BGP Unicast — RTBH (Blackhole)
Para que serve
Esta tela gerencia as regras de RTBH (Remotely Triggered Black Hole), a mitigacao classica de RFC 5635. Quando um alvo esta sob ataque volumetrico, o Sentinela anuncia via BGP unicast o prefixo do alvo com uma community de blackhole e um next-hop de descarte. O roteador de borda entao joga todo o trafego destinado aquele prefixo para o Null0, protegendo o restante da rede.
AVISO CRITICO: anunciar uma regra RTBH faz o roteador descartar TODO o trafego destinado ao prefixo — o alvo fica completamente offline (inclusive trafego legitimo). O RTBH sacrifica o alvo para salvar o resto da rede. Use com consciencia e prefira prefixos /32 (IPv4) ou /128 (IPv6) sempre que possivel.
Para tranquilidade do operador, toda regra nasce parada: voce cria a regra com calma e so liga o anuncio (botao Anunciar) quando de fato quiser descartar o trafego.
Pre-requisitos
- ASN local definido: o BGP so anuncia se o seu proprio ASN estiver preenchido em Licenca → Informacoes do Proprietario (ou Meu ISP). Se faltar, aparece o aviso "BGP inativo — defina o ASN em Licenca/Meu ISP para anunciar" no topo da lista.
- Dispositivo com BGP habilitado: pelo menos um roteador precisa ter o Roteamento BGP ativado no cadastro. Sem isso, a secao Fontes fica vazia.
A tabela de regras
A lista central mostra todas as regras RTBH cadastradas, com as colunas:
- Nome — nome e descricao da regra.
- Grav. — gravidade de 1 a 5 (5 = critica), usada para priorizacao/notificacao.
- Prefixos — o primeiro alvo estatico (com contador
+Nquando ha mais), ou o rotulo grupo blacklist quando a regra usa um grupo. - Community — a(s) community BGP anexada(s) ao anuncio.
- Next-hop — IPv4 / IPv6 de descarte.
- Anuncio — pilula de estado:
anunciada(verde, ativa no roteador) ouparada(cinza). - Acoes — botoes ▶ Anunciar / ⏸ Parar e ✏️ (editar).
A tabela se atualiza sozinha a cada 8 segundos.
Botao + Nova regra
Abre o formulario de criacao. As secoes:
📡 Fontes (dispositivos)
Selecione em quais roteadores a regra sera aplicada, clicando nos chips. Nenhum selecionado = todos os dispositivos BGP ativos. Dispositivos pausados aparecem com o icone ⏸.
🏷️ Metadados da regra
- Gravidade (1 a 5).
- Habilitar — chave que ja liga a regra ao salvar (o sistema pede confirmacao, pois o trafego sera descartado imediatamente).
- Nome da regra * (obrigatorio) e Descricao (opcional).
🎯 Corresponder
Define os alvos. O campo Tipo alterna entre:
- Prefixos estaticos — voce digita os alvos no campo de texto, um por linha ou separados por virgula. Aceita IPv4, IPv6 e notacao CIDR. IPv4 sem mascara vira /32; IPv6 sem mascara vira /128.
- Grupo de Blacklist — a regra anuncia os prefixos de um grupo de blacklist existente. Os grupos sao mantidos em Mitigacao → Listas → Blacklist. Vantagem: alterar o grupo atualiza a regra automaticamente.
⚙️ Acao (blackhole)
Aqui voce monta o que sera anexado ao anuncio. Cada item tem uma chave liga/desliga:
- 👥 Community — o padrao RTBH e
65535:666(blackhole bem-conhecida). Adicione uma ou varias (aceitaASN:valor,no-export, etc.) digitando e pressionando espaco/Enter/virgula — cada valor vira um chip. - 🔗 Comunidade estendida — escolha o tipo Route Target (RT) ou Route Origin (SoO) e informe os valores (ex.:
65000:100,1.2.3.4:200). - 🎯 Comunidade grande — large communities no formato
ASN:funcao:valor(ex.:65000:10:1). - 🖧 IP Next-hop — o next-hop de descarte para IPv4 e IPv6. Deve ser um IP que o roteador ja roteia para Null0/descarte (o "sink" do RTBH). Sem next-hop, a mitigacao depende so da community.
🛡️ Ignorar lista branca
Quando marcado, a regra ignora a lista branca (whitelist) — os prefixos protegidos deixam de ser poupados. Use com cautela.
Passo a passo
- Confirme que seu ASN esta definido e que ha ao menos um dispositivo com BGP.
- Clique em + Nova regra.
- Escolha as Fontes (ou deixe vazio para todos os BGP ativos).
- De um Nome e ajuste a Gravidade.
- Em Corresponder, informe os prefixos-alvo ou escolha um grupo de blacklist.
- Em Acao, mantenha a community padrao
65535:666e/ou informe o next-hop de descarte da sua rede. - Clique em 💾 Salvar. A regra fica parada por padrao.
- Quando quiser mitigar, clique em ▶ Anunciar na linha da regra e confirme. Para reverter, ⏸ Parar.
Editar e excluir
O botao ✏️ reabre a regra para edicao. Dentro do formulario, o botao 🗑 Excluir remove a regra — se ela estiver anunciada, e automaticamente retirada do roteador antes da exclusao.
Dicas
- Prefira /32 e /128: o RTBH derruba tudo dentro do prefixo, entao anunciar um /24 tira 256 hosts do ar.
- Para automatizar o gatilho, associe a mitigacao RTBH a uma deteccao de anomalia (ver tela de Anomalias/Mitigacao).
- A community
no-exportevita que o anuncio de blackhole vaze para fora do seu AS.