BGP FlowSpec: mitygacja bez wyłączania usługi

Pełny blackhole odcina także prawidłowy ruch. ITCSECadmin wstrzykuje reguły FlowSpec bezpośrednio do peerów BGP — upstream odrzuca wyłącznie ruch ataku, a Twoje usługi działają dalej. Bez kontraktu na scrubbing center.

Porozmawiajmy o FlowSpec w Twojej sieci

Jak to działa

  • Wstrzykiwanie reguł do peerów upstream przez ExaBGP v5 (RFC 5575) — bez dodatkowego licencjonowania
  • Kryteria dopasowania: prefiks docelowy i źródłowy, protokół, porty dst/src (listy i zakresy), flagi TCP, DSCP, fragmenty
  • Akcje: drop (null-route tylko dopasowanych flow) lub rate-limit z konfigurowalnym kbps per neighbor
  • Nieblokująca kolejka wstrzykiwania — pipeline detekcji nigdy nie czeka na ogłoszenia BGP

IPv6 i automatyzacja

  • IPv6 FlowSpec (RFC 8956) na tej samej sesji MP-BGP co IPv4 — bez osobnego neighbora
  • Automatyczne wycofanie reguł po wygaśnięciu zagrożenia (konfigurowalny czas życia)
  • Pełne śledzenie statusu per reguła i per neighbor: pending / active / withdrawn / failed
  • Ręczny inject i withdraw z modułu FlowSpec oraz bezpośrednio ze strony szczegółów zagrożenia

Zarządzanie i bezpieczeństwo operacji

  • Moduł FlowSpec: status ExaBGP na żywo, CRUD neighborów, aktywne reguły, historia z powiązaniem do zagrożeń
  • Generator exabgp.conf jednym kliknięciem — podgląd przed zapisem, zapis przez bezpieczną regułę sudoers
  • Test CLI weryfikujący łączność z ExaBGP w czasie rzeczywistym; blokady startu przy niekompletnej konfiguracji

Gotowy zobaczyć to w akcji?

Porozmawiajmy o FlowSpec w Twojej sieci