Manual Rules w LiveShield - ręczne reguły FlowSpec i blackholingu niezależne od automatycznej detekcji

Manual Rules w LiveShield - ręczne reguły FlowSpec i blackholingu niezależne od automatycznej detekcji

Manual Rules to funkcja wprowadzona w Managerze 1.3.0, która pozwala operatorowi ręcznie utworzyć regułę FlowSpec albo blackholingu (RTBH) niezależnie od automatycznej detekcji ataków - bez czekania, aż ruch przekroczy skonfigurowane progi, i bez modyfikowania samej konfiguracji detekcji. Wymaga Managera 1.3.0 z Analyserem 1.3.1 lub nowszym oraz skonfigurowanych sesji BGP dla odpowiednich rodzin adresów.

To odpowiedź na pytanie, które od miesięcy pojawiało się w rozmowach z operatorami wdrażającymi LiveShield: co zrobić, gdy trzeba natychmiast zablokować albo celowo wykluczyć konkretny adres, a nie chce się przy tym przestawiać progów detekcji dla całego prefiksu.

Czym Manual Rules różnią się od reguł generowanych automatycznie


Reguły FlowSpec i RTBH, które LiveShield generuje standardowo, są efektem przekroczenia progu ruchu skonfigurowanego dla danego protokołu, adresu IP lub podsieci - system reaguje na wykrytą anomalię, a reguła znika, gdy ruch wraca do normy (zgodnie ze skonfigurowanym timeoutem). Manual Rules działają obok tego mechanizmu, nie zamiast niego: operator sam decyduje, kiedy reguła ma obowiązywać, niezależnie od tego, czy jakikolwiek próg detekcji został przekroczony.

W praktyce oznacza to dwa niezależne tory decyzyjne działające równolegle - automatyczny, oparty na analizie ruchu w czasie rzeczywistym, i ręczny, w pełni kontrolowany przez operatora. Obie ścieżki korzystają z tej samej infrastruktury dystrybucji reguł (BGP, sesje FlowSpec i blackholingowe), więc nie wymagają osobnej konfiguracji sieciowej.

Jak skonfigurować ręczną regułę FlowSpec (Manual Filtering)


Reguły filtrowania konfiguruje się w sekcji Manual Rules > Filtering, przyciskiem "+". Dostępne są te same parametry dopasowania, które LiveShield wykorzystuje w regułach generowanych automatycznie:

  • Akcja: Drop, Rate Limit, Accept, Redirect to VRF lub Redirect to IP (domyślnie Drop)
  • Adres docelowy (wymagany, CIDR IPv4/IPv6) i opcjonalnie adres źródłowy
  • Protokół: ICMP, TCP, UDP, GRE, ESP, ICMPv6 lub niestandardowy (0-255)
  • Flagi TCP (dla protokołu TCP)
  • Porty - pojedynczy lub osobno źródłowy i docelowy
  • Fragmentacja (DF, IsF, FF, LF)
  • Długość pakietu - wartość pojedyncza lub zakres
  • Opcjonalne ograniczenie reguły do konkretnego routera BGP (puste pole = wszystkie uprawnione routery)
Dla akcji Rate Limit trzeba podać wartość w bitach na sekundę, dla Redirect to VRF - route target w formacie IPv4 (np. 192.0.2.1:65000), a dla Redirect to IP - adres hosta bez maski podsieci. System odrzuca duplikaty reguł o identycznej kombinacji źródła, celu, protokołu, fragmentacji i portów.

Jak skonfigurować ręczny blackholing (Manual Blackholing)


Ręczny blackholing konfiguruje się analogicznie, w sekcji Manual Rules > Blackholing. Wymagany jest prefiks (CIDR IPv4/IPv6, dla pojedynczego hosta /32 lub /128) oraz community BGP w formacie numer:numer. Podobnie jak przy filtrowaniu, można opcjonalnie ograniczyć regułę do konkretnego routera BGP, a dodatkowo powiązać ją z konkretnym upstreamem (selektywny blackholing).

Jedno ograniczenie warto znać z góry: na dany prefiks można mieć tylko jedną ręczną regułę blackholingową jednocześnie - zmianę community albo zakresu obowiązywania robi się przez edycję istniejącej reguły, nie przez dodanie kolejnej.

Do jakich sytuacji praktycznie służą Manual Rules


Najbardziej oczywiste zastosowanie to pilne, ręczne zablokowanie albo odblokowanie konkretnego adresu IP - scenariusz, o który operatorzy pytali od dawna, zanim ta funkcja istniała w obecnej formie. Wcześniej jedynym sposobem na wyłączenie adresu spod filtrowania było utworzenie dla niego osobnego prefiksu /32 z podniesionymi albo wyzerowanymi progami w standardowej konfiguracji detekcji - działało to, ale wymagało ingerencji w konfigurację progów, a nie było osobnym, jawnym mechanizmem.

