Como configurar sessão BGP nos equipamentos Ufispace
Neste artigo será demonstrado como criar sessões BGP nos equipamentos Ufispace, além de alguns exemplos de filtros, prefix-list e aplicação de community. Para elaborar as configurações, será utilizado o cenário abaixo: Política BGP: Anúncio de rota Default + prefixo localRecebimento apenas do prefixo 210.0.0.0/22 com marcação de community 65000:1000Ambos utilizando Route-map Configuração de Prefix-list de Rota Default: Configuração de Prefix-List com prefixos 200.0.0.0/22 e 210.0.0.0/22, permitindo até /24: Configuração de Route-Map permitindo o prefixo do ASN 65010 e marcando community 65000:1000 : Configuração de Route-Map para anunciar rota default e prefixo 200.0.0.0/22: Configuração das rotas de blackhole (para evitar loop estático e criar rotas na tabela de rotas): Acessar configuração BGP, colocando o AS Local: Configurar Router-ID Configuração de Network IPv4: Configuração do neighbor BGP: Configuração dos filtros BGP: Conferir configuração e aplicar: Para verificar estado da sessão BGP: Verificar o que está sendo anunciado na sessão BGP: Verificar o que recebemos de prefixo: Resumo de todas configurações aplicadas
Como configurar FlowSpec em Roteadores Juniper
Visão Geral: O BGP FlowSpec (Border Gateway Protocol Flow Specification) é uma extensão do protocolo BGP usado para definir regras de filtragem de tráfego em roteadores ou simplificando podendo gerar regras de firewall nos roteadores a partir de um anúncio BGP. Ao contrário do BGP convencional, que roteia com base em informações de IPv4/IPv6 e prefixo, o BGP FlowSpec permite que os administradores de rede especifiquem critérios mais granulares para o encaminhamento de pacotes, incluindo informações sobre camada 4 (portas TCP/UDP) e até mesmo padrões de pacotes. Para saber mais sobre o BGP Flowspec acesse nosso artigo falando sobre o que é BGP Flowspec através deste link. Funcionamento: O BGP FlowSpec funciona adicionando novos tipos de atributos ao BGP, permitindo aos administradores de rede especificarem regras de filtragem detalhadas. Essas regras podem incluir critérios como: As seguintes ações podem ser tomadas com o BGP FlowSpec: Quando essas regras são propagadas através da rede BGP, os roteadores podem usar essas informações para filtrar ou manipular o tráfego de acordo com as políticas definidas. Funcionamento – Mais Detalhes: No contexto do BGP FlowSpec, as ações são especificadas como parte das regras de filtro. Cada regra de filtro contém três partes principais: As ações no BGP FlowSpec são codificadas usando comunidades BGP. Cada ação é mapeada para uma comunidade BGP específica: Ao criar uma regra BGP FlowSpec, você especifica os campos de correspondência, a ação desejada e, opcionalmente, campos de protocolo. Esta regra é então codificada como uma comunidade BGP e incluída em uma mensagem de atualização BGP que é enviada para os roteadores vizinhos. Os roteadores que recebem essa regra aplicam as ações especificadas aos pacotes que correspondem aos critérios de correspondência. Por favor, note que as comunidades BGP específicas para cada ação podem variar de acordo com a implementação do BGP FlowSpec em seu equipamento de rede. Recomendo consultar a documentação do seu equipamento para obter informações detalhadas sobre as comunidades BGP associadas a cada ação no BGP FlowSpec. Casos de Uso: 1. **Mitigação de Ataques DDoS**: O BGP FlowSpec pode ser utilizado para bloquear ou redirecionar tráfego malicioso durante ataques de negação de serviço distribuídos (DDoS). As regras precisas podem ser aplicadas para filtrar o tráfego indesejado e manter os serviços online. 2. **Políticas de QoS (Qualidade de Serviço)**: Administradores de rede podem utilizar o BGP FlowSpec para garantir a qualidade de serviço, priorizando determinados tipos de tráfego com base em portas ou protocolos específicos. 