BGP-анонсирование против DDoS

08.07.2026
Автор: Вячеслав Кириллов

BGP-анонсирование

Отражение объемных атак на периметре собственной сети неэффективно, если мощность атаки превышает пропускную способность входящих интернет-каналов. Необходимо перенаправить трафик до того, как он достигнет инфраструктуры клиента. Эту задачу решает протокол BGP.

Что такое BGP-анонсирование

BGP (Border Gateway Protocol) — протокол динамической маршрутизации крупных сегментов интернета. Он позволяет сетевым провайдерам обмениваться информацией о том, как достичь определенные блоки IP-адресов.

BGP-анонсирование — процесс передачи информации о доступности блоков IP-адресов между BGP-маршрутизаторами. Метод используется для обеспечения отказоустойчивости сетевой инфраструктуры клиента, подключения нескольких операторов и управления потоками данных во время DDoS-атаки.

Зачем BGP-анонсирование нужно для защиты от DDoS

Без BGP-анонсирования трафик поступает напрямую на IP-адрес сервера. В момент DDoS-атаки инфраструктура клиента принимает на себя всю нагрузку. Если объем атаки превышает пропускную способность интернет-канала или мощность роутера, платформа становится недоступной.

BGP-анонсирование меняет глобальные маршруты интернета, перенаправляя весь входящий трафик на распределенную сеть фильтрации провайдера защиты. Это позволяет нейтрализовать атаку за пределами периметра клиента и полностью снять нагрузку с ее инфраструктуры.

Кому подойдет BGP-анонсирование

Несмотря на высокую эффективность, такое решение применимо далеко не во всех сценариях. Чтобы определить, кому именно подойдет BGP-анонсирование, необходимо понять его роль в масштабах глобальной сети. BGP — это единственный протокол, который позволяет всем автономным системам взаимодействовать между собой, формируя единую глобальную сеть. Никакие другие протоколы для этого не применяются. Из-за такой незаменимости в масштабах всего интернета BGP-анонсирование наиболее востребовано в следующих сферах:

  • Операторы цифровых продуктов.Критична работа с собственными IP-адресами и соблюдение регуляторных требований.
  • Телеком-операторы, VoIP-провайдеры. Важна защита не только HTTP/HTTPS, но и других видов протоколов.
  • Игровая индустрия. Принципиально отсутствие задержек, чтобы положительно влиять на пользовательский опыт.
  • Предприятия e-commerce. Высокий риск убытков при наличии проблем с доступностью сайтов.

Для всех этих категорий бизнеса, чья деятельность критически зависит от доступности онлайн-платформ, BGP-анонсирование становится не просто опцией, а необходимостью. Оно позволяет не только отражать атаки, но и обеспечивать непрерывность бизнеса, минимизируя финансовые и репутационные потери.

Настройка DDoS-защиты через BGP

Для реализации эффективного отражения атак необходимо учесть ряд важных требований:

  • Размер сетевого префикса (не короче /24 для IPv4 и /48 для IPv6).
  • Готовность uplink-провайдера принять BGP-анонс и корректно передать дальше.
  • Экспертиза инженеров с опытом работы с BGP.

Соблюдение этих условий необходимо для запуска самого механизма фильтрации, который работает следующим образом:

01Подключение и интеграция

Устанавливается BGP-сессия, строятся туннели для передачи обработанного трафика, провайдер защиты имеет право анонсировать IP-адреса.

02Перенаправление трафика

Провайдер защиты начинает анонсировать сеть от своего имени, весь трафик меняет маршрут и проходит через узел фильтрации.

03Фильтрация и возврат

Вредоносный трафик блокируется, легитимный трафик отправляется на реальные серверы, исходящий трафик уходит через интернет-провайдеров.

Исходя из этого, реальный IP-адрес и инфраструктура клиента оказываются скрыты от атакующих, а вся нагрузка от DDoS-атак принимает на себя распределенная сеть фильтрации анти-DDoS провайдера.

Структура возврата трафика

Для корректной работы сервисов важен также обратный путь данных. Структура возврата трафика определяет то, как серверы будут отвечать пользователям после обработки запросов. При включенной BGP-защите эту схему можно организовать двумя способами:

  • Симметрично. Трафик возвращается по тому же пути, по которому пришел.
  • Асимметрично. Трафик возвращается через защищенный GRE-туннель или выделенный канал.

