RTBH (Remotely Triggered Black Hole) leitet DDoS-Verkehr per BGP nach etwa 1 s netzweit ins Leere. Funktionsweise und sinnvolle Einsatzfälle.
Kurz gesagt: RTBH (Remotely Triggered Black Hole) ist ein Verfahren zur Angriffsabwehr, das per BGP nach etwa 1 s jeden Edge-Router im Netz anweist, den Verkehr zur angegriffenen Adresse zu verwerfen, und zwar im gesamten Netz gleichzeitig. Statt langsamerer ACLs, die Paket für Paket ausgewertet werden, nutzt RTBH die Forwarding Table des Routers und routet das Präfix des Opfers auf einen verwerfenden Next-Hop (discard/Null0). Dadurch skaliert es nahezu sofort mit Line-Rate über Dutzende Router. Der Preis dafür ist allerdings hoch: Die angegriffene Adresse ist auch für legitimen Verkehr nicht mehr erreichbar.
Das Wichtigste in Kürze
- RTBH verwirft Verkehr per Null-Route mithilfe von BGP und einem verwerfenden Next-Hop (Null0): schnell, mit Line-Rate, im gesamten Netz.
- Zielbasiertes RTBH verwirft den gesamten Verkehr zur IP-Adresse des Opfers; quellbasiertes RTBH verwirft Verkehr von den Quellen des Angreifers (über uRPF).
- Definiert in RFC 5635; die Well-known Blackhole-Community 65535:666 stammt aus RFC 7999.
- Der Kompromiss: Zielbasiertes RTBH vollendet den DoS-Angriff auf diese eine IP-Adresse, Sie opfern den Host, um das Netz zu retten.
- Setzen Sie RTBH als letztes Mittel ein; greifen Sie zuerst zu BGP FlowSpec, wenn sich legitimer Verkehr erhalten lässt.
Was ist RTBH?
RTBH (Remotely Triggered Black Hole Filtering) ist ein BGP-basiertes Verfahren, um unerwünschten Verkehr im gesamten Netz von einem einzigen Trigger-Punkt aus zu verwerfen. Statt während eines Angriffs Filter auf jedem Router zu konfigurieren, annonciert der Betreiber eine einzige BGP-Route mit einer entsprechenden Markierung; jeder Router, der sie empfängt, installiert eine Regel zum Verwerfen dieses Verkehrs. Das Verfahren ist in RFC 5635 standardisiert, das auf dem früheren RFC 3882 („Configuring BGP to Block Denial-of-Service Attacks“) aufbaut.
Das Verfahren entstand, weil ACL-basierte Filterung bei einem großen Flood nicht skaliert. RFC 5635 verweist auf seinen Ursprung als Reaktion auf die Angriffe vom Februar 2000: Da die Forwarding Table statt ACLs genutzt wurde, ließen sich Blackhole-Routen auf mehr als 60 Router in etwa 60 Sekunden verteilen, mit Line-Rate, also schnell genug, um während eines laufenden Angriffs etwas zu bewirken.
Wie funktioniert RTBH?
RTBH macht aus einem Routing-Update ein netzweites Verwerfen von Verkehr. Der Trigger-Router annonciert das Präfix des Opfers per iBGP mit einem Next-Hop, der auf das discard/Null0-Interface zeigt (oder markiert die Route mit einer Blackhole-Community, die jeder Router auf Null0 abbildet). Sobald sich die Route verbreitet hat, leitet jeder Edge-Router den Verkehr zu diesem Präfix direkt ins Leere, ohne ACL-Auswertung, mit einer gewöhnlichen (sehr schnellen) Forwarding-Entscheidung.
Es gibt zwei übliche Arten, RTBH auszulösen:
- Next-Hop-Methode: Setzen Sie den Next-Hop der annoncierten Route auf eine vorkonfigurierte Discard-Adresse (die auf jedem Router statisch auf Null0 geroutet ist).
