BGP-анонсирование против DDoS
![]()
Отражение объемных атак на периметре собственной сети неэффективно, если мощность атаки превышает пропускную способность входящих интернет-каналов. Необходимо перенаправить трафик до того, как он достигнет инфраструктуры клиента. Эту задачу решает протокол BGP.
Что такое BGP-анонсирование
BGP (Border Gateway Protocol) — протокол динамической маршрутизации крупных сегментов интернета. Он позволяет сетевым провайдерам обмениваться информацией о том, как достичь определенные блоки IP-адресов.
BGP-анонсирование — процесс передачи информации о доступности блоков IP-адресов между BGP-маршрутизаторами. Метод используется для обеспечения отказоустойчивости сетевой инфраструктуры клиента, подключения нескольких операторов и управления потоками данных во время DDoS-атаки.
Зачем BGP-анонсирование нужно для защиты от DDoS
Без BGP-анонсирования трафик поступает напрямую на IP-адрес сервера. В момент DDoS-атаки инфраструктура клиента принимает на себя всю нагрузку. Если объем атаки превышает пропускную способность интернет-канала или мощность роутера, платформа становится недоступной.
BGP-анонсирование меняет глобальные маршруты интернета, перенаправляя весь входящий трафик на распределенную сеть фильтрации провайдера защиты. Это позволяет нейтрализовать атаку за пределами периметра клиента и полностью снять нагрузку с ее инфраструктуры.
Кому подойдет BGP-анонсирование
Несмотря на высокую эффективность, такое решение применимо далеко не во всех сценариях. Чтобы определить, кому именно подойдет BGP-анонсирование, необходимо понять его роль в масштабах глобальной сети. BGP — это единственный протокол, который позволяет всем автономным системам взаимодействовать между собой, формируя единую глобальную сеть. Никакие другие протоколы для этого не применяются. Из-за такой незаменимости в масштабах всего интернета BGP-анонсирование наиболее востребовано в следующих сферах:
- Операторы цифровых продуктов.Критична работа с собственными IP-адресами и соблюдение регуляторных требований.
- Телеком-операторы, VoIP-провайдеры. Важна защита не только HTTP/HTTPS, но и других видов протоколов.
- Игровая индустрия. Принципиально отсутствие задержек, чтобы положительно влиять на пользовательский опыт.
- Предприятия e-commerce. Высокий риск убытков при наличии проблем с доступностью сайтов.
Для всех этих категорий бизнеса, чья деятельность критически зависит от доступности онлайн-платформ, BGP-анонсирование становится не просто опцией, а необходимостью. Оно позволяет не только отражать атаки, но и обеспечивать непрерывность бизнеса, минимизируя финансовые и репутационные потери.
Настройка DDoS-защиты через BGP
Для реализации эффективного отражения атак необходимо учесть ряд важных требований:
- Размер сетевого префикса (не короче /24 для IPv4 и /48 для IPv6).
- Готовность uplink-провайдера принять BGP-анонс и корректно передать дальше.
- Экспертиза инженеров с опытом работы с BGP.
Соблюдение этих условий необходимо для запуска самого механизма фильтрации, который работает следующим образом:
01Подключение и интеграция
Устанавливается BGP-сессия, строятся туннели для передачи обработанного трафика, провайдер защиты имеет право анонсировать IP-адреса.
02Перенаправление трафика
Провайдер защиты начинает анонсировать сеть от своего имени, весь трафик меняет маршрут и проходит через узел фильтрации.
03Фильтрация и возврат
Вредоносный трафик блокируется, легитимный трафик отправляется на реальные серверы, исходящий трафик уходит через интернет-провайдеров.
Исходя из этого, реальный IP-адрес и инфраструктура клиента оказываются скрыты от атакующих, а вся нагрузка от DDoS-атак принимает на себя распределенная сеть фильтрации анти-DDoS провайдера.
Структура возврата трафика
Для корректной работы сервисов важен также обратный путь данных. Структура возврата трафика определяет то, как серверы будут отвечать пользователям после обработки запросов. При включенной BGP-защите эту схему можно организовать двумя способами:
- Симметрично. Трафик возвращается по тому же пути, по которому пришел.
