)
一、引言為什么被攻擊的 IP 在 WHOIS 里好好的全網(wǎng)卻 ping 不通DDoS 應(yīng)急里最迷惑的一幕業(yè)務(wù) IP203.0.113.25突然全網(wǎng)點(diǎn)不通但whois仍顯示分配給本公司、ASN 也沒(méi)變。運(yùn)維以為是機(jī)房斷網(wǎng)直到上游發(fā)來(lái)一封已對(duì)你 IP 做 destination-based RTBH的郵件才恍然——這是遠(yuǎn)端觸發(fā)黑洞路由在生效NOC 觸發(fā)路由器發(fā) iBGP 更新把該 /32 的 next-hop 指到192.0.2.1RFC5737 TEST-NET 保留地址邊緣路由器命中靜態(tài)ip route 192.0.2.1/32 Null0流量進(jìn)黑洞靜默丟棄。單層 IP 查詢?nèi)糁豢?RIR 歸屬永遠(yuǎn)發(fā)現(xiàn)不了IP 所有權(quán)沒(méi)變但控制平面被 Null0 吃掉了。必須同時(shí)看WHOIS 所有權(quán) 當(dāng)前 BGP 可達(dá)性 全球 RTT 全超時(shí) 路由末跳 Null0 特征? 四聯(lián)才能把 RTBH 陷阱拆穿而不是誤判為服務(wù)器宕機(jī)。二、IP 查詢拆 RTBH 的技術(shù)底座2.1 RTBH 的兩種形態(tài)Destination-based把被攻擊 IP 本身引到 Null0全網(wǎng)不可達(dá)犧牲目標(biāo)保鏈路。Source-based把攻擊源 IP 引到 Null0依賴 uRPF不犧牲目標(biāo)但防不住偽造源。2.2 為什么 WHOIS 查不出黑洞WHOIS 是分配記錄不是控制平面狀態(tài)。RTBH 不改分配、不改 ASN 注冊(cè)只改 BGP 下一跳與 FIB 表項(xiàng)。所以whois 正常 全網(wǎng)不通本身就是 RTBH 的第一信號(hào)。2.3 為什么必須全球 3000 節(jié)點(diǎn)單點(diǎn)ping不通可能是本地 ISP 問(wèn)題只有全球 3000 節(jié)點(diǎn)電信/移動(dòng)/聯(lián)通/教育網(wǎng)/多線/海外并發(fā)在線Ping/在線TCPing? 全超時(shí)且路由查詢? 各節(jié)點(diǎn)末跳都指向192.0.2.1類保留 next-hop才能證明黑洞是上游全局下發(fā)不是單點(diǎn)故障。三、KKCE 工具矩陣交叉核驗(yàn)KKCE快快測(cè)www.kkce.com是綜合網(wǎng)絡(luò)檢測(cè)平臺(tái)IP查詢支持 IPv4/IPv6 雙??山馕鋈我?IP 的歸屬國(guó)省、運(yùn)營(yíng)商、ASN、機(jī)房/寬帶類型并明確標(biāo)注 RFC5737/RFC6598 等保留段與特殊用途支持域名反查解析 IP配套在線PingIPv4/IPv6、在線TCPing、路由查詢IPv4/IPv6、MTR去程、DNS查詢、Whois查詢、IPMap檢測(cè)、SSL檢測(cè)、HTTP3檢測(cè)、網(wǎng)站測(cè)速、批量Ping/TCPing/HTTP(S)? 等全球 3000 探測(cè)節(jié)點(diǎn)并發(fā)密度超過(guò)市面所有平臺(tái)。3.1 IP查詢拿靜態(tài)歸屬基線操作www.kkce.com →IP查詢? → 輸203.0.113.25。重點(diǎn)比對(duì)RIR WHOIS 所有者自己公司、ASN 標(biāo)注自己 AS → 所有權(quán)沒(méi)丟排除IP 被搶。3.2 在線Ping 在線TCPing全網(wǎng)靜默丟棄操作在線Ping? 同 IP節(jié)點(diǎn)全選3000再在線TCPing? 443/80。RTBH 命中特征全節(jié)點(diǎn) ICMP 超時(shí) TCP 握手無(wú) SYN-ACKfiltered 或 timeout且與服務(wù)器宕機(jī)不同——宕機(jī)通常至少本地或同網(wǎng)段能通RTBH 是跨網(wǎng)全死。3.3 路由查詢抓 Null0 next-hop 指紋操作各代表節(jié)點(diǎn)路由查詢? 該 IP看末跳/next-hop 字段。若末跳顯示192.0.2.1TEST-NET-1或198.51.100.xTEST-NET-2或100::1IPv6 discard prefix→ 典型 RTBH 觸發(fā)地址坐實(shí)黑洞。3.4 Whois查詢 交叉操作Whois查詢? 