Ağ altyapılarında veri güvenliği ve erişilebilirlik, sistem mimarisinin sürdürülebilirliği açısından temel parametrelerdir. Ağ kaynaklarını hedef alan saldırı türlerinin başında gelen Dağıtık Hizmet Engelleme (DDoS) vakalarında, gelen trafiğin ayrıştırılması için özelleşmiş güvenlik donanımları ve filtreleme yazılımları kullanılır. Routefence, sunucu altyapıları ile dış ağlar arasında konumlandırılan, gelen trafiği analiz ederek kötü amaçlı veri paketlerini filtreleyen bir DDoS koruma ve ağ trafiği yönetim sistemidir.
Bu incelemede; Routefence nedir, Routefence koruma sisteminin çalışma prensipleri, Layer 3, Layer 4 ve Layer 7 mitigasyon yöntemleri, BGP Anycast yönlendirmeleri ve ağ güvenliğindeki teknik rolü detaylı olarak ele alınmaktadır.
Routefence Nedir?
Routefence, internet servis sağlayıcıları (ISS), veri merkezleri ve sunucu barındırma altyapıları için geliştirilmiş bir ağ trafiği denetim ve DDoS mitigasyon çözümüdür. Sistemin temel amacı; doğrudan hedef sunucuya yönelen gelen veri akışını kendi filtreleme merkezleri (scrubbing centers) üzerinden geçirerek meşru (temiz) trafik ile kötü niyetli (saldırı) trafiği birbirinden ayırmaktır.
DDoS Saldırı Türleri ve Routefence Kapsamı
DDoS saldırıları ağ mimarisinin farklı OSI katmanlarına yönelik gerçekleştirilir. Routefence altyapısı bu saldırıları üç temel kategoride analiz eder ve filtreler:
- Hacimsel (Volumetric) Saldırılar (Katman 3 / Ağ Katmanı): Bant genişliğini tüketmeyi hedefleyen UDP Flood, ICMP Flood ve DNS/NTP Amplification saldırılarıdır. Routefence, BGP (Border Gateway Protocol) seviyesinde yüksek hacimli trafiği karşılama kapasitesine sahip scrubbing noktalarında analiz eder.
- Protokol Saldırıları (Katman 4 / Taşıma Katmanı): Sunucu ve güvenlik duvarı kaynaklarını (state table) tüketmeye odaklanan SYN Flood, ACK Flood, RST Flood ve TCP Connection saldırılarıdır. Routefence, TCP handshake mekanizmasını denetleyerek sahte SYN paketlerini düşürür ve sadece doğrulanmış bağlantıları arka uç sunucuya iletir.
- Uygulama Katmanı Saldırıları (Katman 7 / Web Katmanı): Doğrudan HTTP/HTTPS servislerini hedefleyen, düşük bant genişliği kullanarak sunucu işlemci (CPU) ve bellek (RAM) kaynaklarını kilitleyen HTTP GET/POST Flood, Slowloris ve botnet ataklarıdır. Routefence WAF ve L7 denetleyicileri, başlık (header) verilerini, istek sıklığını ve kullanıcı davranış modellerini inceleyerek bu trafiği izole eder.
Routefence Nasıl Çalışır? Teknik Mimari ve Mitigasyon Süreci
Routefence koruma mekanizması doğrusal bir filtreleme döngüsü üzerinden çalışır. Bu döngü şu adımlardan oluşur:
- Trafik Karşılama ve Yönlendirme (BGP Anycast): Alan adına veya IP adresine gelen trafik, Routefence ağına yönlendirilir. Anycast routing kullanılarak coğrafi olarak en yakın düğüm noktasında trafik karşılanır, böylece gecikme süresi (latency) dengelenir.
- Paket İnceleme ve Profilleme: Derin Paket İnceleme (DPI) ve akış analizi (NetFlow/sFlow) teknikleriyle paketlerin boyutları, bayrakları (flags), gönderici IP itibar skorları ve protokol uyumlulukları kontrol edilir.
- Kötü Niyetli Paketin Düşürülmesi (Mitigasyon): Tanımlanan kural setlerine uymayan, bozuk veya botnet kökenli istekler ağ arayüzü seviyesinde (Drop/Reject) düşürülür. Ana sunucunun donanım kaynaklarına bu paketlerin ulaşması engellenir.
