Słownik

Co to jest RTBH?

RTBH to technika BGP, która zdalnie zrzuca na Null0 ruch do atakowanego adresu i chroni resztę sieci przed DDoS. Wyjaśniamy społeczność BLACKHOLE i RFC 7999.

Ostatnia aktualizacja:

RTBH (Remote-Triggered Blackhole, zdalnie wyzwalane czarne dziury) to technika oparta na BGP, która na żądanie operatora pozwala odrzucić cały ruch kierowany do wybranego adresu lub prefiksu, zanim dotrze on do atakowanego celu. Działa przez ogłoszenie trasy oznaczonej specjalną społecznością BGP (blackhole community), na podstawie której routery dostawcy kierują ruch do tej trasy na interfejs odrzucający (Null0). RTBH to jeden z najczęściej stosowanych i najtańszych mechanizmów ograniczania skutków ataków DDoS w sieciach IP.

Jak działa RTBH

Najpopularniejszy wariant to destination-based RTBH. Gdy adres docelowy (np. /32 w IPv4 lub /128 w IPv6) staje się celem ataku wolumetrycznego, operator ofiary ogłasza ten prefiks przez BGP w stronę dostawcy tranzytu z dołączoną społecznością blackhole. Dostawca, widząc tę społeczność na sesji klienta, ustawia dla prefiksu next-hop wskazujący na interfejs Null0 i odrzuca pakiety już na swoim brzegu, blisko źródeł ataku. Dzięki temu pasmo i łącza klienta nie są wysycane. Istnieje też source-based RTBH, który filtruje po adresie źródłowym i zwykle wymaga uRPF, jest jednak rzadziej stosowany, ponieważ ataki często posługują się sfałszowanymi adresami źródłowymi.

Społeczność blackhole i standard RFC 7999

Aby uruchomić blackholing, prefiks musi nieść uzgodnioną społeczność BGP. Historycznie każdy operator definiował własną wartość, co utrudniało interoperacyjność. RFC 7999 wprowadził dobrze znaną społeczność BLACKHOLE o wartości 65535:666, którą rozpoznaje coraz więcej sieci i punktów wymiany ruchu. Najważniejsze zasady wdrożenia obejmują:

  • Standardowa, dobrze znana społeczność BLACKHOLE ma wartość 65535:666 (RFC 7999).
  • Akceptowane są zwykle prefiksy najbardziej szczegółowe: /32 dla IPv4 i /128 dla IPv6.
  • Dostawca musi ufać ogłoszeniu, dlatego blackholing działa tylko dla adresów należących do klienta.
  • Trasy blackhole nie powinny być propagowane dalej bez kontroli, by atakujący nie mogli ich nadużyć.
  • Niektóre IXP udostępniają blackholing na route serwerach, co rozkłada odrzucanie ruchu na wielu peerów.

Zalety i ograniczenia RTBH

Główną zaletą RTBH jest szybkość i prostota: jedno ogłoszenie BGP wystarcza, aby w kilka sekund odciąć ruch ataku i ochronić resztę infrastruktury. Mechanizm nie wymaga drogich urządzeń scrubbing i dobrze się skaluje. Istotne jest jednak zasadnicze ograniczenie: destination-based RTBH odrzuca cały ruch do atakowanego adresu, także ten legalny, więc atakowany host staje się nieosiągalny. RTBH jest zatem narzędziem chirurgicznym, które ratuje sieć kosztem jednego celu, a nie metodą utrzymania usługi. Tam, gdzie potrzebne jest filtrowanie selektywne, stosuje się BGP FlowSpec (RFC 8955) lub czyszczenie ruchu w centrach scrubbing.

RTBH w sieci AS202520 SkyPass

AS202520 SkyPass udostępnia blackholing klientom tranzytu i peeringu BGP, akceptując ogłoszenia /32 (IPv4) i /128 (IPv6) ze społecznością BLACKHOLE 65535:666 oraz własnymi społecznościami sieci. Dzięki punktom obecności w Warszawie i Wrocławiu oraz peeringowi na polskich IXP (THINX, TPIX, WRIX, 1-IX) ruch ataku jest odrzucany blisko źródła, zanim wysyci łącza klienta. RTBH stanowi pierwszą, najszybszą warstwę naszej ochrony anty-DDoS, którą w razie potrzeby uzupełniają bardziej selektywne mechanizmy filtrowania.

Najczęstsze pytania

Jaka jest standardowa społeczność BGP dla blackholingu?

Dobrze znana społeczność BLACKHOLE zdefiniowana w RFC 7999 ma wartość 65535:666. Wielu operatorów obsługuje dodatkowo własne społeczności blackhole specyficzne dla swojej sieci.

Czym RTBH różni się od BGP FlowSpec?

RTBH odrzuca cały ruch do danego adresu, więc cel staje się nieosiągalny. FlowSpec (RFC 8955) pozwala na bardziej szczegółowe reguły filtrowania, np. po porcie czy protokole, bez całkowitego odcinania hosta.

Jaki prefiks mogę ogłosić do blackholingu?

Zwykle akceptowane są prefiksy najbardziej szczegółowe, czyli /32 dla IPv4 i /128 dla IPv6, i tylko dla adresów należących do klienta, który zgłasza ogłoszenie.

Czy RTBH utrzymuje usługę online podczas ataku?

Nie. Destination-based RTBH celowo odrzuca cały ruch do atakowanego adresu, w tym ruch legalny. Chroni resztę sieci kosztem jednego celu; do utrzymania usługi potrzebne jest filtrowanie selektywne lub scrubbing.

Powiązane artykuły