BGP FlowSpec und RTBH in der Praxis eines Betreibers
BGP FlowSpec und RTBH in der Praxis eines Betreibers
Was Ihr Router unterstützen muss und was der Upstream gar nicht unterstützen muss
In Gesprächen mit ISPs über Anti-DDoS-Schutz kehrt eine Frage häufiger wieder als jede andere: „Muss mein Upstream FlowSpec unterstützen, damit das funktioniert?“ Die Antwort lautet: Nein. Dieses Missverständnis sollte man ein für alle Mal klären, denn seinetwegen verzichten manche Betreiber darauf, eine automatische DDoS-Mitigation überhaupt in Betracht zu ziehen, noch bevor sie geprüft haben, dass ihre vorhandene Infrastruktur völlig ausreicht.
Zwei Mechanismen, zwei verschiedene Orte im Netz
BGP FlowSpec und RTBH (Remotely Triggered Blackholing) sind die beiden grundlegenden Mechanismen zur Abwehr von DDoS-Angriffen in Betreibernetzen. Oft werden sie in einen Topf „BGP für DDoS-Schutz“ geworfen, doch sie arbeiten an unterschiedlichen Stellen und lösen unterschiedliche Probleme.
FlowSpec ist präzise Filterung. Eine FlowSpec-Regel beschreibt konkreten Verkehr (Protokoll, Port, Paketlänge, Fragmentierung) und weist den Router an, was mit diesem Verkehr geschehen soll: verwerfen, die Bandbreite begrenzen, umleiten. Die angegriffene Adresse bleibt erreichbar, ausgeschnitten wird nur der Verkehr, der zum Angriffsmuster passt.
RTBH ist Abschneiden. Für die angegriffene Adresse wird eine Route mit einer speziellen Community angekündigt, und die Router (eigene oder die des Upstreams) leiten den gesamten Verkehr zu dieser Adresse ins Null. Wirksam, aber brachial: Die angegriffene Adresse ist überhaupt nicht mehr erreichbar. RTBH ist sinnvoll, wenn das Angriffsvolumen eine Sättigung der Transitleitungen droht und der Rest des Netzes gerettet werden muss.
Der Kernpunkt: FlowSpec arbeitet lokal, an Ihrem Edge
Die FlowSpec-Regeln kündigt ein System wie LiveShield über eine BGP-Session an Ihre eigenen Edge-Router an. Diese programmieren die Filterung im Data Plane und schneiden den Angriffsverkehr am Eingang des Netzes heraus. Der Upstream ist daran nicht beteiligt und muss weder etwas unterstützen noch irgendeiner Sache zustimmen.
Seitens des Upstreams wird nur eine einzige, weit verbreitete Sache benötigt: die Unterstützung von Blackholing per Community (RTBH). Das ist bei praktisch jedem Transitanbieter und an Internet-Austauschpunkten Standard. Blackhole-Routen werden über eine gewöhnliche BGP-Unicast-Session angekündigt und mit der passenden Community nach oben weiterverteilt, ohne zusätzliche technische Absprachen.
Nimmt der Upstream zusätzlich FlowSpec-Regeln von Kunden an, umso besser: Dann lässt sich die Filterung noch weiter nach oben verschieben, und der Angriff wird herausgeschnitten, bevor er Ihre Leitungen berührt. In der Praxis kann man bei Betreibern, deren Upstreams FlowSpec anbieten, ganz auf RTBH verzichten. Das ist aber eine Option, keine Voraussetzung.
Wie das bei einem realen Angriff aussieht: das Hybridszenario
In der Praxis ist die Kombination beider Mechanismen am wirksamsten, die je nach Größe des Vorfalls automatisch arbeitet:
- Der Angriff wird erkannt, und die ersten FlowSpec-Regeln erreichen die Edge-Router innerhalb einzelner Sekunden. Der Angriffsverkehr wird lokal herausgeschnitten, der übrige Verkehr zur angegriffenen Adresse läuft normal weiter, der Kunde bemerkt den Vorfall nicht.
