Ahora que ya sabe qué es un «blackhole» BGP (si aún no lo sabe, consulte nuestro artículo sobre RTBH – Blackhole), ha llegado el momento de configurarlo en Mikrotik y protegerse de los ataques DDoS.
Para resumir el Blackhole, es una técnica de enviar una ruta al “agujero negro” o simplemente hacer que el router descarte paquetes dirigidos a esa IP.
Ahora que ya sé en qué consiste, surge la pregunta: ¿cómo se configura Blackhole en mi router? En el artículo de hoy le mostraremos cómo configurar Blackhole en routers Mikrotik que ejecutan RouterOS.
Para hacer el Blackhole manualmente tenemos unos pasos que son:
- Identificar la IP atacada
- Crear ruta al blackhole
- Anuncie esta ruta de agujero negro a través de BGP a sus operadores/ascendentes
Puedes automatizar todo esto con Made4Flow, ya cerrando una sesión directa y sin tener que hacer trabajo manual.
Si desea saber cómo automatizar todo con Made4Flow, consulte nuestro próximo artículo.
Así que vamos a la configuración:
1 – Identificar la IP atacada
Puede usar algunas de las herramientas propias de Mikrotik como Torch o usar un software Netflow que tiene un sensor de ataque DDoS como Made4Flow
A través de Torch, vaya a Herramientas -> Torch y elija la interfaz en la que está siendo atacado

O en Made4Flow de forma sencilla accediendo a Anti-DDoS -> Anomalías Activas

La IP atacada fue: 200.189.56.55 (Ejemplo)
2) Crear una ruta al blackhole
Luego de identificar la IP atacada vía Torch o vía Made4Flow, ahora es momento de crear la ruta en tu Router
Para eso, vaya a IP -> Rutas y agregue una nueva Ruta
Supongamos que la IP atacada es 200.200.200.1, creemos la ruta de la siguiente manera

Añada la dirección de destino (Dst-address) como 200.200.200.1/32, para indicar que se trata únicamente de una dirección IP específica y que el tipo es «Blackhole».
O vía terminal con el siguiente comando:
/ip route
add distance=1 dst-address=200.200.200.1/32 type=blackhole
¡Después de aplicar la ruta en blackhole, esta IP DEJARÁ DE FUNCIONAR!
3 – Anuncie esta ruta de agujero negro a través de BGP a sus operadores/ascendentes
Después de identificar y bloquear la ruta, debe anunciar a través de BGP a sus operadores/upstreams.
Para ello tenemos unos pasos:
- Crear la ruta para BGP
Para ello ve a Enrutamiento -> BGP -> Redes y agrega la ruta que está en blackhole

En nuestro ejemplo la IP atacada fue: 200.200.200.1/32
O a través del comando:
/routing bgp network
add network=200.200.200.1/32 synchronize=no
- Configura tu Route-Map o Filters para enviar el anuncio
Ingrese Routing -> Filters y agregue el nuevo Filtro. En nuestro ejemplo, el Filtro de nuestro operador XPTO tiene el nombre TRANSITO-XPTO-OUT y lo vamos a agregar para enviar nuestra ruta blackhole:

Añadir la IP atacada con la máscara /32 en Prefijo

En Actions lo marcaremos como Accept para aceptar el envío de esta ruta
Y, por último, en «BGP Actions», añada la comunidad de nuestro operador:
. Nuestro operador XPTO utiliza la comunidad BGP 666:666 para enviar el tráfico a Blackhole.

A través de cli se ve así:
/filtro de enrutamiento
añadir acción=aceptar cadena=TRANSITO-XPTO-OUT prefijo=200.200.200.1 establecer comunidades BGP=666:666
Consejo 1: No olvide cambiar el orden (número) de la regla para que quede antes del filtro de descarte/rechazo total. RouterOS lee las reglas de los filtros en orden numérico, desde la regla 0 en adelante.
Consejo 2: hable con su operador para averiguar qué comunidad de agujeros negros BGP utilizan
Una vez hecho esto, la IP permanecerá en blackhole y se anunciará a su operador, el ataque cesará si se dirige a esta única IP.
Para facilitarle las cosas, le ofrecemos el siguiente vídeo, en el que se muestra de forma práctica cómo configurar Mikrotik con Blackhole
Si tiene alguna duda, no dude en ponerse en contacto con nosotros a través de WhatsApp, las redes sociales o el correo electrónico
Hasta la próxima.