Skip to main content

Services de trous noirs déclenchés à distance

Le filtrage RTBH (Remote Trigger Black Hole) est une fonction autogérée qui vous permet de bloquer le trafic inutile avant qu'il n'entre dans le réseau protégé Equinix Internet Exchange (IX). RTBH vous protège contre les attaques par déni de service distribué (DDoS).

  • Equinix fournit Black Hole Host avec l'adresse IP .240 (APAC) ou .253 (amer et EMEA) sur le sous-réseau IX avec l'adresse mac 0050.56bb.bbb.

  • Tout le trafic de monodiffusion vers l'hôte Black Hole est refusé sur les ports en contact direct avec le client (par ACL d'adresse mac).

Oui, pour que la fonctionnalité RTBH prenne effet, l’annonce du filtrage par trou noir doit être acceptée par les autres partenaires d'appairage. Les participants à l'appairage peuvent accepter les préfixes avec une longueur de préfixe = 32 et une communauté BGP 65535:666. La participation à la fonctionnalité RTBH est facultative.

Informations sur l'hôte

AMER

Zone métropolitaineAdresse IPv4Adresse IPv6Adresse MAC
Atlanta198.32.182.2532001:504:10::2:4115:253dead:dead:dead
Chicago208:115:137.2532001:504:0::2:4115:253dead:dead:dead
Dallas206.223.118.2532001:504:0::2:4115:253dead:dead:dead
Washington DC206.126.239.2532001:504:0::2:4115:253dead:dead:dead
VA198.32.190.2532001 :504:e : :2 :4115 :253dead:dead:dead
Denver198.32.114.2532001:504:0::2:4115:253dead:dead:dead
Houston198.32.135.2532001:504:0::2:4115:253dead:dead:dead
Los Angeles206.223.123.2532001:504:0::2:4115:253dead:dead:dead
Miami198.32.242.2532001:504:0::2:4115:253dead:dead:dead
Miami198.32.114.2532001:504:0::2:4115:253dead:dead:dead
New York198.32.118.2532001 :504:f : :2 :4115 :253dead:dead:dead
Seattle198.32.134.2532001:504:12::2:4115:253dead:dead:dead
Silicon Valley206.223.117.2532001:504:0::2:4115:253dead:dead:dead
Portland198.32.176.2532001 :504:d : :2 :4115 :253dead:dead:dead
Toronto198.32.181.2532001 :504:d : :2 :4115 :253dead:dead:dead
São Paulo64.191.232.2532001:504:0:7:0:2:4115:253dead:dead:dead

APAC

Zone métropolitaineAdresse IPv4Adresse IPv6Adresse MAC
Hong Kong119.27.63.2402001:de8 :7 : :2 :4115 :2400050.56bb.bbb
Melbourne183.177.61.2402001:de8 :6 :1 :0 :2 :4115 :2400050.56bb.bbb
Osaka203.190.227.2402001:de8 :5 :1 :0 :2 :4115 :2400050.56bb.bbb
Perth101.97.43.2402001:de8 :6 :2 :0 :2 :4115 :2400050.56bb.bbb
Singapour27.111.231.2402001:de8 :4 : :2 :4115 :2400050.56bb.bbb
Sydney45.127.175.2402001:de8 :6 : :2 :4115 :2400050.56bb.bbb
Tokyo203.190.230.2402001:de8 :5 : :2 :4115 :2400050.56bb.bbb

