Mitigation BGP

Guide BGP et protection DDoS

Protégez vos préfixes avant que le trafic d'attaque n'atteigne votre edge.

La protection DDoS BGP utilise les annonces de routes pour diriger le trafic vers la capacité de mitigation et garder les réseaux IP joignables pendant les attaques réseau.

01

Comment fonctionne la mitigation routée par BGP

Un fournisseur annonce des préfixes protégés ou des routes plus spécifiques afin que le trafic entrant passe par son réseau de scrubbing. Après filtrage, le trafic propre est livré via transit, tunnels GRE, cross-connects ou chemins backbone privés.

02

Pourquoi c'est utile aux réseaux

La protection BGP est indépendante du service. Elle peut protéger applications web, serveurs de jeux, VPN, mail, DNS et sous-réseaux entiers, car la mitigation se fait avant l'edge client, pas seulement au niveau d'un proxy applicatif.

03

Blackholing et traffic engineering

Le remote triggered blackholing peut protéger le reste d'un réseau lorsqu'une cible est submergée, mais il supprime volontairement le trafic vers cette destination. Il doit être documenté comme dernier recours, pas comme plan principal.

Mitigation BGP

Checklist DDoS BGP

Vérifier propriété des préfixes, ROA et objets de route

Définir les communautés BGP normales et d'urgence avant incident

Tester la livraison propre via GRE, transit ou handoff privé

Décider quels préfixes exigent une protection always-on

Surveiller convergence de routes, perte de paquets et chemins asymétriques

Documenter politique blackhole et validations d'escalade

FAQ DDoS BGP

Ai-je besoin de mon propre ASN pour la protection BGP ?

Cela dépend du déploiement. Les réseaux avec ASN peuvent annoncer directement leurs préfixes; les plus petits clients peuvent souvent utiliser un routage managé ou un espace IP protégé.

Qu'est-ce que la livraison GRE ?

La livraison GRE encapsule le trafic propre du réseau de scrubbing vers votre routeur lorsqu'un transit direct ou une connectivité privée n'est pas utilisée.

La protection BGP est-elle réservée aux grands réseaux ?

Non. Elle est courante chez les FAI et entreprises, mais aide aussi les hébergeurs, SaaS et réseaux de jeux qui nécessitent une protection IP directe.

Protégez vos préfixes

TMW Shield prend en charge la mitigation routée par BGP, le transit protégé et la conception de routage assistée par ingénieur.