Към основното съдържание

BGP Blackholing

BGP Blackholing

BGP Blackholing на TurkIX позволява на членовете да обявяват атакувани префикси чрез съществуващите сесии с маршрутните сървъри. Съответстващият трафик се отхвърля в мрежата на TurkIX. Мярката е ограничена до засегнатата дестинация и помага да се запази капацитетът за останалата част от мрежата.

65535:666 необходима BGP community стойност
/25 - /32 приемани IPv4 префикси
/49 - /128 приемани IPv6 префикси
01 Бърза оперативна реакция

Обявете атакувания хост или подмрежа със стандартната BGP community стойност, за да се приложи отхвърлянето в TurkIX.

02 Ограничен обхват на мярката

Blackhole се прилага само за засегнатата дестинация и заявилия член, което помага да се запазят незасегнатите услуги.

03 Изолирано действие спрямо другите членове

Тъй като маршрутите не се разпространяват, другите членове не получават допълнителни blackhole префикси или неочаквани промени в маршрутите.

Целево отхвърляне на трафик чрез BGP

Членовете обявяват атакувания хост или подмрежа като по-специфичен префикс с blackhole community стойността на TurkIX. Ако дължината отговаря на политиката, трафикът се отхвърля, преди да достигне връзката на члена.

  • Поддържа по-специфични IPv4 и IPv6 обявявания в рамките на политиката
  • Работи и когато източникът на трафика използва двустранен пиъринг вместо маршрутните сървъри
  • Помага за намаляване на претоварването при мащабни DDoS атаки

Необходима community стойност и приемани дължини на префикси

Маркирайте атакувания префикс с blackhole community стойността на TurkIX и го обявете чрез съществуваща сесия. Обявяванията извън приеманите диапазони се игнорират.

  • BGP community 65535:666
  • IPv4 политика /25 to /32

    Изберете най-тесния засегнат хост или подмрежа в приемания IPv4 диапазон.

  • IPv6 политика /49 to /128

    Обявете засегнатата IPv6 дестинация в разрешения диапазон.

Достатъчно е едно обявяване към който и да е от маршрутните сървъри на TurkIX.

Процедура за реакция при DDoS

Използването на BGP Blackholing в TurkIX включва следните основни стъпки.

01 Определете атакуваната дестинация

Потвърдете засегнатия хост или подмрежа и изберете най-тесния разрешен префикс.

02 Обявете blackhole маршрута

Маркирайте избрания префикс с community 65535:666 и го обявете чрез съществуваща сесия с маршрутен сървър на TurkIX.

03 Съответстващият трафик се отхвърля

Съответстващите пакети се отхвърлят в TurkIX, преди да достигнат връзката на засегнатия член.

04 Оттеглете обявяването след инцидента

Оттеглете обявяването след инцидента, за да се възстанови нормалният трафик към дестинацията.

Обхват Само трафик от публичния пиъринг

Blackholing се прилага в публичния пиъринг на TurkIX и не засяга предоставянето на частни услуги.

Разпространение Без повторно разпространение на маршрути

Другите членове не получават blackhole обявявания, което запазва маршрутните им таблици и не добавя префикси.

Изолация Прилагане в рамките на порта

Трафикът се отхвърля само към портовете на обявяващия член; дори погрешна заявка остава в този обхват.

Операции Съвместимо с реакцията при инциденти

Операторите могат да активират обявяването при инцидент и да го оттеглят след атаката чрез съществуващите BGP процедури.

Планирайте процедурата за blackholing предварително

Екипът ни може да помогне да проверите изискванията за BGP Blackholing, политиките на маршрутните сървъри и стъпките за реакция при инцидент.

Компания

TurkIX Communications Ltd
Str. Han Kubrat 1, floor 3 office 306, 4000 Plovdiv, Bulgaria

NOC & Продажби

24/7 NOC — noc@turkix.bg
Продажби — sales@turkix.bg
+359 877 75 5924

PoPs

63 Shipchenski prohod Blvd. 1574 Sofia, Bulgaria