Inne praktyczne zastosowania: założenie reguły z wyprzedzeniem, zanim atak w ogóle się rozpocznie (np. w reakcji na zapowiedź ataku albo wykryty wzorzec w innym systemie), testowanie, czy dana reguła FlowSpec faktycznie zostanie poprawnie zainstalowana na konkretnym routerze brzegowym, albo czasowe, kontrolowane ograniczenie ruchu (Rate Limit) na adresie, który generuje nietypowy, ale niekoniecznie złośliwy ruch - bez czekania, aż automatyczna detekcja sama to wychwyci.

Kto może tworzyć i modyfikować Manual Rules


Dostęp do Manual Rules jest rozdzielony na poziomy uprawnień. Administrator oraz SuperOperator mają pełne prawa tworzenia, edycji, włączania, wyłączania i usuwania reguł na wszystkich prefiksach. Operator może przeglądać i modyfikować reguły w ramach przypisanych mu prefiksów, natomiast tworzenie i usuwanie wymaga dodatkowych uprawnień. Viewer domyślnie ma dostęp tylko do odczytu, chyba że Administrator przyzna mu dodatkowo prawo tworzenia albo usuwania.

Istotne zabezpieczenie operacyjne: każda zmiana w konfiguracji reguł wymaga, żeby Administrator kliknął Apply w panelu bocznym, zanim reguła faktycznie zostanie rozgłoszona do routerów. To zapobiega sytuacji, w której reguła trafia do sieci produkcyjnej od razu po zapisaniu, bez dodatkowego etapu zatwierdzenia.

Jak edytować, wyłączyć i usunąć regułę


Każdą regułę można rozwinąć na liście, żeby zobaczyć jej pełne parametry, i zmodyfikować przez edycję i zapis. Przełącznik Enabled pozwala wyłączyć regułę bez usuwania jej konfiguracji - przydatne, gdy reguła ma pozostać przygotowana do ponownego użycia, ale chwilowo nie powinna obowiązywać. Trwałe usunięcie wymaga potwierdzenia akcji. Tak jak przy tworzeniu, wszystkie te zmiany wymagają zatwierdzenia przez Administratora (Apply), zanim routery otrzymają zaktualizowaną konfigurację.

Podsumowanie


Manual Rules, wprowadzone w Managerze 1.3.0, dają operatorowi pełną, niezależną od automatycznej detekcji kontrolę nad regułami FlowSpec i blackholingu - zarówno do pilnego, ręcznego zablokowania lub wykluczenia konkretnego adresu, jak i do zaplanowanych, testowych czy prewencyjnych działań. Reguły ręczne działają na tej samej infrastrukturze dystrybucji co reguły automatyczne, a dostęp do nich jest kontrolowany przez poziomy uprawnień i wymaga zatwierdzenia przez Administratora, zanim trafią do sieci produkcyjnej.

Najczęściej zadawane pytania


Czy Manual Rules zastępują automatyczną detekcję ataków w LiveShield? Nie. Manual Rules działają równolegle do automatycznej detekcji, jako niezależny, w pełni kontrolowany przez operatora tor decyzyjny - nie wyłączają ani nie modyfikują standardowych progów i reguł generowanych automatycznie.

Jak wykluczyć konkretny adres IP spod automatycznej filtracji? Manual Rules pozwalają na to wprost, bez konieczności modyfikowania progów detekcji dla całego prefiksu - wcześniej jedynym sposobem było utworzenie osobnego prefiksu /32 w standardowej konfiguracji.

Czy ręczna reguła FlowSpec trafia do routera natychmiast po zapisaniu? Nie. Każda zmiana w Manual Rules wymaga, żeby Administrator zatwierdził ją przyciskiem Apply w panelu bocznym - dopiero wtedy reguła jest rozgłaszana do routerów BGP.

Ile ręcznych reguł blackholingu można mieć na jeden prefiks? Tylko jedną. Zmianę community BGP albo zakresu obowiązywania reguły wprowadza się przez edycję istniejącej reguły, a nie przez dodanie kolejnej.

Nie czekaj na następny atak DDoS.
Skontaktuj się z nami już dziś!

Proszę sprawdzić poprawność wypełnionych pól. Jeśli problem będzie się powtarzał, skontaktuj się z nami bezpośrednio pod adresem office@liveshield.net

Dziękujemy za kontakt!

Twoja wiadomość została pomyślnie wysłana.
Odezwiemy się do Ciebie najszybciej jak to możliwe.

Lub zadzwoń do nas bezpośrednio

(+48) 880 779 307