Was ist BGP FlowSpec und warum verändert es den Schutz von ISP-Netzwerken?

Was ist BGP FlowSpec und warum verändert es den Schutz von ISP-Netzwerken?

Was ist BGP FlowSpec und warum verändert es den Schutz von ISP-Netzwerken?

BGP FlowSpec ist eine Erweiterung des BGP-Protokolls, mit der sich präzise Regeln zur Filterung des Netzwerkverkehrs (auf Basis von Adresse, Protokoll, Port, TCP-Flags und weiteren Paketmerkmalen) direkt an Edge-Router verteilen lassen, und zwar über dieselbe Infrastruktur, die bereits Routing-Informationen transportiert, ohne dass man sich auf jedem Gerät einloggen und separate ACLs von Hand eintragen muss. Für einen ISP bedeutet das die Möglichkeit, einen DDoS-Angriff nah an der Netzgrenze zu stoppen, präzise und ohne manuelle Eingriffe an der Hardware.

Es ist einer der grundlegenden Mechanismen, auf denen moderner DDoS-Schutz in Betreibernetzen beruht, und zugleich ein Begriff, der in fast jedem Gespräch über die Auswahl eines Anti-DDoS-Systems für ISPs fällt. Deshalb lohnt es sich, ihn genau zu verstehen, bevor man konkrete Lösungen vergleicht.

Wie BGP FlowSpec genau funktioniert

Standard-BGP transportiert Informationen darüber, wie ein bestimmtes Netz erreicht wird (Routing-Informationen). FlowSpec erweitert dieselbe BGP-Session um die Möglichkeit, Regeln zur Verkehrsfilterung zu übertragen, also Informationen darüber, welcher Verkehr verworfen, begrenzt oder umgeleitet werden soll, definiert anhand konkreter Paketmerkmale: Quell- und Zieladresse, Protokoll, Port, TCP-Flags, Paketgröße oder ICMP-Typ.

Ein Router, der eine solche Regel über eine BGP-Session empfängt, installiert sie direkt in seinem Hardware-Forwarding-Path (sofern er dies unterstützt; das ist ein Thema für sich, das wir separat im Artikel zur Router-Kompatibilität mit FlowSpec behandeln) und beginnt, ausschließlich die Pakete zu verwerfen, die zur definierten Signatur passen. Der gesamte übrige Verkehr, auch der an dieselbe IP-Adresse, wird ungestört weitergeleitet.

Das ist ein grundlegender Unterschied zum traditionellen Ansatz, bei dem der Betreiber sich auf jedem Edge-Router einzeln einloggen und eine ACL Gerät für Gerät eintragen müsste. Dieser Prozess ist zu langsam, um mit einem Angriff Schritt zu halten, der nur wenige Minuten dauert, und bei einer größeren Zahl von Routern in Echtzeit praktisch nicht durchführbar.

Wie sich FlowSpec vom gewöhnlichen BGP-Routing unterscheidet

Gewöhnliches BGP beantwortet die Frage „Wie erreiche ich dieses Netz?“. FlowSpec beantwortet die Frage „Was soll mit Verkehr geschehen, der diese konkreten Merkmale hat?“. Beide Informationsarten laufen über dieselbe BGP-Infrastruktur, über dieselben Sessions zu denselben Nachbarn, doch FlowSpec transportiert eine völlig andere Art von Anweisung: nicht „wohin soll das Paket geleitet werden“, sondern „ob es überhaupt durchgelassen wird, und unter welcher Bedingung“.

Dadurch lässt sich FlowSpec einführen, ohne eine separate, dedizierte Infrastruktur zur Verteilung von Filterregeln aufzubauen. Es genügt, dass die Edge-Router diese Protokollerweiterung unterstützen und eine BGP-Session zu dem System konfiguriert ist, das die Regeln erzeugt.

Warum FlowSpec besser ist als Blackholing (RTBH), wenn es sich einsetzen lässt

FlowSpec und RTBH (Remotely Triggered Black Hole) sind zwei verschiedene Mechanismen zur Angriffsabwehr, die oft miteinander verwechselt werden, obwohl sie mit völlig unterschiedlicher Präzision arbeiten. RTBH schneidet den gesamten Verkehr zu einer bestimmten IP-Adresse ab, auch den legitimen. FlowSpec schneidet ausschließlich die Pakete ab, die zu einer konkreten Angriffssignatur passen, und lässt den übrigen Verkehr zur selben Adresse unverändert.

Deshalb behandelt eine gute Anti-DDoS-Architektur FlowSpec als erste Verteidigungslinie und RTBH als Notfallmechanismus, der erst dann ausgelöst wird, wenn die FlowSpec-Filterung allein nicht mehr ausreicht, z. B. bei einem Angriff, der die Sättigung der Leitung erreicht. Dieses Thema vertiefen wir separat im Artikel zur Minimierung der Nebenwirkungen der Mitigation.

