Ahora que sabe qué es un blackhole BGP (si aún no lo sabe, consulte nuestro artículo sobre RTBH – Blackhole). Ahora toca configurarlo y poder protegerte de los ataques DDoS.
Para resumir el Blackhole, es una técnica de enviar una ruta al “agujero negro” o simplemente hacer que el router descarte paquetes dirigidos a esa IP. Con el blackhole también puede anunciar estas IP atacadas a sus proveedores/ascendentes y así detener los ataques.
Ahora que ya sé en qué consiste, surge la pregunta: ¿cómo se configura Blackhole en mi router? En el artículo de hoy le mostraremos cómo configurar Blackhole en routers Huawei.
Para hacer el Blackhole manualmente tenemos unos pasos que son:
- Identificar la IP atacada
- Crear ruta al blackhole
- Anuncie esta ruta de agujero negro a través de BGP a sus operadores/ascendentes
Puedes automatizar todo esto con Made4Flow, ya cerrando una sesión directa y sin tener que hacer trabajo manual.
Si desea saber cómo automatizar todo con Made4Flow, consulte nuestro próximo artículo.
Vamos a la configuración entonces
1 – Identificar la IP atacada
Puede hacerlo mediante el análisis de Netflow, con Made4Flow, a través de los gráficos, e identificar, mediante el Informe de datos brutos, qué dirección IP presenta un mayor tráfico y podría ser la víctima del ataque.
Dentro de Made4Flow, acceda, por ejemplo, al gráfico de interfaz por aplicación y, a continuación, al hacer clic en el puerto más utilizado, podrá identificar qué dirección IP está siendo atacada.
O a través de Made4Flow, simplemente accediendo al módulo Anti-DDoS -> Anomalías Activas

La IP atacada fue: 200.189.56.55 (Ejemplo)
2) Cree una ruta a blackhole o Null0
Después de identificar la IP atacada a través de Made4Flow, ahora es el momento de crear la ruta en su enrutador Huawei para reproducir efectivamente la IP en Blackhole.
Supongamos que la IP atacada es 200.200.200.1, creemos la ruta de la siguiente manera

Comandos aplicados:
system-view
ip route-static 200.200.200.1 32 null 0
¡Después de aplicar la ruta que apunta a Null0, esta IP DEJARÁ DE FUNCIONAR!
Puede comprobar la ruta utilizando el comando de visualización:
. Si la ruta se encuentra en la interfaz Null0, ya la está enviando a Blackhole.

3 – Anuncie la IP en blackhole a través de BGP a sus operadores/upstreams
Después de identificar y bloquear la ruta, debe anunciar a través de BGP a sus operadores/upstreams.
Antes de la configuración, siempre se recomienda ponerse en contacto con su operador o proveedor de acceso para averiguar cuál es la comunidad BGP de Blackhole.
¡La sesión BGP con su operador debe estar establecida!
Para esto, tenemos algunos pasos:
- Crear la red dentro de BGP
Para crear debe acceder a BGP y crear con el comando de red

Comandos:
System-view
bgp 65000
network 200.200.200.1 32
- Configurar una lista de prefijos/prefijos de ip con la IP atacada
Para configurar una política de ruta de una manera sencilla para enviar una IP, debe crear un prefijo de IP para usar dentro de la Route-policy
En nuestro ejemplo, donde se ataca la IP 200.200.200.1/32, usaremos el siguiente comando:

Comando: ip ip-prefix IP-ATACADO permit 200.200.200.1 32
- Configure su Route-Policy para enviar el anuncio de IP atacado
Antes de configurar la política de enrutamiento, debe identificar en qué nodo (secuencia) se ubicará. Debe colocarla en una posición en la que no haya ninguna regla de denegación anterior; como sugerencia, le recomiendo que la coloque en primer lugar en la política de enrutamiento.
Para identificar el nombre correcto, mire su route-policy y evalúe el número, usando el comando:

Comando: display current-configuration configuration route-policy OPERADOR-XPTO-OUT

