UnrealIRCd 6'da bir kanalı spam botlarından, renkli mesaj saldırılarından, CTCP ve NOTICE taşkınlarından ya da kötü niyetli giriş-çıkışlardan korumanın en hızlı yolu, tek harflik kanal modlarıdır. Bu modlar ek yapılandırma gerektirmez; kanal operatörü /MODE komutuyla anında açıp kapatabilir. Bu rehber, resmî UnrealIRCd mod tablosuna dayanarak güvenlik odaklı kanal modlarını, hangi modülden geldiklerini, kimin ayarlayabildiğini ve hangi saldırıya karşı hangi modun seçileceğini anlatır. Flood koruması (+f/+F), kanal geçmişi (+H), badword (+G), extended ban ve spamfilter konuları TRSiber'deki ayrı rehberlerde ele alındığı için burada tekrarlanmıyor.

Yetki seviyeleri: kim neyi ayarlayabilir?

Kanal modlarının bir kısmı halfop (+h) seviyesinde, çoğu ise kanal operatörü (+o) seviyesinde ayarlanabilir. Resmî tabloya göre seviyeler şöyledir:

SeviyeAnlamıKim verebilir
+v (voice)+m ve +M kanallarda konuşabilir+h, +o, +a, +q
+h (halfop)Operatör yetkilerinin bir kısmı+o, +a, +q
+o (chanop)Neredeyse tüm yönetim işleri+o, +a, +q
+a (chanadmin)Operatörün üstü; alt seviyeler +a kişileri atamaz+q
+q (owner)En yüksek seviyeNormal kullanıcılar veremez


Erişim ve giriş denetimi modları

ModNe yaparModülGereken seviye
+iYalnızca /INVITE ile davet edilenler girebilirchanmodes/inviteonly+o
+I+i kanalda davetsiz girebilecekler listesi (davet istisnası)yerleşik+h
+kGirmek için kanal anahtarı isterchanmodes/key+h
+lKanaldaki kullanıcı sayısını sınırlarchanmodes/limit+o
+LGiremeyen kullanıcıyı başka kanala yönlendirirchanmodes/link+o
+RYalnızca Services'e kayıtlı kullanıcılar girebilirchanmodes/regonly+o
+zYalnızca SSL/TLS ile bağlananlar girebilirchanmodes/secureonly+o
+ZKanaldaki herkesin TLS kullandığını gösterirchanmodes/issecureSunucu koyar
+OYalnızca IRC operatörlerine açık kanalchanmodes/operonlyYalnızca IRCop
+b / +eBan ve ban istisnasıyerleşik+h


+R ile +M sık karıştırılır: +R kayıtsız kullanıcıların kanala girmesini engeller, +M ise girişe izin verir ama kimlik doğrulamamış ve voice'u olmayan kullanıcıların konuşmasını engeller. +Z elle ayarlanmaz; +z açık kanalda herkes TLS ile bağlıysa sunucu tarafından konur.

Konuşma ve içerik denetimi modları

ModNe yaparModülGereken seviye
+nKanal dışından mesaj gönderilemezchanmodes/noexternalmsgs+h
+t/TOPIC yalnızca +h ve üstüne açıkchanmodes/topiclimit+h
+mYalnızca +v ve üstü konuşabilirchanmodes/moderated+h
+MKimlik doğrulamamış ve +v olmayan konuşamazchanmodes/regonlyspeak+o
+cANSI ve mIRC renk kodu içeren mesajları engellerchanmodes/nocolor+o
+SRenk kodlarını silip mesajı düz metin olarak iletirchanmodes/stripcolor+o
+CKanalda CTCP yasaktırchanmodes/noctcp+o
+TKanal NOTICE mesajları yasaktırchanmodes/nonotice+o
+NNick değişikliği yasaktırchanmodes/nonickchange+o
+Q/KICK yasaktırchanmodes/nokick+o
+V/INVITE yasaktırchanmodes/noinvite+o
+K/KNOCK yasaktırchanmodes/noknock+o
+DKullanıcının JOIN mesajını o kişi konuşana kadar geciktirirchanmodes/delayjoin+o


+c renkli mesajı tamamen engellerken +S rengi temizleyip mesajı iletir; ikisini birlikte açmak gereksizdir. +D kapatılırken sunucu, geciktirilmiş kullanıcıları işlemek için geçici olarak +d modunu kullanır; bu mod elle ayarlanmaz.

