BGP-Mitigation

BGP-DDoS-Schutz: Guide

Schützen Sie Präfixe, bevor Angriffstraffic Ihren Edge erreicht.

BGP-DDoS-Schutz nutzt Routenankündigungen, um Traffic durch Mitigation-Kapazität zu leiten und IP-Netze bei großen Netzwerkangriffen erreichbar zu halten.

01

Wie BGP-geroutete Mitigation funktioniert

Ein Provider kündigt geschützte Präfixe oder spezifischere Routen an, sodass eingehender Traffic durch sein Scrubbing-Netz läuft. Nach der Filterung wird sauberer Traffic per Transit, GRE-Tunnel, Cross-Connect oder privatem Backbone zugestellt.

02

Warum es für Netzwerke nützlich ist

BGP-Schutz ist dienstunabhängig. Er kann Webapps, Game-Server, VPNs, Mail, DNS und ganze Subnetze schützen, weil Mitigation vor dem Kunden-Edge passiert und nicht nur an einem Application-Proxy.

03

Blackholing und Traffic Engineering

Remote Triggered Blackholing kann den Rest eines Netzwerks schützen, wenn ein einzelnes Ziel überlastet wird, verwirft aber absichtlich Traffic zu diesem Ziel. Es sollte als letztes Mittel dokumentiert sein, nicht als primärer Plan.

BGP-Mitigation

BGP-DDoS-Checkliste

Prefix Ownership, ROAs und Route Objects prüfen

Normale und Notfall-BGP-Communities vor Vorfällen abstimmen

Zustellung von sauberem Traffic per GRE, Transit oder privatem Handoff testen

Festlegen, welche Präfixe Always-on-Schutz benötigen

Route Convergence, Paketverlust und asymmetrische Pfade überwachen

Blackhole-Policy und Freigaben für Eskalationen dokumentieren

BGP-DDoS-FAQ

Brauche ich ein eigenes ASN für BGP-Schutz?

Das hängt vom Deployment ab. Netzwerke mit eigenem ASN können Präfixe direkt ankündigen; kleinere Kunden können oft providerverwaltetes Routing oder geschützten IP-Space nutzen.

Was ist GRE-Zustellung?

GRE-Zustellung kapselt sauberen Traffic vom Scrubbing-Netz zurück zu Ihrem Router, wenn kein direkter Transit oder private Connectivity genutzt wird.

Ist BGP-DDoS-Schutz nur für große Netze?

Nein. Er ist bei ISPs und Unternehmen üblich, hilft aber auch Hosting-Plattformen, SaaS-Anbietern und Game-Netzwerken mit direktem IP-Schutz.

Schützen Sie Ihre Präfixe

TMW Shield unterstützt BGP-geroutete Mitigation, geschützten Transit und Routing-Design mit Ingenieurunterstützung.