Services de trous noirs déclenchés à distance
Le filtrage RTBH (Remote Trigger Black Hole) est une fonction autogérée qui vous permet de bloquer le trafic inutile avant qu'il n'entre dans le réseau protégé Equinix Internet Exchange (IX). RTBH vous protège contre les attaques par déni de service distribué (DDoS).
-
Equinix fournit Black Hole Host avec l'adresse IP .240 (APAC) ou .253 (amer et EMEA) sur le sous-réseau IX avec l'adresse mac 0050.56bb.bbb.
-
Tout le trafic de monodiffusion vers l'hôte Black Hole est refusé sur les ports en contact direct avec le client (par ACL d'adresse mac).

Oui, pour que la fonctionnalité RTBH prenne effet, l’annonce du filtrage par trou noir doit être acceptée par les autres partenaires d'appairage. Les participants à l'appairage peuvent accepter les préfixes avec une longueur de préfixe = 32 et une communauté BGP 65535:666. La participation à la fonctionnalité RTBH est facultative.
Informations sur l'hôte
AMER
| Zone métropolitaine | Adresse IPv4 | Adresse IPv6 | Adresse MAC |
|---|---|---|---|
| Atlanta | 198.32.182.253 | 2001:504:10::2:4115:253 | dead:dead:dead |
| Chicago | 208:115:137.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Dallas | 206.223.118.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Washington DC | 206.126.239.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| VA | 198.32.190.253 | 2001 :504:e : :2 :4115 :253 | dead:dead:dead |
| Denver | 198.32.114.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Houston | 198.32.135.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Los Angeles | 206.223.123.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Miami | 198.32.242.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Miami | 198.32.114.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| New York | 198.32.118.253 | 2001 :504:f : :2 :4115 :253 | dead:dead:dead |
| Seattle | 198.32.134.253 | 2001:504:12::2:4115:253 | dead:dead:dead |
| Silicon Valley | 206.223.117.253 | 2001:504:0::2:4115:253 | dead:dead:dead |
| Portland | 198.32.176.253 | 2001 :504:d : :2 :4115 :253 | dead:dead:dead |
| Toronto | 198.32.181.253 | 2001 :504:d : :2 :4115 :253 | dead:dead:dead |
| São Paulo | 64.191.232.253 | 2001:504:0:7:0:2:4115:253 | dead:dead:dead |
APAC
| Zone métropolitaine | Adresse IPv4 | Adresse IPv6 | Adresse MAC |
|---|---|---|---|
| Hong Kong | 119.27.63.240 | 2001:de8 :7 : :2 :4115 :240 | 0050.56bb.bbb |
| Melbourne | 183.177.61.240 | 2001:de8 :6 :1 :0 :2 :4115 :240 | 0050.56bb.bbb |
| Osaka | 203.190.227.240 | 2001:de8 :5 :1 :0 :2 :4115 :240 | 0050.56bb.bbb |
| Perth | 101.97.43.240 | 2001:de8 :6 :2 :0 :2 :4115 :240 | 0050.56bb.bbb |
| Singapour | 27.111.231.240 | 2001:de8 :4 : :2 :4115 :240 | 0050.56bb.bbb |
| Sydney | 45.127.175.240 | 2001:de8 :6 : :2 :4115 :240 | 0050.56bb.bbb |
| Tokyo | 203.190.230.240 | 2001:de8 :5 : :2 :4115 :240 | 0050.56bb.bbb |
Zone EMEA
| Zone métropolitaine | Adresse IPv4 | Adresse IPv6 | Adresse MAC |
|---|---|---|---|
| Amsterdam | 185.1.112.253 | 2001 :7f8 :83 : :2 :4115 :253 | dead:dead:dead |
| Dublin | 185.1.109.253 | 2001 :7f8:c3 : :2 :4115 :253 | dead:dead:dead |
| Francfort | 185.1.102.253 | 2001 :7f8:bd : :2 :4115 :253 | dead:dead:dead |
| Genève | 192.65.185.253 | 2001 :7f8 :1c :24a : :2 :4115 :253 | dead:dead:dead |
| Helsinki | 185.1.86.253 | 2001 :7f8:af :0 : :2 :4115 :253 | dead:dead:dead |
| Londres | 185.1.104.253 | 2001 :7f8:be : :2 :4115 :253 | dead:dead:dead |
| Lisbonne | 185.1.116.253 | 2001 :7f8:c7 : :2 :4115 :253 | dead:dead:dead |
| Manchester | 185.1.101.253 | 2001 :7f8:bc : :2 :4115 :253 | dead:dead:dead |
| Madrid | 185.1.22.253 | 2001 :7f8:c6 : :2 :4115 :253 | dead:dead:dead |
| Milan | 185.1.106.253 | 2001 :7f8:c0 : :2 :4115 :253 | dead:dead:dead |
| Paris | 195.42.144.253 | 2001 :7f8 :43 :0 : :2 :4115 :253 | dead:dead:dead |
| Stockholm | 185.1.107.253 | 2001 :7f8:c1 : :2 :4115 :253 | dead:dead:dead |
| Zurich | 194.42.48.253 | 2001 :7f8:c :8235 : :2 :4115 :253 | dead:dead:dead |
Autres communautés BGP prises en charge
Connexion requise.
| Définition | Chaîne de communauté |
|---|---|
| Politique ouverte par défaut – annonce à tous sauf à AS12345 | 24115:24115 0:12345 |
| Politique fermée par défaut : annonce à aucun sauf à AS12345 | 0:24115 24115:12345 |
| Ajouter une fois à AS12345 | 65501:12345 |
| Ajoutez deux fois un préfixe à AS12345 | 65502:12345 |
| Pré-ajoutez trois fois à AS12345 | 65503:12345 |
| Trafic Black Hole | 65535:666 |
Attaques par déni de service distribué
Une attaque par déni de service distribué (DDoS) provoque une interruption des services en raison du trafic entrant inutile dans votre port. Le filtrage RTBH peut aider à libérer l'utilisation du port de ce trafic inutile.
Pour libérer l'utilisation des ports, le serveur de routage MLPE Equinix insère une route BGP dans le réseau qui force les routeurs à arrêter tout le trafic vers l'hôte Black Hole avec des adresses IP et MAC prédéfinies.
Avant le début de l'attaque DDoS
- Établissez l'appairage BGP vers les serveurs de routage MLPE via le sous-réseau d'appairage MLPE IX. Vous pouvez annoncer votre préfixe 1,1.1.0/24 aux serveurs de routage MLPE.
- Les serveurs de routage MLPE réannoncent votre préfixe aux autres participants à l'appairage.
- Le prochain saut pour atteindre le préfixe 1,1.1.0/24 est .100 qui est votre adresse IP de peering.

