BGP FlowSpec: mitygacja bez wyłączania usługi
Pełny blackhole odcina także prawidłowy ruch. ITCSECadmin wstrzykuje reguły FlowSpec bezpośrednio do peerów BGP — upstream odrzuca wyłącznie ruch ataku, a Twoje usługi działają dalej. Bez kontraktu na scrubbing center.
Porozmawiajmy o FlowSpec w Twojej sieciJak to działa
- Wstrzykiwanie reguł do peerów upstream przez ExaBGP v5 (RFC 5575) — bez dodatkowego licencjonowania
- Kryteria dopasowania: prefiks docelowy i źródłowy, protokół, porty dst/src (listy i zakresy), flagi TCP, DSCP, fragmenty
- Akcje: drop (null-route tylko dopasowanych flow) lub rate-limit z konfigurowalnym kbps per neighbor
- Nieblokująca kolejka wstrzykiwania — pipeline detekcji nigdy nie czeka na ogłoszenia BGP
IPv6 i automatyzacja
- IPv6 FlowSpec (RFC 8956) na tej samej sesji MP-BGP co IPv4 — bez osobnego neighbora
- Automatyczne wycofanie reguł po wygaśnięciu zagrożenia (konfigurowalny czas życia)
- Pełne śledzenie statusu per reguła i per neighbor: pending / active / withdrawn / failed
- Ręczny inject i withdraw z modułu FlowSpec oraz bezpośrednio ze strony szczegółów zagrożenia
Zarządzanie i bezpieczeństwo operacji
- Moduł FlowSpec: status ExaBGP na żywo, CRUD neighborów, aktywne reguły, historia z powiązaniem do zagrożeń
- Generator exabgp.conf jednym kliknięciem — podgląd przed zapisem, zapis przez bezpieczną regułę sudoers
- Test CLI weryfikujący łączność z ExaBGP w czasie rzeczywistym; blokady startu przy niekompletnej konfiguracji