RSS구독하기:SUBSCRIBE TO RSS FEED
즐겨찾기추가:ADD FAVORITE
글쓰기:POST
관리자:ADMINISTRATOR
RTBR (Remote Triggered Blackhole Routing) ?

Remote Triggered Blackhole Routing 으로 인터넷상에서 특정 목적지로 DDoS가 과대하게 발생할 경우 해당 목적지 IP를 망내에서 통신할 수 없도록 차단하는 라우팅 기법으로, 매우 빠르지만 해당 목적지로 향하는 정상 & DDoS 트래픽 모두를 차단하는 단점이 있음.

현재의 분산서비스거부공격(DDoS Attack)은 단시간내에 대규모의 전파속도 및 전파력을 가지고 있으므로 시스템 및 네트워크에 심각한 영향을 미친다.

이는 과거의 해커들에 의한 시스템 침입 및 공격은 제한된 영역에 대한 영향에 국한된 것에 비하면 국가차원 및 ISP사업자 차원에서 막대한 지장을 초래하고 있다.

원격구동 블랙홀 라우팅(Remote Triggered Blackhole Routing) 기술은 관리하에 있는 다수의 에지(Edge)라우터들을 원격에서 제어하여 특정 목적지로 향하거나 특정한 IP주소로부터 발생한 대규모 패킷들을 효과적으로 차단시킬 수 있는 기술이다. Sinkhole기술은 효과적으로 DDoS 공격 근원지를 추적하고 공격 내용을 분석할 수 있는 기술이다.

 

이의 장점으로는,

1. 네트워크 장비의 성능에도 많은 영향을 주지 않으면서 손 쉽게 다수의 공격 블랙 리스트를 관리할 수 있다.

2. 추가 적인 보안장비의 도입이 필요없다.

3. 원격에서 쉽게 Edge 라우터들을 이용하여 패킷 차단할 수 있다.


▶원격구동 블랙홀 라우팅 기술

원격구동 블랙홀 라우팅 기술의 핵심은 iBGP를 이용해 라우팅 경로를 AS(Autonomous System)내의 라우터들에게 알려주는 기술과 특정 트래픽을 null0 라우팅하여 drop시키는 기술이다.

이는 기존 망관리 기술을 응용하고, 고가의 보안장비 필요없이 원격에서 iBGP Advertisement를 통해 라우팅 정보를 전달 할 수 있을 정도의 일반 성능의 라우터 정도면 충분하다. iBGP를 이용한 원격구동(Triggering)과 Null0 라우팅을 이용한 블랙홀링은 대부분의 라우터에서 추가적인 장비나 소프트웨어의 지원없이 적용이 가능하다.

 

★ 목적지 기반 원격구동 블랙홀 라우팅

목적지 기반 원격구동 블랙홀 라우팅 기술은 특정한 목적지로 향하는 모든 트래픽을 edge 라우터들에서 차단할 수 있는 방법을 제공하는 것으로, ISP의 블랙홀 라우터 서버에서 iBGP Advertisement를 위한 준비를 하고, 각 edge 라우터들에 null0 라우팅을 설정해 놓고, 공격이 발생되면 공격대상자에 대한 DNS정보를 변경하고, ISP에서는 각 edge라우터들에게 공격대상 IP로 향하는 패킷들을 drop할 수 있도록 명령을 전달하는 과정을 나타내고 있다.

① 블랙홀 설정을 위해 사용하지 않는 IP주소 선택 : 블랙홀 필터링만을 위해 사용할 IP 또는 IP 블록을 선정, RFC1918에 정의된 사설 IP블록중에서 사용 ex.192.0.2.1

② ISP내의 모든 Edge 라우터들에 위에서 선택된 주소는 Null0 interface로 라우팅 되도록 경로를 설정한다.

  interface Null0

          no icmp unreachable

   ip route 192.0.2.1 255.255.255.255 null0

③ 블랙홀 라우터 서버 및 Configuration

A. Network 내에서 한 대의 라우터를 블랙홀 라우터 서버(Blackhole router server)로 지정하고, 이 라우터는 공격이 발생했을 때 새로운 라우팅 정보를 edge 라우터들에게 알려주는 역할을 수행한다. 즉, iBGP를 통해 edge 라우터들에게 Static route를 redistribution 할 수 있도록 설정되어야 한다.

B. Configuration

router bgp 31337

redistribute static route-map static-to-bgp

route-map static-to-bgp permit 5

match tag 666

set ip next-hop 192.0.2.1

set local-perference 50

set community additive no-expert

set orgin igp

 

④ DDoS공격 발생시 대응

A.  공격대상 사이트 DNS 정보변경

[

2014/07/04 11:33 2014/07/04 11:33
http://zosel.net/trackback/141
ZOSEL:Too much is as bad as too little...!! 자공(子貢)이 공자에게 "사(師:子張의 이름)와 상(商:子夏의 이름)은 어느 쪽이 어집니까?" 하고 묻자, 공자는 "사는 지나치고 상은 미치지 못한다"고 대답하였다. "그럼 사가 낫단 말씀입니까?" 하고 반문하자, 공자는 "지나친 것은 미치지 못한 것과 같다(過猶不及)"고 말하였다.
Too much is as bad as too little...!! 자공(子貢)이 공자에게 "사(師:子張의 이름)와 상(商:子夏의 이름)은 어느 쪽이 어집니까?" 하고 묻자, 공자는 "사는 지나치고 상은 미치지 못한다"고 대답하였다. "그럼 사가 낫단 말씀입니까?" 하고 반문하자, 공자는 "지나친 것은 미치지 못한 것과 같다(過猶不及)"고 말하였다.
전체 (209)
리눅스시스템 (92)
윈도우시스템 (16)
프로그램 (7)
네트워크시스템 (7)
최근관심 (1)
«   2024/05   »
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31  
  1. yeezyboost-350.co.uk  2021
    yeezyboost-350.co.uk
  2. 강남역 풀싸롱  2021
    강남역 풀싸롱
  3.   2021
  1. 2018/02 (1)
  2. 2017/03 (2)
  3. 2016/12 (2)