Manual Rules у LiveShield - ручні правила FlowSpec і blackholing, незалежні від автоматичного виявлення
Manual Rules - це функція, впроваджена в Manager 1.3.0, яка дозволяє оператору вручну створити правило FlowSpec або blackholing (RTBH) незалежно від автоматичного виявлення атак - не чекаючи, поки трафік перевищить налаштовані пороги, і не змінюючи саму конфігурацію виявлення. Потрібен Manager 1.3.0 з Analyser 1.3.1 або новішим, а також налаштовані BGP-сесії для відповідних сімейств адрес.
Це відповідь на питання, яке місяцями виникало в розмовах з операторами ISP, що впроваджують LiveShield: що робити, коли потрібно терміново заблокувати конкретну адресу або навмисно виключити її з фільтрації, не змінюючи пороги виявлення для всього префіксу.
Чим Manual Rules відрізняються від правил, що генеруються автоматично
Правила FlowSpec і RTBH, які LiveShield генерує стандартно, є результатом перевищення порогу трафіку, налаштованого для певного протоколу, IP-адреси або підмережі - система реагує на виявлену аномалію, і правило зникає, коли трафік повертається до норми (згідно з налаштованим timeout). Manual Rules працюють поряд із цим механізмом, а не замість нього: оператор сам вирішує, коли правило повинно діяти, незалежно від того, чи було перевищено якийсь поріг виявлення.
На практиці це означає два незалежні шляхи ухвалення рішень, що працюють паралельно - автоматичний, заснований на аналізі трафіку в реальному часі, і ручний, повністю контрольований оператором. Обидва шляхи використовують ту саму інфраструктуру розповсюдження правил (BGP, сесії FlowSpec і blackholing), тож не потребують окремого налаштування мережі.
Як налаштувати ручне правило FlowSpec (Manual Filtering)
Правила фільтрації налаштовуються в розділі Manual Rules > Filtering, кнопкою "+". Доступні ті самі параметри зіставлення, які LiveShield використовує в автоматично згенерованих правилах:
- Дія: Drop, Rate Limit, Accept, Redirect to VRF або Redirect to IP (за замовчуванням Drop)
- Адреса призначення (обов'язково, CIDR IPv4/IPv6) та опціонально адреса джерела
- Протокол: ICMP, TCP, UDP, GRE, ESP, ICMPv6 або нестандартний (0-255)
- Прапори TCP (для протоколу TCP)
- Порти - один порт або окремо джерело/призначення
- Фрагментація (DF, IsF, FF, LF)
- Довжина пакета - одне значення або діапазон
- Опціональне обмеження правила конкретним BGP-маршрутизатором (порожнє поле = всі придатні маршрутизатори)
Для дії Rate Limit потрібно вказати значення в бітах за секунду, для Redirect to VRF - route target у форматі IPv4 (напр., 192.0.2.1:65000), а для Redirect to IP - адресу хоста без маски підмережі. Система відхиляє дублікати правил з ідентичною комбінацією джерела, призначення, протоколу, фрагментації та портів.
Як налаштувати ручний blackholing (Manual Blackholing)
Ручний blackholing налаштовується аналогічно, в розділі Manual Rules > Blackholing. Потрібен префікс (CIDR IPv4/IPv6, для одного хоста /32 або /128) та community BGP у форматі номер:номер. Як і при фільтрації, правило можна опціонально обмежити конкретним BGP-маршрутизатором, а додатково пов'язати з конкретним upstream-провайдером (вибірковий blackholing).
Одне обмеження варто знати заздалегідь: на один префікс дозволено лише одне ручне правило blackholing одночасно - зміну community або діапазону дії виконують через редагування наявного правила, а не додаванням нового.
Для яких ситуацій практично застосовуються Manual Rules
Найочевидніше застосування - термінове, ручне блокування або розблокування конкретної IP-адреси - сценарій, про який оператори питали давно, ще до появи цієї функції в її теперішньому вигляді. Раніше єдиним способом виключити адресу з фільтрації було створення для неї окремого префіксу /32 з піднятими або обнуленими порогами в стандартній конфігурації виявлення - це працювало, але вимагало втручання в конфігурацію порогів, а не було окремим, явним механізмом.
Інші практичні застосування: заздалегідь встановити правило, ще до початку атаки (наприклад, у відповідь на попередження про атаку або виявлений в іншій системі патерн), перевірити, чи дане правило FlowSpec справді коректно встановлюється на конкретному прикордонному маршрутизаторі, або тимчасове, контрольоване обмеження трафіку (Rate Limit) на адресі, яка генерує нетиповий, але не обов'язково шкідливий трафік - не чекаючи, поки автоматичне виявлення саме це зафіксує.
Хто може створювати та змінювати Manual Rules
Доступ до Manual Rules розподілений за рівнями прав. Administrator та SuperOperator мають повні права на створення, редагування, увімкнення, вимкнення та видалення правил на всіх префіксах. Operator може переглядати та змінювати правила в межах призначених йому префіксів, тоді як створення й видалення потребують додаткових прав. Viewer за замовчуванням має доступ лише для читання, якщо Administrator додатково не надасть йому право створення або видалення.
Важливий елемент операційної безпеки: кожна зміна в конфігурації правил потребує, щоб Administrator натиснув Apply на бічній панелі, перш ніж правило фактично буде розповсюджено до маршрутизаторів. Це запобігає ситуації, коли правило потрапляє в продуктивну мережу одразу після збереження, без додаткового етапу затвердження.
Як редагувати, вимикати та видаляти правило
Кожне правило можна розгорнути в списку, щоб побачити його повні параметри, і змінити через редагування та збереження. Перемикач Enabled дозволяє вимкнути правило без видалення його конфігурації - корисно, коли правило має залишитися готовим до повторного використання, але тимчасово не повинно діяти. Остаточне видалення потребує підтвердження дії. Як і при створенні, всі ці зміни потребують затвердження Administrator-ом (Apply), перш ніж маршрутизатори отримають оновлену конфігурацію.
Висновок
Manual Rules, впроваджені в Manager 1.3.0, дають оператору повний, незалежний від автоматичного виявлення контроль над правилами FlowSpec і blackholing - як для термінового, ручного блокування чи виключення конкретної адреси, так і для запланованих, тестових або превентивних дій. Ручні правила працюють на тій самій інфраструктурі розповсюдження, що й автоматичні, а доступ до них контролюється рівнями прав і потребує затвердження Administrator-ом, перш ніж потрапити до продуктивної мережі.
Часті запитання
Чи замінюють Manual Rules автоматичне виявлення атак у LiveShield? Ні. Manual Rules працюють паралельно до автоматичного виявлення, як незалежний, повністю контрольований оператором шлях ухвалення рішень - вони не вимикають і не змінюють стандартні пороги та автоматично згенеровані правила.
Як виключити конкретну IP-адресу з автоматичної фільтрації? Manual Rules дозволяють це напряму, без необхідності змінювати пороги виявлення для всього префіксу - раніше єдиним способом було створення окремого префіксу /32 в стандартній конфігурації.
Чи потрапляє ручне правило FlowSpec до маршрутизатора одразу після збереження? Ні. Кожна зміна в Manual Rules потребує, щоб Administrator затвердив її кнопкою Apply на бічній панелі - лише тоді правило розповсюджується до BGP-маршрутизаторів.
Скільки ручних правил blackholing можна мати на один префікс? Лише одне. Зміну community BGP або діапазону дії правила вносять через редагування наявного правила, а не додаванням нового.