Gerçek sunucu IP'niz proxy arkasında bile nasıl sızar? 6 yol
DDoS korumasının temeli basit görünür: trafiği bir proxy üzerinden geçirirsiniz, saldırgan yalnızca proxy'yi görür, gerçek sunucunuz saklı kalır. Ne var ki uygulamada koruma çoğu zaman proxy yüzünden değil, adresin başka bir yerden sızması yüzünden çöker. Aşağıdakiler, gerçek dünyada en sık rastlanan altı sızıntı.
1. Geri kalan DNS kayıtları
Ana alan adınızı proxy'ye alırsınız ama mail, ftp, cpanel, webmail, direct gibi alt alan adları eski A kayıtlarıyla sunucuyu doğrudan gösterir. Saldırganın yaptığı ilk şey, birkaç yüz yaygın alt alan adını denemektir — ve genellikle bulur.
mail kaydının doğrudan sunucuyu göstermesi neredeyse kural.2. DNS geçmişi
Alan adınız proxy'ye geçmeden önce sunucuyu doğrudan gösteriyordu ve bu kayıt pasif DNS arşivlerinde duruyor. Bugünkü kaydınızı temizlemeniz dünkü kaydı silmiyor. Sunucunuz o eski IP'de durmaya devam ediyorsa koruma kâğıt üzerinde kalır.
Tek gerçek çözümü var: proxy'ye geçerken sunucuyu yeni bir IP adresine taşımak. Zahmetli, ama alternatifi korumanın hiç çalışmaması.
3. Sertifika şeffaflık kayıtları
Alınan her TLS sertifikası, herkese açık Certificate Transparency günlüklerine yazılır. Bu günlükler alan adı adreslerini değil ama alt alan adlarının tamamını verir. Yani hiç yayınlamadığınızı sandığınız staging.example.com veya panel.example.com oradan görünür; saldırganın alt alan adı tahmin etmesine bile gerek kalmaz.
4. Sunucudan çıkan e-postalar
Sitenizin gönderdiği şifre sıfırlama veya sipariş bildirimi e-postaları, doğrudan sunucudan gidiyorsa e-posta başlığındaki Received satırında sunucunun gerçek IP'sini taşır. Saldırganın tek yapması gereken sitenize üye olup bir e-posta almaktır.
Çözüm: giden postayı ayrı bir e-posta servisi üzerinden gönderin, uygulama sunucusundan değil.
5. Origin güvenlik duvarının açık kalması
Bu bir sızıntı değil, sızıntının işe yaramasına izin veren şey. Proxy'ye geçtiniz ama sunucunuz hâlâ dünyanın her yerinden 80 ve 443 bağlantısı kabul ediyor. Adres bir şekilde öğrenildiğinde saldırgan proxy'yi tamamen atlayıp doğrudan bağlanır.
Sunucunuz yalnızca proxy adreslerinden gelen bağlantıları kabul etmeli. Bu tek kural, ilk dört maddeyi de büyük ölçüde etkisiz hale getirir: adres sızsa bile bir işe yaramaz.
6. Uygulamanın kendini ele vermesi
Hata sayfaları, phpinfo çıktıları, durum sayfaları ve bazı yönetim panelleri sunucunun kendi IP'sini ekrana basar. Aynı şekilde, sitenizden dışarıya istek yapan bir özellik (örneğin "URL'den resim çek") saldırganın kontrolündeki bir adrese yönlendirilirse, o istek sunucunun gerçek IP'siyle çıkar ve adres karşı tarafın kaydına düşer.
Kontrol listesi
| Sızıntı | Kontrol | Kalıcı çözüm |
|---|---|---|
| Alt alan adı kayıtları | Tüm A/AAAA kayıtlarını listeleyin | Hepsini proxy'ye alın veya silin |
| DNS geçmişi | Pasif DNS arşivlerinde arayın | Sunucuyu yeni IP'ye taşıyın |
| Sertifika günlükleri | CT günlüğünde alan adınızı arayın | Wildcard sertifika kullanın |
| E-posta başlıkları | Kendinize test postası gönderin | Harici e-posta servisi |
| Açık güvenlik duvarı | IP'ye doğrudan bağlanmayı deneyin | Yalnız proxy IP'lerine izin verin |
| Uygulama çıktısı | Hata ve durum sayfalarına bakın | Hata ayıklama çıktısını kapatın |
OZELNS'te alan adınızı eklediğinizde proxy ve DNS aynı panelde durur, böylece proxy arkasında olmayan kayıtları tek ekranda görebilirsiniz. Yeni başlıyorsanız DNS kayıtlarınızı taşıma yazısı sıradaki adımı anlatıyor.
Sitenizi OZELNS ile koruyun
Otoritatif DNS ve reverse-proxy DDoS koruması tek panelde. Ücretsiz paket var, kart gerekmiyor.
Paketleri görBize yazın