Serviços Black Hole acionados remotamente
A filtragem de buraco negro acionado remotamente (RTBH) é um recurso autogerenciado que permite bloquear o tráfego desnecessário antes que ele entre na rede protegida do Equinix Internet Exchange (IX). O RTBH protege você contra ataques de negação de serviço distribuído (DDoS).
-
A Equinix fornece Black Hole Host com endereço IP .240 (em APAC) ou .253 (em AMER e EMEA) na sub-rede IX com endereço mac 0050.56bb.bbbb.
-
Todo o tráfego unicast em direção ao host Black Hole é negado nas portas voltadas para o cliente (por mac-address ACL).

Sim, para que a funcionalidade RTBH tenha efeito, o anúncio do Black Hole tem de ser aceite por outros parceiros de peering. Os participantes do peering podem aceitar os prefixos com comprimento de prefixo = 32 e comunidade BGP 65535:666. A participação na funcionalidade RTBH é facultativa.
Informações do host
AMER
| Mercado estratégico | Endereço IPv4 | Endereço IPv6 | Endereço MAC |
|---|---|---|---|
| Atlanta | 198.32.182.253 | 2001:504:10::2:4115:253 | morto: morto: morto |
| Chicago | 208:115:137.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Dallas | 206.223.118.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Washington DC | 206.126.239.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| VA | 198.32.190.253 | 2001:504:e::2:4115:253 | morto: morto: morto |
| Denver | 198.32.114.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Houston | 198.32.135.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Los Angeles | 206.223.123.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Miami | 198.32.242.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Miami | 198.32.114.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Nova York | 198.32.118.253 | 2001:504:f::2:4115:253 | morto: morto: morto |
| Seattle | 198.32.134.253 | 2001:504:12::2:4115:253 | morto: morto: morto |
| Vale do Silício | 206.223.117.253 | 2001:504:0::2:4115:253 | morto: morto: morto |
| Portland | 198.32.176.253 | 2001:504:d::2:4115:253 | morto: morto: morto |
| Toronto | 198.32.181.253 | 2001:504:d::2:4115:253 | morto: morto: morto |
| São Paulo | 64.191.232.253 | 2001:504:0:7:0:2:4115:253 | morto: morto: morto |
APAC
| Mercado estratégico | Endereço IPv4 | Endereço IPv6 | Endereço MAC |
|---|---|---|---|
| Hong Kong | 119.27.63.240 | 2001:de8:7::2:4115:240 | 0050.56bb.bbbb |
| Melbourne | 183.177.61.240 | 2001:de8:6:1:0:2:4115:240 | 0050.56bb.bbbb |
| Osaka | 203.190.227.240 | 2001:de8:5:1:0:2:4115:240 | 0050.56bb.bbbb |
| Perth | 101.97.43.240 | 2001:de8:6:2:0:2:4115:240 | 0050.56bb.bbbb |
| Singapura | 27.111.231.240 | 2001:de8:4::2:4115:240 | 0050.56bb.bbbb |
| Sydney | 45.127.175.240 | 2001:de8:6::2:4115:240 | 0050.56bb.bbbb |
| Tóquio | 203.190.230.240 | 2001:de8:5::2:4115:240 | 0050.56bb.bbbb |
EMEA
| Mercado estratégico | Endereço IPv4 | Endereço IPv6 | Endereço MAC |
|---|---|---|---|
| Amsterdã | 185.1.112.253 | 2001:7f8:83::2:4115:253 | morto: morto: morto |
| Dublin | 185.1.109.253 | 2001:7f8:c3::2:4115:253 | morto: morto: morto |
| Frankfurt | 185.1.102.253 | 2001:7f8:bd::2:4115:253 | morto: morto: morto |
| Genebra | 192.65.185.253 | 2001:7f8:1c:24a::2:4115:253 | morto: morto: morto |
| Helsinque | 185.1.86.253 | 2001:7f8:af:0::2:4115:253 | morto: morto: morto |
| Londres | 185.1.104.253 | 2001:7f8:be::2:4115:253 | morto: morto: morto |
| Lisboa | 185.1.116.253 | 2001:7f8:c7::2:4115:253 | morto: morto: morto |
| Manchester | 185.1.101.253 | 2001:7f8:bc::2:4115:253 | morto: morto: morto |
| Madrid | 185.1.22.253 | 2001:7f8:c6::2:4115:253 | morto: morto: morto |
| Milão | 185.1.106.253 | 2001:7f8:c0::2:4115:253 | morto: morto: morto |
| Paris | 195.42.144.253 | 2001:7f8:43:0::2:4115:253 | morto: morto: morto |
| Estocolmo | 185.1.107.253 | 2001:7f8:c1::2:4115:253 | morto: morto: morto |
| Zurique | 194.42.48.253 | 2001:7f8:c:8235::2:4115:253 | morto: morto: morto |
Outras comunidades BGP suportadas
Login necessário.
| Definição | Cadeia de caracteres da comunidade |
|---|---|
| Política aberta padrão – Anuncie para todos, exceto para AS12345 | 24115:24115 0:12345 |
| Política fechada padrão – Anuncie para ninguém, exceto para AS12345 | 0:24115 24115:12345 |
| Preceder uma vez para AS12345 | 65501:12345 |
| Preceder duas vezes para AS12345 | 65502:12345 |
| Preceder três vezes ao AS12345 | 65503:12345 |
| Tráfego de buraco negro | 65535:666 |
Ataques de negação de serviço distribuído
O ataque DDoS (Distributed Denial of Service, negação de serviço distribuída) causa interrupção dos serviços devido ao tráfego de entrada desnecessário em sua porta. A filtragem RTBH pode ajudar a liberar a utilização da porta desse tráfego desnecessário.
Para liberar a utilização da porta, o servidor de rotas MLPE da Equinix insere uma rota BGP na rede que força os roteadores a interromper todo o tráfego para o host Black Hole com endereços IP e MAC predefinidos.
Antes do início do ataque DDoS
- Estabeleça o peering BGP para servidores de rota MLPE por meio da sub-rede de peering MLPE iX. Você pode anunciar seu prefixo 1,1.1.0/24 para servidores de rota MLPE.
- Os servidores de rota MLPE reanunciam seu prefixo para outros participantes de peering.
- O próximo salto para alcançar o prefixo 1,1.1.0/24 é .100, que é o seu endereço IP de peering.

