Ana Sayfa/Teknolojiler/BGP Nedir? İnternetin Kalbi Olan Yönlendirme Protokolü ve Güvenlik Riskleri
Teknolojiler

BGP Nedir? İnternetin Kalbi Olan Yönlendirme Protokolü ve Güvenlik Riskleri

BGP, internetin bağımsız ağları arasında yönlendirme sağlayan kritik bir protokoldür. Yanlış yapılandırmalar ve BGP hijacking gibi durumlar, büyük ölçekli erişim sorunlarına yol açabilir. Bu yazıda BGP'nin nasıl çalıştığı, zayıf noktaları ve güvenlik önlemleri detaylıca ele alınıyor.

30 Eyl 2026
10 dk
BGP Nedir? İnternetin Kalbi Olan Yönlendirme Protokolü ve Güvenlik Riskleri

BGP (Border Gateway Protocol), modern internetin temel protokollerinden biridir ve bağımsız ağların birbirleriyle yönlendirme bilgisi alışverişi yapmasını sağlayarak trafiğin doğru IP adreslerine hangi operatörler üzerinden iletileceğini belirler. Son kullanıcı bu süreci genellikle fark etmez; bir site açıldığında veriler, çok sayıda servis sağlayıcı, omurga operatörü ve veri merkezi üzerinden geçer. BGP mevcut rotalar arasından en uygun olanı seçer, fakat sistemin bir zayıf noktası vardır: Yanlış bir rota duyurusu hızla yayılabilir ve büyük servislerin ya da ağların erişilemez hale gelmesine neden olabilir.

BGP Nedir ve İnternet İçin Neden Gereklidir?

BGP, Border Gateway Protocol (Sınır Geçidi Protokolü) ifadesinin kısaltmasıdır. Basitçe söylemek gerekirse, bu protokol büyük, bağımsız ağlar arasında hangi IP adreslerinin ulaşılabilir olduğunu bildiren bir iletişim sistemidir.

İnternet, tek bir operatörün yönettiği devasa bir ağ değildir. O; internet servis sağlayıcıları, telekom operatörleri, bulut platformları, veri merkezleri, üniversiteler ve büyük şirketlerden oluşan birçok bağımsız ağdan (autonomous system - AS) meydana gelir. Her ağ kendi altyapısını yönetir, ancak trafiğini diğer ağlarla paylaşmak zorundadır.

Her autonomous system'a (AS) özgün bir ASN (Autonomous System Number) atanır. Örneğin büyük bir telekom operatörü, kendi içinde binlerce yönlendirici ve çok sayıda IP adres bloğuna sahip olabilir.

BGP öncelikle bu AS'lerin sınırlarında çalışır. Yönlendiriciler komşu ağlara, "Benim üzerimden şu IP aralığına ulaşabilirsin" şeklinde bilgi verir. Komşu ağ bu bilgiyi kendi tablolarına dahil eder ve gerekirse diğer ağlara iletir. Örneğin bir ağ, 203.0.113.0/24 bloğuna sahip olduğunda, bunu BGP ile komşularına duyurur; böylece ilgili adreslere gönderilen paketlerin bu AS'ye yönlendirilmesi gerektiği anlaşılır.

Bu, bir kurum içi ağdaki yönlendirmeden farklıdır. Dahili ağlarda yönetici, ekipmanı ve yönlendirme protokollerini doğrudan kontrol eder. Ancak bağımsız operatörler arasında merkezi bir yönetim yoktur ve binlerce ağın birbirine anlaşarak ulaşabilmesi için bir mekanizma gerekir.

BGP, internetin haritasını çizmez veya iki nokta arasındaki fiziksel en kısa yolun peşinde değildir. Görevi; erişilebilir rotalar hakkında bilgi yaymak ve her operatörün kendi politika ve kurallarına göre yol seçmesini sağlamaktır. Teknik parametrelerin yanı sıra, operatörler arası anlaşmalar, trafik maliyetleri ve ağ politikaları da karar sürecini etkiler.

BGP Otonom Sistemler Arasında Nasıl Çalışır?

BGP'nin çalışma mantığını anlamak için interneti, komşularıyla bağlantılı büyük düğümlerden oluşan bir ağ gibi hayal edebilirsiniz. Her düğüm bir AS'dir ve farklı IP aralıklarına ulaşmak için hangi yolun kullanılabileceğini bilir.

BGP yönlendiricileri, komşu otonom sistemlerle TCP üzerinden (genellikle 179. port) bağlantı kurup rota bilgilerini değiş tokuş eder. Böylece iletim ve tekrar iletim gibi teknik ayrıntılarla ayrıca uğraşmaya gerek kalmaz.