EMEA

Zone métropolitaineAdresse IPv4Adresse IPv6Adresse MAC
Amsterdam185.1.112.2532001 :7f8 :83 : :2 :4115 :253dead:dead:dead
Dublin185.1.109.2532001 :7f8:c3 : :2 :4115 :253dead:dead:dead
Francfort185.1.102.2532001 :7f8:bd : :2 :4115 :253dead:dead:dead
Genève192.65.185.2532001 :7f8 :1c :24a : :2 :4115 :253dead:dead:dead
Helsinki185.1.86.2532001 :7f8:af :0 : :2 :4115 :253dead:dead:dead
Londres185.1.104.2532001 :7f8:be : :2 :4115 :253dead:dead:dead
Lisbonne185.1.116.2532001 :7f8:c7 : :2 :4115 :253dead:dead:dead
Manchester185.1.101.2532001 :7f8:bc : :2 :4115 :253dead:dead:dead
Madrid185.1.22.2532001 :7f8:c6 : :2 :4115 :253dead:dead:dead
Milan185.1.106.2532001 :7f8:c0 : :2 :4115 :253dead:dead:dead
Paris195.42.144.2532001 :7f8 :43 :0 : :2 :4115 :253dead:dead:dead
Stockholm185.1.107.2532001 :7f8:c1 : :2 :4115 :253dead:dead:dead
Zurich194.42.48.2532001 :7f8:c :8235 : :2 :4115 :253dead:dead:dead

Autres communautés BGP prises en charge

Connexion requise.

Définition.Chaîne de communauté
Politique ouverte par défaut – annonce à tous sauf à AS1234524115:24115 0:12345
Politique fermée par défaut : annonce à aucun sauf à AS123450:24115 24115:12345
Ajouter une fois à AS1234565501:12345
Ajoutez deux fois un préfixe à AS1234565502:12345
Pré-ajoutez trois fois à AS1234565503:12345
Trafic Black Hole65535:666

Attaques par déni de service distribué

Une attaque par déni de service distribué (DDoS) provoque une interruption des services en raison du trafic entrant inutile dans votre port. Le filtrage RTBH peut aider à libérer l'utilisation du port de ce trafic inutile.

Pour libérer l'utilisation des ports, le serveur de routage MLPE Equinix insère une route BGP dans le réseau qui force les routeurs à arrêter tout le trafic vers l'hôte Black Hole avec des adresses IP et MAC prédéfinies.

Avant le début de l'attaque DDoS

  1. Établissez l'appairage BGP vers les serveurs de routage MLPE via le sous-réseau d'appairage MLPE IX. Vous pouvez annoncer votre préfixe 1,1.1.0/24 aux serveurs de routage MLPE.
  2. Les serveurs de routage MLPE réannoncent votre préfixe aux autres participants à l'appairage.
  3. Le prochain saut pour atteindre le préfixe 1,1.1.0/24 est .100 qui est votre adresse IP de peering.

Lorsque l'attaque DDoS commence

  1. Il y a un trafic d'attaque DDoS vers le serveur 1,1.1,1.

  2. Votre port est inondé de trafic entrant, ce qui perturbe tous les services de production.

  3. Libérez l'utilisation du port en arrêtant le trafic vers 1,1.1,1.

Atténuation des risques DDoS

Pour limiter le risque d'attaques DDoS :

Étape d'atténuation 1

  1. Vous annoncez 1,1.1.1/32 avec la communauté BGP Black Hole 65535 :666.

  2. Les serveurs de routage MLPE modifient ces annonces de préfixe (étiquetées avec 65535 :666) avec next-hop en .240 (dans APAC) ou .253 (dans amer et EMEA), et annoncent à nouveau le même préfixe aux autres participants de peering.

Étape d'atténuation 2

  1. Les partenaires de peering commencent à résoudre l'adresse IP de tronçon suivant .240 (dans la zone APAC) ou .253 (dans la zone amer et EMEA) pour atteindre 1,1.1,1.

  2. Black Hole Host répond avec un ARP avec l'adresse mac 0050.56bb.bbb.

Succès de l'atténuation

  1. Le trafic d'attaque avec le tronçon suivant .240 (APAC) ou .253 (amer et EMEA) est arrêté par la liste d'accès entrant du commutateur Equinix IX.

  2. L'attaque DDoS passant par le port de votre commutateur est atténuée.

Cette page vous a-t-elle été utile ?