Görünürlük ve kalıcılık modları

ModNe yaparModülGereken seviye
+pKanalın varlığını kısmen gizlerchanmodes/private+o
+sGizli kanal; +p'nin işlevini genişletirchanmodes/secret+o
+rKanal Services'e kayıtlıchanmodes/isregisteredServices koyar
+PKalıcı kanal; ayarlar korunur ve veritabanına kaydedilirchanmodes/permanentYalnızca IRCop


Saldırı türüne göre mod seçimi

Aşağıdaki eşleştirmeler resmî tablodaki mod tanımlarına dayanan pratik önerilerdir:

Saldırı / sorunÖnerilen modNot
Kayıtsız spam botları akını+M veya +R+M daha yumuşaktır; kullanıcılar girer ama konuşamaz
Toplu join/part ve hayalet kalabalık+D, +l, gerekirse +i+D giriş mesajı gürültüsünü keser
Renkli (mIRC/ANSI) spam+S veya +cMesaj kaybolmasın isteniyorsa +S
CTCP flood+CVERSION/PING taşkınlarını keser
Kanal NOTICE spamı+T-
Nick değiştirerek flood veya taklit+N-
Kanal dışından mesaj atma+nHer kanalda açık olmalı
Davet ve knock kötüye kullanımı+V, +K-
Şifresiz bağlantı riski+zTLS'siz istemcileri dışarıda bırakır
Kanalın keşfedilmesini önleme+s+s, +p'yi zaten kapsar


Örnek senaryolar

Senaryo A: Herkese açık topluluk kanalı. Temel korumayı kalıcı açın, saldırı anında konuşmayı kayıtlı kullanıcılara daraltın:

CODE TERMINAL
/MODE #topluluk +ntSCT
/MODE #topluluk +M
/MODE #topluluk -M


İkinci komut saldırı sırasında, üçüncüsü saldırı bittiğinde kullanılır.

Senaryo B: Yönetim veya ekip kanalı. Davet, anahtar, gizlilik ve TLS zorunluluğu birlikte:

CODE TERMINAL
/MODE #ekip +intsz
/MODE #ekip +k GucluAnahtar
/MODE #ekip +I *!*@guvenilir.host


Senaryo C: Yalnızca kayıtlı üyelere açık kanal.

CODE TERMINAL
/MODE #uyeler +nR


Girişe izin verip yalnızca konuşmayı kısıtlamak isterseniz +R yerine +M kullanın.

Senaryo D: Kalabalık kontrolü ve taşma kanalı.

CODE TERMINAL
/MODE #kanal +l 200
/MODE #kanal +L #kanal-tasma


Kanal 200 kişiye ulaştığında yeni gelenler #kanal-tasma kanalına yönlendirilir.

Yeni kanallar için varsayılan koruma: set::modes-on-join

Her kanalın elle sertleştirilmesini beklemek yerine, kanal ilk oluşturulduğunda uygulanacak modları sunucu yapılandırmasında belirleyebilirsiniz. Resmî belgeye göre set::modes-on-join kanal ilk oluşturulduğunda ayarlanacak modları tanımlar; ancak tüm modlar bu yolla ayarlanamaz. set::restrict-channelmodes ise listelenen modların kullanıcılar tarafından açılıp kapatılmasını engeller (harfler + veya - olmadan yazılır).

CODE TERMINAL
set {
    modes-on-join "+ntCT";
    restrict-channelmodes "CT";
    level-on-join "op";
}


Bu örnekte her yeni kanal +n, +t, +C ve +T ile açılır; C ve T modları kullanıcılar tarafından kaldırılamaz. set::level-on-join kanala ilk giren kişinin alacağı seviyeyi belirler; varsayılan değer "op"tur ve none, voice, halfop, op, protect, owner değerlerini alabilir. Yeni bir değeri canlıya almadan önce test sunucusunda deneyin, çünkü belgeler hangi modların modes-on-join ile kullanılamadığını tek tek listelemiyor.

Önemli uyarı: Resmî belgelere göre kullanıcılar Services'in MLOCK komutuyla restrict-channelmodes kısıtlamasını aşabilir. Anope kullanıyorsanız aynı modları Anope tarafında nomlock özelliğiyle de kısıtlamanız önerilir.

Sık yapılan hatalar


  • +Q açıkken sorunlu kullanıcıyı /KICK ile atamazsınız; bu durumda ban (+b) kullanın.
  • +R ile +M'yi karıştırmak: +R girişi, +M konuşmayı kısıtlar.
  • +z açmak TLS desteklemeyen eski istemcileri tamamen dışarıda bırakır; kullanıcılarınızı önceden bilgilendirin.
  • +c ve +S'yi aynı anda açmak gereksizdir; birini seçin.
  • +O, +P ve +r normal kanal operatörlerinin ayarlayabileceği modlar değildir; modes-on-join içine koymayın.
  • Saldırı geçince geçici modları (+M, +i, +R gibi) kaldırmayı unutmak, meşru kullanıcıları kanaldan uzaklaştırır.



Özet kontrol listesi


  • Her kanalda en az +nt açık olsun; sunucu genelinde modes-on-join ile zorunlu kılın.
  • Renkli ve CTCP spamına karşı +S ve +C ekleyin.
  • Bot akınında önce +M, gerekirse +R ve +i ile kapıyı daraltın.
  • Yönetim kanallarında +i, +k, +s ve +z birlikte kullanın.
  • Sayısal flood eşikleri için +f/+F rehberine, tekrar eden spam için spamfilter rehberine başvurun.



Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön