SmashByte Wireless / 发射塔安全

保护发射塔基础设施免受 DDoS 攻击

为什么 WISP 发射塔会成为有吸引力的攻击目标,以及如何缓解流量型与协议型攻击。

DDoS 攻击并不需要直接瞄准您的发射塔,就能把它打垮。只要足够多瞄准塔后某一位用户的垃圾流量,就足以打满回程(backhaul)电路、耗尽塔上路由器的资源,并让该扇区上的所有用户服务降级。对 WISP 而言,DDoS 防御与其说是依赖高深工具,不如说是弄清楚您的瓶颈点在哪里,并为每个瓶颈点准备好预案。

本文将解释为什么发射塔基础设施是有吸引力的目标、攻击在发射塔层面实际呈现的形态,以及那些能避免一个糟糕的下午演变成全面中断的分层缓解措施——包括现场侧、上游侧和架构侧。本文与我们的WISP 发射塔网络安全检查清单互为补充,后者涵盖更全面的安全基线。

为什么 WISP 发射塔是有吸引力的攻击目标

攻击者并不需要与您有什么恩怨。发射塔遭到攻击,源于几乎所有固定无线运营商都适用的结构性原因:

  • 下游影响高度集中。一条拥塞的回程链路或一台不堪重负的路由器,会影响塔上的每一位用户——一次规模不大的攻击就能造成超出其体量的可见损害。
  • 容量余量有限。许多发射塔的回程电路按正常峰值定容,而不是按攻击流量定容。一场大型 ISP 可以毫不在意的流量型洪泛,就能把一条 1 Gbps 的塔上电路完全打满。
  • 路由表小、控制面薄弱。塔上路由器往往是商用级或中端设备,其 CPU 按转发负载配置,而非按承受协议攻击配置。
  • 连带性目标。游戏纠纷、勒索企图和被控设备僵尸网络经常瞄准个别终端用户。您的用户是目标,您的发射塔是牺牲品。
  • 偏远的无人值守站点。没有人守在设备旁及早发现问题,攻击在任何人作出反应之前会持续更久。

务实的结论是:假定攻击一定会发生,并通过工程设计让最常见的攻击变得平淡无奇,而不是灾难性事件。

攻击在发射塔层面实际是什么样子

DDoS 是一组技术的统称,而不是单一攻击。以下三类攻击以不同方式打击发射塔基础设施,各自需要不同的应对。

流量型攻击

攻击者只是发送超过链路承载能力的流量——UDP 洪泛、DNS 或 NTP 放大攻击,以及类似的利用反射器放大流量的技术。瓶颈是纯粹的带宽:您的回程电路,或上游提供商给您的交付端口。管道被打满后,现场过滤无能为力;流量必须在瓶颈点上游就被拦下。

协议与状态耗尽型攻击

TCP SYN 洪泛和连接表攻击消耗的是路由器和防火墙上的状态,而不是带宽。一台轻松应对正常转发负载的塔上路由器,可能在跟踪数百万个半开连接时轰然倒下。这类攻击的 Mbps 规模可以很小,却足以击溃一台性能不足的控制面。

应用层攻击

瞄准您托管的服务——客户门户、DNS 解析器、语音基础设施,或那些本来就不该可达的管理接口。这类攻击通常流量最小,也最容易预防:只要管理和服务接口被正确隔离,其中的大多数就会彻底消失,具体做法请参阅无人值守发射站点位的路由器加固

抢在攻击者之前摸清您的瓶颈点

每座发射塔都有一小撮可能被攻击者耗尽的资源。现在就把它们梳理出来:

  • 回程容量。发射塔与汇聚点之间的电路。这条一旦打满,现场侧做什么都无关紧要。
  • 路由器控制面 CPU。路由更新、连接跟踪和管理流量都在争抢同一个处理器。
  • 无线与扇区容量。固定无线扇区的空中时间有限;即使回程尚有余量,涌向用户的下行洪泛也会把它耗尽。
  • 状态表。NAT 和防火墙会话表有硬性上限,一旦被填满,合法会话也会被无差别地打断。

带着攻击余量的思路为回程定容,既是容量规划决策,也是安全决策。回程容量计算器可以帮您测算用户峰值;而对 DDoS 的承受能力,正是正常运行时不要把电路顶在该数字边缘的理由。

您能在发射塔上掌控的基线防护

这些措施单独任何一项都挡不住大型流量型攻击,但它们抬高了底线、缩小了暴露面,并让小型攻击保持小型。其中大多数只是配置工作——您已有的硬件就能完成。

  • 锁死管理面。管理接口只能从专用的管理 VRF/VLAN 或带外路径访问,绝不能从用户侧或公共互联网访问。这直接消除了最常见的应用层攻击面。
  • 控制面保护(CoPP)。对发往路由器自身的流量——BGP、SNMP、ICMP、SSH——做限速,使协议攻击无法饿死维持转发运转的 CPU。
  • 入方向与出方向过滤。丢弃明显非法的流量:bogon 地址、从外部进入却声称来自您自己地址段的伪造源地址(可行时启用 uRPF),以及源地址不属于您的出方向流量。出方向过滤还能防止您网络上被攻陷的 CPE 参与对他人的攻击。
  • 对高风险服务限速。在塔上路由器上对 ICMP、去往非常规端口的 UDP 以及单用户连接速率设置上限,避免单一客户独占状态表或空中时间。
  • 保护好您的 DNS 解析器。递归解析器只服务于您自己的用户,绝不对公网开放。您地址段上的开放解析器会让您既成为放大攻击的源头,也成为攻击目标。
  • 预先准备应急 ACL。保持经过测试、文档齐全的过滤模板随时可在数分钟内部署——在事件进行中途手忙脚乱地编写 ACL 语法,正是中断被拉长的方式。

