6. Oktober 2026 · 8 Min. Lesezeit

BGP FlowSpec filtert DDoS-Verkehr mit Line-Rate, indem es granulare Regeln direkt auf die Router verteilt. Funktionsweise, Hersteller und Grenzen.

Kurz gesagt: BGP FlowSpec ist eine Erweiterung des BGP-Protokolls (RFC 8955 für IPv4, RFC 8956 für IPv6), die granulare Filterregeln für den Datenverkehr im Netz verteilt. Die Router verwerfen schädliche Flows oder begrenzen deren Bandbreite mit Line-Rate, direkt in der Forwarding Plane. Statt den gesamten Verkehr zu einem Ziel in ein Blackhole zu leiten, erfasst FlowSpec gezielt bestimmten Verkehr (nach Quelle, Ziel, Protokoll, Port, Paketlänge oder TCP-Flags) und wirkt nur auf diesen. So bleibt der Dienst während eines DDoS-Angriffs erreichbar.

Das Wichtigste in Kürze

  • FlowSpec = chirurgische DDoS-Filterung: Verkehr anhand eines 5-Tupels erfassen und nur diesen verwerfen oder in der Bandbreite begrenzen.
  • Standardisiert in RFC 8955 (IPv4) und RFC 8956 (IPv6), die den ursprünglichen RFC 5575 ersetzt haben.
  • Die Regeln werden per MP-BGP übertragen und in hardwarebasierte Firewall-Filter umgesetzt: Filterung des Angriffs nach 6–10 s, im gesamten Netz.
  • Unterstützt von Plattformen von Juniper, Cisco, Arista und Nokia.
  • Die Grenze: Manche Floods mit zufälligen Parametern oder adaptive Angriffe lassen sich nicht in einer kompakten Regel ausdrücken; dann übernimmt RTBH.

Was ist BGP FlowSpec?

BGP FlowSpec (Flow Specification) ist eine Erweiterung des Border Gateway Protocol, mit der ein Netz Filterregeln für den Datenverkehr genauso verteilen kann wie Routen. Das Verfahren ist in RFC 8955 (Dezember 2020) für IPv4 und in RFC 8956 für IPv6 definiert und kodiert das Match-Kriterium (Flow Specification) sowie die Aktion (Verwerfen, Bandbreitenbegrenzung, Umleitung oder Markierung) im BGP NLRI. Ein einziges Announcement kann so die Filter auf allen beteiligten Routern gleichzeitig programmieren.

RFC 8955 hat den ursprünglichen RFC 5575 ersetzt. Dieses Detail ist relevant, weil sich ein großer Teil der online verfügbaren Materialien zu FlowSpec noch auf den veralteten RFC beruft. Wenn Sie FlowSpec heute dokumentieren oder konfigurieren, beziehen Sie sich auf RFC 8955 und RFC 8956.

Wie funktioniert BGP FlowSpec?

FlowSpec macht aus einem BGP-Update eine Firewall-Regel. Ein Controller (oder Router) erzeugt eine Flow-Route, die den schädlichen Verkehr beschreibt; MP-BGP propagiert sie innerhalb des AS und zwischen AS; jeder Router, der sie empfängt, setzt die Flow-Route automatisch in einen hardwarebasierten Firewall-Filter um und installiert ihn in der Forwarding Plane. In Junos zum Beispiel werden Flow-Routen zu Firewall-Filtern für IPv4 und VPNv4, die den Verkehr mit Line-Rate zugleich klassifizieren und begrenzen.

Eine Flow Specification kann mehrere Komponenten gleichzeitig abgleichen, unter anderem:

  • Quell- und Zielpräfix
  • IP-Protokoll (TCP, UDP, ICMP…)
  • Quell- und Zielport
  • Paketlänge, DSCP, Fragment-Bits sowie TCP-Flags

Die zugehörige Aktion ist in der Regel traffic-rate (Verwerfen = Rate 0 oder ein Policer in Bytes pro Sekunde), redirect in eine Scrubbing-VRF (zur Bereinigung des Verkehrs) oder mark (DSCP). Da der Filter in Hardware arbeitet, erfolgt die Durchsetzung mit Line-Rate, ohne zusätzliche Latenz für legitimen Verkehr.