En nuestro caso será el nodo con un número inferior a 1000 el que se colocará antes que otras configuraciones. Se realizó la siguiente configuración:
Comandos:
route-policy OPERADORA-XPTO-OUT permit node 100
if-match ip-prefix IP-ATACADO
apply community 666:666
Los comandos if-match hacen que el enrutador de Huawei verifique el prefijo IP, lo que indica que solo las direcciones IP dentro de la lista de prefijos se anunciarán a través de BGP. En el comando apply community, dice aplicar la comunidad BGP a las IP que coincidieron con el prefijo ip.
Nuestro operador XPTO utiliza BGP 666:666 de la comunidad para enviar tráfico a Blackhole
Sugerencia: ¡Hable con su operador para averiguar qué comunidad de agujero negro BGP utilizan!
Una vez hecho esto, la IP quedará en «blackhole» y se notificará a su operador; el ataque cesará si se dirige únicamente a esta IP.
La configuración completa quedó de la siguiente manera:
bgp 65000
#
ipv4-family unicast
undo synchronization
network 200.200.200.0 255.255.252.0
network 200.200.200.1 255.255.255.255
#
route-policy OPERADORA-XPTO-OUT permit node 100
if-match ip-prefix IP-ATACADO
apply community 666:666
#
route-policy OPERADORA-XPTO-OUT permit node 1000
if-match ip-prefix MI-BLOQUE
#
route-policy OPERADORA-XPTO-OUT deny node 50000
#
ip ip-prefix MI-BLOQUE index 10 permit 200.200.200.0 22
ip ip-prefix IP-ATACADO index 10 permit 200.200.200.1 32
#
ip route-static 200.200.200.0 255.255.252.0 NULL0
ip route-static 200.200.200.1 255.255.255.255 NULL0
Automatizando con Made4Flow
Con Made4Flow es posible automatizar el proceso de notificación a Blackhole de las direcciones IP atacadas.
Para ello necesitamos:
- Configurar sesión BGP entre Edge Router y Made4Flow
Para configurar la sesión BGP entre el enrutador y Made4Flow, debe crear una política de ruta y luego la sesión BGP
Para configurar la route-policy:

Comando: route-policy MADE4FLOW-IN permit node 1000
apply ip-address next-hop 192.168.66.66
En este caso, es necesario agregar Next-hop manualmente en el enrutador.
Dentro de Made4Flow, ya puede anunciarse con la comunidad BGP y Next-hop correcta si lo prefiere.
- Configurar Made4Flow para enviar a través de Acciones
Dentro del Módulo Anti-DDoS, puede acceder al menú: Acciones y Respuestas y configurar la respuesta para enviar el Blackhole con la comunidad BGP correcta:

- Configure el enrutador para enviar a los operadores
Para configurar el envío a operadores/aguas arriba, debe configurarlo para que la comunidad BGP se identifique en el caso de coincidencia de la política de ruta saliente.
Para esto necesitamos configurar un filtro de community-filter

El siguiente paso consiste en configurar la política de enrutamiento (Route-policy) de su operador o proveedor de acceso, al igual que en el envío del «blackhole», pero ahora combinándolo con «community» en el «if-match», tal y como se muestra en nuestra configuración:
Para comprobar si está enviando el anuncio al operador, utilice los siguientes comandos:

Compruebe si recibe de Made4Flow

Comando: display bgp routing-table peer 192.168.120.2 received-routes
Y si vas a enviar al transportista:

Comando: display bgp routing-table peer 192.168.100.1 advertised-route
Una vez realizados estos ajustes, la automatización de Made4Flow está lista. Al recibir un ataque, Made4Flow ahora puede enviar esta ruta a Blackhole.
Para hacerlo más fácil, tenemos el video a continuación, que muestra en la práctica cómo configurar el Router Huawei con Blackhole.
Si tiene alguna duda, no dude en ponerse en contacto con nosotros a través de WhatsApp, las redes sociales o el correo electrónico
Hasta la próxima.