Estoy sufriendo ataques DDoS y ahora…

¡Calma, mucha calma! No es ni el primero ni el último en sufrir ataques DDoS. Al principio es desesperante, pero existen técnicas que pueden ayudarle a atajar este grave problema en su red. Vamos, he separado en varias partes lo que hay que hacer Identificar si se trata realmente de un ataque y quién ataca Es habitual que se produzcan falsos positivos, en los que se cree que se trata de un ataque, pero en realidad se trata de tráfico anómalo; podemos citar como ejemplo una actualización de Windows, del iOS de Apple o de dispositivos con Android, en la que varios dispositivos se actualizan al mismo tiempo, lo que da la impresión de que se trata de un ataque, pero se trata de tráfico real, aunque anormal. Si tu caso no es un falso positivo y realmente confirmas que se trata de un Ataque DDoS el siguiente paso es identificar a través de qué interfaces y hacia dónde se dirige el ataque, a qué cliente o a qué equipo. Pero, ¿cómo se hace eso? Existen varias formas de detectar ese tráfico; entre ellas, podemos mencionar Si es un router Mikrotik puedes usar la herramienta Torch (Herramientas -> Torch) y analizar que IP tiene un consumo anormal Si está utilizando un servidor o un router con Linux o FreeBSD, puede utilizar tcpdump para analizar qué direcciones IP presentan un tráfico anómalo En los routers Cisco, Juniper, Huawei o Nokia, necesitará un analizador de NetFlow como Made4Flow para poder evaluar qué direcciones IP presentan un tráfico anómalo En caso de que no sea posible utilizar NetFlow (Netstream, jFlow, NetFlow v5/v9/IPFIX o Traffic Flow de RouterOS), puede realizar un «port-mirror» y redirigir el tráfico del puerto de su router a un servidor u host capaz de analizar dicho tráfico Pero, en medio de tanto tráfico, ¿cómo detectar algo anómalo? Por lo general, los ataques DDoS se producen en puertos que utilizan amplificación; tal y como se menciona en nuestro artículo sobre qué es un DDoS, podemos citar como ejemplo el NTP o el SSDP. Al detectar un aumento del tráfico (normalmente con muchos paquetes y un gran ancho de banda procedentes de diversas fuentes) dirigido a una dirección IP concreta, puede pasar a la siguiente fase. Utilizar Blackhole – RTBH Blackhole o RTBH (Remote Triggered Blackhole) es la técnica mediante la cual, literalmente, enviamos una dirección IP al «agujero negro» y dicha dirección deja de funcionar tanto en su red como en Internet, lo que permite interrumpir el ataque. Mediante un anuncio BGP es posible hacer que la dirección IP deje de funcionar y se envíe a sus operadores la información de que dicha dirección IP no debe recibir tráfico. Blackhole resuelve el problema en los ataques dirigidos a una o unas pocas direcciones IP, pero si el ataque se dirige a muchas direcciones IP, Blackhole deja de ser eficaz debido al número máximo de prefijos anunciados en la sesión BGP. Si quieres saber más sobre Blackhole , echa un vistazo a nuestro artículo. Pros: Fácil de configurar Amplia compatibilidad (todos los routers son compatibles) El ataque se detiene rápidamente Contras: – IP dejará de funcionar por completo – Si el ataque se dirige a varias IP puede ser un problema mayor Blackhole funciona, pero solo hasta cierto punto; en ataques de mayor envergadura o si los ataques son persistentes y las técnicas varían al atacar a varios objetivos, no satisfará sus necesidades. Utilizar un enlace de mitigación o un centro de fregado Cuando los ataques cambian y comienzan a dirigirse a varias direcciones IP, la técnica de «Blackhole» no será suficiente para satisfacer la demanda y, para seguir operando, es necesario que alguien separe el tráfico de ataque del tráfico legítimo; para ello, existen empresas que comercializan enlaces de mitigación, conocidos como «Scrubbing Center» o «Anti-DDoS». En este tipo de enlace, usted redirige su tráfico de descargas hacia ellos a través del BGP y ellos utilizarán sus servidores, routers, dispositivos y técnicas para separar el tráfico de ataque del tráfico real. Si desea obtener más información sobre Link de Mitigação, consulte nuestro artículo, donde explicamos con más detalle cómo funciona. Pros: Las IP atacadas siguen funcionando Todo el problema de la recepción del ataque se traslada a estas empresas Contras: Coste de este enlace Aumento de la latencia Configuración más compleja, ya que requiere una ingeniería de tráfico en BGP cuando se produce el ataque Automatizarlo todo Los ataques DDoS se producirán cuando menos se lo espere, por lo que crear el marco de protección con automatización es extremadamente necesario. Para ello, Made4Flow cuenta con el módulo Anti-DDoS, que permite enviar una dirección IP al blackhole o redirigirla al sistema de mitigación cuando detecta un ataque DDoS. Con ella puedes recibir alertas por correo electrónico y tener la tranquilidad de que la herramienta está trabajando para ti y tomando acciones automatizadas para la protección de tu red. Si le gusta esta publicación, ¡compártala! En los próximos artículos te contaremos cómo prevenir ataques, cómo configurar un blackhole en routers Mikrotik, Cisco, Juniper o Huawei y mucha más información sobre DDoS. Hasta la próxima

