ları için iki kademeli onay (otomatik + insan onayı veya güven düzeyine göre tam otomasyon).
  • Sadece yetkili route-target / community'lerin kullanılmasına izin verin ve Flowspec/RTBH duyurularını BGP policy ile kısıtlayın.
  • Rate-limit ve threshold korumaları: aynı anda çok sayıda Flowspec rule'ı duyurulmasın.
  • Loglama ve geri alma (withdraw) için sürdürme politikaları; etki gözlemlenmezse otomatik rollback mekanizması.

NOC Operasyon Playbook (Adım Adım)

  1. Alarm: NetFlow/sFlow anomali motoru belirli pps/bps veya imza eşleşmesi tetikler.
  2. İnceleme: Top talkers, hedeflenen port/protokol, TTL/RPF göstergeleri ve geçmiş trafik ile korelasyon yapılır.
  3. Onay: Eğer servis etkileniyorsa hızlı RTBH; servis kritik ve hedeflenmişse Flowspec planı hazırlanır.
  4. Trigger: Onaylı playbook BGP duyurusunu başlatır (RTBH community veya Flowspec rule).
  5. İzleme: Collector verisi ve NMS ile drop oranları, geri dönüş süresi, müşteri etkisi izlenir.
  6. İyileştirme: Eğer Flowspec uygulanmışsa filtrenin daraltılması/özelleştirilmesi; RTBH geçici ise withdraw sonrası normalizayon izleme.

Gerçek Dünya Senaryoları ve İpuçları

  • UDP Amplification: Hedefin gelen yanıt paketlerinin byte/paket oranı yüksekse amplifikasyon muhtemeldir. Sorgu/yanıt ilişkilendirmesi (request port, response size) ipuçları verir.
  • SYN Flood: Yüksek SYN/pps oranı ile düşük handshake tamamlanma oranı gözlemlenirse; Flowspec ile tcp flags SYN match edip drop/limit uygulanabilir.
  • Distributed Low-Rate Attacks: Çok sayıda hafif kaynaklı trafik örneklenmiş akışlarda kolay farkedilmeyebilir; kısa dönem örnekleme düşürme veya SPAN tabanlı doğrulama gerekebilir.
  • Peering ile Koordinasyon: Büyük volumlarda upstream'da en iyi mitigasyon; peering ve servis modeliniz kapsamında upstream scrubbing ile entegre olun.

Flowtrion ile Entegrasyon (genel rehber)

Flowtrion platformu, gerçek zamanlı akış analizi ve anomali tespiti için Gerçek Zamanlı Trafik Analizi ve istatistiksel anomali tespiti modülleri ile entegrasyon sağlar. BGP operasyonları için BGP yönetimi modülü ile duyuru tetikleyici entegrasyonları kurulabilir. Spoofing tespiti için ise IP Spoofing Tespiti modülünü kullanmak pratik sonuç verir.

Özet ve Sonuç

NetFlow ve sFlow, volumetrik DDoS tespitinde güçlü araçlardır; ancak örnekleme oranları ve export gecikmeleri tespit hızını etkiler. Opsiyonel strateji; sFlow ile hızlı keşif, NetFlow ile şekillendirilmiş telemetri toplama, sonra RTBH ile ilk hızlı müdahale ve Flowspec ile ince ayar yaklaşımıdır. Otomasyonun güvenli, onaylı ve izlenebilir olması NOC operasyonlarının anahtarıdır.

Detaylı test planı ve kuruma özel playbook taslağı için teknik görüşme talep edebilirsiniz: Flowtrion Teknik Görüşme.

İlgili teknik içerikler

TEMEL ÜRÜN REHBERLERİ

Özel telemetri sayfalarıyla devam edin.

NetFlow İzlemeNetFlow v5 · v9 · IPFIX sFlow İzlemePacket sampling · counters
OKUMAYA DEVAM EDİN