3. **Implementação de Políticas de Segurança**: O BGP FlowSpec pode ser usado para implementar políticas de segurança granulares, bloqueando tráfego associado a malware ou atividades suspeitas. Exemplos de Configuração: A configuração do BGP FlowSpec pode variar de acordo com o equipamento de rede utilizado. Este exemplo explora como projetar uma solução de mitigação de DDoS em que um provedor de serviços permite que seus clientes anunciem rotas BGP FlowSpec para ele. Também discute algumas das melhores práticas que devem ser consideradas antes de implementar este tipo de solução e, finalmente, alguns dos comandos do Junos disponíveis para o ajudar a verificar se a solução de Flow-spec está funcionando corretamente. Cenário de Topologia para o exemplo: Vamos começar dando uma olhada em como nossa solução será configurada: Conforme podemos ver na topologia acima, existe a BORDA que é um equipamento Juniper que tem a função de Roteador de BGP da rede, o Made4Flow que é o software que irá analisar os fluxos e gerar regras de BGP FlowSpec dinamicamente e anunciar via BGP para o Roteador BGP chamado BORDA. Neste cenário, o ataque exemplo é um ataque de amplificação de DNS. Isto significa que a rede está recebendo um grande volume de pacotes UDP porta 53 de que na realidade não necessitaria para o funcionamento normal do ISP. O ataque enche o circuito entre o ISP e as operadoras e, efetivamente, deixa a rede inoperante. Quando o atacante decide lançar o ataque, o ISP pode utilizar o Made4Flow para gerar uma rota BGP FlowSpec apenas para pacotes UDP porta 53 e anunciá-la para o Roteador de BGP BORDA, que pode transformar essa rota em um filtro de firewall em suas interfaces de comunicação com as Operadoras. E então isso bloqueia os pacotes de amplificação de DNS na borda da rede do ISP e também na operadora (se a operadora suportar sessões FlowSpec), mas permite que o tráfego legítimo continue a chegar. Primeiramente vamos analisar as configurações da sessão BGP FlowSpec no Roteador de BGP BORDA com o Made4Flow, assumindo que o Roteador já está configurado para o encaminhamento unicast BGP normal (Sessão BGP normal para anúncio de Rotas de Blackhole ou Mitigação/Scrubbing Center). Para realizar a configuração de uma sessão BGP FlowSpec em equipamentos Juniper, utilizamos os seguintes comandos: Boas Práticas: Existem melhores práticas para proteger esta solução. Tanto as rotas BGP FlowSpec como os filtros de firewall resultantes que criam são recursos finitos no router. Sendo assim, o Roteador de BGP BORDA pode efetuar a filtragem de rotas de entrada para garantir que não receba rotas demais fora do esperado ou rotas erradas. Prefix Limit: Assim, a primeira coisa a fazer é definir um limite de prefixo para as rotas BGP FlowSpec. Poderia simplesmente definir um único limite de prefixo para as rotas inet unicast e inet flow, no entanto, este exemplo vai definir um limite separado para as rotas inet flow. Para que o Made4Flow apenas possa enviar dez rotas de BGP Flowspec de cada vez, vamos definir o limite de prefixos para 10 (esta configuração deve ser ajustada de acordo com cada cenário): Route Policy : A próxima coisa a fazer é aplicar uma política de rota de entrada. Essa política limitará o roteador a receber prefixos que são do próprio ISP com prefixos /24 até /32, que são os anunciados pelo Made4Flow. Vamos também adicionar uma Community 64496:86 para que possa identificar as rotas como sendo rotas BGP FlowSpec. Para todas as outras rotas, pode simplesmente filtrá-las com base na atribuição de rotas do cliente: 1. Crie a definição da
O que é FlowSpec? Como utilizar FlowSpec para mitigar ataques DDoS?
Basicamente, o Flowspec é uma extensão do protocolo BGP que permite aos roteadores aplicar regras, como ACLs dinâmicas ou regras de firewall dinâmicas em tipos específicos de tráfego. Essas regras podem ser baseadas em uma variedade de critérios, incluindo origem, destino, protocolo, porta e etc.