Made4it

Ataques DDoS, ¿cómo deben protegerse los ISP?

Hola, mi nombre es Bruno Cerqueira, soy analista de redes aquí en Made4it y hoy voy a explicar sobre los ataques DDoS y algunas formas de proteger su empresa de estos ataques.

En primer lugar, es importante comprender qué significa «Denegación de servicio» y cuáles son las consecuencias de este ataque. Un ataque de «denegación de servicio» es un intento de hacer que los recursos de un sistema dejen de estar disponibles para sus usuarios. Sus principales objetivos son los servidores web, los routers, los conmutadores de capa 3 o cualquier equipo con una dirección IP pública.

Dos de las consecuencias más conocidas de los ataques DDoS:

> Agotar todos los recursos del servidor (como la memoria y la CPU), de modo que ya no sea posible utilizar el sistema (por ejemplo, un servidor web que queda fuera de servicio)

> Utilizar todo el ancho de banda disponible entre los usuarios y el sistema, para que el Host no se comunique correctamente con el usuario.

Ahora que sabe qué es «DoS – Denegación de servicio», necesita saber «DDoS – Denegación de servicio distribuida», que se traduce como Denegación de servicio distribuida, es decir, el ataque proviene de varias fuentes diferentes. DDoS puede ser comandado desde una computadora que envía órdenes a miles de dispositivos infectados, como computadoras, cámaras, sistemas de IPTV, servidores, creando un ejército de máquinas esclavizadas, generando ataques a una o varias IP objetivo. Y estos equipos comprometidos se denominan ‘botnets’, que pueden robar datos, enviar spam y también realizar ataques DDoS. Para comprender mejor qué son los ataques DDoS, acceda a este contenido donde explicamos qué son y los principales motivos de los ataques.

Existen varios tipos de ataques DDoS, siendo los más conocidos:

Ataque Distribuido:

Se caracteriza por un ataque que se origina desde diversos lugares distintos, con un destino común, con el objetivo de agotar todos los recursos del host de destino o utilizar todo el ancho de banda disponible, de modo que el host no pueda conectarse con el resto de equipos de Internet. Este tipo de ataque también puede afectar a otros equipos de la empresa, como los routers y los switches situados en la ruta hacia el host de destino.

Ataque de amplificación:

Como su propio nombre indica, el objetivo de este ataque es aumentar el volumen de tráfico que llega a una red determinada. Es muy habitual en este tipo de ataques que la dirección IP de origen del paquete no coincida con la dirección IP original, lo que se conoce como «spoofing», de modo que el atacante consigue enviar miles de solicitudes a un servidor con una dirección IP de origen falsificada, lo que hace que el servidor responda a la solicitud y envíe varias respuestas a un host que no ha realizado ninguna solicitud a dicho servidor. El objetivo principal de este tipo de ataque es utilizar servidores DNS, NTP, entre otros, que permitan amplificar el tamaño del paquete. Si el origen envía una solicitud de 64 bytes, el servidor puede responder, por ejemplo, con 640 bytes, multiplicando por diez el tamaño del ataque y haciéndolo más eficaz.

Todavía hay varios otros tipos de ataques, algunos que pueden abusar de una vulnerabilidad de un equipo específico, convirtiéndolo en un nuevo equipo para generar un ataque o puede consumir todos los recursos disponibles de ese equipo, de modo que se vuelve inoperante para otros servicios.

Y ahora, ¿qué hacemos para proteger la red de estos ataques DDoS?

Del mismo modo que existen herramientas para los atacantes, también disponemos de herramientas y medios para proteger al proveedor o a la empresa.

Lo que necesitamos es mitigar el ataque, que consiste en proteger al objetivo de los ataques DDoS. Hay varias formas de hacer la mitigación, entre ellas, hay técnicas de desvío usando enrutamiento.

Los 2 más usados ​​son:

  • Enrutamiento BGP: podemos desviar el tráfico a un servicio de mitigación que analizará el tráfico y permitirá que solo pase el tráfico legítimo
  • Enrutamiento DNS: Podemos apuntar la IP del servicio de mitigación al servidor DNS en lugar de la IP real. El Servicio de Mitigación escaneará el tráfico y bloqueará el tráfico malicioso, redirigiendo el tráfico legítimo al servidor

Considerando el enrutamiento usando BGP, tenemos algunas opciones que el proveedor o la empresa pueden usar para protegerse de ataques en la capa de red:

  • Uso de dispositivo local: detecta y dirige el tráfico a un servidor local para su protección.
    • Ventaja:
      • No requiere la compra de Link Protected o Link Clean Pipe
  • Anuncio de IP a través de BGP para Blackhole: ¡hace que una IP sea inutilizable en Internet!
    • Ventaja:
      • No requiere la compra de Link Protected o Link Clean Pipe
  • Desventaja:
    • Detendrá toda la navegación y la conectividad a la IP anunciada para Blackhole
  • Anuncio de prefijo /24 para enlace de tubería limpia/enlace de mitigación/enlace anti-DDoS/enlace protegido
    • Ventaja:
      • No detendrá la conectividad de ninguna de las IP de la red.
  • Desventaja:
    • Dependiendo de la solución adquirida, la latencia puede aumentar
  • Uso de enlace 100% protegido
    • Ventaja:
      • No requiere ninguna herramienta para la detección de ataques.
  • Desventaja:
    • Mayores costos con el uso de enlace protegido

¿Cómo asegurarse de que su ISP no sea la fuente de un ataque DDoS?

La mayoría de los ataques se realizan por Amplificación, Suplantación de identidad, equipos infectados, entre otros. Una buena práctica es aplicar configuraciones y firewall para evitar que esto suceda dentro de su empresa, como por ejemplo:

  • Configure el servidor DNS recursivo, NTP, para responder solo a su red interna
  • Filtros anti suplantación de identidad (conocidos como RPF)
  • Servicio de bloqueo de cortafuegos puertos hacia clientes residenciales (para casos de ISP)
  • Participa en el programa MANRS, para que tu red sea monitoreada desde el exterior
  • Seguimiento de vulnerabilidades a través del sitio web de Qrator
  • Evite el uso de direcciones IP públicas en los servidores locales (mediante software de gestión de red) y, en caso de que las utilice, es necesario mantener siempre el software actualizado y disponer de un cortafuegos correctamente configurado que proteja los servicios de dichos servidores

Y no puedo dejar de mencionar una herramienta que puede detectar ataques y tomar medidas para proteger su red, Made4Flow. Si quieres más información, puedes consultarla aquí.

De todos modos, cualquier red en Internet está sujeta a ataques DDoS, pero es importante mantener siempre buenas prácticas operativas, conocer los tipos de ataques y los medios para protegerse, en caso de que algún día sea víctima de este delito.

Bruno Cerqueira | CCNA | HCIA | MTCNA | JNCIA

Made4it surge para satisfacer las necesidades del mercado, que cada vez exige más soluciones personalizadas.