Ahora que ya sabe qué es un «blackhole» (si aún no lo sabe, consulte nuestro artículo sobre RTBH – Blackhole), ha llegado el momento de configurarlo y protegerse de los ataques DDoS.
Para resumir el Blackhole, es una técnica de enviar una ruta al “agujero negro” o simplemente hacer que el router descarte paquetes dirigidos a esa IP. Con el agujero negro también puede anunciar estas IP atacadas a sus proveedores/ascendentes y así detener los ataques.
Ahora que ya sé en qué consiste, surge la pregunta: ¿cómo se configura Blackhole en mi router? En el artículo de hoy le mostraremos cómo configurar Blackhole en routers Juniper
. Para configurar Blackhole de forma manual, hay que seguir estos pasos:
- Identificar la IP atacada
- Crear ruta al blackhole
- Anuncie esta ruta de agujero negro a través de BGP a sus operadores/ascendentes
Puede automatizar todo esto con Made4Flow, cerrando así una sesión directamente y sin necesidad de realizar el trabajo manualmente.
Si desea saber cómo automatizarlo todo con Made4Flow, no se pierda nuestro próximo artículo.
Vamos a la configuración entonces
1 – Identificar la IP atacada
Puede hacerlo mediante el análisis de Netflow, como en Made4Flow, a través de los gráficos, e identificar, mediante el Informe de datos brutos, qué dirección IP presenta un mayor tráfico y podría ser la víctima del ataque.
Dentro de Made4Flow, acceda, por ejemplo, al gráfico de interfaz por aplicación y, a continuación, al hacer clic en el puerto más utilizado, podrá identificar qué dirección IP está siendo atacada
O a través de Made4Flow, simplemente accediendo al módulo Anti-DDoS -> Anomalías Activas

La IP atacada fue: 200.189.56.55 (Ejemplo)
2) Crear una ruta para descartar (Blackhole)
Después de identificar la IP atacada a través de Made4Flow, ahora es el momento de crear la ruta en su enrutador Juniper para reproducir efectivamente la IP en Blackhole o Discard.
Supongamos que la IP atacada es 200.200.200.1, creemos la ruta de la siguiente manera

Comandos aplicados:
configure
; set routing-options static route 200.200.200.1/32 discard
; commit and-quit
¡Después de aplicar la ruta que apunta a Descartar, esa IP DEJARÁ DE FUNCIONAR!
Puede verificar la ruta usando el comando show:

Si la ruta se muestra como Descartar, ya la está enviando a Blackhole
3 – Anuncie la IP en blackhole a través de BGP a sus operadores/upstreams
Después de identificar y bloquear la ruta, debe anunciar a través de BGP a sus operadores/upstreams.
Antes de la configuración, siempre se recomienda ponerse en contacto con su operador o proveedor de acceso para averiguar cuál es la comunidad BGP de Blackhole.
La sesión BGP con su operador debe estar establecida.
Para ello tenemos unos pasos:
- Configure su comunidad Blackhole Carrier/Upstream
Para configurar la comunidad de Blackhole para que pueda usarse más tarde, necesitamos ejecutar el siguiente comando:

Comando:
set policy-options community cm_blackhole_operadora_XPTO members 666:666
commit and-quit
En caso de que sea necesario añadir más comunidades, aplique el mismo comando cambiando el nombre y el número de la comunidad
Sugerencia: hable con su operador para averiguar qué comunidad de agujero negro BGP utilizan
- Configure la policy-statement para aceptar Blackole
Para configurar el envío de Blackhole en la policy-statement, primero debe identificar la política utilizada en la sesión BGP con el Operador y luego configurar para aceptar la Ruta Blackhole dentro de un plazo.
En nuestro ejemplo, en el que se produce un ataque contra la dirección IP 200.200.200.1/32, utilizaremos el siguiente comando:
Editar la política:

Crea un nuevo término ya con la IP atacada:

El siguiente paso es aceptar la ruta dentro de este plazo

El siguiente paso es agregar la comunidad creada anteriormente

El siguiente paso consiste en modificar el orden de la política, de modo que el término que contiene la ruta «blackhole» quede lo más arriba posible; para ello, utilizaremos el comando «insert»

Podemos validar con el comando show que la configuración es correcta:

Todos los comandos usados:
configure exclusive
edit policy-options policy-statement OPERADORA-XPTO-OUT
set term IP-ATACADO from route-filter 200.200.200.1/32 exact
establecer término IP-ATACADO entonces aceptar
establecer término IP-ATACADO entonces comunidad establecer cm_blackhole_operadora_XPTO
insertar término IP-ATACADO antes del término MEU-BLOCO
confirmar y salir
Puede validar si está publicitando la ruta usando el comando show route advertising-protocol bgp 192.168.100.1

