Selektives DDoS-Blackholing: Wie sich eine einzelne IP-Adresse schützen lässt, ohne den Rest des Netzes zu beeinträchtigen
Blackholing als Werkzeug zum Schutz vor DDoS-Angriffen
Blackholing, also RTBH (Remotely Triggered Black Hole), ist einer der grundlegenden Anti-DDoS-Schutzmechanismen, die ISPs und Rechenzentren einsetzen. Das Prinzip ist einfach: Überschreitet der Verkehr zu einer bestimmten IP-Adresse einen definierten Schwellenwert, beginnt der Edge-Router, den gesamten an diese Adresse gerichteten Verkehr zu verwerfen. Das ist eine wirksame Methode, das Netz gegen einen volumetrischen Angriff zu verteidigen, hat aber einen wesentlichen Nachteil: Der angegriffene Host wird unerreichbar, genau wie beim Angriff selbst.
In der Praxis stehen Netzbetreiber häufig vor einem Dilemma: Blackholing aktivieren und den Rest der Infrastruktur auf Kosten der Verfügbarkeit eines Kunden schützen, oder riskieren, dass die Leitung und andere Geräte im Netz überlastet werden. LiveShield kann dieses Dilemma dank des Mechanismus des selektiven Blackholings teilweise lösen.
Worin sich selektives Blackholing vom Standard-RTBH unterscheidet
Standard-Blackholing arbeitet auf Ebene eines ganzen Subnetzes oder einer einzelnen Adresse, mit einem Satz von Angriffserkennungsschwellenwerten, der global gilt. Selektives Blackholing in LiveShield erlaubt es, separate Verkehrsschwellenwerte für eine konkrete Adresse mit der Maske /32 zu definieren, unabhängig von den Regeln, die für den Rest des geschützten Netzes gelten.
In der Praxis bedeutet das, dass der Administrator ein separates Blackholing-Profil mit individuellen pps- und bps-Schwellenwerten für einen ausgewählten Host anlegen und einem konkreten Präfix zuweisen kann. LiveShield beachtet das aus dem IP-Routing bekannte Prinzip: Ein spezifischeres Präfix (/32) hat Vorrang vor Regeln, die für ein breiteres Subnetz definiert sind. Dadurch kann ein Server, der naturgemäß hohen Verkehr erzeugt, zum Beispiel ein Testhost wie Speedtest oder ein Streaming-Server, erhöhte Erkennungsschwellenwerte erhalten, ohne dass die Schutzkonfiguration für den Rest des Netzes geändert werden muss.
Die Blackholing-Schwellenwerte lassen sich auch pro Protokoll definieren, summarisch für die IP-Adresse oder getrennt für TCP- und UDP-Verkehr, je nach Charakteristik des geschützten Dienstes.
Wie selektives Blackholing mit FlowSpec zusammenarbeitet
In LiveShield arbeiten die Mechanismen FlowSpec-Filterung und Blackholing unabhängig voneinander und werden parallel geprüft. Das bedeutet, dass für dasselbe Präfix niedrigere Angriffserkennungsschwellenwerte, die FlowSpec-Regeln auslösen, sowie höhere Blackholing-Schwellenwerte als Absicherung gesetzt werden können, falls die FlowSpec-Filterung nicht ausreichen sollte. Im typischen Szenario reagieren die FlowSpec-Regeln als Erste, und das Blackholing dient als letzte Verteidigungslinie, die erst bei weiterer Eskalation des Angriffs ausgelöst wird.
Dieser Ansatz erlaubt einen mehrstufigen Anti-DDoS-Schutz, von der präzisen Filterung bestimmter Verkehrsarten über erhöhte Schwellenwerte für ausgewählte Hosts bis hin zum vollständigen Blackholing als Notfallabsicherung.
Selektives Blackholing in der Praxis des ISP-Netzschutzes
Für ISPs und Rechenzentren ist selektives Blackholing ein Werkzeug, mit dem sich der Anti-DDoS-Schutz besser an die tatsächliche Verkehrscharakteristik im Netz anpassen lässt, statt einen universellen Schwellenwert für alle Adressen zu verwenden. Die Möglichkeit, separate Schwellenwerte pro Präfix zu konfigurieren, bietet in Verbindung mit dem parallelen Betrieb von FlowSpec und Blackholing die Flexibilität, die beim Schutz einer Infrastruktur mit unterschiedlichem Verkehrsprofil nötig ist, von Diensteservern mit stabiler Last bis zu Hosts, die natürliche Verkehrsspitzen erzeugen.
Weitere Informationen zur Konfiguration der Blackholing- und FlowSpec-Schwellenwerte in LiveShield finden Sie in der technischen Dokumentation.