- Community-Methode: Markieren Sie die Route mit einer BGP-Blackhole-Community. RFC 7999 hat den Well-known-Wert 65535:666 standardisiert, mit dem ein Kunde oder Peer einem Upstream-Provider, der diese Community auswertet, signalisieren kann: „Dieses /32 (oder /128) bitte in ein Blackhole leiten.“
Worin unterscheidet sich zielbasiertes von quellbasiertem RTBH?
Die beiden Varianten von RTBH unterscheiden sich darin, was sie verwerfen:
- Zielbasiertes RTBH (destination-based) leitet den gesamten Verkehr zur angegriffenen Adresse in ein Blackhole. Es ist einfach und wird überall unterstützt, verwirft aber auch legitimen Verkehr zum Opfer: Es vollendet die Arbeit des Angreifers für diese eine IP-Adresse, um alles andere zu schützen.
- Quellbasiertes RTBH (source-based) verwirft Verkehr von den Quellen des Angreifers und nutzt dafür uRPF (unicast Reverse Path Forwarding) im Loose Mode: Verweist die Quelladresse eines Pakets auf ein per Null-Route verworfenes Präfix, wird das Paket verworfen. RFC 5635 hat RTBH um quellbasierte Filterung erweitert, damit Betreiber Verkehr anhand des Angreifers verwerfen können, statt das Ziel preiszugeben. Das setzt allerdings voraus, dass die Quellen bekannt sind (und sich aufzählen lassen).
Wann sollten Sie RTBH und wann BGP FlowSpec einsetzen?
RTBH ist ein grobes Werkzeug; BGP FlowSpec arbeitet gezielt. FlowSpec kann ein bestimmtes 5-Tupel erfassen und nur die schädlichen Flows verwerfen oder begrenzen, während der angegriffene Dienst online bleibt. RTBH verwirft alles, was an die Zieladresse gerichtet ist. Als Faustregel gilt:
- Setzen Sie BGP FlowSpec ein, wenn Sie den Angriff charakterisieren können und legitimen Verkehr zum Ziel erhalten möchten.
- Setzen Sie RTBH ein, wenn der Flood die Kapazität Ihres Netzrands oder Scrubbers übersteigt, wenn das Ziel eine einzelne, verzichtbare IP-Adresse ist oder wenn der Angriff zu zufällig ist, um ihn in einer kompakten FlowSpec-Regel zu fassen.
Die meisten ausgereiften Netzränder automatisieren beides: granular mit FlowSpec filtern und erst dann auf RTBH zurückgreifen, wenn sich die Uplinks der Sättigung nähern.
Welchen Kompromiss bringt RTBH mit sich?
Zielbasiertes RTBH vollendet den Denial-of-Service-Angriff auf die angegriffene IP-Adresse. Genau darin besteht das Verfahren, und es ist eine bewusste Entscheidung: einen Host verlieren, um das Netz und alle übrigen Kunden online zu halten. Behandeln Sie RTBH wie eine Notbremse, nicht wie einen Routinemechanismus. Deshalb sind präzise Erkennung und Automatisierung so wichtig: Auf RTBH sollten Sie nur zurückgreifen, wenn granulare Filterung tatsächlich nicht ausreicht, und diese Entscheidung sollte in Sekunden fallen, nicht in Minuten.
Wie automatisiert WanGuard RTBH?
Im Produktivbetrieb sollte RTBH keine hektische Handarbeit während einer Störung sein. WanGuard Anti-DDoS (was genau dieses System ist) erkennt einen Angriff nach etwa 1 s, filtert den Verkehr zunächst mit granularem BGP FlowSpec auf Ihren Routern (oder über das Filter-Gateway auf Juniper MX) und löst RTBH nur als letztes Mittel automatisch aus, wenn ein Angriff zu groß für eine granulare Filterung ist oder sich die Uplinks der Sättigung nähern. Dabei sendet es durchgehend Alarme an Ihr NOC. Diese mehrstufige Automatisierung hält Kunden so lange wie möglich online und spart das grobe Werkzeug für die Momente auf, in denen es wirklich gebraucht wird.
ITORO installiert, optimiert und betreibt diese Lösung für ISPs, Telekommunikationsanbieter und Rechenzentren; die aktuelle Preisliste und den Kalkulator finden Sie hier.