Wie LiveShield BGP FlowSpec zum Schutz von ISP-Netzen einsetzt

LiveShield verfügt über einen eigenen BGP-Daemon (auf Basis von GoBGP) und unterstützt die Erzeugung und Verteilung von FlowSpec-Regeln vollständig, ohne dass der Betreiber ACLs manuell konfigurieren muss. Das System analysiert den Verkehr in Echtzeit, erkennt einen Angriff anhand konfigurierter Schwellenwerte pro Protokoll und erzeugt dann automatisch eine auf den konkreten Angriffsvektor zugeschnittene FlowSpec-Regel, die es über eine BGP-Session an den Edge-Router ankündigt. Der gesamte Prozess, von der Erkennung bis zur Ausrollung der ersten Regel, läuft ohne Eingriff des Betreibers ab.

In der Praxis bedeutet das: Der Betreiber konfiguriert die BGP-Session zwischen LiveShield und seinen Routern einmalig, und von da an wird jede weitere FlowSpec-Regel auf Grundlage der aktuellen Verkehrsanalyse automatisch erzeugt und verteilt. Das gilt auch für Umgebungen mit mehreren Edge-Routern gleichzeitig: Die Regel wird einmal per BGP an alle Nachbarn angekündigt, die eine entsprechende Session konfiguriert haben, statt auf jedem Gerät eine separate Konfiguration zu erfordern.

Eine Bedingung sollte man unabhängig davon beachten, welches System die FlowSpec-Regeln erzeugt: Die Tatsache, dass ein Router „BGP FlowSpec unterstützt“, bedeutet in der Control Plane nicht, dass er die Regel auch im Hardware-Forwarding-Path anwendet. Welche Hardwareplattformen FlowSpec in der Praxis tatsächlich unterstützen, beschreiben wir ausführlich in einem separaten Artikel. Das sollte man vor der Wahl eines Anti-DDoS-Systems prüfen, unabhängig vom Anbieter.

Zusammenfassung

BGP FlowSpec ist ein Mechanismus zur Verteilung präziser Filterregeln für den Netzwerkverkehr über dieselbe BGP-Infrastruktur, die bereits Routing-Informationen transportiert, ohne manuelle ACL-Konfiguration auf jedem einzelnen Gerät. Im Unterschied zu RTBH, das den gesamten Verkehr zu einer Adresse blockiert, kann FlowSpec ausschließlich den Verkehr abschneiden, der zur Angriffssignatur passt, und so den Dienst für legitimen Verkehr aufrechterhalten. LiveShield erzeugt und verteilt FlowSpec-Regeln vollautomatisch auf Grundlage der aktuellen Verkehrsanalyse, dank eines eigenen BGP-Daemons, der in die bestehende Infrastruktur des Betreibers integriert ist, ohne dass zusätzliche Komponenten eingeführt oder während eines Angriffs manuelle Arbeiten durchgeführt werden müssen.

Häufig gestellte Fragen

Was ist BGP FlowSpec in einfachen Worten? Es ist eine Erweiterung des BGP-Protokolls, mit der sich präzise Regeln zur Verkehrsfilterung (z. B. „verwirf UDP-Pakete von dieser Quelle auf diesen Port“) über dieselbe Infrastruktur an Router senden lassen, die auch Routing-Informationen transportiert, ohne manuelle ACL-Konfiguration auf jedem Gerät.

Wie unterscheidet sich FlowSpec von RTBH? FlowSpec filtert präzise anhand konkreter Paketmerkmale und lässt den übrigen Verkehr zu einer Adresse unverändert. RTBH blockiert den gesamten Verkehr zu einer IP-Adresse, einschließlich des legitimen. Es ist ein weniger präziser Mechanismus, der in der Regel als Notfallabsicherung eingesetzt wird.

Unterstützt jeder Router BGP FlowSpec? Die Unterstützung von FlowSpec in der BGP-Control-Plane bedeutet nicht automatisch, dass der Router die Regel im Hardware-Forwarding-Path anwendet. Das hängt vom konkreten Modell, der Softwareversion und der Lizenz ab. Es sollte vor der Einführung geprüft werden.

Erfordert die Einführung von FlowSpec mit LiveShield eine manuelle Konfiguration von Regeln während eines Angriffs? Nein. LiveShield erzeugt und verteilt FlowSpec-Regeln automatisch auf Grundlage der aktuellen Verkehrsanalyse, über einen eigenen BGP-Daemon, der in die Router des Betreibers integriert ist. Der Betreiber konfiguriert die BGP-Session einmalig, und die weiteren Regeln entstehen ohne manuellen Eingriff.

Warten Sie nicht auf den nächsten DDoS-Angriff.
Kontaktieren Sie uns noch heute!

Bitte überprüfen Sie die ausgefüllten Felder auf Fehler. Falls das Problem weiterhin besteht, kontaktieren Sie uns direkt unter office@liveshield.net

Vielen Dank, dass Sie sich an uns gewandt haben!

Ihre Nachricht wurde erfolgreich gesendet.
Wir werden uns so schnell wie möglich bei Ihnen melden.

Oder rufen Sie uns direkt an

(+48) 880 779 307