Ir para o conteúdo principal

Serviços Black Hole acionados remotamente

A filtragem de buraco negro acionado remotamente (RTBH) é um recurso autogerenciado que permite bloquear o tráfego desnecessário antes que ele entre na rede protegida do Equinix Internet Exchange (IX). O RTBH protege você contra ataques de negação de serviço distribuído (DDoS).

  • A Equinix fornece Black Hole Host com endereço IP .240 (em APAC) ou .253 (em AMER e EMEA) na sub-rede IX com endereço mac 0050.56bb.bbbb.

  • Todo o tráfego unicast em direção ao host Black Hole é negado nas portas voltadas para o cliente (por mac-address ACL).

Sim, para que a funcionalidade RTBH tenha efeito, o anúncio do Black Hole tem de ser aceite por outros parceiros de peering. Os participantes do peering podem aceitar os prefixos com comprimento de prefixo = 32 e comunidade BGP 65535:666. A participação na funcionalidade RTBH é facultativa.

Informações do host

AMER

Mercado estratégicoEndereço IPv4Endereço IPv6Endereço MAC
Atlanta198.32.182.2532001:504:10::2:4115:253morto: morto: morto
Chicago208:115:137.2532001:504:0::2:4115:253morto: morto: morto
Dallas206.223.118.2532001:504:0::2:4115:253morto: morto: morto
Washington DC206.126.239.2532001:504:0::2:4115:253morto: morto: morto
VA198.32.190.2532001:504:e::2:4115:253morto: morto: morto
Denver198.32.114.2532001:504:0::2:4115:253morto: morto: morto
Houston198.32.135.2532001:504:0::2:4115:253morto: morto: morto
Los Angeles206.223.123.2532001:504:0::2:4115:253morto: morto: morto
Miami198.32.242.2532001:504:0::2:4115:253morto: morto: morto
Miami198.32.114.2532001:504:0::2:4115:253morto: morto: morto
Nova York198.32.118.2532001:504:f::2:4115:253morto: morto: morto
Seattle198.32.134.2532001:504:12::2:4115:253morto: morto: morto
Vale do Silício206.223.117.2532001:504:0::2:4115:253morto: morto: morto
Portland198.32.176.2532001:504:d::2:4115:253morto: morto: morto
Toronto198.32.181.2532001:504:d::2:4115:253morto: morto: morto
São Paulo64.191.232.2532001:504:0:7:0:2:4115:253morto: morto: morto

APAC

Mercado estratégicoEndereço IPv4Endereço IPv6Endereço MAC
Hong Kong119.27.63.2402001:de8:7::2:4115:2400050.56bb.bbbb
Melbourne183.177.61.2402001:de8:6:1:0:2:4115:2400050.56bb.bbbb
Osaka203.190.227.2402001:de8:5:1:0:2:4115:2400050.56bb.bbbb
Perth101.97.43.2402001:de8:6:2:0:2:4115:2400050.56bb.bbbb
Singapura27.111.231.2402001:de8:4::2:4115:2400050.56bb.bbbb
Sydney45.127.175.2402001:de8:6::2:4115:2400050.56bb.bbbb
Tóquio203.190.230.2402001:de8:5::2:4115:2400050.56bb.bbbb

EMEA

Mercado estratégicoEndereço IPv4Endereço IPv6Endereço MAC
Amsterdã185.1.112.2532001:7f8:83::2:4115:253morto: morto: morto
Dublin185.1.109.2532001:7f8:c3::2:4115:253morto: morto: morto
Frankfurt185.1.102.2532001:7f8:bd::2:4115:253morto: morto: morto
Genebra192.65.185.2532001:7f8:1c:24a::2:4115:253morto: morto: morto
Helsinque185.1.86.2532001:7f8:af:0::2:4115:253morto: morto: morto
Londres185.1.104.2532001:7f8:be::2:4115:253morto: morto: morto
Lisboa185.1.116.2532001:7f8:c7::2:4115:253morto: morto: morto
Manchester185.1.101.2532001:7f8:bc::2:4115:253morto: morto: morto
Madrid185.1.22.2532001:7f8:c6::2:4115:253morto: morto: morto
Milão185.1.106.2532001:7f8:c0::2:4115:253morto: morto: morto
Paris195.42.144.2532001:7f8:43:0::2:4115:253morto: morto: morto
Estocolmo185.1.107.2532001:7f8:c1::2:4115:253morto: morto: morto
Zurique194.42.48.2532001:7f8:c:8235::2:4115:253morto: morto: morto

Outras comunidades BGP suportadas

Login necessário.

DefiniçãoCadeia de caracteres da comunidade
Política aberta padrão – Anuncie para todos, exceto para AS1234524115:24115 0:12345
Política fechada padrão – Anuncie para ninguém, exceto para AS123450:24115 24115:12345
Preceder uma vez para AS1234565501:12345
Preceder duas vezes para AS1234565502:12345
Preceder três vezes ao AS1234565503:12345
Tráfego de buraco negro65535:666

Ataques de negação de serviço distribuído

O ataque DDoS (Distributed Denial of Service, negação de serviço distribuída) causa interrupção dos serviços devido ao tráfego de entrada desnecessário em sua porta. A filtragem RTBH pode ajudar a liberar a utilização da porta desse tráfego desnecessário.

Para liberar a utilização da porta, o servidor de rotas MLPE da Equinix insere uma rota BGP na rede que força os roteadores a interromper todo o tráfego para o host Black Hole com endereços IP e MAC predefinidos.

Antes do início do ataque DDoS

  1. Estabeleça o peering BGP para servidores de rota MLPE por meio da sub-rede de peering MLPE iX. Você pode anunciar seu prefixo 1,1.1.0/24 para servidores de rota MLPE.
  2. Os servidores de rota MLPE reanunciam seu prefixo para outros participantes de peering.
  3. O próximo salto para alcançar o prefixo 1,1.1.0/24 é .100, que é o seu endereço IP de peering.

Quando o ataque DDoS começa

  1. Há um tráfego de ataque DDoS em direção ao servidor 1,1.1,1.

  2. Sua porta é inundada com tráfego de entrada, causando interrupção do serviço em todos os serviços de produção.

  3. Libere a utilização da porta interrompendo o tráfego para 1,1.1,1.

Mitigação de riscos de DDoS

Para mitigar o risco de ataques DDoS:

Estágio de mitigação 1

  1. Você anuncia 1,1.1.1/32 com a comunidade Black Hole BGP 65535:666.

  2. Os servidores de rota MLPE modificam esses anúncios de prefixo (marcados com 65535:666) com o próximo salto para .240 (na APAC) ou .253 (na AMER e EMEA) e reanunciam o mesmo prefixo para outros participantes de peering.

Estágio de mitigação 2

  1. Os parceiros de peering começam a resolver o endereço IP do próximo salto .240 (em APAC) ou .253 (em AMER e EMEA) para chegar a 1,1.1,1.

  2. O Host Black Hole responde com um ARP com endereço mac 0050.56bb.bbb.

Sucesso na mitigação

  1. O tráfego de ataque com o próximo salto .240 (em APAC) ou .253 (em AMER e EMEA) é interrompido pela lista de acesso de entrada do switch Equinix IX.

  2. O ataque DDoS que passa pela porta do switch é mitigado.

Esta página foi útil?