Häufig gestellte Fragen
Wofür steht die Abkürzung RTBH?
RTBH steht für Remotely Triggered Black Hole Filtering. Es handelt sich um ein BGP-basiertes Verfahren zum DDoS-Schutz, mit dem ein Betreiber von einem einzigen Trigger-Punkt aus Verkehr zur (oder von der) angegriffenen Adresse auf jedem Router im Netz verwerfen kann, indem dieser Verkehr auf einen verwerfenden Next-Hop (discard/Null0) geroutet wird.
Worin unterscheidet sich zielbasiertes von quellbasiertem RTBH?
Zielbasiertes RTBH verwirft den gesamten Verkehr zur IP-Adresse des Opfers: Es ist einfach, verwirft aber auch legitimen Verkehr zu diesem Host. Quellbasiertes RTBH verwirft Verkehr von den Quellen des Angreifers mithilfe von uRPF im Loose Mode. Es kann das Opfer verschonen, setzt aber voraus, dass sich die Quellen identifizieren lassen.
Was ist eine Blackhole-Community bei RTBH?
RFC 7999 definiert die Well-known BGP-Blackhole-Community 65535:666. Wird eine /32-Route (IPv4) oder /128-Route (IPv6) mit dieser Community markiert, signalisiert das einem Upstream-Provider, der sie auswertet, diese Adresse per Null-Route zu verwerfen. So kann ein Kunde RTBH im Netz des Providers auslösen.
Wann sollte man RTBH statt BGP FlowSpec einsetzen?
Setzen Sie zuerst BGP FlowSpec ein: Es verwirft nur die schädlichen Flows und hält den Dienst online. Auf RTBH greifen Sie zurück, wenn der Angriff die Kapazität Ihres Netzrands oder Scrubbers übersteigt, wenn er auf eine einzelne, verzichtbare IP-Adresse zielt oder wenn er zu zufällig ist, um ihn in einer FlowSpec-Regel zu fassen. RTBH ist eine Notlösung für den äußersten Fall.
Stoppt RTBH einen DDoS-Angriff?
Zielbasiertes RTBH stoppt den Angriff, bevor er den Rest Ihres Netzes erreicht, verwirft aber auch den gesamten legitimen Verkehr zur angegriffenen IP-Adresse und vollendet damit praktisch den Denial-of-Service-Angriff auf diese eine Adresse. Es schützt das Netz auf Kosten eines einzelnen Hosts und wird deshalb als letztes Mittel eingesetzt.
Wie stoppt man einen DDoS-Angriff?
Die schnellste Methode ist RTBH: Per BGP wird signalisiert, dass Verkehr zur angegriffenen Adresse bereits beim Upstream-Provider verworfen werden soll. Der Vorteil: Das wirkt in Sekunden und rettet den Rest des Netzes. Der Preis: Die angegriffene Adresse ist auch für legitimen Verkehr nicht mehr erreichbar. Deshalb wird RTBH gezielt eingesetzt und nicht als Standardschutz.
Muss ein Vorfall nach dem Einsatz von RTBH gemeldet werden?
RTBH löst das Problem technisch, schließt den Vorgang formal aber nicht ab. Einrichtungen, die unter die nationale Umsetzung der NIS2-Richtlinie fallen (in Deutschland das NIS2UmsuCG), müssen Vorfälle innerhalb gesetzlicher Fristen an das BSI melden, und jeder Geschädigte kann Strafanzeige erstatten.
Quellen
- IETF: RFC 5635, Remote Triggered Black Hole Filtering with Unicast RPF: https://www.rfc-editor.org/rfc/rfc5635
- IETF: RFC 3882, Configuring BGP to Block Denial-of-Service Attacks: https://datatracker.ietf.org/doc/html/rfc3882
- IETF: RFC 7999, BLACKHOLE BGP Community: https://www.rfc-editor.org/rfc/rfc7999
- Cisco: Remotely Triggered Black Hole Filtering (ziel- und quellbasiert): https://www.cisco.com/c/dam/en_us/about/security/intelligence/blackhole.pdf