Ir al contenido principal

Activado remotamente Black Hole Services

El filtrado de agujero negro activado de forma remota (RTBH) es una función autogestionada que le permite bloquear el tráfico innecesario antes de que entre en la red protegida de Equinix Internet Exchange (IX). RTBH lo protege de los ataques de denegación de servicio distribuido (DDoS).

  • Equinix proporciona el host Black Hole con la dirección IP .240 (en APAC), o .253 (en AMER y EMEA) en la subred IX con la dirección mac 0050.56bb.bbbb.

  • Todo el tráfico de unidifusión hacia el host de Black Hole se deniega en los puertos orientados al cliente (por ACL de direcciones mac).

Sí, para que la función RTBH entre en vigor, otros socios de peering deben aceptar el anuncio de Black Hole. Los socios de peering participantes pueden aceptar los prefijos con longitud de prefijo = 32 y comunidad BGP 65535:666. La participación en la característica RTBH es opcional.

Información del anfitrión

AMER

Área metropolitanaDirección IPv4Dirección IPv6Dirección MAC
Atlanta198.32.182.2532001:504:10::2:4115:253dead:dead:dead
Chicago208:115:137.2532001:504:0::2:4115:253dead:dead:dead
Dallas206.223.118.2532001:504:0::2:4115:253dead:dead:dead
Washington DC206.126.239.2532001:504:0::2:4115:253dead:dead:dead
VA198.32.190.2532001:504:e::2:4115:253dead:dead:dead
Denver198.32.114.2532001:504:0::2:4115:253dead:dead:dead
Houston198.32.135.2532001:504:0::2:4115:253dead:dead:dead
Los Ángeles206.223.123.2532001:504:0::2:4115:253dead:dead:dead
Miami198.32.242.2532001:504:0::2:4115:253dead:dead:dead
Miami198.32.114.2532001:504:0::2:4115:253dead:dead:dead
Nueva York198.32.118.2532001:504:f::2:4115:253dead:dead:dead
Seattle198.32.134.2532001:504:12::2:4115:253dead:dead:dead
Silicon Valley206.223.117.2532001:504:0::2:4115:253dead:dead:dead
Portland198.32.176.2532001:504:d::2:4115:253dead:dead:dead
Toronto198.32.181.2532001:504:d::2:4115:253dead:dead:dead
São Paulo64.191.232.2532001:504:0:7:0:2:4115:253dead:dead:dead

APAC

Área metropolitanaDirección IPv4Dirección IPv6Dirección MAC
Hong Kong119.27.63.2402001:de8:7::2:4115:2400050.56bb.bbbb
Melbourne183.177.61.2402001:de8:6:1:0:2:4115:2400050.56bb.bbbb
Osaka203.190.227.2402001:de8:5:1:0:2:4115:2400050.56bb.bbbb
Perth101.97.43.2402001:de8:6:2:0:2:4115:2400050.56bb.bbbb
Singapur27.111.231.2402001:de8:4::2:4115:2400050.56bb.bbbb
Sídney45.127.175.2402001:de8:6::2:4115:2400050.56bb.bbbb
Tokio203.190.230.2402001:de8:5::2:4115:2400050.56bb.bbbb

EMEA

Área metropolitanaDirección IPv4Dirección IPv6Dirección MAC
Ámsterdam185.1.112.2532001:7f8:83::2:4115:253dead:dead:dead
Dublín185.1.109.2532001:7f8:c3::2:4115:253dead:dead:dead
Frankfurt185.1.102.2532001:7f8:bd::2:4115:253dead:dead:dead
Ginebra192.65.185.2532001:7f8:1c:24a::2:4115:253dead:dead:dead
Helsinki185.1.86.2532001:7f8:af:0::2:4115:253dead:dead:dead
Londres185.1.104.2532001:7f8:be::2:4115:253dead:dead:dead
Lisboa185.1.116.2532001:7f8:c7::2:4115:253dead:dead:dead
Mánchester185.1.101.2532001:7f8:bc::2:4115:253dead:dead:dead
Madrid185.1.22.2532001:7f8:c6::2:4115:253dead:dead:dead
Milán185.1.106.2532001:7f8:c0::2:4115:253dead:dead:dead
París195.42.144.2532001:7f8:43:0::2:4115:253dead:dead:dead
Estocolmo185.1.107.2532001:7f8:c1::2:4115:253dead:dead:dead
Zúrich194.42.48.2532001:7f8:c:8235::2:4115:253dead:dead:dead

Otras comunidades BGP apoyadas

Se requiere iniciar sesión.

DefiniciónComunidad String
Política abierta predeterminada – Anunciar a todos excepto a AS1234524115:24115 0:12345
Política cerrada predeterminada – Anuncio a ninguno excepto a AS123450:24115 24115:12345
Prependa una vez a AS1234565501:12345
Prependa dos veces a AS1234565502:12345
Prependa tres veces a AS1234565503:12345
Tráfico de agujero negro65535:666

Ataques de denegación de servicio distribuidos

El ataque de denegación de servicio distribuido (DDoS) provoca interrupciones en los servicios debido al tráfico entrante innecesario en su puerto. El filtrado RTBH puede ayudar a liberar la utilización del puerto de este tráfico innecesario.

Para liberar la utilización del puerto, el servidor de ruta MLPE de Equinix inserta una ruta BGP en la red que obliga a los routers a detener todo el tráfico al host Black Hole con direcciones IP y MAC predefinidas.

Antes de que comience el ataque DDoS

  1. Establezca el emparejamiento BGP a los servidores de ruta MLPE a través de la subred de emparejamiento MLPE IX. Puede anunciar su prefijo 1,1.1.0/24 a los servidores de ruta MLPE.
  2. Los servidores de ruta MLPE vuelven a anunciar su prefijo a otros participantes de pares.
  3. El siguiente salto para alcanzar el prefijo 1,1.1.0/24 es .100, que es su dirección IP de peering.

Cuando comienza el ataque DDoS

  1. Hay un tráfico de ataque DDoS hacia el servidor 1,1.1,1.

  2. Su puerto está inundado con tráfico entrante que causa interrupciones en el servicio de todos los servicios de producción.

  3. Libere la utilización del puerto deteniendo el tráfico a 1,1.1,1.

Mitigación de los riesgos DDoS

Para mitigar el riesgo de ataques DDoS:

Etapa de mitigación 1

  1. Usted anuncia 1,1.1.1/32 con la comunidad Black Hole BGP 65535:666.

  2. Los servidores de ruta MLPE modifican estos anuncios de prefijos (etiquetados con 65535:666) con next-hop a .240 (en APAC) o .253 (en AMER y EMEA), y vuelven a anunciar el mismo prefijo a otros participantes de la red.

Etapa de mitigación 2

  1. Los socios empiezan a resolver la dirección IP de salto siguiente .240 (en APAC) o .253 (en AMER y EMEA) para llegar a 1,1.1,1.

  2. Black Hole Host responde con un ARP con mac-address 0050.56bb.bbbb.

Éxito de la mitigación

  1. El tráfico de ataque con el siguiente salto .240 (en APAC) o .253 (en AMER y EMEA) es detenido por la lista de acceso entrante del conmutador Equinix IX.

  2. El ataque DDoS que pasa a través de su puerto de switch se mitiga.

¿Fue útil esta página?