RTBH Agujero negro, ¿qué es?

Blackhole, o «agujero negro» en su traducción literal, es una técnica que descarta los paquetes destinados a una dirección IP o un rango de direcciones IP en los routers perimetrales (BGP) de un proveedor de Internet. Una vez detectado un ataque DDoS, la técnica «Blackhole» puede utilizarse para descartar todo el tráfico dirigido a la dirección IP atacada o al rango de direcciones IP atacadas, protegiendo así la red de una sobrecarga o de que se colapse debido al volumen de tráfico del ataque DDoS. La técnica RTBH (Remote Triggered Blackhole) permite, a través del BGP, descartar fácilmente en la red troncal o en la capa de BGP el tráfico destinado a la dirección IP atacada, evitando así que toda la red se paralice o sufra una degradación del servicio a causa del ataque DDoS. Para facilitar la explicación pongamos un ejemplo: El proveedor XPTO tiene el prefijo 200.200.200.0/24 asociado a su ASN123456, y dentro de este proveedor hay una empresa Burbuja que ha sufrido un ataque DDoS, para que la red del proveedor XPTO no se pare del todo, añaden la configuración de blackhole para esa empresa Burbuja, protegiendo así su infraestructura y dejando solo a la empresa Burbuja sin servicios ¿Cuáles son los pros y los contras? Pros: Eficaz contra ataques DDoS Su despliegue es muy sencillo y rápido Asistencia para todos los proveedores (marcas de equipos) Ampliamente implantado en operadores de todos los tamaños Contras: Blackhole IP deja de funcionar por completo En ataques dirigidos a varias IP’s puede generar más problemas que soluciones ¿Cómo funciona en la práctica Blackhole? Tan pronto como se detecta el ataque, ya sea mediante un análisis de Netflow —Made4Flow es un ejemplo de software de análisis de Netflow— o a través de un espejo de puerto, y se determina cuál es la dirección IP de destino del ataque DDoS, es posible configurar el router para que envíe la ruta a Blackhole o, más concretamente, a Null0 (en routers Cisco/Huawei), «Discard» (Juniper) o «Blackhole» (Mikrotik), enviando literalmente esa ruta al «agujero negro» y descartando así el tráfico destinado a dicha dirección IP. En el mundo BGP es posible enviar esta ruta Blackhole a tu operador para que descarte los paquetes dentro de su red y también enviarla a todos los operadores para que todo el mundo sepa que esta IP ya no funciona. Más adelante veremos cómo funciona Blackhole en el mundo BGP. ¿Cómo configurar el Blackhole?Tras determinar la IP atacada, el operador del Router accede al equipo, configura una ruta estática con la IP de destino del Ataque siendo su next-hop (o puerta de enlace) como Null0 o Blackhole Un ejemplo de configuración en routers Huawei es la siguiente sintaxis: [~rt-huawei-ne40]ip route-static 200.200.200.200 32 NULL 0 Explicación del comando: Todos los paquetes con destino a la dirección IP 200.200.200.200 se enviarán a Null0 (Blackhole) y, de este modo, todo su tráfico se descartará. Aún debe anunciar a través de BGP esta ruta de blackhole para que sus operadores la reciban y, además, descarten el tráfico dirigido a esa IP atacada. Para que quede más claro, a continuación se muestra una imagen en la que se ilustra todo el proceso de anuncio de la ruta de blackhole. En los siguientes artículos mostraremos cómo configurar Blackhole en Routers Huawei, Cisco, Juniper y Mikrotik. Si tiene alguna duda, póngase en contacto con nosotros a través de las redes sociales o de WhatsApp.¡Nos vemos en los próximos artículos!

