Zurück zum Blog Selektywny blackholing DDoS - jak chronić pojedynczy adres IP bez wpływu na resztę sieci

Selektywny blackholing DDoS - jak chronić pojedynczy adres IP bez wpływu na resztę sieci

Blackholing jako narzędzie ochrony przed atakami DDoS


Blackholing, czyli RTBH (Remotely Triggered Black Hole), to jeden z podstawowych mechanizmów ochrony antyDDoS wykorzystywanych przez operatorów ISP i data center. Zasada działania jest prosta: gdy ruch do danego adresu IP przekracza zdefiniowany próg, router brzegowy zaczyna odrzucać cały ruch kierowany na ten adres. To skuteczna metoda obrony sieci przed atakiem wolumetrycznym, ale ma jedną istotną wadę - atakowany host staje się niedostępny, dokładnie tak jak podczas samego ataku.

W praktyce operatorzy sieci często stają przed dylematem: uruchomić blackholing i chronić resztę infrastruktury kosztem dostępności jednego klienta, czy zaryzykować przeciążenie łącza i innych urządzeń w sieci. LiveShield pozwala ten dylemat częściowo rozwiązać dzięki mechanizmowi selektywnego blackholingu.


Czym różni się selektywny blackholing od standardowego RTBH


Standardowy blackholing działa na poziomie całej podsieci lub pojedynczego adresu, z jednym zestawem progów detekcji ataku obowiązującym globalnie. Selektywny blackholing w LiveShield pozwala zdefiniować osobne progi ruchu dla konkretnego adresu w masce /32, niezależnie od reguł obowiązujących dla reszty chronionej sieci.

W praktyce oznacza to, że administrator może utworzyć osobny profil blackholingu z indywidualnymi progami pps i bps dla wybranego hosta i przypisać go do konkretnego prefiksu. System LiveShield respektuje zasadę znaną z routingu IP - bardziej specyficzny prefiks (/32) ma pierwszeństwo przed regułami zdefiniowanymi dla szerszej podsieci. Dzięki temu serwer, który generuje naturalnie wysoki ruch, na przykład host testowy typu speedtest albo serwer streamingowy, może mieć podniesione progi detekcji ataku bez konieczności zmiany konfiguracji ochrony dla całej reszty sieci.

Progi blackholingu można definiować także per protokół, sumarycznie dla adresu IP lub osobno dla ruchu TCP i UDP - w zależności od charakterystyki chronionej usługi.


Jak selektywny blackholing współpracuje z FlowSpec


W LiveShield mechanizmy filtrowania FlowSpec i blackholingu działają niezależnie od siebie i są sprawdzane równolegle. Oznacza to, że dla tego samego prefiksu można ustawić niższe progi detekcji ataku uruchamiające reguły FlowSpec oraz wyższe progi blackholingu jako zabezpieczenie na wypadek, gdyby filtrowanie FlowSpec okazało się niewystarczające. W typowym scenariuszu to reguły FlowSpec reagują jako pierwsze, a blackholing pełni funkcję ostatniej linii obrony, uruchamianej dopiero przy dalszej eskalacji ataku.

Takie podejście pozwala budować wielopoziomową ochronę antyDDoS - od precyzyjnego filtrowania konkretnych typów ruchu, przez podniesione progi dla wybranych hostów, aż po pełny blackholing jako zabezpieczenie awaryjne.


Selektywny blackholing w praktyce ochrony sieci ISP


Dla operatorów ISP i data center selektywny blackholing to narzędzie, które pozwala lepiej dopasować ochronę antyDDoS do rzeczywistej charakterystyki ruchu w sieci, zamiast stosować jeden uniwersalny próg dla wszystkich adresów. Możliwość konfiguracji osobnych progów per prefiks, w połączeniu z równoległym działaniem FlowSpec i blackholingu, daje elastyczność potrzebną przy ochronie infrastruktury z różnorodnym profilem ruchu - od serwerów usługowych o stabilnym obciążeniu, po hosty generujące naturalne piki ruchu.

Więcej informacji o konfiguracji progów blackholingu i FlowSpec w LiveShield znajduje się w dokumentacji technicznej.

Warten Sie nicht auf den nächsten DDoS-Angriff.
Kontaktieren Sie uns noch heute!

Bitte überprüfen Sie die ausgefüllten Felder auf Fehler. Falls das Problem weiterhin besteht, kontaktieren Sie uns direkt unter office@liveshield.net

Vielen Dank, dass Sie sich an uns gewandt haben!

Ihre Nachricht wurde erfolgreich gesendet.
Wir werden uns so schnell wie möglich bei Ihnen melden.

Oder rufen Sie uns direkt an

(+48) 880 779 307