27 lipca 2026 · 2 min czytania

Jak ręcznie dodać blackhole RTBH albo regułę BGP FlowSpec w konsoli WanGuard podczas trwającego ataku DDoS.

WanGuard blokuje ataki DDoS automatycznie. Są jednak sytuacje, w których potrzebna jest reguła ręczna. Poniżej krok po kroku, jak dodać blackhole RTBH oraz regułę BGP FlowSpec w konsoli WanGuard.

RTBH blokuje cały ruch kierowany na wskazany adres IP — host staje się nieosiągalny. BGP FlowSpec blokuje tylko ruch pasujący do reguły (protokół, porty, rozmiar pakietu), więc host pozostaje online.

RTBH — krok po kroku

Konsola WanGuard — pięć ponumerowanych kroków ręcznego dodania blackhole RTBH
Ręczne dodanie blackhole RTBH w konsoli WanGuard.
  1. Otwórz Routing w menu Tools po lewej.
  2. Kliknij Create Blackhole.
  3. Destination Prefix: atakowany adres IP jako /32 (np. 11.11.11.11/32). Wybierz konektor BGP dla RTBH (np. GoBGP-RTBH).
  4. Announce Until: Custom interval (np. 1 godzina) — reguła sama się wycofa, albo Manual withdrawal — zostanie do ręcznego usunięcia.
  5. Kliknij Add. WanGuard rozgłasza blackhole do peera BGP.

BGP FlowSpec — krok po kroku

Konsola WanGuard — sześć ponumerowanych kroków ręcznego dodania reguły BGP FlowSpec
Ręczne dodanie reguły BGP FlowSpec w konsoli WanGuard.
  1. Otwórz Routing w menu Tools po lewej.
  2. Kliknij Add Flowspec Rule.
  3. Destination Prefix: atakowany adres IP (/32). W razie potrzeby dodaj Source Prefix.
  4. Ustaw dopasowanie i akcję: IP Protocol, Source/Destination Port(s), ewentualnie typ ICMP lub długość pakietu, oraz Action = Discard (lub Rate limit). Wybierz konektor FlowSpec (np. GoBGP-FlowSpec).
  5. Announce Until: Manual withdrawal lub Custom interval.
  6. Kliknij Add. Reguła jest rozgłaszana przez BGP FlowSpec.

Przykład: odrzucenie floodu ICMP na 10 minut

IP Protocol = ICMP, Destination Prefix = 11.11.11.11/32, Action = Discard, Announce Until = Custom interval, 10 minut.

Wypełniona reguła FlowSpec w WanGuard: ICMP na 11.11.11.11/32, Action Discard, interwał 10 minut
Wypełniona reguła FlowSpec.

RTBH czy FlowSpec — co wybrać?

RTBHBGP FlowSpec
ZakresCały adres IP (/32)Tylko pasujący ruch
Host zostaje online?NieTak
Czas wdrożeniaNatychmiastNatychmiast
WymagaPeera BGP honorującego blackholeRouterów lub operatora obsługujących FlowSpec
Najlepsze, gdyRatujesz łącze i siećPotrafisz opisać atak

Wymagania

  1. W WanGuard musi być skonfigurowany konektor BGP (wybierasz go w formularzu), a peer lub operator nadrzędny musi akceptować rozgłoszenia.
  2. BGP FlowSpec wymaga routerów lub operatora obsługujących FlowSpec (RFC 8955).
  3. Aby usunąć regułę: Routing → wybierz wpis → wycofaj. Reguły czasowe wycofują się same po upływie interwału.

Konfigurację WanGuard, konektorów BGP i routerów pod RTBH oraz BGP FlowSpec wykonuje ITORO. W razie pytań — napisz do nas.