¡Calma, mucha calma! No es ni el primero ni el último en sufrir ataques DDoS. Al principio es desesperante, pero existen técnicas que pueden ayudarle a atajar este grave problema en su red.
Vamos, he separado en varias partes lo que hay que hacer
- Identificar si se trata realmente de un ataque y quién ataca
Es habitual que se produzcan falsos positivos, en los que se cree que se trata de un ataque, pero en realidad se trata de tráfico anómalo; podemos citar como ejemplo una actualización de Windows, del iOS de Apple o de dispositivos con Android, en la que varios dispositivos se actualizan al mismo tiempo, lo que da la impresión de que se trata de un ataque, pero se trata de tráfico real, aunque anormal.
Si tu caso no es un falso positivo y realmente confirmas que se trata de un Ataque DDoS el siguiente paso es identificar a través de qué interfaces y hacia dónde se dirige el ataque, a qué cliente o a qué equipo.
Pero, ¿cómo se hace eso? Existen varias formas de detectar ese tráfico; entre ellas, podemos mencionar
- Si es un router Mikrotik puedes usar la herramienta Torch (Herramientas -> Torch) y analizar que IP tiene un consumo anormal
- Si está utilizando un servidor o un router con Linux o FreeBSD, puede utilizar tcpdump para analizar qué direcciones IP presentan un tráfico anómalo
- En los routers Cisco, Juniper, Huawei o Nokia, necesitará un analizador de NetFlow como Made4Flow para poder evaluar qué direcciones IP presentan un tráfico anómalo
- En caso de que no sea posible utilizar NetFlow (Netstream, jFlow, NetFlow v5/v9/IPFIX o Traffic Flow de RouterOS), puede realizar un «port-mirror» y redirigir el tráfico del puerto de su router a un servidor u host capaz de analizar dicho tráfico
Pero, en medio de tanto tráfico, ¿cómo detectar algo anómalo? Por lo general, los ataques DDoS se producen en puertos que utilizan amplificación; tal y como se menciona en nuestro artículo sobre qué es un DDoS, podemos citar como ejemplo el NTP o el SSDP. Al detectar un aumento del tráfico (normalmente con muchos paquetes y un gran ancho de banda procedentes de diversas fuentes) dirigido a una dirección IP concreta, puede pasar a la siguiente fase.
- Utilizar Blackhole – RTBH
Blackhole o RTBH (Remote Triggered Blackhole) es la técnica mediante la cual, literalmente, enviamos una dirección IP al «agujero negro» y dicha dirección deja de funcionar tanto en su red como en Internet, lo que permite interrumpir el ataque. Mediante un anuncio BGP es posible hacer que la dirección IP deje de funcionar y se envíe a sus operadores la información de que dicha dirección IP no debe recibir tráfico.
Blackhole resuelve el problema en los ataques dirigidos a una o unas pocas direcciones IP, pero si el ataque se dirige a muchas direcciones IP, Blackhole deja de ser eficaz debido al número máximo de prefijos anunciados en la sesión BGP.
Si quieres saber más sobre Blackhole , echa un vistazo a nuestro artículo.
Pros:
- Fácil de configurar
- Amplia compatibilidad (todos los routers son compatibles)
- El ataque se detiene rápidamente
Contras:
– IP dejará de funcionar por completo
– Si el ataque se dirige a varias IP puede ser un problema mayor
Blackhole funciona, pero solo hasta cierto punto; en ataques de mayor envergadura o si los ataques son persistentes y las técnicas varían al atacar a varios objetivos, no satisfará sus necesidades.
- Utilizar un enlace de mitigación o un centro de fregado
Cuando los ataques cambian y comienzan a dirigirse a varias direcciones IP, la técnica de «Blackhole» no será suficiente para satisfacer la demanda y, para seguir operando, es necesario que alguien separe el tráfico de ataque del tráfico legítimo; para ello, existen empresas que comercializan enlaces de mitigación, conocidos como «Scrubbing Center» o «Anti-DDoS».
En este tipo de enlace, usted redirige su tráfico de descargas hacia ellos a través del BGP y ellos utilizarán sus servidores, routers, dispositivos y técnicas para separar el tráfico de ataque del tráfico real.
Si desea obtener más información sobre Link de Mitigação, consulte nuestro artículo, donde explicamos con más detalle cómo funciona.
Pros:
- Las IP atacadas siguen funcionando
- Todo el problema de la recepción del ataque se traslada a estas empresas
Contras:
- Coste de este enlace
- Aumento de la latencia
- Configuración más compleja, ya que requiere una ingeniería de tráfico en BGP cuando se produce el ataque
- Automatizarlo todo
Los ataques DDoS se producirán cuando menos se lo espere, por lo que crear el marco de protección con automatización es extremadamente necesario.
Para ello, Made4Flow cuenta con el módulo Anti-DDoS, que permite enviar una dirección IP al blackhole o redirigirla al sistema de mitigación cuando detecta un ataque DDoS.
Con ella puedes recibir alertas por correo electrónico y tener la tranquilidad de que la herramienta está trabajando para ti y tomando acciones automatizadas para la protección de tu red.
Si le gusta esta publicación, ¡compártala!
En los próximos artículos te contaremos cómo prevenir ataques, cómo configurar un blackhole en routers Mikrotik, Cisco, Juniper o Huawei y mucha más información sobre DDoS.
Hasta la próxima