BGP Flowspec(RFC5575) • 今まではルータでDDoSを防ぐ技術として RTBH(Remotely Triggered Black Hole Filtering)が使用されていました。 攻撃者 Dest IP:サーバA Source IP: B Dest port : 80 Source port :1900 Transit サーバA 2.遮断 1.BGP経路 広告
BGP Flowspec(RFC5575) • ルーティングテーブルベースなので、偽装な どされると正常者も遮断されてしまう。 攻撃者 Dest IP:サーバA Source IP: B Dest port : 80 Source port :1900 正常者 Dest IP:サーバA Source IP: B Dest port : 80 Source port :2345 Transit サーバA 攻撃者、正常者 両方のトラ フィックを遮断
Flowspecの登場 BGP Flowspec(RFC5575) • BGPのNLRIにきめ細やかな情報を追加しルー タにインストール。これによりルーティング とACLの融合が可能に。 Type 1 - Destination Prefix Type 2 - Source Prefix Type 3 - IP Protocol Type 4 – Source or Destination Port Type 5 – Destination Port Type 6 - Source Port Type 7 – ICMP Type Type 8 – ICMP Code Type 9 - TCP flags Type 10 - Packet length Type 11 – DSCP Type 12 - Fragment Encoding
BGP Flowspec(RFC5575) • ルーティングテーブルにフロー情報が追加さ れたので、攻撃者の情報と正常者の情報を分 けてフォワーディングすることが出来る。 攻撃者 Dest IP:サーバA Source IP: B Dest port : 80 Source port :1900 正常者 Dest IP:サーバA Source IP: B Dest port : 80 Source port :2345 Transit サーバA 攻撃者のトラフィッ クのみを遮断
Flowspec(RFC5575) サーバA life/来場者端末等 出展社 Transit Transit xFlowサンプル 2.フィルタルール生成 RR vMX By Juniper ShowNet External ShowNet Backbone コレクタ Samurai By NTTCOM Peer BGP Flowspec 対応ルータ 攻撃者 Dest IP:サーバA Source IP: B Dest port : 80 Source port :1900 1.攻撃判定 正常者 Dest IP:サーバA Source IP: B Dest port : 80 Source port :2345 3.経路配布 Cisco ASR9900 Huawei NE5000E Juniper MX480 4.攻撃防御