Blackhole, o «agujero negro» en su traducción literal, es una técnica que descarta los paquetes destinados a una dirección IP o un rango de direcciones IP en los routers perimetrales (BGP) de un proveedor de Internet. Una vez detectado un ataque DDoS, la técnica «Blackhole» puede utilizarse para descartar todo el tráfico dirigido a la dirección IP atacada o al rango de direcciones IP atacadas, protegiendo así la red de una sobrecarga o de que se colapse debido al volumen de tráfico del ataque DDoS.
La técnica RTBH (Remote Triggered Blackhole) permite, a través del BGP, descartar fácilmente en la red troncal o en la capa de BGP el tráfico destinado a la dirección IP atacada, evitando así que toda la red se paralice o sufra una degradación del servicio a causa del ataque DDoS.
Para facilitar la explicación pongamos un ejemplo: El proveedor XPTO tiene el prefijo 200.200.200.0/24 asociado a su ASN123456, y dentro de este proveedor hay una empresa Burbuja que ha sufrido un ataque DDoS, para que la red del proveedor XPTO no se pare del todo, añaden la configuración de blackhole para esa empresa Burbuja, protegiendo así su infraestructura y dejando solo a la empresa Burbuja sin servicios
¿Cuáles son los pros y los contras?
Pros:
- Eficaz contra ataques DDoS
- Su despliegue es muy sencillo y rápido
- Asistencia para todos los proveedores (marcas de equipos)
- Ampliamente implantado en operadores de todos los tamaños
Contras:
- Blackhole IP deja de funcionar por completo
- En ataques dirigidos a varias IP’s puede generar más problemas que soluciones
¿Cómo funciona en la práctica Blackhole?
Tan pronto como se detecta el ataque, ya sea mediante un análisis de Netflow —Made4Flow es un ejemplo de software de análisis de Netflow— o a través de un espejo de puerto, y se determina cuál es la dirección IP de destino del ataque DDoS, es posible configurar el router para que envíe la ruta a Blackhole o, más concretamente, a Null0 (en routers Cisco/Huawei), «Discard» (Juniper) o «Blackhole» (Mikrotik), enviando literalmente esa ruta al «agujero negro» y descartando así el tráfico destinado a dicha dirección IP.
En el mundo BGP es posible enviar esta ruta Blackhole a tu operador para que descarte los paquetes dentro de su red y también enviarla a todos los operadores para que todo el mundo sepa que esta IP ya no funciona. Más adelante veremos cómo funciona Blackhole en el mundo BGP.
¿Cómo configurar el Blackhole?
Tras determinar la IP atacada, el operador del Router accede al equipo, configura una ruta estática con la IP de destino del Ataque siendo su next-hop (o puerta de enlace) como Null0 o Blackhole
Un ejemplo de configuración en routers Huawei es la siguiente sintaxis:
[~rt-huawei-ne40]ip route-static 200.200.200.200 32 NULL 0
Explicación del comando: Todos los paquetes con destino a la dirección IP 200.200.200.200 se enviarán a Null0 (Blackhole) y, de este modo, todo su tráfico se descartará.
Aún debe anunciar a través de BGP esta ruta de blackhole para que sus operadores la reciban y, además, descarten el tráfico dirigido a esa IP atacada. Para que quede más claro, a continuación se muestra una imagen en la que se ilustra todo el proceso de anuncio de la ruta de blackhole.

En los siguientes artículos mostraremos cómo configurar Blackhole en Routers Huawei, Cisco, Juniper y Mikrotik.
Si tiene alguna duda, póngase en contacto con nosotros a través de las redes sociales o de WhatsApp.
¡Nos vemos en los próximos artículos!