跳至内容

远程触发的黑洞服务

远程触发的黑洞(RTBH)过滤是一种自我管理的功能, 使您能够在不必要的流量进入Equinix Internet Exchange (IX)保护网络之前阻止它。RTBH保护您免受分布式拒绝服务(DDoS)攻击。

  • Equinix在IX子网上为Black Hole Host提供IP地址为.240 (在亚太地区)或.253 (在AMER和EMEA地区)的Mac地址为0050.56bb.bbb。

  • 在面向客户的端口(通过mac-address ACL),所有流向Black Hole主机的单播流量都被拒绝。

要使过滤生效,其他对等伙伴必须接受黑洞公告。对等参与者可以接受前缀长度= 32和BGP社区65535:666的前缀。参与RTBH功能是可选的。

主机信息

美洲地区

都会区IPv4 地址IPv6 地址MAC 地址
亚特兰大198.32.182.2532001:504:10::2:4115:253死:死:死:死
芝加哥208:115:137.2532001:504:0::2:4115:253死:死:死:死
达拉斯206.223.118.2532001:504:0::2:4115:253死:死:死:死
华盛顿DC206.126.239.2532001:504:0::2:4115:253死:死:死:死
VA198.32.190.2532001:504:E::2:4115:253死:死:死:死
丹佛198.32.114.2532001:504:0::2:4115:253死:死:死:死
休斯敦198.32.135.2532001:504:0::2:4115:253死:死:死:死
洛杉矶206.223.123.2532001:504:0::2:4115:253死:死:死:死
迈阿密198.32.242.2532001:504:0::2:4115:253死:死:死:死
迈阿密198.32.114.2532001:504:0::2:4115:253死:死:死:死
纽约198.32.118.2532001:504:f::2:4115:253死:死:死:死
西雅图198.32.134.2532001:504:12::2:4115:253死:死:死:死
硅谷206.223.117.2532001:504:0::2:4115:253死:死:死:死
波特兰198.32.176.2532001:504:d::2:4115:253死:死:死:死
多伦多198.32.181.2532001:504:d::2:4115:253死:死:死:死
圣保罗64.191.232.2532001:504:0:7:0:2:4115:253死:死:死:死

亚太地区

都会区IPv4 地址IPv6 地址MAC 地址
中国香港119.27.63.2402001:de8:7::2:4115:2400050.56bb.bbbbb
墨尔本183.177.61.2402001:de8:6:1:0:2:4115:2400050.56bb.bbbbb
大阪203.190.227.2402001:de8:5:1:0:2:4115:2400050.56bb.bbbbb
珀斯101.97.43.2402001:de8:6:2:0:2:4115:2400050.56bb.bbbbb
新加坡27.111.231.2402001:de8:4::2:4115:2400050.56bb.bbbbb
悉尼45.127.175.2402001:de8:6::2:4115:2400050.56bb.bbbbb
东京203.190.230.2402001:de8:5::2:4115:2400050.56bb.bbbbb

欧洲、中东和非洲地区

都会区IPv4 地址IPv6 地址MAC 地址
阿姆斯特丹185.1.112.2532001:7F8:83::2:4115:253死:死:死:死
都柏林185.1.109.2532001:7F8:C3::2:4115:253死:死:死:死
法兰克福185.1.102.2532001:7F8:BD::2:4115:253死:死:死:死
日内瓦192.65.185.2532001:7F8:1c:24a::2:4115:253死:死:死:死
赫尔辛基185.1.86.2532001:7F8:af:0::2:4115:253死:死:死:死
伦敦185.1.104.2532001:7F8:Be::2:4115:253死:死:死:死
里斯本185.1.116.2532001:7F8:C7::2:4115:253死:死:死:死
曼彻斯特185.1.101.2532001:7f8:bc::2:4115:253死:死:死:死
马德里185.1.22.2532001:7F8:C6::2:4115:253死:死:死:死
米兰185.1.106.2532001:7f8:c0::2:4115:253死:死:死:死
巴黎195.42.144.2532001:7F8:43:0::2:4115:253死:死:死:死
斯德哥尔摩185.1.107.2532001:7F8:C1::2:4115:253死:死:死:死
苏黎世194.42.48.2532001:7F8:c:8235::2:4115:253死:死:死:死

其他受支持的BGP社区

需要登录。

定义。团体字符串
默认打开策略–向除AS12345之外的所有人宣布24115:24115 0:12345
默认已关闭策略–向AS12345之外的任何人宣布0:24115 24115:12345
在AS12345之前添加一次65501:12345
在AS12345之前加上两次65502:12345
在AS12345前加上三次65503:12345
黑洞交通65535:666

分布式拒绝服务攻击

分布式拒绝服务(DDoS)攻击由于端口中不必要的入站流量而导致服务中断。RTBH筛选有助于从这种不必要的流量中释放端口利用率。

为了释放端口利用率,Equinix MLPE路由服务器在网络中插入BGP路由,强制路由器停止使用预定义IP和MAC地址发送到黑洞主机的所有流量。

在DDoS攻击开始之前

  1. 通过MLPE iX对等子网建立与MLPE路由服务器的BGP对等。您可以向MLPE路由服务器通告前缀1.1.0/24。
  2. MLPE路由服务器重新向其他对等参与者通告您的前缀。
  3. 到达1.1.0/24的下一跳前缀是.100,这是您的对等IP地址。

当DDoS攻击开始时

  1. 有一个DDoS攻击流量流向服务器1.1.1.1。

  2. 您的端口充满入站流量,导致所有生产服务中断。

  3. 通过停止流量到1.1.1.1来释放端口利用率。

缓解DDoS风险

要降低DDoS攻击的风险,请执行以下操作:

缓解阶段1

  1. 您宣布1.1.1/32与黑洞BGP社区65535:666。

  2. MLPE路由服务器将这些前缀通告(标记为65535:666)修改为下一跳到.240 (在APAC)或.253 (在AMER和EMEA),并向其他对等参与者重新通告相同的前缀。

缓解阶段2

  1. 对等合作伙伴开始解析下一跳IP地址.240 (亚太地区)或.253 (AMER和EMEA地区)以达到1.1.1.1。

  2. Black Hole Host以mac-address 0050.56bb.bbb的ARP回复。

缓解成功

  1. 下一跃点.240 (在APAC)或.253 (在AMER和EMEA)的攻击流量被Equinix iX交换机入站访问列表阻止。

  2. 通过交换机端口的DDoS攻击得到缓解。

此页面有帮助吗?