¿Qué es NOC?

Primero, debe comprender qué es un NOC. El NOC (Network Operation Center) es el Centro de Operaciones de la Red, que puede ser uno o más lugares donde se realiza el monitoreo o la gestión de la red. Usando herramientas para recopilar datos sobre equipos y servicios, el NOC puede identificar fallas y encontrar rápidamente formas de reparar esas fallas. La monitorización de la infraestructura es fundamental ya que dinamiza el proceso de mantenimiento y gestión, ya que su prioridad es asegurar que la red funcione de la forma más eficiente posible. Evitando problemas como gastos innecesarios, interrupción de servicios y lentitud en la entrega. Para comprender mejor cómo el NOC facilita la gestión de la red, imaginemos una situación en la que un proveedor se enfrenta a problemas derivados del aumento de la demanda de ancho de banda, a pesar de contar con enlaces capaces de soportar dicha demanda. En este caso, supongamos que el problema radica en que la red está desequilibrada, es decir, todo el tráfico intenta pasar por el mismo enlace, lo que provoca que este se convierta en un cuello de botella. Con una supervisión eficaz, este tipo de problema se detectaría y solucionaría fácilmente, lo que evitaría molestias con clientes enfadados que llaman para quejarse de la calidad del servicio e incluso evitaría la pérdida de algunos de esos clientes. Además de ayudar a identificar el problema, el NOC también facilita su comprensión, lo que agiliza la intervención del equipo de soporte. Los equipos de soporte generalmente saben que hay un problema, pero la mayoría de las veces no saben dónde está el problema, lo que resulta en más tiempo para resolverlo. Si un NOC está analizando la red, la falla puede identificarse incluso antes de que afecte la entrega de servicios. Por ejemplo, un enlace que se está acercando a su capacidad máxima, un equipo que está teniendo fallas en el sistema de enfriamiento, servidores que se están acercando a su capacidad máxima de memoria. Todo esto se identifica mediante el seguimiento, haciendo más visible la necesidad de mantenimiento preventivo y evitando futuros trastornos. El NOC no es un simple monitoreo, un equipo NOC eficiente significa cuidado con la red y consideración con los clientes que contratan sus servicios. Tener monitoreo va mucho más allá de saber qué está pasando en la red, ya que permite ampliar horizontes y enfocarse en nuevas áreas.

¿Cómo gestionar un equipo 24×7?