Именно технология GRE (Generic Routing Encapsulation) обеспечивает здесь безопасную доставку данных, упаковывая сетевые пакеты клиента для их скрытой передачи через публичные сети.

Технология BGP Anycast

Параллельно с настройкой маршрутов возврата исходящего трафика выстраивается и логика распределения входящего трафика. На этом этапе внимания заслуживает технология BGP Anycast, которая часто лежит в основе защиты от DDoS-атак. Суть заключается в том, что один и тот же IP-адрес одновременно анонсируется из нескольких географически распределенных точек присутствия провайдера. Благодаря BGP трафик каждого пользователя автоматически направляется в ближайший к нему узел фильтрации.

Это дает два эффекта: атака распределяется и поглощается сразу несколькими дата-центрами, легитимные пользователи получают минимальную задержку. Таким образом, Anycast-инфраструктура устойчива не только к DDoS, но и к локальным сбоям.

Ключевые преимущества и ограничения BGP-анонсирования

Описанные механизмы маршрутизации позволяют объективно оценить ключевые преимущества и технологические ограничения BGP-защиты. Интеграция BGP-анонсирования решает ряд критических задач, таких как:

  • Универсальность защиты. Обеспечение защиты любых IP-протоколов.
  • Высокая производительность. Поддержание высокой производительности и минимальных задержек.
  • Прозрачность процесса. Незаметность фильтрации для конечных пользователей.
  • Возможность крупномасштабной работы. Поддержание собственных AS и IP-адресов подходит для работы с крупными предприятиями.

Однако, при всех преимуществах, BGP-анонсирование как метод DDoS-защиты имеет и ряд ограничений, которые стоит учитывать:

  • Требование собственной AS и IP-адресов. Барьер для небольших организаций с IP-адресами от провайдера.
  • Защита на уровнях L3/L4. Для защиты от атак на уровне L7 требуется межсетевой экран WAF, работающий поверх BGP-защиты.
  • Время переключения маршрутов. Переключение может занять время, в течение которого часть трафика имеет возможность идти по старому маршруту.
  • Зависимость от uplink-провайдеров. Необходимо, чтобы интернет-провайдер поддерживал BGP-сессию, не все провайдеры предоставляют такую возможность.

Также важно учитывать уязвимости протокола BGP. Hijacking открывает возможности анонсировать чужие префиксы, Route leak — бесконтрольно распространять маршруты по сети.

Для защиты протокола применяется ряд мер. RPKI-валидация записей ROA верифицирует подлинность маршрутов, строгая фильтрация анонсов на границе сети исключает утечки, ограничение префиксов снижает нагрузку, а BGP Roles жестко фиксирует роли участников пиринга.

Альтернативный вариант DDoS-защиты

Для защиты от DDoS-атак есть два основных метода перенаправления трафика: BGP-анонсирование и DNS-перенаправление. Для некоторых клиентов метод DNS-перенаправления окажется более практичным, по таким причинам как:

  • Стартовые требования. Работает с любой инфраструктурой.
  • Скорость защиты. Внедрение без подготовки заранее.
  • Защита IP-адресов. Скрывает за счет прокси-сервера защиты.
  • Легкость обслуживания. Не требует узких специалистов.

Также у метода BGP-анонсирования есть риски неправильной настройки: некорректные анонсы префиксов, отсутствие фильтрации маршрутов, неправильные настройки приоритетов, ошибки в политике маршрутизации и недостаточная защита BGP-сессий.

Заключение

BGP-анонсирование — это проверенный и технологичный способ защиты сетевой инфраструктуры от DDoS-атак. Такой подход позволяет перенаправить весь трафик через распределенную сеть, сохранив доступность продуктов для легитимных пользователей. Метод особенно эффективен против объемных атак на сетевом уровне и хорошо дополняется средствами защиты на уровне приложений, формируя систему защиты всей ИТ-инфраструктуры.



Подключайте Kaspersky DDoS Protection уже сегодня

Запросите персональную схему внедрения — с оценкой текущего уровня защищённости и планом перехода без простоев.

Быстрое подключение | Сертификат ФСТЭК | SLA 99,9% | Поддержка 24/7