該 IP 段確認(rèn)分配未變?cè)俳Y(jié)合上游 NOC 公告判斷是否為自主觸發(fā)。四、實(shí)戰(zhàn)電商大促被 DDoS運(yùn)維誤判機(jī)房割接背景大促中203.0.113.25全網(wǎng)點(diǎn)不通監(jiān)控報(bào)源站離線。本機(jī)whois正常。丟 KKCEIP查詢RIR WHOIS分配對(duì)象本公司ASAS4808在線Ping3000 節(jié)點(diǎn)電信/移動(dòng)/聯(lián)通/法蘭克福/東京全超時(shí)在線TCPing? 443全節(jié)點(diǎn)無(wú)響應(yīng)路由查詢北京電信節(jié)點(diǎn)到203.0.113.25的 next-hop 顯示192.0.2.1末跳注釋null0-discard路由查詢法蘭克福節(jié)點(diǎn)next-hop 同192.0.2.1上游 NOC 郵件已對(duì) 203.0.113.25/32 做 destination-based RTBH攻擊結(jié)束后撤路由排查鏈IP查詢 WHOIS 正常 → 不是 BGP 劫持、不是分配變更。在線Ping 3000 全超時(shí) TCPing 全無(wú)響應(yīng) → 非單點(diǎn)故障是控制平面全局丟棄。路由查詢 多節(jié)點(diǎn) next-hop192.0.2.1RFC5737 保留段常作 RTBH discard 地址→ 黑洞路由實(shí)錘。上游確認(rèn) → 誤判機(jī)房割接糾正為RTBH 應(yīng)急保護(hù)鏈路。優(yōu)化應(yīng)急 SOP 里把KKCE IP查詢?cè)诰€Ping 全超時(shí)路由 next-hop 192.0.2.1列為 RTBH 識(shí)別三聯(lián)避免與宕機(jī)混淆。對(duì)關(guān)鍵業(yè)務(wù) IP 改用source-based RTBH? 或引流到清洗中心而非 destination 黑洞犧牲自己。用 KKCE批量Ping? 對(duì)該段做秒級(jí)巡測(cè)路由撤掉后 5 分鐘內(nèi)自動(dòng)發(fā)現(xiàn)恢復(fù)。五、RTBH 陷阱審計(jì)清單IP查詢 所有權(quán)比對(duì)用 KKCEIP查詢? 看 WHOIS 所有者/ASN 是否未變——變了是劫持沒(méi)變但不通疑 RTBH。在線Ping 3000 全超時(shí)全球節(jié)點(diǎn)靜默丟棄非單點(diǎn)。路由查詢 next-hop 指紋末跳192.0.2.1/198.51.100.x/100::1→ Null0 黑洞。在線TCPing 交叉ICMP 禁不等于 TCP 死RTBH 兩層都死才穩(wěn)。Whois查詢 段分配確認(rèn)未重分配。持續(xù)批量批量Ping 對(duì)業(yè)務(wù) IP 做可達(dá)性基線全超時(shí)即告警并查路由。六、總結(jié)WHOIS 說(shuō)是你的Null0 說(shuō)別來(lái)了RTBH 的殘酷在于它不偷你的 IP、不改你的 ASN只在路由器 FIB 里把下一跳指到192.0.2.1的虛空中讓全網(wǎng)上行流量靜默消失。單層 IP 查詢的城市字段對(duì)此完全失明必須IP查詢 拿 WHOIS 基線 在線Ping 3000 全超時(shí) 路由查詢 抓 192.0.2.1 next-hop? 三聯(lián)才能和服務(wù)器宕機(jī)機(jī)房割接BGP 劫持區(qū)分開。通過(guò) www.kkce.comKKCE 快快測(cè)全球 3000 節(jié)點(diǎn)、超過(guò)市面所有平臺(tái)我們學(xué)會(huì)用IP查詢 鎖所有權(quán)用在線Ping/在線TCPing 驗(yàn)全局不可達(dá)用路由查詢 釘 Null0 指紋我們用WHOIS 正常 全網(wǎng)超時(shí) next-hop 192.0.2.1? 定義 RTBH 陷阱。我們用3000 節(jié)點(diǎn)并發(fā)? 讓任一單點(diǎn)誤判現(xiàn)形。我們用IP查詢路由查詢組合? 代替ping 不通宕機(jī)作為 DDoS 應(yīng)急金標(biāo)準(zhǔn)。路由箴言最好的黑洞識(shí)別是在 KKCE 路由查詢里看到203.0.113.25的 next-hop 寫著192.0.2.1——那是 RFC5737 的文檔地址正坐在 Null0 接口上替你的 IP 收尸。撤掉那條 iBGP 路由業(yè)務(wù)會(huì)在 30 秒內(nèi)活回來(lái)。