Bilgi alışverişinin temel birimi IP prefix'tir. Örneğin, 203.0.113.0/24 kaydı, 256 IPv4 adresinden oluşan bir bloğu ifade eder. Bir AS bu bloğu yönetiyorsa, komşularına üzerinden erişilebileceğini BGP ile duyurur.

Komşu AS bu duyuruyu alır ve kendi kurallarına göre kabul edip etmeyeceğine karar verir. Kabul edilirse, bilgi bir sonraki komşuya da iletilebilir. Böylece erişilebilirlik bilgisi internet üzerinde aşama aşama yayılır.

BGP sadece hedef prefix'i değil, rota ile ilgili ek öznitelikleri de taşır. En önemlilerinden biri AS_PATH'tir; yani yolun geçtiği AS'lerin listesidir.

Örneğin, AS100 kendi bloğunu AS200'e duyurur, AS200 ise bunu AS300'e iletir. AS300 için yol şöyle görünür:

AS300 → AS200 → AS100

Aynı blok başka bir operatör üzerinden de ulaşılabiliyorsa, farklı alternatifler oluşur:

AS300 → AS200 → AS100
AS300 → AS400 → AS500 → AS100

Her iki rota da aynı ağı hedefler, fakat farklı özelliklere sahiptir. BGP operatör politikası ve çeşitli parametrelere göre uygun olanı seçer.

BGP Yönlendirme Tablosunda Neler Saklanır?

BGP yönlendiricileri komşu ağlardan büyük miktarda rota duyurusu alır. Bir IP prefix için birden fazla alternatif rota bulunabilir.

BGP tablosunda sadece prefix ve AS_PATH değil, rotanın seçimini etkileyen ek öznitelikler de tutulur. Yani tablo, sadece bir adres listesi değil, sürekli güncellenen, internetin erişilebilirlik haritasıdır.

Bir operatör erişilemez olursa, komşu ağlar eski rotaları geri çeker ve yeni rotalar duyurur. Bu değişiklikler hızla yayılır, diğer ağlar alternatif yolları hesaplar ve trafik yeni rotalara yönlendirilir.

Bu sayede internet, bazı bağlantılar kopsa dahi çalışmaya devam edebilir. Sabit bir rota zorunlu değildir; ağ durumu değiştikçe BGP operatörlerin trafiği alternatif yollara yönlendirmesine olanak tanır.

Ancak yönlendirici, her rotayı yalnızca gecikme veya coğrafi mesafeye göre değerlendirmez. Alternatifler olduğunda, rota seçimi operatörün politikalarına göre yapılır.

BGP En İyi Rotayı Nasıl Seçer?

BGP; bir GPS'in en kısa yol seçmesi gibi davranmaz. En iyi yol, ilgili AS'nin politikasına uyan yoldur. Bu nedenle trafik, teknik açıdan daha kısa bir yol varken bile, daha uzun bir ağ zincirinden geçebilir.

Önemli özniteliklerden biri AS_PATH'tir. Bu yol, rotanın geçtiği AS'lerin listesini içerir. Tüm parametreler eşitse, BGP daha az AS içeren rotayı tercih eder; bu yol daha "doğrudan" kabul edilir.

Örneğin, aynı prefix'e iki rota olabilir:

AS100 → AS200 → AS500
AS100 → AS300 → AS400 → AS500

İlk yol daha az AS içerdiği için tercih edilebilir. Ancak bu, tek kriter değildir.

LOCAL_PREF (lokal öncelik) rotanın bir AS içindeki önceliğini belirler. Operatör, belirli bir yönü daha avantajlı bulabilir. Örneğin, bir sağlayıcı, trafiği doğrudan bir iş ortağına göndermeyi, ücretli bir transit operatöre göndermeye tercih edebilir.

Bazen teknik olarak daha uzun yol, ekonomik açıdan veya anlaşmalar nedeniyle daha avantajlı olabilir. İnternet, bağımsız operatörlerden oluştuğu için rotalar yalnızca hız değil, ticari ilişkiler ve politika ile de belirlenir.

Bir diğer öznitelik MED'dir (Multi-Exit Discriminator). Bir AS, komşusuna trafik almak için birden fazla bağlantı noktası varsa, tercih edilen giriş noktasını gösterebilir.

Rota seçimini ayrıca rotanın kaynağı, cihaz yapılandırması ve diğer BGP öznitelikleri de etkiler. Karar sırası farklı üreticilerde veya operatörlerde değişebilir.

Bu yüzden "internet rotayı nasıl seçer?" sorusunun tek bir cevabı yoktur. Her AS, sunulan alternatifleri kendi politikasına göre değerlendirir. Bir yerde AS_PATH uzunluğu öne çıkarken, başka yerde ticari ilişkiler veya yedek hat kullanımı belirleyici olabilir.

Bu süreci daha geniş görmek için "İnternet Nasıl Çalışır: Trafik Yönlendirme ve Verilerin Bilgisayardan Sunucuya Yolculuğu" başlıklı içeriğe göz atabilirsiniz.

