リモートでトリガーされたブラックホールサービス
Remotely Triggered Black Hole(RTBH)フィルタリングは、Equinix Internet Exchange(IX)で保護されたネットワークに入る前に不要なトラフィックをブロックできるようにする自己管理機能である。RTBHは、分散型サービス妨害(DDoS)攻撃からユーザーを保護する。
-
Equinixは、IPアドレスが.240(APAC)、または.253(AMERおよびEMEA)のBlack Hole Hostを、MACアドレスが0050.56bb.bbbのIXサブネット上で提供する。
-
ブラックホールホストへのすべてのユニキャストトラフィックは、(MACアドレスACLによって)カスタマー側ポートで拒否される。

はい。RTBH機能を有効にするには、ブラックホールのアナウンスが他のピアリングパートナーによって承認される必要があります。ピアリング参加者は、プレフィックス長が32で、BGPコミュニティが65535:666のプレフィックスを受け入れることができます。RTBH機能への参加は任意です。
ホスト情報
米州地域
| 都市圏 | IPv4アドレス | IPv6アドレス | MACアドレス |
|---|---|---|---|
| アトランタ | 198.32.182.253 | 2001:504:10::2:4115:253 | dead: dead: dead |
| シカゴ | 208:115:137.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| ダラス | 206.223.118.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| ワシントンDC | 206.126.239.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| VA | 198.32.190.253 | 2001:504:e::2:4115:253 | dead: dead: dead |
| デンバー | 198.32.114.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| ヒューストン | 198.32.135.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| ロサンゼルス | 206.223.123.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| マイアミ | 198.32.242.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| マイアミ | 198.32.114.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| ニューヨーク | 198.32.118.253 | 2001:504:f::2:4115:253 | dead: dead: dead |
| シアトル | 198.32.134.253 | 2001:504:12::2:4115:253 | dead: dead: dead |
| シリコンバレー | 206.223.117.253 | 2001:504:0::2:4115:253 | dead: dead: dead |
| ポートランド | 198.32.176.253 | 2001:504:d::2:4115:253 | dead: dead: dead |
| トロント | 198.32.181.253 | 2001:504:d::2:4115:253 | dead: dead: dead |
| サンパウロ: | 64.191.232.253 | 2001:504:0:7:0:2:4115:253 | dead: dead: dead |
アジア太平洋地域
| 都市圏 | IPv4アドレス | IPv6アドレス | MACアドレス |
|---|---|---|---|
| 香港 | 119.27.63.240 | 2001:de8:7::2:4115:240 | 0050.56bb.bbbb |
| メルボルン | 183.177.61.240 | 2001:de8:6:1:0:2:4115:240 | 0050.56bb.bbbb |
| 大阪 | 203.190.227.240 | 2001:de8:5:1:0:2:4115:240 | 0050.56bb.bbbb |
| パース | 101.97.43.240 | 2001:de8:6:2:0:2:4115:240 | 0050.56bb.bbbb |
| シンガポール | 27.111.231.240 | 2001:de8:4::2:4115:240 | 0050.56bb.bbbb |
| シドニー | 45.127.175.240 | 2001:de8:6::2:4115:240 | 0050.56bb.bbbb |
| 東京 | 203.190.230.240 | 2001:de8:5::2:4115:240 | 0050.56bb.bbbb |
欧州・中東地域
| 都市圏 | IPv4アドレス | IPv6アドレス | MACアドレス |
|---|---|---|---|
| アムステルダム | 185.1.112.253 | 2001:7f8:83::2:4115:253 | dead: dead: dead |
| ダブリン | 185.1.109.253 | 2001:7f8:C3::2:4115:253 | dead: dead: dead |
| フランクフルト | 185.1.102.253 | 2001:7f8:BD::2:4115:253 | dead: dead: dead |
| ジュネーブ | 192.65.185.253 | 2001:7f8:1c:24a::2:4115:253 | dead: dead: dead |
| ヘルシンキ | 185.1.86.253 | 2001:7f8:af:0::2:4115:253 | dead: dead: dead |
| ロンドン | 185.1.104.253 | 2001:7f8:Be::2:4115:253 | dead: dead: dead |
| リスボン | 185.1.116.253 | 2001:7f8:C7::2:4115:253 | dead: dead: dead |
| マンチェスター | 185.1.101.253 | 2001:7f8:bc::2:4115:253 | dead: dead: dead |
| マドリード | 185.1.22.253 | 2001:7f8:C6::2:4115:253 | dead: dead: dead |
| ミラノ | 185.1.106.253 | 2001:7f8:c0::2:4115:253 | dead: dead: dead |
| パリ | 195.42.144.253 | 2001:7f8:43:0::2:4115:253 | dead: dead: dead |
| ストックホルム | 185.1.107.253 | 2001:7f8:c1::2:4115:253 | dead: dead: dead |
| チューリッヒ | 194.42.48.253 | 2001:7f8:c:8235::2:4115:253 | dead: dead: dead |
サポートされているその他のBGPコミュニティ
ログインが必要。
| 定義 | コミュニティ文字列 |
|---|---|
| デフォルトのオープンポリシー–AS12345以外のすべてにアナウンス | 24115:24115 0:12345 |
| デフォルトのクローズポリシー–AS12345以外に通知 | 0:24115 24115:12345 |
| AS12345の前に1回追加 | 65501:12345 |
| AS12345の前に2回追加する | 65502:12345 |
| AS12345の前に3回追加する | 65503:12345 |
| ブラックホール・トラフィック | 65535:666 |
分散型DoS攻撃
Distributed Denial of Service(DDoS;分散型サービス拒絶)攻撃により、ポート内の不要なインバウンドトラフィックによりサービスが中断される。RTBHフィルタリングは、この不要なトラフィックからポート使用率を解放するのに役立つ。
ポートの使用率を解放するために、Equinix MLPEルートサーバはBGPルートをネットワークに挿入し、事前定義されたIPアドレスとMACアドレスを使用してブラックホールホストへのすべてのトラフィックをルータに強制的に停止させる。
DDoS攻撃が始まる前
- MLPE IXピアリングサブネットを介してMLPEルートサーバへのBGPピアリングを確立する。プレフィックス1.1.1.0/24をMLPEルートサーバにアナウンスできる。
- MLPEルートサーバは、他のピアリング参加者にプレフィックスを再アナウンスする。
- プレフィックス1.1.1.0/24に到達するネクストホップは、ピアリングIPアドレスである.100である。