更全面的加固基线——凭据、VLAN、带外访问、物理安全——请参阅发射塔网络安全检查清单发射塔安全解决方案概览。

上游缓解:流量型攻击真正被消灭的地方

当管道被打满时,只有位于管道上游的人才能帮上忙。这使您与转接和回程提供商的关系本身就成为一项安全控制,采购时就应当按这个标准来评估。

远程触发黑洞(RTBH)

最粗糙但有效的工具:您把被攻击的目的前缀连同黑洞 community 一起通告给提供商,提供商在其网络边缘丢弃所有去往该前缀的流量。被攻击的地址会下线,但您网络的其余部分保持在线。这要求提供商支持黑洞 community,并且您一侧要运行 BGP——这正是成长型 WISP 的 ASN 与 BGP 要求一文的论据之一。

清洗服务

清洗服务提供商接收您的流量(攻击期间通过 BGP 或 GRE 改道引流),丢弃恶意流量,把干净的剩余流量转发给您。比黑洞更精细,代价是更高的成本,以及引流生效期间增加的延迟。评估提供商时要看清洗容量、缓解启动时间,以及激活是自动完成还是需要凌晨 2 点打电话。

内置防护的 DIA 与转接

一些专线互联网(DIA)IP 转接产品自带常开或按需的 DDoS 缓解。请具体询问包含哪些内容、在多大攻击规模下启动,以及缓解是否自动化——"我们会尽力"不是缓解 SLA。当您申请 WISP 网络报价时,SmashByte 会为您跨多家提供商搜寻并比较这些选项。

架构:让攻击变得代价高昂,而不是致命

在任何攻击发生之前很久就做出的设计选择,决定了攻击能造成多大损害。

  • 回程余量。正常峰值时段就让电路接近饱和,意味着一场小洪泛就会变成中断。余量为缓解措施的启动争取时间。
  • 多样化路径。走物理隔离路由的冗余回程为您提供了转移流量的去处,也让主用路径被清洗期间管理访问得以保持。故障转移机制请参阅两家提供商之间的路由故障转移
  • 在发射塔上游做汇聚。在一两台汇聚路由器上做过滤,可以同时保护多座发射塔,也让您能在洪泛到达的位置部署更大、更强的硬件。
  • 按发射塔分段。发射塔之间的可路由隔离能限制爆炸半径——针对一个站点用户的攻击不应拖垮另一个站点的用户。
  • 能卸载的就卸载。托管在 anycast 或 CDN 式吸收基础设施之后的面向客户的 DNS、门户和语音服务,远比架在单条电路上单台服务器里的同类服务更难被击倒。

检测与响应:预案手册比工具更重要

大多数 DDoS 导致的发射塔中断,之所以被拉长,不是因为攻击本身,而是因为迟缓而临时抱佛脚的响应。一套最小可用配置:

  • 流量可视化。从汇聚和塔上路由器向采集器导出 NetFlow、sFlow 或 IPFIX,让您能在数分钟内回答"什么流量、去往谁、来自哪里",而不是靠猜。
  • 针对正确信号的告警。接口利用率、CPU、连接表占用和按前缀的流量异常——并调校到告警足够罕见、值得信任的程度。
  • 书面的升级路径。谁有权对前缀做黑洞、提供商 NOC 的联系方式和您的账户标识、清洗服务的激活流程,以及一份用户沟通模板。
  • 事后复盘。每一次造成损失的攻击都要写一份简短的复盘:什么被饱和了、检测花了多长时间,以及一项具体的修复措施。重复发生的事件,处理成本应当一次比一次低。

如果您想客观评估当前防护态势的水平,安全评分计算器可以围绕对网络运营商真正重要的各领域做一次快速的自评。

缓解方案对比

层面 能防住什么 局限性 成本特征
塔上 ACL、CoPP、限速小型协议攻击、管理面滥用、行为异常的用户回程一旦打满就无能为力仅配置时间
上游 RTBH(黑洞)针对特定前缀的流量型洪泛被攻击地址会下线;需要提供商支持并运行 BGP通常随转接服务附带
按需清洗大型流量型与混合型攻击,目标保持可达激活有延迟,引流期间增加时延按次计费或预付包年
常开型防护 DIA/转接在提供商边缘持续自动缓解防护上限差异很大;请细读条款细则内含于电路定价
架构(余量、多样性、分段)爆炸半径;为上述所有手段争取时间不能替代主动缓解设计与电路投入

DDoS 就绪检查清单

检查项 已完成?
管理面无法从用户侧和公网访问
塔上及汇聚路由器均已配置 CoPP/控制面限速
所有面向用户的边缘均已配置出方向防欺骗过滤
递归 DNS 已锁定为仅服务自有用户
流量导出(NetFlow/sFlow)正在从汇聚点采集
已与每家上游提供商确认黑洞 community 支持
清洗服务或防护型转接选项已评估并记录在案
含提供商联系方式的书面事件预案,且在过去一年内经过演练

结语

发射塔基础设施的 DDoS 韧性大多是些不起眼的工作:加固管理面、过滤纪律、容量余量、多样化路径,以及一家您在签约之前就核实过其缓解能力的上游提供商。那些从容挺过攻击的运营商,并不是在运行什么高深设备——他们只是提前做好了基础工作,并把升级路径写了下来。

从上面的检查清单开始,补上您在现场侧能够掌控的缺口,然后把上游缓解能力作为下一次回程或转接采购决策的评估标准。SmashByte Wireless 团队在为您采购连接服务时,正是与运营商逐一权衡这些取舍的。

想听听外部视角对您的发射塔安全态势的评估?

SmashByte 帮助 WISP 评估 DDoS 暴露面、加固发射塔基础设施,并采购内置真实缓解能力的连接服务。

申请安全评估