BGP FlowSpec — Mitigação
Para que serve
Esta tela cria e gerencia regras de BGP FlowSpec (RFC 8955): filtros de tráfego distribuídos aos roteadores por BGP, que descartam, limitam ou aceitam pacotes que casam com um conjunto de condições de correspondência (IP, protocolo, porta etc.). É a ferramenta manual de mitigação do Sentinela — tipicamente usada contra DDoS (ex.: bloquear um alvo sob ataque ou barrar UDP/53 de amplificação) sem precisar tocar na config do roteador na mão.
Cada regra é montada uma vez e fica parada por padrão. O anúncio ao roteador é uma ação separada e explícita — nada afeta o tráfego enquanto você não ligar o anúncio.
Pré-requisitos para anunciar
- O ASN precisa estar definido em
Licença / Meu ISP. Sem isso, o BGP não sobe e aparece o aviso "BGP inativo — defina o ASN em Licença/Meu ISP para anunciar." no topo do painel. Você ainda consegue criar e salvar regras, mas elas não serão anunciadas. - Pelo menos um dispositivo com BGP habilitado no cadastro do dispositivo, para poder direcionar a regra (ver seção Fontes). Sem nenhum, a regra vale para todos os BGP ativos.
A tabela de regras
O painel Regras FlowSpec lista todas as regras cadastradas, atualizando sozinho a cada 8 segundos. Colunas:
| Coluna | O que mostra |
|---|---|
| Nome | Nome da regra e, abaixo, a descrição (se houver). |
| Gravidade | Nível de 1 (baixa) a 5 (crítica) — apenas um rótulo organizacional/prioridade, não altera o efeito no roteador. |
| Condições | Resumo dos matches em chips (ex.: IP: =203.0.113.5, Porta: =53). |
| Ação | O que a regra faz: descartar, aceitar ou limitar N Mbps. |
| Anúncio | Selo de estado: anunciada (valendo no roteador) ou parada (só salva). |
| Ações | Botões por linha (abaixo). |
Botões de cada linha:
- ▶ Anunciar / ⏸ Parar — liga ou desliga o anúncio da regra ao(s) roteador(es). Ligar pede confirmação, pois afeta tráfego real. Parar retira a regra do BGP na hora.
- ✏️ — abre a regra no formulário para edição.
O botão + Nova regra, no canto do painel, abre o formulário em branco.
Formulário de regra (Nova / Editar)
Abre em janela sobreposta. Está dividido em seções.
📡 Fontes (dispositivos)
Seleciona em quais roteadores a regra é anunciada. Cada dispositivo BGP aparece como um chip clicável; clique para selecionar/desmarcar. Dispositivos pausados aparecem com ⏸.
- Nenhum selecionado = todos os BGP ativos — é o padrão.
- Se aparecer "Nenhum dispositivo com BGP", habilite o BGP no cadastro do dispositivo primeiro.
🏷️ Metadados da regra
- Gravidade (seletor no topo da seção): 1 a 5, para priorização.
- Habilitar (chave liga/desliga): se marcada ao salvar, a regra é anunciada imediatamente. Marcar pede uma confirmação extra.
- Nome da regra * — obrigatório. Ex.:
bloqueio DNS amplification. - Descrição (opcional) — texto livre do que a regra faz.
🎯 Condições (match)
São os critérios que o pacote precisa satisfazer. Clique em + Adicionar condição para incluir linhas; a lixeira remove uma linha. É obrigatório ter ao menos uma condição com valor preenchido — salvar sem isso retorna o erro "adicione ao menos uma condição".
Cada condição tem um Tipo de componente e um campo de Valores (vários valores separados por vírgula ou espaço). Tipos disponíveis:
| Tipo | Casa com | Exemplo de valor |
|---|---|---|
| IP de destino / máscara | Prefixo de destino | 203.0.113.5, 203.0.113.0/24 |
| IP de origem / máscara | Prefixo de origem | 198.51.100.0/24 |
| Protocolo | Protocolo L4 | tcp, udp, icmp (ou números) |
| Porta de destino | Porta de destino | 53 ou 80,443 |
| Porta de origem | Porta de origem | 123 |
| Comprimento do pacote | Tamanho do pacote | 1000 |
Para os tipos numéricos (portas e comprimento) aparece um Operador: = (igual), > (maior que) ou < (menor que). Isso permite, por exemplo, casar pacotes maiores que um certo tamanho.
Como as condições combinam: várias condições de tipos diferentes formam um E lógico (o pacote precisa casar todas). Uma regra clássica anti-amplificação de DNS seria: Protocolo = udp + Porta de origem = 53 + IP de destino = seu alvo, com ação Descartar.
⚙️ Ação
Escolha um dos três blocos (o selecionado fica destacado):
- 🟢 Aceitar — permite explicitamente o tráfego que casa (usado para abrir exceções).
- 🔴 Descartar — dropa o tráfego. É o padrão e o mais usado em mitigação.
- 🟠 Limitar taxa — aplica rate-limit. Ao escolher, surge o campo Limite (Mbps); informe o teto (ex.:
100).
Ainda na seção de ação:
- 👥 Comunidade — marque para anexar BGP communities à rota. Aceita pares
ASN:valore nomes bem conhecidos, separados por vírgula:65535:666,no-export,no-advertise,blackhole,local-as. Útil para casar com políticas do upstream (ex.: comunidade de blackhole do provedor de trânsito). - 🔀 Redirecionar e 🏷️ Remarcar DSCP — desativados (em breve) nesta versão.
🛡️ Ignorar lista branca
Por padrão, IPs da whitelist ficam protegidos das regras. Marque Ignorar lista branca para que esta regra seja aplicada mesmo a IPs da whitelist. Use com cautela.
Botões do formulário
- 💾 Salvar — grava a regra. Se a chave Habilitar estiver ligada, pede confirmação e anuncia na hora. Se o anúncio falhar (ex.: BGP indisponível), a regra fica salva porém desativada e uma mensagem explica o erro.
- Cancelar / ✕ — fecha sem salvar (clicar fora da janela também fecha).
- 🗑 Excluir — só aparece ao editar; remove a regra. Se estiver anunciada, é retirada do roteador antes de excluir.
Passo a passo — criar uma mitigação
- Confirme que o ASN está configurado (sem o aviso de BGP inativo).
- Clique em + Nova regra.
- Dê um Nome claro e, se quiser, restrinja as Fontes aos roteadores certos.
- Adicione as Condições mais específicas possíveis para casar só o tráfego ruim.
- Escolha a Ação (normalmente Descartar; use Limitar taxa para não cortar 100%).
- Deixe a chave Habilitar desligada, clique Salvar e confira o resumo na tabela.
- Quando tiver certeza, clique ▶ Anunciar na linha e confirme. Acompanhe o efeito no tráfego.
- Terminado o ataque, clique ⏸ Parar para retirar a regra do roteador.
Dicas
- As regras ativas são reanunciadas automaticamente a cada sincronização do BGP, então sobrevivem a reinícios da sessão BGP.
- Prefira sempre a condição mais restrita: destino específico + protocolo + porta, em vez de bloquear um prefixo largo.
- Limitar taxa é mais seguro que Descartar quando o tráfego alvo também carrega algo legítimo.
- Gravidade não muda o comportamento no roteador — serve só para você priorizar e organizar as regras.