Para que un equipo 24/7 funcione a la perfección, son necesarios algunos procedimientos y dinámicas. Es sumamente importante que todos los miembros del equipo comprendan lo esencial que es pasar la información de un turno a otro. Por cada incidencia que se produzca, debe estar listo un resumen para que el siguiente asistente no se encuentre «perdido» y sin conocer el contexto de los diálogos con el cliente. Dado que sin información no podríamos ser un equipo eficaz 24/7, siempre llevamos a cabo dinámicas para mejorar nuestra comunicación interna. Tenemos un grupo en el que cualquier miembro del equipo puede enviar mensajes a cualquier hora del día y siempre habrá alguien dispuesto a ayudar. Otra preocupación es el horario de madrugada. Dado que se trata de un momento delicado, los miembros del equipo que cubren el turno de madrugadareciben una formación ligeramente diferente centrada en el análisis para que puedan comprender las incidencias y tomar decisiones sobre si deben ponerse en contacto con el cliente o no. Periódicamente, el supervisor pasa con ellos las primeras horas de la mañana para analizar en todo momento el rendimiento del equipo, detectando dificultades o posibles puntos de mejora, facilitando y dinamizando así la labor de los empleados y, en consecuencia, haciendo que el servicio sea más eficaz para el cliente. Celebrar reuniones mensuales para escuchar a los miembros del equipo, que expongan sus dificultades y sugerencias, pero también que reconozcan los errores que han cometido, sin olvidar nunca destacar los aciertos del equipo. De este modo, logramos mantener una buena relación entre todos los miembros del equipo y, en cierto momento, el equipo llega a autogestionarse. Los propios asistentes detectan y corrigen los errores, informando únicamente al supervisor. Por supuesto, todo esto a pequeña escala, pero este método resulta muy eficaz y puede ampliarse a medida que crece el equipo.

¿Qué son los ataques DDoS?

DDoS o Denegación Distribuida de Servicios, también conocido como ataque de denegación de servicio, es un tipo de ciberataque (si quieres saber más consulta nuestro artículo sobre Ciberataques) en el que el hacker (o atacante/atacante) intenta sobrecargar un servidor, un equipo de red como router, switch, BRAS/BNG, firewall, un ordenador o una red para que los servicios o su uso dejen de estar disponibles. Los ataques de denegación de servicio distribuido (DDoS) no tienen como objetivo robar información a las víctimas, sino bloquear o inutilizar una red o un servicio (por ejemplo, un servidor web, una base de datos o una aplicación bancaria). Los ataques DDoS también pueden servir como «cortina de humo» para ocultar otros ataques que puedan producirse al mismo tiempo y que sí tengan como objetivo el robo de información. A diferencia de los ataques DoS, en los que solo se utiliza un ordenador o un host para llevar a cabo el ataque, los ataques DDoS utilizan miles e incluso millones de ordenadores y dispositivos para atacar a sus víctimas ¡¿Además por qué alguien haría eso?! Entre los diversos motivos que pueden dar lugar a un ataque DDoS, a lo largo del tiempo los más habituales son: Pero ahora, en 2021, ¿tengo que preocuparme por los DDoS? La respuesta es: DEBE PREOCUPARSE MUCHO por esto; a continuación le ofrecemos algunas noticias de todo el mundo: Y no son sólo las grandes empresas las que sufren ataques DDoS, como un operador o grandes empresas de servicios, sino que también hemos visto muchas pequeñas empresas que sufren ataques DDoS de gran volumen y muchas formas diferentes de ataque. Un segundo motivo de preocupación son los precios que supone lanzar un ataque DDoS; algunas páginas web ofrecen «ataques DDoS a partir de 5 euros», por lo que, si alguiendispone de un poco de dinero, no hace falta ser un hacker para lanzar un ataque DDoS contra otra persona. Por lo tanto, si dispone de una red, es importante que preste atención a los ataques DDoS. Pero, ¿cómo funciona un ataque DDoS? Aquí en este artículo voy a explicar cómo funciona de una manera muy básica, si quieres saber un poco más en profundidad echa un vistazo a este artículo más detallado sobre Cómo funciona un ataque DDoS. Los ataques DDoS suelen producirse a través de una botnet o red zombi controlada por un hacker. Estas redes pueden contar con millones de dispositivos controlados por el hacker, quien puede simplemente enviar un comando para que todos esos dispositivos comiencen a enviar paquetes a la víctima, generando así el ataque DDoS. Hay diversos dispositivos propensos a convertirse en «zombis» de una red de bots, tales como: ordenadores infectados con virus, cámaras de seguridad con vulnerabilidades, routers (o CPE) domésticos con vulnerabilidades, dispositivos de IoT e incluso su frigorífico inteligente puede convertirse en un «zombi» de una red de bots. La siguiente imagen muestra un poco mejor cómo funciona un DDoS:

Made4it arises to meet the needs of the market, which has been demanding more and more personalized solutions.