Hoy vamos a hablar un poco sobre BGP Flowspec y su eficacia para mitigar los ataques DDoS.
¿Qué es Flowspec?
BGP Flow Specification (Flowspec) se define en RFC 5575(Dissemination of Flow Specification Rules), define cómo se utiliza Flowspec para distribuir reglas de flujo a través del protocolo BGP.
Básicamente, Flowspec es una extensión del protocolo BGP que permite a los enrutadores aplicar reglas, como listas de control de acceso dinámicas o reglas de cortafuegos dinámicas, a tipos específicos de tráfico. Estas reglas pueden basarse en diversos criterios, entre los que se incluyen el origen, el destino, el protocolo, el puerto, etc.
A continuación se muestra una tabla con todas las posibilidades de clasificación del tráfico Flowspec:
| BGP Flowspec NLRI Type | QoS Match Fields |
| Type 1 | Destination IP / IPv6 address |
| Type 2 | Source IP / IPv6 address |
| Type 3 | IP / IPv6 Protocol |
| Type 4 | Source or destination port |
| Type 5 | Destination port |
| Type 6 | Source port |
| Type 7 | ICMP Type |
| Type 8 | ICMP Code |
| Type 9 | TCP flags |
| Type 10 | Packet length |
| Type 11 | DSCP |
| Type 12 | Fragmentation bits |
Estos tipos de clasificación también pueden combinarse, por ejemplo:
Flujo con origen 8.8.8.8/32 puerto UDP 53.
Basándonos en las clasificaciones de tráfico anteriores (de la tabla o una combinación de ellas como en el ejemplo), podemos tomar las siguientes medidas:
| Type | Description | PBR Action |
| 0x8006 | traffic-rate | Drop | Police |
| 0x8007 | traffic-action | Terminal Action + Sampling |
| 0x8008 | redirect-vrf | Redirigir VRF |
| 0x8009 | traffic-marking | Set DSCP |
| 0x0800 | Redirect IP NH | Redirect IPv4 or IPv6 Next-Hop |
¿Cómo funciona Flowspec?

Para que FlowSpec funcione , es necesario establecer las sesiones BGP FlowSpec entre el router BGP designado en la topología de borde y el servidor o router que genera las reglas de FlowSpec, que en nuestra topología es nuestro software, Made4Flow.
De este modo, FlowSpec funciona enviando un mensaje BGP especial al router. Dicho mensaje contiene una lista de reglas de flujo que el router debe aplicar. Las reglas de flujo pueden aplicarse a todos los flujos que pasan por el router o solo a flujos específicos; al igual que en una regla de cortafuegos, puede elegir a qué flujo desea aplicar una acción.
Si su operador o su red de tráfico es compatible con FlowSpec, es importante que solicite las sesiones BGP FlowSpec, ya que así podremos enviar las reglas de FlowSpec para que se apliquen directamente en los equipos de su operador, y, de este modo, el tráfico malicioso no llegará a nuestros equipos, lo que evitará la sobrecarga de sus enlaces.
¿Cómo puede ayudar FlowSpec a defenderse de los ataques DDoS?
Para utilizar FlowSpec para mitigar los ataques DDoS, es necesario utilizar una herramienta de detección de ataques que genere reglas FlowSpec , como por ejemplo Made4Flow .
Cuando el analizador de red vía Netflow detecta un ataque DDoS, genera un mensaje BGP especial que contiene las reglas de flujo necesarias para mitigar el ataque. A continuación, este mensaje se envía al router, que aplica las reglas e impide que el tráfico malicioso llegue a su destino final, tal y como se muestra en el ejemplo siguiente, en el que vemos una regla de bloqueo para una dirección IP de destino y un ICMP de tipo 0 u 8:

Otra forma de utilizar FlowSpec para mitigar los ataques DDoS es utilizar FlowSpec para limitar la velocidad del tráfico que puede enviarse a un destino concreto. Esto puede ayudar a evitar que un ataque DDoS sature el ancho de banda del destino, como en el ejemplo siguiente:

Como hemos visto en los ejemplos anteriores, FlowSpec envía reglas para descartar (drop) o bien aplicar un límite de tráfico (control de ancho de banda) a los prefijos o direcciones IP atacadas. De este modo, conseguimos que el ataque DDoS no traspase nuestro router BGP/de borde para penetrar en la red. Para que FlowSpec resulte más eficaz contra los ataques DDoS, es importante establecer una sesión BGP FlowSpec con sus operadores, aumentando así la eficacia de la protección; el bloqueo puede realizarse directamente en los equipos y routers de su operador, evitando que los paquetes y el tráfico lleguen a sus equipos, lo que impide que sus routers sufran una elevada carga de CPU, una sobrecarga en los enlaces e incluso la pérdida de comunicación con sus equipos.
Lamentablemente, no todos los operadores ofrecen sesiones BGP FlowSpec. Consulte a sus operadores y, si es posible, establezca sesiones BGP FlowSpec para que, en caso de sufrir ataques DDoS, pueda reducir el impacto en su red y aumentar su protección creando las reglas directamente en sus routers.
Conclusión
BGP FlowSpec es una herramienta eficaz que puede utilizarse para mitigar ataques DDoS de todos los tamaños. Con FlowSpec, los administradores de red pueden dirigir el tráfico DDoS a un punto de mitigación o limitar la velocidad del tráfico que puede enviarse a un destino concreto.
Permanece atento a los próximos artículos, ya que hablaremos de cómo configurar sesiones BGP FlowSpec en diferentes fabricantes como Huawei, Juniper, Cisco, Nokia y varios otros modelos y marcas.
