insan az üşenir yazmaya

Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
Turhost örneği çok mantıksız. Turhost sağlam saldırı almamıştır o yüzden kapanmamıştır.

Büyük sitelerin neden kolay kolay kapanamadığına gelirsek, olay para ve altyapıda bitiyor.

Bunları detaylı olarak anlatmak çok uzun sürer, sitenin yapısına göre birden fazla yapılandırma ve tehlike anında birden çok felaket senaryosu oluşturulmuştur.

Uygulama tarafında birden fazla sunucu ile load balancer yapı vardır.

Örneklendirirsek statik web içeriği için 10 sunucu, dinamik web içeriği için 15 sunucu, veritabanı için 2 sunucu, mail için 1 sunucu, dns için 1 sunucu, yedekleme için 2 sunucu v.s. gibi.

Bu yapılar kendi başına çalışmıyor tabiki, hepsi fiziksel load balancer - cluster (yük dağıtımı - kümeleme) yapısı içinde çalışmakta.

Gelen trafik hem web tarafında hem sql tarafında sunucu yoğunluklarına göre müsait olan sunucuya yönlendirmekte. Bu sistemin avantajı hem tüm yükün tek bir sunucu üzerine alındığında oluşacak darboğaz durumunun ortadan kaldırılması, hemde oluşabilecek bir yada birden fazla sunucuda donanımsal arıza yaşandığında yedeklilik mantığı ile diğer sunucuların problemsiz olarak yayını sürdürebilmesidir.

Saldırı konusuda yine bu sistem sayesinde minimum derecede etki bırakır, tabi saldırı türü önemlidir, layer 7 katmanlı uygulama bazlı saldırılarda load balancer hayat kurtarır, tüm yük tek sunucu üzerinde kalmayıp diğer sunuculara dağılır

Şöyle düşünün bir savaştasınız karargahınız var bu karargah 500 asker ile işgal edilebiliyor, bir taaruz başladı karşınızda 500 asker var karargahınız tek olursa bu 500 asker karargahı ele geçirir ama siz tek bir karargah yerine 10 tane karargah kurarsanız, her karargaha 50 asker saldırır ve karargahları düşürecek kadar asker sayısına ulaşılamaz. Şu düşünülebilir ''iyi de 500 asker dağılmak yerine sıra sıra karargahları ele geçirebilir''

Evet bu olabilir ama ilk karargahı düşürseler bile 9 karargahınız daha var, karargahlar sırayla işgal edilirken herhalde sizin askerlerinizinde dizi izler gibi beklemeyecek gelen işgali analiz edip ona uygun bir plan hazırlayacak gerekirse takviye asker getirecek ve işgali hafifletecek, onlar işgali sürdürürken bir önceki karargah tekrar ayağa kaldırılacak, hiçbir zaman karargahların hepsi birden işgal edilemeyecek.

Şimdi bir soru daha gelebilir ''o zaman bizde 5000 askerle geliriz''

Açıkçası bu soruların ardı arkası kesilmez, her soruya görede bir senaryo yazmak mümkündür, daha bu işin fiziksel firewall, ips,ids tarafında yapılacak işlemleri var. Rate limit, request limit, header check v.s v.s

Bu tür firmalarda para olduğu için haliyle ekipmanın en iyisi, sistem uzmanının en güzeli çalışıyordur.

Diğer konu ise bu tür yoğun sitelerin yazılım tarafıdır. Günlük ve anlık çok büyük web ve sql sorguları döndüğünden yazılım tarafı aslında en kritik noktadır, yazılım tarafı hem normal kullanıcıların yarattığı yükün üstesinden hemde gelebilecek layer 7 katmanlı saldırılarda sisteme en az yük bindirecek şekilde yazılmıştır, tabi sql cache in nimetlerinden faydalanıyorlar.

Yani bu büyük sitelerden birine 100 tane botla saldırıp, sql sorgusu olan bir sayfaya sürekli f5 yaptırırak çökertmeniz mümkün değildir. Bot sayısı çok büyük rakamlara ulaşırsa belki birşeyler olabilir anlık olarak ama yukarda yazdığım işgal planları hemen devreye girer.

Buraya kadar layer 7 katmandaki http-get saldırılara göre yazdım.

Network taraflı yaşanabilecek layer 4 katmanlı tcp-udp saldırılara değinirsek.

Türkiye de kendi networkleri ile yayın yapan büyük sitelerin öyle 50-100 gbit hattı yok. En yoğun anındaki trafiğin yüzde 40-50 üstü limitte bir hat kapasiteleri vardır, oluşturdukları network zaten 100-200 mbit boyutundaki ufak çaptaki saldırıları karşılayacak seviyededir. Kendi hatlarının üstünde gelebilecek bir saldırıda ise artık firmanın yazılımcılarının eli kolu bağlanır, çünkü hat bitmiştir, network kontrollerinde değildir, ha belki bir çılgınlık yapıp ip anonslarını yurtdışına kapattırırlar tabi saldırı yurtdışından geliyorsa.

Peki çareler bittimi koskoca firmanın sitesi böyle amatör bir yöntemle mi paçayı kurtaracak?

Tabiki hayır, ''money talks'' ilkesi devreye girer. Hattı kimden sağlıyorlarsa, onlardan yardım isterler bu süperonline yada türk telekomdur, onlarda pop noktasında veya pop noktasından ttidc ye bu trafiği route edip filtreleyip geri kalan temiz trafiği firmanın verimerkezine gönderir. (ttidc kısmı türk telekom için - ttidc (türk telekom verimerkezi) )

Firmanın kendi hattı yoksa, verimerkezinden hizmet alıyorlarsa onu zaten verimerkezi düşünür.

Layer 4 katmanlı saldırılar için yazdığım şeyler Türkiyedeki büyük firmaların network altyapısına göre yazılmıştır.

Veri güvenliği konusuna gelirsek, gerçekten büyük firmalar bankaların kullandığı sistemleri kullanır, bankaların veritabanı sunucularının kesinlikle wan tarafına erişimi yoktur, yani internete erişemezler. Bu sunucuların önünde çalışan proxy sunucular web sunucularına veri sağlar, bir saldırganın proxy sunucularını bulup veritabanı sunucularına ulaşması mümkün değildir. Bu sistemi kullanmayan biraz daha az büyük firmalar ise yazılımcılarına güvenmek zorundadır, bir yazılım firmasında 5 tane yazılımcı çalışıp herşeyi baştan sona yapıyorsa, bu tür büyük firmalarda her bir betikten bir yazılımcı sorumludur, o yazılımcının yaptığı şeyi kontrol eden bir yazılımcı daha vardır, böylece hata payı minimuma indirilmiş olur.

Özetlersek herşey para ile mümkün.

Makale gibi oldu