Manual Rules in LiveShield - manuelle FlowSpec- und Blackholing-Regeln unabhängig von der automatischen Erkennung
Manual Rules ist eine mit Manager 1.3.0 eingeführte Funktion, mit der ein Betreiber manuell eine FlowSpec- oder Blackholing-Regel (RTBH) erstellen kann - unabhängig von der automatischen Angriffserkennung, ohne abzuwarten, bis der Traffic die konfigurierten Schwellenwerte überschreitet, und ohne die Erkennungskonfiguration selbst zu verändern. Voraussetzung ist Manager 1.3.0 mit Analyser 1.3.1 oder neuer sowie konfigurierte BGP-Sessions für die relevanten Address Families.
Dies ist die Antwort auf eine Frage, die in Gesprächen mit ISP-Betreibern, die LiveShield implementieren, monatelang immer wieder aufkam: Was tun, wenn eine bestimmte Adresse sofort gesperrt oder gezielt von der Filterung ausgenommen werden muss, ohne dafür die Erkennungsschwellen für das gesamte Präfix zu verändern?
Worin unterscheiden sich Manual Rules von automatisch generierten Regeln
FlowSpec- und RTBH-Regeln, die LiveShield standardmäßig generiert, entstehen als Reaktion auf das Überschreiten eines für ein bestimmtes Protokoll, eine IP-Adresse oder ein Subnetz konfigurierten Schwellenwerts - das System reagiert auf eine erkannte Anomalie, und die Regel verschwindet, sobald der Traffic wieder normal ist (gemäß dem konfigurierten Timeout). Manual Rules arbeiten neben diesem Mechanismus, nicht an seiner Stelle: Der Betreiber entscheidet selbst, wann eine Regel gelten soll, unabhängig davon, ob ein Erkennungsschwellenwert überschritten wurde.
In der Praxis bedeutet dies zwei unabhängige, parallel laufende Entscheidungswege - einen automatischen, basierend auf Echtzeit-Verkehrsanalyse, und einen manuellen, vollständig vom Betreiber kontrollierten. Beide Wege nutzen dieselbe Infrastruktur zur Regelverteilung (BGP, FlowSpec- und Blackholing-Sessions) und erfordern daher keine separate Netzwerkkonfiguration.
Wie man eine manuelle FlowSpec-Regel konfiguriert (Manual Filtering)
Filterregeln werden im Bereich Manual Rules > Filtering über die Schaltfläche "+" konfiguriert. Verfügbar sind dieselben Matching-Parameter, die LiveShield auch in automatisch generierten Regeln verwendet:
- Aktion: Drop, Rate Limit, Accept, Redirect to VRF oder Redirect to IP (Standard: Drop)
- Zieladresse (erforderlich, CIDR IPv4/IPv6) und optional Quelladresse
- Protokoll: ICMP, TCP, UDP, GRE, ESP, ICMPv6 oder benutzerdefiniert (0-255)
- TCP-Flags (für das Protokoll TCP)
- Ports - einzeln oder separat Quell- und Zielport
- Fragmentierung (DF, IsF, FF, LF)
- Paketlänge - einzelner Wert oder Bereich
- Optionale Beschränkung der Regel auf einen bestimmten BGP-Router (leeres Feld = alle berechtigten Router)
Für die Aktion Rate Limit ist ein Wert in Bit pro Sekunde anzugeben, für Redirect to VRF ein Route Target im IPv4-Format (z. B. 192.0.2.1:65000), für Redirect to IP eine Host-Adresse ohne Subnetzmaske. Das System lehnt Duplikate mit identischer Kombination aus Quelle, Ziel, Protokoll, Fragmentierung und Ports ab.
Wie man ein manuelles Blackholing konfiguriert (Manual Blackholing)
Manuelles Blackholing wird analog im Bereich Manual Rules > Blackholing konfiguriert. Erforderlich sind ein Präfix (CIDR IPv4/IPv6, für einen einzelnen Host /32 oder /128) sowie eine BGP-Community im Format Nummer:Nummer. Wie beim Filtering kann die Regel optional auf einen bestimmten BGP-Router beschränkt und zusätzlich mit einem bestimmten Upstream-Provider verknüpft werden (selektives Blackholing).
Eine Einschränkung sollte man von vornherein kennen: Pro Präfix ist nur eine manuelle Blackholing-Regel gleichzeitig zulässig - eine Änderung der Community oder des Geltungsbereichs erfolgt durch Bearbeiten der bestehenden Regel, nicht durch Hinzufügen einer weiteren.