Worin unterscheidet sich BGP FlowSpec von RTBH?

FlowSpec und RTBH lösen dasselbe Problem, nämlich einen Flood am Netzrand zu stoppen, allerdings mit gegensätzlicher Präzision. RTBH (Remotely Triggered Black Hole) verwirft den gesamten Verkehr zur angegriffenen IP-Adresse; es opfert eine Adresse, um das Netz zu retten. FlowSpec verwirft nur den Angriffsverkehr und hält das Ziel online. FlowSpec ist das Skalpell; RTBH ist die grobe, aber zuverlässige Notlösung, wenn ein Flood zu groß oder zu zufällig ist, um ihn zu charakterisieren. Ein gut betriebener Netzrand setzt zuerst FlowSpec ein und RTBH nur als letztes Mittel.

Welche Hersteller unterstützen BGP FlowSpec?

FlowSpec wird auf Carrier-Grade-Plattformen breit unterstützt, darunter Juniper (Junos), Cisco (IOS XR), Arista (EOS) und Nokia (SR OS). Umfang und Skalierung der Unterstützung unterscheiden sich je nach Plattform und Linecard, insbesondere die maximale Zahl installierbarer Flow-Regeln und die implementierten Match- und Aktionskomponenten. Die praktisch nutzbare Zahl an Filtern und der Funktionsumfang hängen daher von Ihrer Hardware ab. Das Filter-Gateway auf Juniper MX von ITORO ist genau aus diesem Grund um Junos FlowSpec herum aufgebaut: vorhersehbare Durchsetzung mit Line-Rate auf MX-Hardware.

Wo liegen die Grenzen von BGP FlowSpec?

FlowSpec ist leistungsfähig, aber nicht unbegrenzt, und seine Grenzen sollten offen benannt werden:

  • Regelskalierung/TCAM. Jede Flow-Regel belegt Platz in der hardwarebasierten Filtertabelle. Plattformen begrenzen, wie viele Regeln Sie installieren können; eine sehr große Zahl unterschiedlicher Angriffssignaturen kann die Tabelle daher erschöpfen.
  • Validierung und Sicherheit. FlowSpec enthält ein Validierungsverfahren (und AS-übergreifende Deployments erfordern sorgfältig definierte Vertrauensgrenzen), damit eine fehlerhafte oder kompromittierte Regel nicht legitimen Verkehr im gesamten Netz in ein Blackhole leitet.
  • Nicht beschreibbare Angriffe. FlowSpec kann nur blockieren, was sich in einer Regel beschreiben lässt. Floods mit zufälligen Quelladressen oder zufälligen Ports sowie adaptive Angriffe entziehen sich kompakten Regeln, da sich Millionen gefälschter Quellen nicht aufzählen lassen. Genau in diesen Fällen kommen RTBH oder Scrubbing beim Upstream-Provider zum Einsatz.

Wer diese Grenzen kennt, kann eine Filterstrategie aufbauen, die einem echten Angriff standhält, statt unter ihm zusammenzubrechen.

Wie lässt sich BGP FlowSpec für den DDoS-Schutz automatisieren?

Das manuelle Schreiben von FlowSpec-Regeln während eines laufenden Angriffs ist zu langsam, denn Floods sättigen Uplinks innerhalb weniger Dutzend Sekunden. Im Produktivbetrieb wird FlowSpec von einem Erkennungssystem gesteuert, das den Angriff erkennt und die Regel automatisch erzeugt. Genau so arbeitet WanGuard Anti-DDoS: Es erkennt den Angriff, erstellt eine passende FlowSpec-Regel und überträgt sie auf Ihre Router; mit Port-Mirroring über DPDK greift diese selektive Filterung nach 6–10 s. Die schädlichen Flows werden mit Line-Rate verworfen, während Ihre Kunden online bleiben; auf RTBH greift WanGuard nur zurück, wenn der Flood übersteigt, was die Filterung bewältigen kann.

Wie ein solches System aus Sicht der Einführung aussieht, beschreiben wir im Beitrag Was ist WanGuard? ITORO installiert und optimiert die Lösung von Anfang bis Ende für ISPs, Telekommunikationsanbieter und Rechenzentren; die aktuelle Preisliste und den Kalkulator finden Sie hier.

