Resumo

  • A RFC 7999 define a comunidade conhecida BLACKHOLE, registrada como 65535:666, para uma rede de origem pedir que um vizinho descarte tráfego destinado a um prefixo.
  • A marca é consultiva: só deve produzir efeito após acordo, dentro do espaço que o vizinho está autorizado a anunciar, por política local explícita e com propagação limitada.

O sinal solicita uma falha deliberada

A maioria dos sinais de roteamento procura manter conectividade. BLACKHOLE pede o oposto. Quando um ataque ocupa um enlace upstream, tornar um endereço atacado inalcançável pode preservar capacidade para serviços vizinhos. O tráfego legítimo para o alvo também é perdido: trata-se de sacrifício controlado, não de restauração.

A IANA registra BLACKHOLE como 0xFFFF029A, normalmente escrito 65535:666. O AS de origem anexa a comunidade a um prefixo que cobre a vítima; uma rede participante pode interpretá-la como pedido para descartar pacotes destinados àquele espaço.

Um código comum não transfere autoridade. O remetente indica qual destino pode ser sacrificado, mas o receptor controla o equipamento que descarta. Se a marca virasse ordem automática, um par poderia usar um anúncio normal como controle remoto de perda de pacotes. A RFC 7999 não concede esse poder.

O acordo vem antes da ativação

Em uma relação bilateral, as redes precisam concordar com o uso de BLACKHOLE antes do anúncio. Sem uma diretiva explícita do operador, o equipamento não deve descartar apenas porque encontrou a marca. Reconhecer o valor padronizado não significa consentir com sua execução.

O receptor só deve honrar o anúncio quando o prefixo estiver coberto por prefixo igual ou mais curto que o vizinho esteja autorizado a anunciar, e quando a sessão tiver acordo para usar o mecanismo. A autorização não se estende ao espaço de terceiros.

A especificidade define quem paga

O prefixo deve ser o mais específico possível, tipicamente /32 no IPv4 ou /128 no IPv6. Um agregado amplo pode derrubar endereços inocentes. A vítima, a capacidade upstream e serviços adjacentes podem se beneficiar, mas o destino escolhido perde tráfego legítimo e hostil. O custo é parte do mecanismo.

As fontes não quantificam capacidade poupada, duração ou adoção por operadores específicos. A comunidade tampouco autentica o relato de ataque. A autorização real vem da sessão BGP, dos filtros de prefixo e da política do receptor.

A propagação precisa ficar contida

O receptor deve adicionar NO_ADVERTISE, NO_EXPORT ou restrição equivalente escolhida localmente. O vazamento de uma rota específica de descarte pode atingir redes que nunca aceitaram a capacidade. Por isso, a RFC 7999 também recomenda guardar atualizações BLACKHOLE para análise e auditoria.

A prova operacional deve ligar par solicitante, prefixo, rota autorizada que o cobre, acordo de sessão, ação aplicada, controle de propagação, ativação e retirada. Sucesso significa provar o descarte pretendido e a ausência de alcance não autorizado.

Evidências e limites

A RFC 7999 sustenta essas condições; a RFC 1997 fornece a semântica de comunidades, a RFC 4271 o contexto BGP e a IANA o valor registrado. Tratar BLACKHOLE como capacidade emergencial estreitamente delegada é inferência de liderança. Nada disso prova implantação, ataque ou resultado de um operador nomeado, e nenhuma alegação é feita.

Fontes