Чёрные дыры (компьютерные сети)

Чёрные дыры (англ. black holes) — участки в компьютерных сетях, где входящий или исходящий трафик теряется (отбрасывается) без уведомления отправителя о недоставке данных.

В процессе проверки топологии сети сами чёрные дыры остаются незаметными и могут быть обнаружены только посредством мониторинга утраченного трафика; этим объясняется их название.

Возникновение «чёрных дыр» может быть обусловлено рядом причин: наличием «мёртвых» IP-адресов, настройками межсетевых экранов, целенаправленной фильтрацией трафика (например, технологией Remotely Triggered Black Hole (RTBH) для защиты от DDoS-атак) и злонамеренными действиями, приводящими к атакам типа «отказ в обслуживании»[1][2].

Мёртвые адреса

Наиболее распространённым видом чёрной дыры является IP-адрес, который указан компьютером-хостом, находящимся в нерабочем состоянии, или адрес, которому не был назначен хост.

Хотя стек TCP/IP по стандарту предусматривает возможность оповещения отправителя о недоставке сообщений через ICMP, трафик, адресованный таким адресам, часто просто отбрасывается.

Следует отметить, что мёртвый адрес оказывается незаметным только для протоколов, не использующих подтверждение доставки и исправление ошибок, то есть ненадёжных (например, UDP). Протоколы с установкой соединения или гарантированной доставкой (TCP, RUDP), напротив, либо не смогут установить соединение с таким адресом, либо не получат ожидаемых подтверждений.

Современный протокол QUIC (лежащий в основе HTTP/3) не полагается на сообщения ICMP для обнаружения потерь связи. Вместо этого он использует механизм подтверждений (ACK) и тайм-ауты, а также поддерживает функцию миграции соединения (англ. Connection Migration), позволяющую обойти неработающие сетевые пути и возобновить передачу данных через другой маршрут без разрыва сессии[3].[4]

Межсетевые экраны и скрытые порты

Большинство брандмауэров и маршрутизаторов для домашнего использования можно сконфигурировать на «тихое» отбрасывание пакетов, адресованных к запрещённым хостам или портам, то есть без уведомлений об ошибке. Это приводит к формированию чёрных дыр в сети.

В результате некоторые личные брандмауэры, игнорирующие эхо-запросы ICMPping»), определяются поставщиками как находящиеся в так называемом «скрытом режиме».

Тем не менее в большинстве сетей IP-адреса узлов с такими межсетевыми экранами легко отличимы от несуществующих или недоступных IP-адресов: в последнем случае маршрутизатор обычно отвечает по ICMP ошибкой «хост недоступен». Более надёжный способ скрыть внутреннюю структуру сети — это трансляция сетевых адресов (NAT), применяемая в домашних и офисных маршрутизаторах[5].

В настоящее время технология «скрытого режима» считается устаревающей и дающей ложное чувство безопасности[6]. Современные системы сканирования способны отличить активный хост от несуществующего IP-адреса с помощью таких методов, как TCP ACK Scan (ожидание пакета RST) и UDP Scan[7].

Фильтрация чёрной дыры

Нулевой маршрут или маршрут чёрной дыры — это запись в таблице маршрутизации, указывающая «в никуда». Пакеты, идущие по такому маршруту, отбрасываются (игнорируются), а не пересылаются далее, что делает его разновидностью крайне ограниченного межсетевого экрана. Использование нулевых маршрутов часто называют фильтрацией чёрных дыр.

Фильтрация чёрной дыры происходит на уровне маршрутизации через соответствующий протокол маршрутизации, что позволяет реализовать её сразу на нескольких маршрутизаторах — часто в динамическом режиме, для быстрой защиты от атак типа «отказ в обслуживании».

Удалённая фильтрация чёрной дыры (англ. Remote Triggered Black Hole Filtering, RTBH) — способ отбрасывать нежелательный трафик до попадания его во внутреннюю (защищаемую) сеть[8]. Провайдер Internet Exchange (IX) обычно внедряет эту технологию, помогая своим пользователям или клиентам блокировать атаки[9].

Нулевые маршруты можно настраивать через специальный флаг маршрута или путём перенаправления пакетов на невозможный IP-адрес, например, 0.0.0.0, либо на адрес обратной связи (localhost).

К преимуществам нулевой маршрутизации по сравнению с классическими брандмауэрами относятся возможность настройки на каждом маршрутизаторе (включая современные операционные системы) и минимальное влияние на производительность. Для маршрутизаторов с высокой пропускной способностью нулевая маршрутизация зачастую обеспечивает более высокую скорость, чем обычные брандмауэры. Именно поэтому она широко применяется на высокопроизводительных магистральных маршрутизаторах для уменьшения масштабных DDoS-атак до того, как трафик достигнет узких мест, что помогает избежать сопутствующих потерь — даже если основная цель атаки окажется недоступной для всех пользователей.

Маршрутизация обычно работает только на уровне интернет-протокола (IP) и весьма ограничена в классификации пакетов; как правило, возможно ограничение лишь по префиксу IP-адреса назначения, исходному IP-адресу и входящему сетевому интерфейсу (сетевой плате).