- Temiz Trafiğin İletimi: Denetimden geçen doğrulanmış kullanıcı istekleri GRE tünelleri veya doğrudan VLAN üzerinden hedef sunucuya iletilir.
Routefence ve Alternatif Mitigasyon Yöntemlerinin Karşılaştırması
Ağ altyapılarında kullanılan geleneksel yöntemler ile Routefence mimarisinin teknik özellikleri şu tabloda özetlenmiştir:
| Özellik |
Standart Yazılımsal Güvenlik Duvarı (OS Seviyesi) |
Null-Routing (Blackhole) |
Routefence Altyapısı |
| Saldırı Karşılama Noktası |
Doğrudan hedef sunucu işletim sistemi |
İnternet Servis Sağlayıcı (ISS) seviyesi |
Özel filtreleme (scrubbing) merkezleri |
| Hacimsel (L3/L4) Saldırı Kapasitesi |
Sunucu port kapasitesi ile sınırlı |
Trafik tamamen kesilir |
Gelişmiş ağ kapasitesiyle dengelenir |
| Hizmet Sürekliliği |
Yüksek trafikte sunucu kilitlenir |
IP kapatıldığı için site tamamen kapanır |
Zararlı paket düşürülür, temiz trafik devam eder |
| Katman 7 (HTTP Flood) Koruması |
Kısıtlı kural yönetimi, yüksek CPU kullanımı |
Desteklenmez |
Dinamik istek oranı denetimi ve doğrulama |
Routefence Yapılandırma ve Entegrasyon Yöntemleri
Routefence koruması farklı sistem gereksinimlerine göre iki temel modelle entegre edilir:
- Ters Vekil (Reverse Proxy / CDN) Modeli: Alan adının DNS kayıtları Routefence proxy IP adreslerine yönlendirilir. Web tabanlı HTTP/HTTPS trafiği Routefence üzerinden geçirilerek filtrelenir; veritabanı veya SSH gibi harici portlar bu kapsamın dışında tutulabilir.
- BGP / IP Koruma Modeli: Özel IP bloklarına (/24 ve üzeri) sahip veri merkezleri ve sunucu sağlayıcıları, AS (Otonom Sistem) numaraları üzerinden anons yaparak tüm trafiği Routefence ağ omurgası üzerinden geçirir. Bu model doğrudan L3/L4/L7 seviyesinde sunucu IP adresinin tamamını korur.
Routefence Kullanımında Dikkat Edilmesi Gereken Parametreler
Routefence veya benzeri bir DDoS koruma altyapısı tercih edilirken teknik tarafta incelenmesi gereken anahtar metrikler şunlardır:
- Gecikme (Latency) Değeri: Trafiğin ek bir filtreleme merkezinden geçmesi mikrosaniye düzeyinde ek gecikmeye yol açabilir. Pop noktalarının hedef kitleye coğrafi yakınlığı bu metriği belirler.
- Yanlış Pozitif (False Positive) Oranı: Aşırı agresif güvenlik profilleri, gerçek kullanıcı isteklerinin de engellenmesine yol açabilir. Bu nedenle kural setlerinin trafiğin türüne (e-ticaret, oyun sunucusu, API servisleri) göre uyarlanması gerekir.
- SSL/TLS Sonlandırma Kapasitesi: HTTPS trafiğinin L7 katmanında denetlenebilmesi için SSL sertifikalarının mitigasyon noktasında sonlandırılması veya güvenli şifreleme tünellerinin tanımlanması gereklidir.
Özetle Routefence
Routefence; web siteleri, API servisleri ve sunucu donanımlarını hedef alan L3, L4 ve L7 seviyesindeki ağ saldırılarını analiz eden, filtreleyen ve hedef sisteme yalnızca temiz trafiğin iletilmesini sağlayan bir DDoS mitigasyon teknolojisidir. Sistemin temel işlevi, yüksek hacimli saldırı trafiğini ana sunucuya ulaşmadan şebeke katmanında absorbe ederek altyapının işlevselliğini sürdürmesini sağlamaktır.