Häufig gestellte Fragen

Wofür wird BGP FlowSpec eingesetzt?

BGP FlowSpec dient dazu, Filterregeln für den Datenverkehr im Netz zu verteilen, sodass Router bestimmte Flows mit Line-Rate verwerfen oder in der Bandbreite begrenzen. Die häufigste Anwendung ist die gezielte Abwehr eines DDoS-Angriffs, ohne das gesamte Ziel in ein Blackhole zu leiten. FlowSpec kann Verkehr außerdem auf einen Scrubbing-Pfad umleiten oder neu markieren.

Welcher RFC definiert BGP FlowSpec?

RFC 8955 (Dezember 2020) definiert BGP FlowSpec für IPv4 und ersetzt den ursprünglichen RFC 5575. RFC 8956 erweitert FlowSpec auf IPv6. Wenn Sie FlowSpec heute dokumentieren oder konfigurieren, beziehen Sie sich auf RFC 8955 und RFC 8956, nicht auf den veralteten RFC 5575.

Was ist der Unterschied zwischen BGP FlowSpec und RTBH?

FlowSpec verwirft oder begrenzt nur den schädlichen Verkehr und hält den angegriffenen Dienst online. RTBH leitet den gesamten Verkehr zur angegriffenen IP-Adresse in ein Blackhole. FlowSpec arbeitet gezielt und wird zuerst eingesetzt; RTBH ist das grobe letzte Mittel für Angriffe, die zu groß oder zu zufällig für eine granulare Filterung sind.

Stoppt BGP FlowSpec jeden DDoS-Angriff?

Nein. FlowSpec kann nur Verkehr blockieren, der sich in einer Regel beschreiben lässt, und die Hardware begrenzt die Zahl der Regeln, die ein Router vorhalten kann. Floods mit zufälligen Quelladressen oder Ports entziehen sich kompakten Regeln, und ein Volumen oberhalb der Kapazität Ihres Uplinks lässt sich lokal nicht filtern. In diesen Fällen weicht man auf RTBH oder ein externes Scrubbing-Center aus.

Welche Router unterstützen BGP FlowSpec?

FlowSpec wird von Carrier-Grade-Plattformen von Juniper (Junos), Cisco (IOS XR), Arista (EOS) und Nokia (SR OS) unterstützt. Die maximale Zahl an Regeln und der genaue Umfang der implementierten Match- und Aktionskomponenten unterscheiden sich jedoch je nach Plattform und Linecard.

Wie wehrt man einen DDoS-Angriff ab?

Wirksam abwehren lässt sich ein Angriff nur dort, wo noch Bandbreite vorhanden ist, also oberhalb Ihres eigenen Uplinks. Mit BGP FlowSpec können Sie eine präzise Regel (Adresse, Protokoll, Port, Paketgröße) an Ihre Edge-Router und an den Upstream-Provider verteilen, der den Verkehr dann in seinem Netz verwirft. Anders als beim Blackholing bleibt der Dienst für legitimen Verkehr erreichbar.

Muss ein per FlowSpec gefilterter Angriff gemeldet werden?

Eine FlowSpec-Regel beendet den Vorfall technisch, entbindet aber nicht von Meldepflichten. Einrichtungen, die unter die nationale Umsetzung der NIS2-Richtlinie fallen (in Deutschland das NIS2UmsuCG), müssen gesetzliche Meldefristen gegenüber dem BSI einhalten, und jeder Geschädigte kann Strafanzeige erstatten.


Quellen

  • IETF: RFC 8955, Dissemination of Flow Specification Rules (IPv4): https://www.rfc-editor.org/info/rfc8955/
  • IETF: RFC 8956, Dissemination of Flow Specification Rules for IPv6: https://datatracker.ietf.org/doc/rfc8956/
  • Juniper Networks: Dokumentation zu BGP Flow-Specification (Junos) und „Day One: Deploying BGP Flowspec“: https://www.juniper.net/documentation/en_US/day-one-books/DO_BGP_FLowspec.pdf
  • NANOG 63: „DDoS Mitigation Using BGP Flowspec“ (Ryburn): https://archive.nanog.org/sites/default/files/tuesday_general_ddos_ryburn_63.16.pdf