Tüm rehberler

Gerçek sunucu IP'niz proxy arkasında bile nasıl sızar? 6 yol

·9 dk okuma

DDoS korumasının temeli basit görünür: trafiği bir proxy üzerinden geçirirsiniz, saldırgan yalnızca proxy'yi görür, gerçek sunucunuz saklı kalır. Ne var ki uygulamada koruma çoğu zaman proxy yüzünden değil, adresin başka bir yerden sızması yüzünden çöker. Aşağıdakiler, gerçek dünyada en sık rastlanan altı sızıntı.

1. Geri kalan DNS kayıtları

Ana alan adınızı proxy'ye alırsınız ama mail, ftp, cpanel, webmail, direct gibi alt alan adları eski A kayıtlarıyla sunucuyu doğrudan gösterir. Saldırganın yaptığı ilk şey, birkaç yüz yaygın alt alan adını denemektir — ve genellikle bulur.

Bu, altı maddenin en yaygını. Bir alan adında proxy açıkken mail kaydının doğrudan sunucuyu göstermesi neredeyse kural.

2. DNS geçmişi

Alan adınız proxy'ye geçmeden önce sunucuyu doğrudan gösteriyordu ve bu kayıt pasif DNS arşivlerinde duruyor. Bugünkü kaydınızı temizlemeniz dünkü kaydı silmiyor. Sunucunuz o eski IP'de durmaya devam ediyorsa koruma kâğıt üzerinde kalır.

Tek gerçek çözümü var: proxy'ye geçerken sunucuyu yeni bir IP adresine taşımak. Zahmetli, ama alternatifi korumanın hiç çalışmaması.

3. Sertifika şeffaflık kayıtları

Alınan her TLS sertifikası, herkese açık Certificate Transparency günlüklerine yazılır. Bu günlükler alan adı adreslerini değil ama alt alan adlarının tamamını verir. Yani hiç yayınlamadığınızı sandığınız staging.example.com veya panel.example.com oradan görünür; saldırganın alt alan adı tahmin etmesine bile gerek kalmaz.

4. Sunucudan çıkan e-postalar

Sitenizin gönderdiği şifre sıfırlama veya sipariş bildirimi e-postaları, doğrudan sunucudan gidiyorsa e-posta başlığındaki Received satırında sunucunun gerçek IP'sini taşır. Saldırganın tek yapması gereken sitenize üye olup bir e-posta almaktır.

Çözüm: giden postayı ayrı bir e-posta servisi üzerinden gönderin, uygulama sunucusundan değil.

5. Origin güvenlik duvarının açık kalması

Bu bir sızıntı değil, sızıntının işe yaramasına izin veren şey. Proxy'ye geçtiniz ama sunucunuz hâlâ dünyanın her yerinden 80 ve 443 bağlantısı kabul ediyor. Adres bir şekilde öğrenildiğinde saldırgan proxy'yi tamamen atlayıp doğrudan bağlanır.

Sunucunuz yalnızca proxy adreslerinden gelen bağlantıları kabul etmeli. Bu tek kural, ilk dört maddeyi de büyük ölçüde etkisiz hale getirir: adres sızsa bile bir işe yaramaz.

6. Uygulamanın kendini ele vermesi

Hata sayfaları, phpinfo çıktıları, durum sayfaları ve bazı yönetim panelleri sunucunun kendi IP'sini ekrana basar. Aynı şekilde, sitenizden dışarıya istek yapan bir özellik (örneğin "URL'den resim çek") saldırganın kontrolündeki bir adrese yönlendirilirse, o istek sunucunun gerçek IP'siyle çıkar ve adres karşı tarafın kaydına düşer.

Kontrol listesi

SızıntıKontrolKalıcı çözüm
Alt alan adı kayıtlarıTüm A/AAAA kayıtlarını listeleyinHepsini proxy'ye alın veya silin
DNS geçmişiPasif DNS arşivlerinde arayınSunucuyu yeni IP'ye taşıyın
Sertifika günlükleriCT günlüğünde alan adınızı arayınWildcard sertifika kullanın
E-posta başlıklarıKendinize test postası gönderinHarici e-posta servisi
Açık güvenlik duvarıIP'ye doğrudan bağlanmayı deneyinYalnız proxy IP'lerine izin verin
Uygulama çıktısıHata ve durum sayfalarına bakınHata ayıklama çıktısını kapatın

OZELNS'te alan adınızı eklediğinizde proxy ve DNS aynı panelde durur, böylece proxy arkasında olmayan kayıtları tek ekranda görebilirsiniz. Yeni başlıyorsanız DNS kayıtlarınızı taşıma yazısı sıradaki adımı anlatıyor.

Sitenizi OZELNS ile koruyun

Otoritatif DNS ve reverse-proxy DDoS koruması tek panelde. Ücretsiz paket var, kart gerekmiyor.

Paketleri görBize yazın