Zurück zum Blog
Selektywny blackholing DDoS - jak chronić pojedynczy adres IP bez wpływu na resztę sieci
Blackholing jako narzędzie ochrony przed atakami DDoS
Blackholing, czyli RTBH (Remotely Triggered Black Hole), to jeden z podstawowych mechanizmów ochrony antyDDoS wykorzystywanych przez operatorów ISP i data center. Zasada działania jest prosta: gdy ruch do danego adresu IP przekracza zdefiniowany próg, router brzegowy zaczyna odrzucać cały ruch kierowany na ten adres. To skuteczna metoda obrony sieci przed atakiem wolumetrycznym, ale ma jedną istotną wadę - atakowany host staje się niedostępny, dokładnie tak jak podczas samego ataku.
W praktyce operatorzy sieci często stają przed dylematem: uruchomić blackholing i chronić resztę infrastruktury kosztem dostępności jednego klienta, czy zaryzykować przeciążenie łącza i innych urządzeń w sieci. LiveShield pozwala ten dylemat częściowo rozwiązać dzięki mechanizmowi selektywnego blackholingu.
Czym różni się selektywny blackholing od standardowego RTBH
Standardowy blackholing działa na poziomie całej podsieci lub pojedynczego adresu, z jednym zestawem progów detekcji ataku obowiązującym globalnie. Selektywny blackholing w LiveShield pozwala zdefiniować osobne progi ruchu dla konkretnego adresu w masce /32, niezależnie od reguł obowiązujących dla reszty chronionej sieci.
W praktyce oznacza to, że administrator może utworzyć osobny profil blackholingu z indywidualnymi progami pps i bps dla wybranego hosta i przypisać go do konkretnego prefiksu. System LiveShield respektuje zasadę znaną z routingu IP - bardziej specyficzny prefiks (/32) ma pierwszeństwo przed regułami zdefiniowanymi dla szerszej podsieci. Dzięki temu serwer, który generuje naturalnie wysoki ruch, na przykład host testowy typu speedtest albo serwer streamingowy, może mieć podniesione progi detekcji ataku bez konieczności zmiany konfiguracji ochrony dla całej reszty sieci.
Progi blackholingu można definiować także per protokół, sumarycznie dla adresu IP lub osobno dla ruchu TCP i UDP - w zależności od charakterystyki chronionej usługi.
Jak selektywny blackholing współpracuje z FlowSpec
W LiveShield mechanizmy filtrowania FlowSpec i blackholingu działają niezależnie od siebie i są sprawdzane równolegle. Oznacza to, że dla tego samego prefiksu można ustawić niższe progi detekcji ataku uruchamiające reguły FlowSpec oraz wyższe progi blackholingu jako zabezpieczenie na wypadek, gdyby filtrowanie FlowSpec okazało się niewystarczające. W typowym scenariuszu to reguły FlowSpec reagują jako pierwsze, a blackholing pełni funkcję ostatniej linii obrony, uruchamianej dopiero przy dalszej eskalacji ataku.
Takie podejście pozwala budować wielopoziomową ochronę antyDDoS - od precyzyjnego filtrowania konkretnych typów ruchu, przez podniesione progi dla wybranych hostów, aż po pełny blackholing jako zabezpieczenie awaryjne.
Selektywny blackholing w praktyce ochrony sieci ISP
Dla operatorów ISP i data center selektywny blackholing to narzędzie, które pozwala lepiej dopasować ochronę antyDDoS do rzeczywistej charakterystyki ruchu w sieci, zamiast stosować jeden uniwersalny próg dla wszystkich adresów. Możliwość konfiguracji osobnych progów per prefiks, w połączeniu z równoległym działaniem FlowSpec i blackholingu, daje elastyczność potrzebną przy ochronie infrastruktury z różnorodnym profilem ruchu - od serwerów usługowych o stabilnym obciążeniu, po hosty generujące naturalne piki ruchu.
Więcej informacji o konfiguracji progów blackholingu i FlowSpec w LiveShield znajduje się w dokumentacji technicznej.