Zusammenfassung

  • RFC 7999 definiert die bekannte BLACKHOLE-Community, registriert als 65535:666, damit ein Ursprungsnetz einen Nachbarn um die Verwerfung von Verkehr zu einem Präfix bitten kann.
  • Das Kennzeichen ist beratend: Wirkung sollte es nur nach Vereinbarung, innerhalb des berechtigt angekündigten Adressraums, durch ausdrückliche lokale Policy und mit begrenzter Weitergabe erhalten.

Ein Signal für einen absichtlichen Ausfall

Die meisten Routingsignale sollen Erreichbarkeit schaffen. BLACKHOLE verlangt das Gegenteil. Füllt ein Angriff einen Upstream-Link, kann die Nichterreichbarkeit einer Zieladresse Kapazität für andere Dienste bewahren. Dabei geht auch legitimer Verkehr zum Ziel verloren: Das Verfahren ist kontrolliertes Opfer, keine Wiederherstellung.

IANA registriert BLACKHOLE als 0xFFFF029A, üblicherweise 65535:666. Das Ursprungs-AS hängt den Wert an ein Präfix, das das Opfer umfasst; ein teilnehmender Nachbar kann ihn als Aufforderung verstehen, Pakete zu diesem Ziel zu verwerfen.

Ein gemeinsamer Code teilt keine Hoheit. Der Sender benennt das opferbare Ziel, doch der Empfänger kontrolliert die verwerfenden Geräte. Würde das Kennzeichen als bedingungsloser Befehl gelten, könnte ein Peer über normale Routenankündigungen entfernten Paketverlust auslösen. Diese Befugnis erteilt RFC 7999 nicht.

Zustimmung vor Aktivierung

In einer bilateralen Peering-Beziehung müssen beide Netze die Nutzung vereinbaren, bevor BLACKHOLE angekündigt wird. Ohne ausdrückliche Betreiberkonfiguration sollten Netzelemente Verkehr nicht allein wegen des Kennzeichens verwerfen. Das Erkennen eines Standardwerts ist keine Einwilligung zur Ausführung.

Der Empfänger darf die Ankündigung nur honorieren, wenn das Präfix von einem gleich langen oder kürzeren Präfix gedeckt ist, das der Nachbar ankündigen darf, und die Sitzung für BLACKHOLE vereinbart wurde. Eine Vereinbarung gibt keinem Kunden oder Peer das Recht, fremden Adressraum auszuschalten.

Präzision begrenzt die Kosten

Das Blackhole-Präfix sollte möglichst spezifisch sein, typischerweise /32 bei IPv4 oder /128 bei IPv6. Ein breites Aggregat kann unbeteiligte Ziele unerreichbar machen. Opfer, Upstream-Kapazität und benachbarte Dienste können profitieren; das ausgewählte Ziel verliert jedoch legitimen wie feindlichen Verkehr.

Die Quellen belegen weder Verbreitung noch Herstellervorgaben, Einsatz bei benannten Betreibern oder gerettete Kapazität. Die Community authentifiziert auch keinen Angriff. Autorisierung entsteht aus Sitzung, Präfixfiltern und Empfänger-Policy.

Weitergabe lokal eindämmen

Der Empfänger sollte NO_ADVERTISE, NO_EXPORT oder eine gleichwertige lokale Kontrolle hinzufügen. Das Leck einer spezifischen Verwerfungsroute kann Netze treffen, die dieser Fähigkeit nie zugestimmt haben. RFC 7999 empfiehlt deshalb, BLACKHOLE-Updates langfristig für Analyse und Prüfung zu speichern.

Ein belastbarer Nachweis verbindet anfordernden Peer, Präfix, deckende Berechtigung, Sitzungsvereinbarung, angewandte Aktion, Weitergabesperre, Aktivierung und Rücknahme. Erfolg umfasst sowohl die gewünschte Verwerfung als auch das Ausbleiben unberechtigter Reichweite.

Evidenz und Grenzen

RFC 7999 trägt diese Bedingungen; RFC 1997 erklärt Communities, RFC 4271 den BGP-Kontext und IANA den Codepunkt. Die Einordnung als eng delegierte Notfallfähigkeit ist eine Führungsinferenz. Sie beweist keinen Einsatz, Angriff oder Erfolg eines benannten Akteurs und enthält keine Anschuldigung.

Quellen