- Das System präzisiert die Filterung anhand der Analyse gesampelter Pakete und erzeugt möglichst enge Regeln, statt den gesamten Verkehr eines Protokolls zu blockieren.
- Wächst das Angriffsvolumen auf ein Niveau, das die Transitleitungen zu sättigen droht, wird RTBH für die angegriffene Adresse ausgelöst: Die lokale Filterung reicht nicht mehr aus, daher wird die Blackhole-Route an die Upstreams weiterverteilt, und der Verkehr verschwindet außerhalb Ihres Netzes.
Dieses Szenario setzt LiveShield automatisch um. Schwellenwerte und Reaktionsabfolge lassen sich pro Präfix oder Kundengruppe konfigurieren: andere Maßnahmen für einen kleinen Angriff, andere für einen großen, mit Benachrichtigungen und dem Auslösen eigener Skripte unterwegs.
BGP FlowSpec in LiveShield
„Kommt mein Router damit klar?“ Praktische Hardware-Realitäten
Das ist die zweithäufigste Frage, und hier sollte man ehrlich sein: Nicht jede Hardware, die FlowSpec-Unterstützung angibt, kann Regeln tatsächlich im Data Plane programmieren. Manche Plattformen nehmen FlowSpec-Routen an und können sie weiterverteilen, wenden aber keine Filterung an.
Einige praktische Hinweise aus Einführungen:
- Bewährte Plattformen sind u. a. Juniper MX/PTX, Cisco ASR 9000/9900, ASR 1000 sowie Cisco 8000.
- Bei der Cisco-Serie NCS 5500 erfordert FlowSpec Modelle mit externem eTCAM (Kennzeichnung -SE), und auch nicht alle davon. FlowSpec-Regeln belegen viel TCAM-Platz, daher sollte man das konkrete Modell vor dem Kauf prüfen.
- Software-Router (BIRD, CHR und ähnliche) sind ein Thema für sich: BIRD nimmt FlowSpec-Regeln an, macht aber selbst nichts damit außer sie weiterzugeben. Für solche Umgebungen bleibt RTBH oder die Weiterverteilung der Regeln an einen Upstream mit FlowSpec-Unterstützung die realistische Option.
Wenn Sie sich bei Ihrem Modell nicht sicher sind, fragen Sie den Hersteller oder schreiben Sie uns. Bei der Zahl der von uns durchgeführten Einführungen ist die Chance groß, dass wir Ihre Hardware bereits kennen.
Gute Konfigurationspraxis: FlowSpec-Regeln sollten nur auf Upstream-Schnittstellen angewendet und auf Kunden- und internen Schnittstellen deaktiviert werden. Fertige Konfigurationsbeispiele für einzelne Plattformen finden Sie in unserer Dokumentation: docs.liveshield.net/bgpconfiguration.html.
Was sich daraus für den Betreiber ergibt
Automatische DDoS-Mitigation auf Basis von BGP FlowSpec und RTBH erfordert weder einen Austausch der Infrastruktur noch Verhandlungen mit dem Transitanbieter. Sie erfordert einen Edge-Router mit echter FlowSpec-Unterstützung, den ein großer Teil der Betreiber bereits besitzt, sowie die standardmäßige Blackholing-Unterstützung beim Upstream, die heute die Norm ist.
LiveShield verbindet das zu einem automatischen Mechanismus: Erkennung pro IP und pro Subnetz, FlowSpec-Regeln an Ihrem Edge innerhalb von Sekunden nach Erkennung des Angriffs, RTBH als Absicherung gegen die Sättigung der Leitungen. Alles On-Premise, ohne Umleitung des Verkehrs aus Ihrem Netz und im Rahmen einer einzigen Lizenz.
Zweifeln Sie, ob Ihre Router mit FlowSpec zurechtkommen? Schreiben Sie uns: office@liveshield.net. Wir geben Hinweise auf Basis unserer Erfahrungen mit konkreten Plattformen. Die Funktionsweise des Systems können Sie unter demo.liveshield.net sehen.