跳至内容

远程触发黑洞服务

远程触发的黑洞 (RTBH) 过滤是一项自我管理的功能,使您能够在不必要的流量进入 Equinix Internet Exchange (IX) 保护的网络之前将其拦截。RTBH 可保护您免受分布式拒绝服务 (DDoS) 攻击。

  • Equinix为 Black Hole Host 提供 IP 地址 .240(在亚太地区)或 .253(在美洲和欧洲、美洲地区和非洲地区),位于 IX 子网上,MAC 地址为 0050.56bb.bbbb。

  • 所有发往黑洞主机的单播流量在面向客户的端口上都被拒绝(通过 mac 地址 ACL)。

要使过滤生效,黑洞公告必须得到其他对等伙伴的接受。对等伙伴可以接受前缀长度为 32 且 BGP 社区为 65535:666 的前缀。是否参与 RTBH 功能是可选的。

主机信息

美洲地区

MetroIPv4 AddressIPv6 AddressMac Address
Atlanta198.32.182.2532001:504:10::2:4115:253dead:dead:dead
Chicago208:115:137.2532001:504:0::2:4115:253dead:dead:dead
Dallas206.223.118.2532001:504:0::2:4115:253dead:dead:dead
Washington DC206.126.239.2532001:504:0::2:4115:253dead:dead:dead
VA198.32.190.2532001:504:e::2:4115:253dead:dead:dead
Denver198.32.114.2532001:504:0::2:4115:253dead:dead:dead
Houston198.32.135.2532001:504:0::2:4115:253dead:dead:dead
Los Angeles206.223.123.2532001:504:0::2:4115:253dead:dead:dead
Miami198.32.242.2532001:504:0::2:4115:253dead:dead:dead
Miami198.32.114.2532001:504:0::2:4115:253dead:dead:dead
New York198.32.118.2532001:504:f::2:4115:253dead:dead:dead
Seattle198.32.134.2532001:504:12::2:4115:253dead:dead:dead
Silicon Valley206.223.117.2532001:504:0::2:4115:253dead:dead:dead
Portland198.32.176.2532001:504:d::2:4115:253dead:dead:dead
Toronto198.32.181.2532001:504:d::2:4115:253dead:dead:dead
São Paulo64.191.232.2532001:504:0:7:0:2:4115:253dead:dead:dead

亚太地区

MetroIPv4 AddressIPv6 AddressMAC Address
Hong Kong119.27.63.2402001:de8:7::2:4115:2400050.56bb.bbbb
Melbourne183.177.61.2402001:de8:6:1:0:2:4115:2400050.56bb.bbbb
Osaka203.190.227.2402001:de8:5:1:0:2:4115:2400050.56bb.bbbb
Perth101.97.43.2402001:de8:6:2:0:2:4115:2400050.56bb.bbbb
Singapore27.111.231.2402001:de8:4::2:4115:2400050.56bb.bbbb
Sydney45.127.175.2402001:de8:6::2:4115:2400050.56bb.bbbb
Tokyo203.190.230.2402001:de8:5::2:4115:2400050.56bb.bbbb

欧洲、中东和非洲地区

MetroIPv4 AddressIPv6 AddressMAC Address
Amsterdam185.1.112.2532001:7f8:83::2:4115:253dead:dead:dead
Dublin185.1.109.2532001:7f8:c3::2:4115:253dead:dead:dead
Frankfurt185.1.102.2532001:7f8:bd::2:4115:253dead:dead:dead
Geneva192.65.185.2532001:7f8:1c:24a::2:4115:253dead:dead:dead
Helsinki185.1.86.2532001:7f8:af:0::2:4115:253dead:dead:dead
London185.1.104.2532001:7f8:be::2:4115:253dead:dead:dead
Lisbon185.1.116.2532001:7f8:c7::2:4115:253dead:dead:dead
Manchester185.1.101.2532001:7f8:bc::2:4115:253dead:dead:dead
Madrid185.1.22.2532001:7f8:c6::2:4115:253dead:dead:dead
Milan185.1.106.2532001:7f8:c0::2:4115:253dead:dead:dead
Paris195.42.144.2532001:7f8:43:0::2:4115:253dead:dead:dead
Stockholm185.1.107.2532001:7f8:c1::2:4115:253dead:dead:dead
Zurich194.42.48.2532001:7f8:c:8235::2:4115:253dead:dead:dead

其他支持的BGP社区

需要登录。

DefinitionCommunity String
Default Open Policy – Announce to all except to AS1234524115:24115 0:12345
Default Closed Policy – Announce to none except to AS123450:24115 24115:12345
Prepend once to AS1234565501:12345
Prepend twice to AS1234565502:12345
Prepend three times to AS1234565503:12345
Black Hole Traffic65535:666

分布式拒绝服务攻击

分布式拒绝服务 (DDoS) 攻击会由于不必要的入站流量而导致端口服务中断。RTBH 过滤可以帮助端口免受这些不必要的流量的影响。

为了释放端口利用率, Equinix MLPE 路由服务器在网络中插入 BGP 路由,强制路由器停止所有到具有预定义 IP 和 MAC 地址的黑洞主机的流量。

DDoS 攻击开始之前

  1. 通过MLPE IX对等子网与MLPE路由服务器建立BGP对等关系。你可以向MLPE路由服务器公布你的前缀1.1.1.0/24。
  2. MLPE路由服务器将你的前缀重新公布给其他对等参与者。
  3. 到达1.1.1.0/24前缀的下一跳是.100,这是你们对等的IP地址。

DDoS 攻击何时开始

  1. 有一个针对服务器1.1.1.1的DDoS攻击流量。

  2. 您的端口充斥着入站流量,导致所有生产服务中断。

  3. 通过停止到 1.1.1.1 的流量来释放端口利用率。

降低DDoS风险

为了减轻 DDoS 攻击的风险:

缓解阶段1

  1. 你用黑洞BGP社区65535:666公告1.1.1.1/32。

  2. MLPE 路由服务器修改这些前缀公告(标记为 65535:666),将下一跳修改为 .240(在亚太地区)或 .253(在美洲地区和欧洲、中东和非洲地区),并向其他对等参与者重新宣布相同的前缀。

缓解阶段2

  1. 对等伙伴开始解析下一跳 IP 地址 .240(在亚太地区)或 .253(在美洲和欧洲、美洲地区和非洲地区)以到达 1.1.1.1。

  2. 黑洞主机回复了一个ARP,mac地址为0050.56bb.bbbbb。

缓解的成功

  1. 下一跳为 .240(在亚太地区)或 .253(在美洲和美洲地区和非洲地区)的攻击流量被Equinix IX 交换机入站访问列表阻止。

  2. 通过交换机端口的DDoS 攻击得到缓解。

此页面有帮助吗?