Activado remotamente Black Hole Services
El filtrado de agujero negro activado de forma remota (RTBH) es una función autogestionada que le permite bloquear el tráfico innecesario antes de que entre en la red protegida de Equinix Internet Exchange (IX). RTBH lo protege de los ataques de denegación de servicio distribuido (DDoS).
-
Equinix proporciona el host Black Hole con la dirección IP .240 (en APAC), o .253 (en AMER y EMEA) en la subred IX con la dirección mac 0050.56bb.bbbb.
-
Todo el tráfico de unidifusión hacia el host de Black Hole se deniega en los puertos orientados al cliente (por ACL de direcciones mac).

Sí, para que la función RTBH entre en vigor, otros socios de peering deben aceptar el anuncio de Black Hole. Los socios de peering participantes pueden aceptar los prefijos con longitud de prefijo = 32 y comunidad BGP 65535:666. La participación en la característica RTBH es opcional.
Información del anfitrión
AMER
| Área metropolitana | Dirección IPv4 | Dirección IPv6 | Dirección MAC |
|---|---|---|---|
| Atlanta | 198.32.182.253 | 2001:504:10::2:4115:253 | dead:dead:dead |
| Chicago | 208:115:137.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Dallas | 206.223.118.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Washington DC | 206.126.239.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| VA | 198.32.190.253 | 2001:504:e::2:4115:253 | dead:dead:dead |
| Denver | 198.32.114.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Houston | 198.32.135.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Los Ángeles | 206.223.123.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Miami | 198.32.242.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Miami | 198.32.114.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Nueva York | 198.32.118.253 | 2001:504:f::2:4115:253 | dead:dead:dead |
| Seattle | 198.32.134.253 | 2001:504:12::2:4115:253 | dead:dead:dead |
| Silicon Valley | 206.223.117.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Portland | 198.32.176.253 | 2001:504:d::2:4115:253 | dead:dead:dead |
| Toronto | 198.32.181.253 | 2001:504:d::2:4115:253 | dead:dead:dead |
| São Paulo | 64.191.232.253 | 2001:504:0:7:0:2:4115:253 | dead:dead:dead |
APAC
| Área metropolitana | Dirección IPv4 | Dirección IPv6 | Dirección MAC |
|---|---|---|---|
| Hong Kong | 119.27.63.240 | 2001:de8:7::2:4115:240 | 0050.56bb.bbbb |
| Melbourne | 183.177.61.240 | 2001:de8:6:1:0:2:4115:240 | 0050.56bb.bbbb |
| Osaka | 203.190.227.240 | 2001:de8:5:1:0:2:4115:240 | 0050.56bb.bbbb |
| Perth | 101.97.43.240 | 2001:de8:6:2:0:2:4115:240 | 0050.56bb.bbbb |
| Singapur | 27.111.231.240 | 2001:de8:4::2:4115:240 | 0050.56bb.bbbb |
| Sídney | 45.127.175.240 | 2001:de8:6::2:4115:240 | 0050.56bb.bbbb |
| Tokio | 203.190.230.240 | 2001:de8:5::2:4115:240 | 0050.56bb.bbbb |
EMEA
| Área metropolitana | Dirección IPv4 | Dirección IPv6 | Dirección MAC |
|---|---|---|---|
| Ámsterdam | 185.1.112.253 | 2001:7f8:83::2:4115:253 | dead:dead:dead |
| Dublín | 185.1.109.253 | 2001:7f8:c3::2:4115:253 | dead:dead:dead |
| Frankfurt | 185.1.102.253 | 2001:7f8:bd::2:4115:253 | dead:dead:dead |
| Ginebra | 192.65.185.253 | 2001:7f8:1c:24a::2:4115:253 | dead:dead:dead |
| Helsinki | 185.1.86.253 | 2001:7f8:af:0::2:4115:253 | dead:dead:dead |
| Londres | 185.1.104.253 | 2001:7f8:be::2:4115:253 | dead:dead:dead |
| Lisboa | 185.1.116.253 | 2001:7f8:c7::2:4115:253 | dead:dead:dead |
| Mánchester | 185.1.101.253 | 2001:7f8:bc::2:4115:253 | dead:dead:dead |
| Madrid | 185.1.22.253 | 2001:7f8:c6::2:4115:253 | dead:dead:dead |
| Milán | 185.1.106.253 | 2001:7f8:c0::2:4115:253 | dead:dead:dead |
| París | 195.42.144.253 | 2001:7f8:43:0::2:4115:253 | dead:dead:dead |
| Estocolmo | 185.1.107.253 | 2001:7f8:c1::2:4115:253 | dead:dead:dead |
| Zúrich | 194.42.48.253 | 2001:7f8:c:8235::2:4115:253 | dead:dead:dead |
Otras comunidades BGP apoyadas
Se requiere iniciar sesión.
| Definición | Comunidad String |
|---|---|
| Política abierta predeterminada – Anunciar a todos excepto a AS12345 | 24115:24115 0:12345 |
| Política cerrada predeterminada – Anuncio a ninguno excepto a AS12345 | 0:24115 24115:12345 |
| Prependa una vez a AS12345 | 65501:12345 |
| Prependa dos veces a AS12345 | 65502:12345 |
| Prependa tres veces a AS12345 | 65503:12345 |
| Tráfico de agujero negro | 65535:666 |
Ataques de denegación de servicio distribuidos
El ataque de denegación de servicio distribuido (DDoS) provoca interrupciones en los servicios debido al tráfico entrante innecesario en su puerto. El filtrado RTBH puede ayudar a liberar la utilización del puerto de este tráfico innecesario.
Para liberar la utilización del puerto, el servidor de ruta MLPE de Equinix inserta una ruta BGP en la red que obliga a los routers a detener todo el tráfico al host Black Hole con direcciones IP y MAC predefinidas.
Antes de que comience el ataque DDoS
- Establezca el emparejamiento BGP a los servidores de ruta MLPE a través de la subred de emparejamiento MLPE IX. Puede anunciar su prefijo 1,1.1.0/24 a los servidores de ruta MLPE.
- Los servidores de ruta MLPE vuelven a anunciar su prefijo a otros participantes de pares.
- El siguiente salto para alcanzar el prefijo 1,1.1.0/24 es .100, que es su dirección IP de peering.

Cuando comienza el ataque DDoS
-
Hay un tráfico de ataque DDoS hacia el servidor 1,1.1,1.
-
Su puerto está inundado con tráfico entrante que causa interrupciones en el servicio de todos los servicios de producción.
-
Libere la utilización del puerto deteniendo el tráfico a 1,1.1,1.

Mitigación de los riesgos DDoS
Para mitigar el riesgo de ataques DDoS:
Etapa de mitigación 1
-
Usted anuncia 1,1.1.1/32 con la comunidad Black Hole BGP 65535:666.
-
Los servidores de ruta MLPE modifican estos anuncios de prefijos (etiquetados con 65535:666) con next-hop a .240 (en APAC) o .253 (en AMER y EMEA), y vuelven a anunciar el mismo prefijo a otros participantes de la red.

Etapa de mitigación 2
-
Los socios empiezan a resolver la dirección IP de salto siguiente .240 (en APAC) o .253 (en AMER y EMEA) para llegar a 1,1.1,1.
-
Black Hole Host responde con un ARP con mac-address 0050.56bb.bbbb.

Éxito de la mitigación
-
El tráfico de ataque con el siguiente salto .240 (en APAC) o .253 (en AMER y EMEA) es detenido por la lista de acceso entrante del conmutador Equinix IX.
-
El ataque DDoS que pasa a través de su puerto de switch se mitiga.