DDoS攻撃が開始されたとき
-
サーバ1.1.1.1へのDDoS攻撃トラフィックがある。
-
ポートがインバウンドトラフィックでフラッディングして、すべての実稼働サービスにサービスが中断されている。
-
1.1.1.1へのトラフィックを停止して、ポートの使用率を解放する。

DDoSリスクを軽減する
DDoS攻撃のリスクを軽減するには:
緩和策のステージ1
-
BlackHole BGPコミュニティ65535:666で1.1.1.1/32をアナウンスする。
-
MLPEルートサーバは、ネクストホップを使用してこれらのプレフィックスアナウンス(65535:666でタグ付け)を.240(APAC)または.253(AMERおよびEMEA)に変更し、同じプレフィックスを他のピアリング参加者に再アナウンスする。

緩和策ステージ2
-
ピアリングパートナーは、ネクストホップIPアドレス.240(APAC)または.253(AMERおよびEMEA)の解決を開始して1.1.1.1に到達する。
-
Black Hole HostはMACアドレス0050.56bb.bbbbのARPで応答する。

緩和策の成功
-
ネクストホップ.240(APAC)または.253(AMERおよびEMEA)を持つ攻撃トラフィックが、Equinix IXスイッチのインバウンドアクセスリストによって停止される。
-
スイッチポートを通過するDDoS攻撃が軽減される
