Ik ben bezig met onze nieuwe netwerk setup aan het uitwerken, echter kom ik ergens niet uit.
Op onze oude routers deden we altijd een blackhole community sturen naar alle BGP neighbours en was het IP-adres wat we blackholde offline.
Nu willen we het aanpakken door alleen op bepaalde transit partijen uit het buitenland een blackhole te sturen als we een DDOS binnen krijgen. Zo zijn we wel online voor de Nederlandse peers (en bereikbaar voor de grootste groep klanten).
Op zich geen probleem zou je zeggen echter kom ik er niet helemaal uit hoe we dit kunnen verwerken. Een static null-route met TAG hoe we het altijd deden werkt niet omdat het IP-adres dan alsnog voor alle neighbours offline is. De community naar alleen een bepaalde BGP neighbour sturen is het probleem niet.
Hoe we het altijd doen:
Maar dan zal direct voor alle BGP neighbours incl. intern traffic offline zijn.
Tips en trucs zijn welkom
Op onze oude routers deden we altijd een blackhole community sturen naar alle BGP neighbours en was het IP-adres wat we blackholde offline.
Nu willen we het aanpakken door alleen op bepaalde transit partijen uit het buitenland een blackhole te sturen als we een DDOS binnen krijgen. Zo zijn we wel online voor de Nederlandse peers (en bereikbaar voor de grootste groep klanten).
Op zich geen probleem zou je zeggen echter kom ik er niet helemaal uit hoe we dit kunnen verwerken. Een static null-route met TAG hoe we het altijd deden werkt niet omdat het IP-adres dan alsnog voor alle neighbours offline is. De community naar alleen een bepaalde BGP neighbour sturen is het probleem niet.
Hoe we het altijd doen:
code:
1
| ip route 192.168.1.100 255.255.255.255 null0 tag 200 |
Maar dan zal direct voor alle BGP neighbours incl. intern traffic offline zijn.
Tips en trucs zijn welkom