In welchen Situationen Manual Rules praktisch eingesetzt werden
Der naheliegendste Anwendungsfall ist das dringende, manuelle Sperren oder Entsperren einer bestimmten IP-Adresse - ein Szenario, nach dem Betreiber lange gefragt hatten, bevor diese Funktion in ihrer jetzigen Form existierte. Zuvor war die einzige Möglichkeit, eine Adresse von der Filterung auszunehmen, ein eigenes /32-Präfix mit angehobenen oder auf null gesetzten Schwellenwerten in der Standard-Erkennungskonfiguration anzulegen - das funktionierte, erforderte aber einen Eingriff in die Schwellenwertkonfiguration und war kein eigenständiger, expliziter Mechanismus.
Weitere praktische Anwendungen: eine Regel vorab anlegen, bevor ein Angriff überhaupt beginnt (etwa als Reaktion auf eine Angriffsankündigung oder ein in einem anderen System erkanntes Muster), testen, ob eine bestimmte FlowSpec-Regel tatsächlich korrekt auf einem bestimmten Edge-Router installiert wird, oder eine zeitweise, kontrollierte Verkehrsbegrenzung (Rate Limit) auf einer Adresse, die ungewöhnlichen, aber nicht zwangsläufig bösartigen Traffic erzeugt - ohne darauf zu warten, dass die automatische Erkennung dies von selbst erfasst.
Wer Manual Rules erstellen und ändern darf
Der Zugriff auf Manual Rules ist nach Berechtigungsstufen gestaffelt. Administrator und SuperOperator verfügen über volle Rechte zum Erstellen, Bearbeiten, Aktivieren, Deaktivieren und Löschen von Regeln auf allen Präfixen. Ein Operator kann Regeln innerhalb der ihm zugewiesenen Präfixe einsehen und ändern, während Erstellung und Löschung zusätzliche Berechtigungen erfordern. Ein Viewer hat standardmäßig nur Lesezugriff, sofern ihm der Administrator nicht zusätzlich das Recht zum Erstellen oder Löschen einräumt.
Eine wichtige betriebliche Absicherung: Jede Änderung an der Regelkonfiguration erfordert, dass ein Administrator im Seitenpanel auf Apply klickt, bevor die Regel tatsächlich an die Router verteilt wird. Dies verhindert, dass eine Regel sofort nach dem Speichern ins Produktionsnetz gelangt, ohne einen zusätzlichen Freigabeschritt.
Wie man eine Regel bearbeitet, deaktiviert und löscht
Jede Regel lässt sich in der Liste aufklappen, um ihre vollständigen Parameter einzusehen, und durch Bearbeiten und Speichern ändern. Der Schalter Enabled erlaubt es, eine Regel zu deaktivieren, ohne ihre Konfiguration zu löschen - nützlich, wenn eine Regel für eine erneute Verwendung vorbereitet bleiben, aber vorübergehend nicht gelten soll. Das endgültige Löschen erfordert eine Bestätigung der Aktion. Wie beim Erstellen erfordern auch all diese Änderungen die Freigabe durch einen Administrator (Apply), bevor die Router die aktualisierte Konfiguration erhalten.
Zusammenfassung
Manual Rules, eingeführt mit Manager 1.3.0, geben dem Betreiber die volle, von der automatischen Erkennung unabhängige Kontrolle über FlowSpec- und Blackholing-Regeln - sowohl für die dringende, manuelle Sperrung oder Ausnahme einer bestimmten Adresse als auch für geplante, testende oder präventive Maßnahmen. Manuelle Regeln laufen über dieselbe Verteilungsinfrastruktur wie automatische Regeln, und der Zugriff darauf wird über Berechtigungsstufen gesteuert und erfordert eine Freigabe durch den Administrator, bevor sie ins Produktionsnetz gelangen.
Häufig gestellte Fragen
Ersetzen Manual Rules die automatische Angriffserkennung in LiveShield? Nein. Manual Rules arbeiten parallel zur automatischen Erkennung, als unabhängiger, vollständig vom Betreiber kontrollierter Entscheidungsweg - sie deaktivieren oder verändern nicht die Standardschwellenwerte und automatisch generierten Regeln.
Wie schließt man eine bestimmte IP-Adresse von der automatischen Filterung aus? Manual Rules ermöglichen dies direkt, ohne die Erkennungsschwellen für das gesamte Präfix ändern zu müssen - zuvor war die einzige Möglichkeit, ein separates /32-Präfix in der Standardkonfiguration anzulegen.
Gelangt eine manuelle FlowSpec-Regel sofort nach dem Speichern zum Router? Nein. Jede Änderung in Manual Rules erfordert, dass ein Administrator sie über die Schaltfläche Apply im Seitenpanel freigibt - erst dann wird die Regel an die BGP-Router verteilt.
Wie viele manuelle Blackholing-Regeln kann man pro Präfix haben? Nur eine. Eine Änderung der BGP-Community oder des Geltungsbereichs erfolgt durch Bearbeiten der bestehenden Regel, nicht durch Hinzufügen einer weiteren.