BGP Gecikmeyi Ölçer mi? Farklı Kullanıcılar Neden Farklı Rota Kullanır?

BGP, gerçek zamanlı gecikmeyi ölçmez ve sadece birkaç milisaniye daha hızlı diye tüm internet rotalarını yeniden düzenlemez. Temel amacı, politikaya uygun ve erişilebilir rotayı belirlemektir.

Bu nedenle, aynı şehirde iki kullanıcı aynı servise farklı operatörler veya hatta farklı ülkeler üzerinden ulaşabilir. Çünkü sağlayıcıların anlaşmaları, trafik değişim noktaları ve BGP tercih kuralları farklıdır.

Böyle bir model interneti merkezsiz yapar: Hiçbir merkezi sunucu, tüm dünya trafiğinin yolunu belirlemez. Ancak bu özgürlüğün bir riski vardır: Bir AS yanlış bir rota duyurursa, diğer ağlar bunu doğru kabul edip yayabilirler.

BGP Hatası Neden Büyük Bir İnternet Kısmını Devre Dışı Bırakabilir?

BGP'nin temel sorunu, protokolün tarihsel olarak ağlar arası güvene dayanmasıdır. Bir AS yeni bir rotayı komşularına duyurduğunda, diğer ağlar bu bildirimi genellikle doğru kabul eder ve kurallarına uyuyorsa yayarlar.

Bu yüzden basit bir yapılandırma hatası, tek bir şirketin ötesinde etkilere yol açabilir. Örneğin bir operatör, aslında başka bir kuruma ait bir IP bloğu üzerinden trafik alınabilir gibi yanlış bir duyuru yaparsa, komşu AS'ler bu rotayı kullanmaya başlayabilir.

Eğer yeni rota BGP açısından mevcut rotadan daha avantajlı görünüyorsa, internet trafiğinin bir kısmı yanlış ağa yönlendirilebilir. Paketler orada kaybolabilir, aşırı yüklenmiş bir hatta takılabilir veya yanlış bir yöne yönlendirilebilir. Sonuç olarak, kullanıcı için siteler açılmaz, uygulamalar çalışmaz veya bazı servisler erişilemez olur.

Yaygın senaryolardan biri route leak'tir (rota sızıntısı). Bu, bir AS'nin duyurmaması gereken rotaları komşularına iletmesiyle olur. Örneğin küçük bir sağlayıcı, yanlışlıkla büyük bir operatöre çok geniş bir internet kısmı üzerinden trafik alınabileceğini söyleyebilir.

Bu tür bir duyuru kabul edilip yayılırsa, pek çok ağın trafiği, bu yükü taşıyamayacak bir altyapıya yönlenir. Hızla hatlar aşırı yüklenir, yönlendiriciler paket kaybetmeye başlar ve birçok bölgede servislerin kullanılabilirliği azalır.

Sorunun boyutu, hatalı duyurunun ne kadar yayıldığına ve hangi ağların bunu kabul ettiğine bağlıdır. Tek bir yanlış yapılandırma tüm interneti devre dışı bırakmaz fakat büyük operatörleri ve servisleri etkileyebilir.

Küresel kesintiler, internetin ne kadar bağımsız ağlar arası yönlendirmeye dayandığını gösterir. Bu altyapının diğer zayıf noktalarını "İnternet Neden Savunmasız: Küresel Ağın Zayıf Noktaları ve Kesinti Nedenleri" başlıklı yazıda bulabilirsiniz.

Durumu karmaşıklaştıran bir diğer unsur, BGP'nin dinamik çalışmasıdır. Yanlış bir rota ortaya çıktığında, birçok AS arasında hızla yayılır. Hata düzeltildiğinde, güncel bilgi yayılmalı ve eski rotalar geri çekilmelidir.

Bu sürece ağ yakınsaması denir. Farklı yönlendiriciler güncellemeleri aynı anda almaz; bu nedenle, bir internet bölümü doğru rotayı kullanırken, diğer bölüm hala eski rotadan trafik gönderebilir.

Ayrıca, operatörler kendi BGP filtrelerini uygular. Bir sağlayıcı hatalı bildirimi hemen reddedebilirken, bir diğeri kabul edebilir. Bu yüzden tek bir olay, farklı ağlarda değişen sonuçlara yol açabilir.

İnternetin merkezsiz yapısı, duyurulara güven ve bağımsız AS'lerin çokluğu, BGP hatalarını özellikle etkili kılar. Yanlış rota ne kadar "çekici" görünürse, o kadar çok trafik bu yöne kayar.

BGP Hijacking ve Küresel Yönlendirme Nasıl Korunur?

