Ataques DDoS podem exigir filtros em diferentes pontos de uma rede. O BGP FlowSpec permite distribuir especificações de tráfego e ações de filtragem a equipamentos compatíveis, desde que a operação valide as regras e seu efeito.
No RTBH de destino, o operador sinaliza por BGP o descarte do tráfego enviado a um prefixo. Há também abordagens baseadas no endereço de origem, com requisitos operacionais próprios; elas não devem ser confundidas com o descarte de todo o tráfego destinado à vítima.
No RTBH de destino, o operador sinaliza o descarte do tráfego enviado a um prefixo. A medida pode aliviar a rede durante um ataque, mas também torna indisponível o destino filtrado; por isso, seu uso exige avaliar o impacto sobre tráfego legítimo. RFC 7999.
Esse descarte pode preservar o restante da rede, mas torna o destino filtrado inacessível também para usuários legítimos. Por isso, é uma medida para situações em que o impacto sobre o serviço foi avaliado.
O BGP FlowSpec distribui especificações de fluxo e ações de filtragem para equipamentos compatíveis. A RFC 8955 substituiu a RFC 5575 para IPv4 e descreve critérios como prefixos, protocolo e portas, além de ações de descarte, limitação e redirecionamento.
O FlowSpec permite distribuir regras a roteadores compatíveis. A rapidez e o consumo de recursos dependem da implementação e do volume de regras; a detecção do ataque e a validação das regras são tarefas separadas. RFC 8955.
A RFC 8955 define 12 tipos de componentes de correspondência, incluindo prefixos de origem e destino, protocolo IP, portas, tipo e código ICMP, flags TCP, tamanho do pacote, DSCP e fragmentação. Eles podem ser combinados em regras, desde que a política seja validada para a rede protegida.
O FlowSpec pode apoiar a mitigação de DDoS ao distribuir filtros de tráfego para os pontos de rede compatíveis. Sua eficácia depende de como o ataque é identificado e de regras que minimizem bloqueios indevidos.
Ele pode complementar outras medidas, como filtragem local, RTBH e serviços de mitigação externos. A combinação adequada depende do tipo de ataque e da arquitetura da rede.
As regras podem ser ajustadas aos padrões de tráfego observados, considerando o risco de bloquear fluxos legítimos e os limites dos equipamentos.
Em resumo, o FlowSpec é uma ferramenta de distribuição de políticas de filtragem, não uma proteção completa isoladamente. Operadores devem testar regras, capacidade e efeito no tráfego legítimo antes de aplicá-lo durante incidentes.