Lorsque l'attaque DDoS commence
-
Il y a un trafic d'attaque DDoS vers le serveur 1,1.1,1.
-
Votre port est inondé de trafic entrant, ce qui perturbe tous les services de production.
-
Libérez l'utilisation du port en arrêtant le trafic vers 1,1.1,1.

Atténuation des risques DDoS
Pour limiter le risque d'attaques DDoS :
Étape d'atténuation 1
-
Vous annoncez 1,1.1.1/32 avec la communauté BGP Black Hole 65535 :666.
-
Les serveurs de routage MLPE modifient ces annonces de préfixe (étiquetées avec 65535 :666) avec next-hop en .240 (dans APAC) ou .253 (dans amer et EMEA), et annoncent à nouveau le même préfixe aux autres participants de peering.

Étape d'atténuation 2
-
Les partenaires de peering commencent à résoudre l'adresse IP de tronçon suivant .240 (dans la zone APAC) ou .253 (dans la zone amer et EMEA) pour atteindre 1,1.1,1.
-
Black Hole Host répond avec un ARP avec l'adresse mac 0050.56bb.bbb.

Succès de l'atténuation
-
Le trafic d'attaque avec le tronçon suivant .240 (APAC) ou .253 (amer et EMEA) est arrêté par la liste d'accès entrant du commutateur Equinix IX.
-
L'attaque DDoS passant par le port de votre commutateur est atténuée.
