Saldırı konuları sadece hat üzerinde download trafiği yaratan bir durum değil ki maalesef. Öncelikle hat boyutundan ziyade paket saldırıları ciddi bir problem.
Elde tutulacak donelr diye bir başlayalım :
1. Router'lar (L3 switchlerden bahsetmiyorum) her bir paket için işlem yaparlar. Örnek olarak bir switchde 10Mbit hat kıstığınızda musluğu kısmak gibidir. Ancak bir router her molekülün H2O olduğunu teyit eder ilgili Routing instance a basarak Rate limit uygular / yönlendirir .....
Bu sebeple 1Gbit bir trafik normal bir switchi yormasada payload çok düşük paketler de router'ları ciddi anlamda yorar bu sebeple kirli bir trafik UDP gibi sürekli yayın üzerine müşterileri olan bir yerde latency leri cok fazla artırır.
2. Trafikleri sürekli Firewall üzerinde geliş gidiş çalıştırmak tüm müşteriler için risk teşkil eden bir durum. Her atak tutulabilir diye bir garanti vermek çok zordur. Bu sebeple atak alan ipler olabildiğince kısa bir sürede (ms ler mertebesinde) farklı bir router üzerine çekilmesi gerekir (ki ek bir cihaz maliyeti demek

) geri dönüş trafiğinin ise daha temiz yoldan gönderilmesi gerekir. Bunun bir diğer sebebi de içeriden olası çıkabilecek ataklar. Firewall a direk alt bacağından gelebilecek olan bir atak çok büyük tehlikeler yaratabilir.
2.a ) bir alt madde olarak bu durum tüm networkun RPF-Check , Arp Restriction ..... gibi bir çok tedbiri hazır olarak alınmasını gerektirir
2.b ) Trafiklerin tiplerine göre farklı instance lara gitmesini gerektirir.
3. TCP ve UDP firewall ları ile Application firewalllar farklı görevler alırlar. Aynı cihazda mükemmel bir DDOS Mitigator henuz görmedim. Trafiğinizi prof. bir routerdan içeriye TCP olarak biz SRX3600 kullanıyoruz , UDP olarak kendi sistemlerimizi geliştiriyoruz. 2 kanaldan toparlanan temiz trafiğide ardından Botnet vs. için App. Firewall'a alıyoruz. bunun sebebi
3.1 SRX , Arbor gibi cihazların CPS (connection per second ) limitleri çok düşüktür. 300-500k kadar. Spoof bir TCP atakda Network Card seviyesinde kesilip işletim sistemine CPS etkisi yaratmazken UDP de syn - ack - syn gibi bir 3 way handshake yoktur. Bu sebeple UDP spoof trafikler SRX gibi cihazları saniyeler içerisinde çok basitçene götürebilir.
3.2 IPS yani Layer 7 seviyesi korumalar paketleri false positive temizler ancak cok fazla CPU yorarlar bu sebeple UTM gibi işlemler için 100K bir connection bile milyon dolarlık bir yatırıma gidebilir
3.3 UDP trafiğini temiz tutmak için Notrack li yazılmış iptableslere özel kurallar kendi geliştiren perl sistemler geliştiriyoruz
....
4. Toparlanan temiz trafiği Web Application gibi ilgili portuna istinaden bir firewall'a daha gönderiyoruz. Burada Squid gibi proxiler ile Snort gibi IDS ler calısıyor. temizlenen trafik bir katmandan daha geçiyor
5. Ana dağıtım switchine düşüyor.
Bu kademelere karar veren
NDS / SFlow sunucuları çalışıyor
Routerlarda çok fazla 10G port tüketiliyor
Yurtdışından korunmak için farklı BGP ve IP transit servisleri alınıyor
.....
Konu kısaca özetlemeye çalışsamda aslında bu bile buzdağının görünen yüzünde ufak bir parça.
Bir sonuca toparlayacak olursak ;
Bu tür bir sistemi hazırda tutmak
Hat maliyetlerini kaldırmak
Support ücretlerini ödemek
Her an yeni ataklara karşı beklentide olmak
Gece gündüz tehdit önünde olmak
Diğer müşterileri riske atmak (Ki buna bir alt açılım daha biz EX4500 Switch üzerinden tüm kabinlere EX4200 koyarak 2x10G gidiyoruz ki olası bir giren atakda diğer müşteriler etkilenmesin diye)
Birden fazla şebekeden trafiğin kaçırılması
.......
Kolay kolay hiç bir veri merkezi istemez . Kaldıki bunun bir de gece personelinin daha prof. olması gibi gözükmeyen ek ihtiyaçlarıda yanında doğuruyor.
Hat maliyetleri TR de download konusunda zaten yeterince pahalı