- Асимметрично. Трафик возвращается через защищенный GRE-туннель или выделенный канал.
Именно технология GRE (Generic Routing Encapsulation) обеспечивает здесь безопасную доставку данных, упаковывая сетевые пакеты клиента для их скрытой передачи через публичные сети.
Технология BGP Anycast
Параллельно с настройкой маршрутов возврата исходящего трафика выстраивается и логика распределения входящего трафика. На этом этапе внимания заслуживает технология BGP Anycast, которая часто лежит в основе защиты от DDoS-атак. Суть заключается в том, что один и тот же IP-адрес одновременно анонсируется из нескольких географически распределенных точек присутствия провайдера. Благодаря BGP трафик каждого пользователя автоматически направляется в ближайший к нему узел фильтрации.
Это дает два эффекта: атака распределяется и поглощается сразу несколькими дата-центрами, легитимные пользователи получают минимальную задержку. Таким образом, Anycast-инфраструктура устойчива не только к DDoS, но и к локальным сбоям.
Ключевые преимущества и ограничения BGP-анонсирования
Описанные механизмы маршрутизации позволяют объективно оценить ключевые преимущества и технологические ограничения BGP-защиты. Интеграция BGP-анонсирования решает ряд критических задач, таких как:
- Универсальность защиты. Обеспечение защиты любых IP-протоколов.
- Высокая производительность. Поддержание высокой производительности и минимальных задержек.
- Прозрачность процесса. Незаметность фильтрации для конечных пользователей.
- Возможность крупномасштабной работы. Поддержание собственных AS и IP-адресов подходит для работы с крупными предприятиями.
Однако, при всех преимуществах, BGP-анонсирование как метод DDoS-защиты имеет и ряд ограничений, которые стоит учитывать:
- Требование собственной AS и IP-адресов. Барьер для небольших организаций с IP-адресами от провайдера.
- Защита на уровнях L3/L4. Для защиты от атак на уровне L7 требуется межсетевой экран WAF, работающий поверх BGP-защиты.
- Время переключения маршрутов. Переключение может занять время, в течение которого часть трафика имеет возможность идти по старому маршруту.
- Зависимость от uplink-провайдеров. Необходимо, чтобы интернет-провайдер поддерживал BGP-сессию, не все провайдеры предоставляют такую возможность.
Также важно учитывать уязвимости протокола BGP. Hijacking открывает возможности анонсировать чужие префиксы, Route leak — бесконтрольно распространять маршруты по сети.
Для защиты протокола применяется ряд мер. RPKI-валидация записей ROA верифицирует подлинность маршрутов, строгая фильтрация анонсов на границе сети исключает утечки, ограничение префиксов снижает нагрузку, а BGP Roles жестко фиксирует роли участников пиринга.
Альтернативный вариант DDoS-защиты
Для защиты от DDoS-атак есть два основных метода перенаправления трафика: BGP-анонсирование и DNS-перенаправление. Для некоторых клиентов метод DNS-перенаправления окажется более практичным, по таким причинам как:
- Стартовые требования. Работает с любой инфраструктурой.
- Скорость защиты. Внедрение без подготовки заранее.
- Защита IP-адресов. Скрывает за счет прокси-сервера защиты.
- Легкость обслуживания. Не требует узких специалистов.
Также у метода BGP-анонсирования есть риски неправильной настройки: некорректные анонсы префиксов, отсутствие фильтрации маршрутов, неправильные настройки приоритетов, ошибки в политике маршрутизации и недостаточная защита BGP-сессий.
Заключение
BGP-анонсирование — это проверенный и технологичный способ защиты сетевой инфраструктуры от DDoS-атак. Такой подход позволяет перенаправить весь трафик через распределенную сеть, сохранив доступность продуктов для легитимных пользователей. Метод особенно эффективен против объемных атак на сетевом уровне и хорошо дополняется средствами защиты на уровне приложений, формируя систему защиты всей ИТ-инфраструктуры.
Подключайте Kaspersky DDoS Protection уже сегодня
Запросите персональную схему внедрения — с оценкой текущего уровня защищённости и планом перехода без простоев.