Технология RTBH обладает рядом преимуществ, среди которых универсальность использования протокола BGP, высокая скорость распространения правил блокировки по сети и эффективность против объёмных атак, направленных на исчерпание пропускной способности каналов связи[2].

Для защиты от несанкционированных анонсов и поддельных маршрутов применяются строгая фильтрация префиксов (разрешающая клиенту анонсировать только принадлежащие ему IP-адреса) и использование BGP Community (специальных меток для активации перенаправления трафика)[2].

Современной и более гибкой альтернативой классическому блэкхолингу является технология BGP FlowSpec. Она обеспечивает гранулярную фильтрацию, позволяя блокировать вредоносные потоки не только по IP-адресу назначения, но и по портам, протоколам, длине пакета и другим параметрам, сохраняя при этом доступность ресурса для легитимного трафика[10].[11]

Для быстрого реагирования на угрозы применяются технологии искусственного интеллекта и машинного обучения, которые автоматизируют процесс обнаружения аномалий и активации маршрутизации в «чёрную дыру», значительно сокращая время нейтрализации атак[12].

В облачных инфраструктурах реализация защиты имеет свои особенности. Крупные провайдеры не предоставляют клиентам прямого управления BGP-анонсами, а используют собственные автоматизированные сервисы (например, AWS Shield, Azure DDoS Protection, Google Cloud Armor), которые самостоятельно отбрасывают вредоносный трафик на границе сети[13].[14]

DNSBL (управление интернет-трафиком)

Чёрный список DNS или чёрный список в реальном времени — перечень IP-адресов, опубликованный через систему доменных имён (DNS), — либо в виде файловой зоны, используемой DNS-сервером, либо в виде доступной в реальном времени DNS-зоны. DNSBL чаще всего применяются для публикации адресов компьютеров или сетей, занятых рассылкой спама; большинство почтовых серверов могут быть сконфигурированы на отклонение либо пометку сообщений, исходящих от адресов из таких списков.

DNSBL — это не список как таковой, а программный механизм; существует множество независимых DNSBL, базирующихся на самых разных критериях включения и исключения IP-адресов. Это могут быть списки компьютеров-зомби, иные компьютеры, использующиеся для рассылки спама, либо адреса интернет-провайдеров, допускающих размещение спама, или IP-адреса, с которых был отправлен спам на ловушку.

С момента возникновения первого DNSBL в 1997 году дискуссии и политика вокруг этой технологии часто были противоречивыми, включая дебаты в интернет-сообществе и судебные дела. Многие операторы и пользователи электронной почты называют DNSBL полезным инструментом для обмена данными о спам-источниках, тогда как часть активистов резко против — считая их формой цензуры[15][16]. Кроме того, некоторые операторы DNSBL стали объектами судебных исков со стороны спаммеров, стремящихся закрыть такие списки полностью[17].

Среди актуальных DNSBL-провайдеров наиболее авторитетным считается Spamhaus Project, чьи списки (комбинированный Spamhaus ZEN и доменный Spamhaus DBL) используются большинством крупных почтовых сервисов. Широкое распространение, особенно в корпоративном секторе, имеет Barracuda Reputation Block List (BRBL)[18]. Список SpamCop формируется на основе жалоб пользователей, а блокировки в нём обычно носят временный характер. Некоторые списки, такие как UCEPROTECT, считаются информационными. Проект SORBS (Spam and Open Relay Blocking System), ранее представлявший крупное семейство списков, полностью прекратил свою работу 5 июня 2024 года[19].

PMTUD-чёрные дыры

Некоторые брандмауэры могут ошибочно отбрасывать все ICMP-пакеты, включая те, которые необходимы для корректного определения MTU пути. Это приводит к «подвисанию» TCP-соединений при прохождении через хосты с пониженным MTU.

Современным решением проблемы «чёрных дыр» MTU является механизм PLPMTUD (англ. Packetization Layer Path MTU Discovery). Согласно стандартам RFC 4821 (для TCP) и RFC 8899 (DPLPMTUD для дейтаграммных протоколов, таких как UDP и QUIC), этот метод позволяет определять максимальный размер пакета путём активного зондирования сети на транспортном уровне. Вместо того чтобы полагаться на сообщения ICMP, отправитель постепенно увеличивает размер «пробных» пакетов и ожидает подтверждения их доставки от получателя, что позволяет избежать зависания соединений при блокировке ICMP-трафика[20].[21]

Адреса электронной почты чёрной дыры

Адрес электронной почты чёрной дыры[22] — это действительный почтовый адрес, все поступившие на который письма автоматически удаляются, не сохраняются и не могут быть прочитаны человеком. Подобные адреса часто используются как обратные для автоматических уведомлений.