Yapılandırma hataları BGP'nin tek sorunu değildir. Rotalar bilerek de yanlış duyurulabilir. Bu senaryoya BGP Hijacking (rota kaçırma) denir: Bir AS'nin, kendisine ait olmayan bir IP bloğu üzerinden trafik alabileceğini diğer ağlara bildirmesidir.

Bu durum, kötü niyetli bir kişi veya yanlış yapılandırılmış bir ağ tarafından rota duyurusu yapıldığında ortaya çıkar. Komşu operatörler bu rotayı kabul edip yayarsa, trafiğin bir kısmı yanlış yöne akar.

Özellikle daha spesifik duyurular tehlikelidir. Örneğin, gerçek sahip 203.0.112.0/22'yi duyururken, başka bir AS içine dahil olan 203.0.113.0/24'ü duyurursa, yönlendiriciler daha "uzun eşleşen" prefix'i seçer. Bu longest prefix match kuralıdır.

Sonrasında trafik, saldırının amacına ve ağın ayarlarına göre farklı yönlendirilebilir. Paketler "kara delikte" kaybolabilir veya başka bir ağı dolaşıp gerçek hedefine ulaşabilir.

BGP Hijacking, route leak'ten ayrılır. Route leak'te mevcut rotalar yanlış komşulara veya fazla sayıda iletilir; hijacking'de ise, AS kendisine ait olmayan bir prefix'i duyurur.

Koruma için operatörler rota filtreleme kullanır. Sağlayıcı, müşterisinin hangi prefix'leri duyurabileceğini önceden belirleyip diğer duyuruları engelleyebilir. Bu yöntem, özellikle operatör ile müşteri ağı arasında etkilidir.

Ek bir koruma mekanizması RPKI'dir (Resource Public Key Infrastructure). IP adresi sahibi, hangi AS'lerin belirli prefix'leri duyurabileceğini kriptografik olarak belirtir. Bu bilgiler ROA (Route Origin Authorization) ile kaydedilir.

Bir BGP rotası alındığında, operatör, RPKI ile duyurunun kaynağını kontrol edebilir. Eğer duyuru izin verilen ASN ile eşleşiyorsa rota geçerli kabul edilir; aksi halde reddedilebilir.

RPKI tüm AS_PATH'i kontrol etmez ve BGP'yi tamamen güvenli yapmaz; asıl olarak prefix duyurusu yapan AS'nin yetkili olup olmadığını doğrular. Ancak bu bile yanlış duyuruları ve saldırıları önemli ölçüde azaltır.

Farklı AS'lerin nerede birleştiğini ve BGP duyurularının büyük operatörler arasında neden hızlı yayıldığını anlamak için "Omurga Ağları ve İnternet Değişim Noktaları Nasıl Çalışır?" başlıklı makaleye göz atabilirsiniz.

BGP hatalarını tamamen ortadan kaldırmak mümkün değildir. Her AS kendi yapılandırmasını, filtrelerini ve politikalarını uygular. RPKI ve sıkı filtreleme olsa bile, güvenlik bu mekanizmaların ne kadar yaygın kullanıldığına bağlıdır.

Bu nedenle BGP'nin dayanıklılığı, tek bir koruma yöntemine değil; filtreleme, rota kaynağı doğrulama, anomali izleme ve operatörlerin hızlı müdahalesinin birleşimine dayanır.

Sonuç

BGP, binlerce bağımsız ağı tek bir internette birleştiren temel mekanizmalardan biridir. Otonom sistemler, hangi IP prefix'lerinin hangi ağlar üzerinden ulaşılabilir olduğunu duyurur; yönlendiriciler ise AS_PATH, lokal öncelik, operatör politikası ve diğer parametreleri dikkate alarak uygun rotayı seçer.

Böyle bir yapı, interneti esnek ve merkezsiz kılar. Bir kanal veya operatör erişilemez olursa, rotalar yeniden şekillenir ve trafik farklı ağlardan geçer. Ancak merkezi bir yönetim olmaması, yanlış bir BGP duyurusunun da hızla yayılabilmesi anlamına gelir.

Route leak, yanlış yapılandırma veya BGP Hijacking gibi durumlar, trafiği yanlış ağlara yönlendirebilir ve bazı servislerin erişilemez olmasına yol açabilir. Rota filtreleme ve RPKI gibi önlemler riski azaltır ama insan hatasını ve yanlış duyuruları tamamen ortadan kaldırmak halen mümkün değildir.

Son kullanıcıların BGP yapılandırması gerekmese de, mantığını anlamak; büyük bir servisin neden bir anda milyonlarca kişide açılmadığını veya problemin sitenin kendisinde değil, ağlar arası küresel yönlendirmede olabileceğini açıklamaya yardımcı olur.

Etiketler:

bgp
internet protokolleri
as path
rota filtreleme
network güvenliği
route leak
rpki
otonom sistemler

Benzer Makaleler