Quando o ataque DDoS começa
-
Há um tráfego de ataque DDoS em direção ao servidor 1,1.1,1.
-
Sua porta é inundada com tráfego de entrada, causando interrupção do serviço em todos os serviços de produção.
-
Libere a utilização da porta interrompendo o tráfego para 1,1.1,1.

Mitigação de riscos de DDoS
Para mitigar o risco de ataques DDoS:
Estágio de mitigação 1
-
Você anuncia 1,1.1.1/32 com a comunidade Black Hole BGP 65535:666.
-
Os servidores de rota MLPE modificam esses anúncios de prefixo (marcados com 65535:666) com o próximo salto para .240 (na APAC) ou .253 (na AMER e EMEA) e reanunciam o mesmo prefixo para outros participantes de peering.

Estágio de mitigação 2
-
Os parceiros de peering começam a resolver o endereço IP do próximo salto .240 (em APAC) ou .253 (em AMER e EMEA) para chegar a 1,1.1,1.
-
O Host Black Hole responde com um ARP com endereço mac 0050.56bb.bbb.

Sucesso na mitigação
-
O tráfego de ataque com o próximo salto .240 (em APAC) ou .253 (em AMER e EMEA) é interrompido pela lista de acesso de entrada do switch Equinix IX.
-
O ataque DDoS que passa pela porta do switch é mitigado.
