елективний blackholing від DDoS: як захистити окрему IP-адресу без впливу на решту мережі

елективний blackholing від DDoS: як захистити окрему IP-адресу без впливу на решту мережі

Blackholing як інструмент захисту від DDoS-атак

Blackholing, тобто RTBH (Remotely Triggered Black Hole), це один із базових механізмів захисту від DDoS, що використовуються операторами ISP і дата-центрами. Принцип простий: коли трафік до певної IP-адреси перевищує визначений поріг, крайовий маршрутизатор починає відкидати весь трафік, спрямований на цю адресу. Це ефективний метод захисту мережі від волюметричної атаки, але він має один суттєвий недолік: атакований хост стає недоступним, достеменно як і під час самої атаки.

На практиці оператори мереж часто стоять перед дилемою: запустити blackholing і захистити решту інфраструктури коштом доступності одного клієнта чи ризикнути перевантаженням каналу та інших пристроїв у мережі. LiveShield дозволяє частково розв'язати цю дилему завдяки механізму селективного blackholing.

Чим селективний blackholing відрізняється від стандартного RTBH

Стандартний blackholing працює на рівні цілої підмережі або окремої адреси з одним набором порогів виявлення атаки, що діє глобально. Селективний blackholing у LiveShield дозволяє визначити окремі пороги трафіку для конкретної адреси з маскою /32 незалежно від правил, що діють для решти захищеної мережі.

На практиці це означає, що адміністратор може створити окремий профіль blackholing з індивідуальними порогами pps і bps для вибраного хоста та призначити його конкретному префіксу. LiveShield дотримується принципу, відомого з IP-маршрутизації: конкретніший префікс (/32) має пріоритет над правилами, визначеними для ширшої підмережі. Завдяки цьому сервер, який природно генерує високий трафік, наприклад тестовий хост на кшталт speedtest чи стримінговий сервер, може мати підвищені пороги виявлення атаки без потреби змінювати конфігурацію захисту для решти мережі.

Пороги blackholing можна визначати також для кожного протоколу, сумарно для IP-адреси або окремо для трафіку TCP і UDP, залежно від характеристик захищуваного сервісу.

Як селективний blackholing взаємодіє з FlowSpec

У LiveShield механізми фільтрації FlowSpec і blackholing працюють незалежно один від одного та перевіряються паралельно. Це означає, що для того самого префікса можна встановити нижчі пороги виявлення атаки, які запускають правила FlowSpec, та вищі пороги blackholing як захист на випадок, якщо фільтрації FlowSpec виявиться недостатньо. У типовому сценарії першими реагують правила FlowSpec, а blackholing виконує роль останньої лінії оборони, що вмикається лише за подальшої ескалації атаки.

Такий підхід дозволяє будувати багаторівневий захист від DDoS: від точної фільтрації конкретних типів трафіку, через підвищені пороги для вибраних хостів, аж до повного blackholing як аварійного захисту.

Селективний blackholing у практиці захисту мереж ISP

Для операторів ISP і дата-центрів селективний blackholing це інструмент, що дозволяє краще підігнати захист від DDoS до реальної характеристики трафіку в мережі, замість того щоб застосовувати один універсальний поріг для всіх адрес. Можливість налаштування окремих порогів для кожного префікса в поєднанні з паралельною роботою FlowSpec і blackholing дає гнучкість, потрібну для захисту інфраструктури з різноманітним профілем трафіку: від сервісних серверів зі стабільним навантаженням до хостів, що генерують природні піки трафіку.

Докладніше про конфігурацію порогів blackholing і FlowSpec у LiveShield можна дізнатися в технічній документації.

Не чекайте на наступну DDoS-атаку.
Зв'яжіться з нами вже сьогодні!

Будь ласка, перевірте заповнені поля на наявність помилок. Якщо проблема не зникає, зв'яжіться з нами безпосередньо за адресою office@liveshield.net

Дякуємо, що звернулися до нас!

Ваше повідомлення було успішно надіслано.
Ми зв'яжемося з вами якнайшвидше.

Або зателефонуйте нам безпосередньо

(+48) 880 779 307