Made4it

Blackhole BGP – Mikrotik

Ahora que ya sabe qué es un «blackhole» BGP (si aún no lo sabe, consulte nuestro artículo sobre RTBH – Blackhole), ha llegado el momento de configurarlo en Mikrotik y protegerse de los ataques DDoS.

Para resumir el Blackhole, es una técnica de enviar una ruta al “agujero negro” o simplemente hacer que el router descarte paquetes dirigidos a esa IP.

Ahora que ya sé en qué consiste, surge la pregunta: ¿cómo se configura Blackhole en mi router? En el artículo de hoy le mostraremos cómo configurar Blackhole en routers Mikrotik que ejecutan RouterOS.

Para hacer el Blackhole manualmente tenemos unos pasos que son:

  1. Identificar la IP atacada
  2. Crear ruta al blackhole
  3. Anuncie esta ruta de agujero negro a través de BGP a sus operadores/ascendentes

Puedes automatizar todo esto con Made4Flow, ya cerrando una sesión directa y sin tener que hacer trabajo manual.

Si desea saber cómo automatizar todo con Made4Flow, consulte nuestro próximo artículo.

Así que vamos a la configuración:

1 – Identificar la IP atacada

Puede usar algunas de las herramientas propias de Mikrotik como Torch o usar un software Netflow que tiene un sensor de ataque DDoS como Made4Flow

A través de Torch, vaya a Herramientas -> Torch y elija la interfaz en la que está siendo atacado

O en Made4Flow de forma sencilla accediendo a Anti-DDoS -> Anomalías Activas

La IP atacada fue: 200.189.56.55 (Ejemplo)

2) Crear una ruta al blackhole

Luego de identificar la IP atacada vía Torch o vía Made4Flow, ahora es momento de crear la ruta en tu Router

Para eso, vaya a IP -> Rutas y agregue una nueva Ruta

Supongamos que la IP atacada es 200.200.200.1, creemos la ruta de la siguiente manera

Añada la dirección de destino (Dst-address) como 200.200.200.1/32, para indicar que se trata únicamente de una dirección IP específica y que el tipo es «Blackhole».

O vía terminal con el siguiente comando:

/ip route
add distance=1 dst-address=200.200.200.1/32 type=blackhole

¡Después de aplicar la ruta en blackhole, esta IP DEJARÁ DE FUNCIONAR!

3 – Anuncie esta ruta de agujero negro a través de BGP a sus operadores/ascendentes

Después de identificar y bloquear la ruta, debe anunciar a través de BGP a sus operadores/upstreams.

Para ello tenemos unos pasos:

  1. Crear la ruta para BGP

Para ello ve a Enrutamiento -> BGP -> Redes y agrega la ruta que está en blackhole

En nuestro ejemplo la IP atacada fue: 200.200.200.1/32

O a través del comando:

/routing bgp network
add network=200.200.200.1/32 synchronize=no

  1. Configura tu Route-Map o Filters para enviar el anuncio

Ingrese Routing -> Filters y agregue el nuevo Filtro. En nuestro ejemplo, el Filtro de nuestro operador XPTO tiene el nombre TRANSITO-XPTO-OUT y lo vamos a agregar para enviar nuestra ruta blackhole:

Añadir la IP atacada con la máscara /32 en Prefijo

En Actions lo marcaremos como Accept para aceptar el envío de esta ruta

Y, por último, en «BGP Actions», añada la comunidad de nuestro operador:

. Nuestro operador XPTO utiliza la comunidad BGP 666:666 para enviar el tráfico a Blackhole.

A través de cli se ve así:

/filtro de enrutamiento
añadir acción=aceptar cadena=TRANSITO-XPTO-OUT prefijo=200.200.200.1 establecer comunidades BGP=666:666

Consejo 1: No olvide cambiar el orden (número) de la regla para que quede antes del filtro de descarte/rechazo total. RouterOS lee las reglas de los filtros en orden numérico, desde la regla 0 en adelante.

Consejo 2: hable con su operador para averiguar qué comunidad de agujeros negros BGP utilizan

Una vez hecho esto, la IP permanecerá en blackhole y se anunciará a su operador, el ataque cesará si se dirige a esta única IP.

Para facilitarle las cosas, le ofrecemos el siguiente vídeo, en el que se muestra de forma práctica cómo configurar Mikrotik con Blackhole

Si tiene alguna duda, no dude en ponerse en contacto con nosotros a través de WhatsApp, las redes sociales o el correo electrónico

Hasta la próxima.

Made4it surge para satisfacer las necesidades del mercado, que cada vez exige más soluciones personalizadas.