远程触发的黑洞服务
远程触发的黑洞(RTBH)过滤是一种自我管理的功能, 使您能够在不必要的流量进入Equinix Internet Exchange (IX)保护网络之前阻止它。RTBH保护您免受分布式拒绝服务(DDoS)攻击。
-
Equinix在IX子网上为Black Hole Host提供IP地址为.240 (在亚太地区)或.253 (在AMER和EMEA地区)的Mac地址为0050.56bb.bbb。
-
在面向客户的端口(通过mac-address ACL),所有流向Black Hole主机的单播流量都被拒绝。

要使过滤生效,其他对等伙伴必须接受黑洞公告。对等参与者可以接受前缀长度= 32和BGP社区65535:666的前缀。参与RTBH功能是可选的。
主机信息
美洲地区
| 都会区 | IPv4 地址 | IPv6 地址 | MAC 地址 |
|---|---|---|---|
| 亚特兰大 | 198.32.182.253 | 2001:504:10::2:4115:253 | 死:死:死:死 |
| 芝加哥 | 208:115:137.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 达拉斯 | 206.223.118.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 华盛顿DC | 206.126.239.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| VA | 198.32.190.253 | 2001:504:E::2:4115:253 | 死:死:死:死 |
| 丹佛 | 198.32.114.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 休斯敦 | 198.32.135.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 洛杉矶 | 206.223.123.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 迈阿密 | 198.32.242.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 迈阿密 | 198.32.114.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 纽约 | 198.32.118.253 | 2001:504:f::2:4115:253 | 死:死:死:死 |
| 西雅图 | 198.32.134.253 | 2001:504:12::2:4115:253 | 死:死:死:死 |
| 硅谷 | 206.223.117.253 | 2001:504:0::2:4115:253 | 死:死:死:死 |
| 波特兰 | 198.32.176.253 | 2001:504:d::2:4115:253 | 死:死:死:死 |
| 多伦多 | 198.32.181.253 | 2001:504:d::2:4115:253 | 死:死:死:死 |
| 圣保罗 | 64.191.232.253 | 2001:504:0:7:0:2:4115:253 | 死:死:死:死 |
亚太地区
| 都会区 | IPv4 地址 | IPv6 地址 | MAC 地址 |
|---|---|---|---|
| 中国香港 | 119.27.63.240 | 2001:de8:7::2:4115:240 | 0050.56bb.bbbbb |
| 墨尔本 | 183.177.61.240 | 2001:de8:6:1:0:2:4115:240 | 0050.56bb.bbbbb |
| 大阪 | 203.190.227.240 | 2001:de8:5:1:0:2:4115:240 | 0050.56bb.bbbbb |
| 珀斯 | 101.97.43.240 | 2001:de8:6:2:0:2:4115:240 | 0050.56bb.bbbbb |
| 新加坡 | 27.111.231.240 | 2001:de8:4::2:4115:240 | 0050.56bb.bbbbb |
| 悉尼 | 45.127.175.240 | 2001:de8:6::2:4115:240 | 0050.56bb.bbbbb |
| 东京 | 203.190.230.240 | 2001:de8:5::2:4115:240 | 0050.56bb.bbbbb |
欧洲、中东和非洲地区
| 都会区 | IPv4 地址 | IPv6 地址 | MAC 地址 |
|---|---|---|---|
| 阿姆斯特丹 | 185.1.112.253 | 2001:7F8:83::2:4115:253 | 死:死:死:死 |
| 都柏林 | 185.1.109.253 | 2001:7F8:C3::2:4115:253 | 死:死:死:死 |
| 法兰克福 | 185.1.102.253 | 2001:7F8:BD::2:4115:253 | 死:死:死:死 |
| 日内瓦 | 192.65.185.253 | 2001:7F8:1c:24a::2:4115:253 | 死:死:死:死 |
| 赫尔辛基 | 185.1.86.253 | 2001:7F8:af:0::2:4115:253 | 死:死:死:死 |
| 伦敦 | 185.1.104.253 | 2001:7F8:Be::2:4115:253 | 死:死:死:死 |
| 里斯本 | 185.1.116.253 | 2001:7F8:C7::2:4115:253 | 死:死:死:死 |
| 曼彻斯特 | 185.1.101.253 | 2001:7f8:bc::2:4115:253 | 死:死:死:死 |
| 马德里 | 185.1.22.253 | 2001:7F8:C6::2:4115:253 | 死:死:死:死 |
| 米兰 | 185.1.106.253 | 2001:7f8:c0::2:4115:253 | 死:死:死:死 |
| 巴黎 | 195.42.144.253 | 2001:7F8:43:0::2:4115:253 | 死:死:死:死 |
| 斯德哥尔摩 | 185.1.107.253 | 2001:7F8:C1::2:4115:253 | 死:死:死:死 |
| 苏黎世 | 194.42.48.253 | 2001:7F8:c:8235::2:4115:253 | 死:死:死:死 |
其他受支持的BGP社区
需要登录。
| 定义。 | 团体字符串 |
|---|---|
| 默认打开策略–向除AS12345之外的所有人宣布 | 24115:24115 0:12345 |
| 默认已关闭策略–向AS12345之外的任何人宣布 | 0:24115 24115:12345 |
| 在AS12345之前添加一次 | 65501:12345 |
| 在AS12345之前加上两次 | 65502:12345 |
| 在AS12345前加上三次 | 65503:12345 |
| 黑洞交通 | 65535:666 |
分布式拒绝服务攻击
分布式拒绝服务(DDoS)攻击由于端口中不必要的入站流量而导致服务中断。RTBH筛选有助于从这种不必要的流量中释放端口利用率。
为了释放端口利用率,Equinix MLPE路由服务器在网络中插入BGP路由,强制路由器停止使用预定义IP和MAC地址发送到黑洞主机的所有流量。
在DDoS攻击开始之前
- 通过MLPE iX对等子网建立与MLPE路由服务器的BGP对等。您可以向MLPE路由服务器通告前缀1.1.0/24。
- MLPE路由服务器重新向其他对等参与者通告您的前缀。
- 到达1.1.0/24的下一跳前缀是.100,这是您的对等IP地址。

当DDoS攻击开始时
-
有一个DDoS攻击流量流向服务器1.1.1.1。
-
您的端口充满入站流量,导致所有生产服务中断。
-
通过停止流量到1.1.1.1来释放端口利用率。

缓解DDoS风险
要降低DDoS攻击的风险,请执行以下操作:
缓解阶段1
-
您宣布1.1.1/32与黑洞BGP社区65535:666。
-
MLPE路由服务器将这些前缀通告(标记为65535:666)修改为下一跳到.240 (在APAC)或.253 (在AMER和EMEA),并向其他对等参与者重新通告相同的前缀。

缓解阶段2
-
对等合作伙伴开始解析下一跳IP地址.240 (亚太地区)或.253 (AMER和EMEA地区)以达到1.1.1.1。
-
Black Hole Host以mac-address 0050.56bb.bbb的ARP回复。

缓解成功
-
下一跃点.240 (在APAC)或.253 (在AMER和EMEA)的攻击流量被Equinix iX交换机入站访问列表阻止。
-
通过交换机端口的DDoS攻击得到缓解。