Una vez hecho esto, la IP permanecerá en blackhole y se anunciará a su operador, el ataque cesará si se dirige a esta única IP.
La configuración completa se veía así:
routing-options {
static {
route 200.200.200.0/22 discard;
route 200.200.200.1/32 discard;
}
autonomous-system 65000;
}
protocols {
bgp {
group OPERADORA-XPTO {
export OPERADORA-XPTO-OUT;
neighbor 192.168.100.1 {
description OPERADORA-XPTO;
peer-as 64700;
}
}
}
}
policy-options {
policy-statement OPERADORA-XPTO-OUT {
term IP-ATACADO {
from {
route-filter 200.200.200.1/32 exact;
}
then {
community set cm_blackhole_operadora_XPTO;
accept;
}
}
term MEU-BLOCO {
from {
route-filter 200.200.200.0/22 exact;
}
then accept;
}
then reject;
}
community cm_blackhole_operadora_XPTO members 666:666; }
Automatizando con Made4Flow
Con Made4Flow es posible automatizar el proceso de notificación a Blackhole de las direcciones IP atacadas.
Para ello necesitamos:
- Configurar sesión BGP entre Edge Router y Made4Flow
Para configurar la sesión BGP entre el enrutador y Made4Flow, debe crear una política y luego la sesión BGP
Para configurar la política, use los comandos

Comandos utilizados:
edit policy-options policy-statement MADE4FLOW-IN
set then next-hop discard
set then accept
commit and-quit
En este caso, también hemos añadido ya manualmente el siguiente salto en el router.
Dentro de Made4Flow, ya puede anunciarse con la comunidad BGP y Next-hop correcta si lo prefiere.
Configurar la sesión BGP con Made4Flow, en nuestro caso vamos a utilizar un iBGP, con las siguientes configuraciones en el Router Juniper

Comandos utilizados:
Configure
; set policy-options policy-statement EXPLICITY-DENY; then reject
; edit protocols bgp group MADE4FLOW
; set type internal
; set import MADE4FLOW-IN
; set export EXPLICITY-DENY
; set peer-as 65000
; set neighbor 192.168.120.2 description «Made4Flow – Blackhole automatizado»
commit and-quit
Consejo: recuerde eliminar las rutas de agujero negro manualmente, en nuestro ejemplo: eliminar opciones de enrutamiento ruta estática 200.200.200.1/32
- Configurar Made4Flow para enviar a través de Acciones
Dentro del Módulo Anti-DDoS, puede acceder al menú: Acciones y Respuestas y configurar la respuesta para enviar el Blackhole con la comunidad BGP correcta:

Configure el enrutador para enviar a los operadores
Para configurar el envío a los operadores o proveedores de servicios, primero debe configurar una comunidad BGP que se utilizará en el término de la política con el operador.
Para esto necesitamos crear una comunidad.

Comando: set policy-options community cm_blackhole_Made4Flow members 666:666
El siguiente paso es configurar su operador/Política upstream, como en el envío del agujero negro, pero ahora haciendo coincidir la comunidad en el Término, como en nuestra configuración:

-l
Configure
edit policy-options policy-statement OPERADORA-XPTO-OUT
set term BLACKHOLE-MADE4FLOW from community cm_blackhole_Made4Flow
set term BLACKHOLE-MADE4FLOW then accept
set term BLACKHOLE-MADE4FLOW; a continuación, la comunidad establece cm_blackhole_operadora_XPTO
; inserta el término BLACKHOLE-MADE4FLOW antes del término MEU-BLOCO
; confirma y sale
Para verificar si está enviando el anuncio al operador, use los comandos:
Compruebe si recibe de Made4Flow

Dominio: show route receive-protocol bgp 192.168.120.2
Y si vas a enviar al transportista:

Dominio: show route advertising-protocol bgp 192.168.100.1
Una vez realizados estos ajustes, la automatización de Made4Flow está lista. Al recibir un ataque, Made4Flow ahora puede enviar esta ruta a Blackhole.
Para hacerlo más fácil, tenemos el video a continuación, que muestra en la práctica cómo configurar el enrutador Juniper con Blackhole.
Si tiene alguna pregunta, no dude en contactarnos a través de WhatsApp, redes sociales o correo electrónico.
Hasta la próxima.