Атака сброса пакетов

Атака сброса пакетов — это вариант атаки типа «отказ в обслуживании», при котором маршрутизатор, обязанный ретранслировать пакеты, вместо этого начинает их отбрасывать[23]. Наиболее частая причина — компрометация маршрутизатора; распространённый вектор — инициирование атаки типа «отказ в обслуживании» с помощью специальных DDoS-инструментов. Поскольку пакеты на вредоносных маршрутизаторах просто теряются, такие атаки сложно обнаружить и предотвратить. Чёрная дыра может использоваться и злоумышленниками для фильтрации трафика с помощью скомпрометированных маршрутизаторов, выбирая, какие адреса блокировать.

Злоумышленник может выполнять атаку выборочно — сбрасывая только пакеты, адресованные к определённым целям, определённые интервалы времени, каждый n-ный пакет, каждую t-ю секунду или случайную долю пакетов. Если отбрасываются абсолютно все входящие пакеты, атаку легко выявить при помощи сетевых утилит (например, traceroute): другие маршрутизаторы заметят проблему и исключат неисправный из таблицы маршрутизации. Если же пакеты пропадают лишь периодически или случайно — обнаружить сбои гораздо сложнее, так как часть трафика продолжает ходить.

Ещё одним вектором является злонамеренный BGP hijacking (угон BGP), при котором скомпрометированный маршрутизатор осуществляет неавторизованный анонс ложных маршрутов, перенаправляя и отбрасывая трафик[24]. Кроме того, злоумышленники могут применять методы провоцирования RTBH: инициируя DDoS-атаку, они вызывают срабатывание автоматизированных систем защиты жертвы, что приводит к блокировке легитимного трафика и отключению сервиса[25].

Атака сброса пакетов часто применяется против беспроводных ad-hoc-сетей (MANET) и сетей транспортных средств (VANET). В силу архитектурных отличий таких сетей любой хост может объявить у себя минимальный путь до конечной точки, и весь трафик устремится на него — после чего скомпрометированный узел сможет отбрасывать пакеты по своему усмотрению. В мобильных ad-hoc-сетях эта угроза усиливается при скоординированной атаке (компрометации нескольких хостов), когда зловредные устройства коллективно нарушают работу сети. Для обнаружения подобных атак применяются методы искусственного интеллекта (нейросети, классификаторы на основе опорных векторов — SVM), а также разрабатываются модифицированные протоколы маршрутизации, такие как ABAODV (Anti-Black Hole Ad hoc On-Demand Distance Vector)[26].

Обнаружение чёрных дыр

Обнаружение сетевых «чёрных дыр» является сложной задачей, поскольку отбрасывание трафика происходит без отправки отправителю уведомлений об ошибках. Для выявления подобных аномалий применяется несколько основных подходов:

  • Анализ аномалий трафика: постоянное наблюдение за сетью с использованием систем анализа потоков (например, NetFlow). Резкое падение трафика к определённому узлу без получения ICMP-сообщений о недоступности может указывать на наличие «чёрной дыры».
  • Активное зондирование: отправка тестовых пакетов с помощью сетевых утилит, таких как ping и traceroute. Регулярная трассировка маршрутов позволяет выявить конкретные узлы, на которых обрывается передача данных без сообщений об ошибке.
  • Мониторинг BGP-анонсов: отслеживание аномальных изменений в таблицах маршрутизации. Появление подозрительных анонсов помогает выявить атаки, осуществляемые путём перехвата трафика на уровне протоколов маршрутизации.
  • Методы на основе машинного обучения: построение профиля нормального поведения сети. Системы обнаружения вторжений фиксируют значительные отклонения от базовых показателей и классифицируют их как потенциальные атаки.
  • Сквозная проверка на уровне приложений: анализ работы протоколов, требующих подтверждения доставки (например, TCP). Если соединение не может быть установлено или регулярно обрывается по тайм-ауту, это косвенно указывает на потерю пакетов на маршруте.

Примечания

  1. Как работает BGP Blackhole. Хабр (26 марта 2014). Дата обращения: 29 мая 2026.
  2. 1 2 3 BGP RTBH Blackhole DDoS. Fastfox. Дата обращения: 29 мая 2026.
  3. QUIC Loss Detection and Congestion Control. quicwg.org. Дата обращения: 29 мая 2026.
  4. QUIC Connection Migration using CIDs. arXiv.org. Дата обращения: 29 мая 2026.
  5. Межсетевые экраны. cyberleninka.ru. Дата обращения: 12 июня 2024.
  6. Closed Ports vs Stealth Ports: Drop the Nonsense. ronwoods.us (июнь 2021). Дата обращения: 29 мая 2026.
  7. ACK Scan. Nmap Network Scanning. Дата обращения: 29 мая 2026.
  8. Remotely triggered black hole filtering – destination based and source based. cisco.com. Дата обращения: 29 мая 2026.
  9. Источник. hkix.net. Дата обращения: 29 мая 2026. Архивировано 18 декабря 2019 года.
  10. BGP FlowSpec. MSK-IX. Дата обращения: 29 мая 2026.
  11. BGP Blackhole. Системы безопасности. Дата обращения: 29 мая 2026.
  12. Next Generation DDoS Mitigation. RJ Wave. Дата обращения: 29 мая 2026.
  13. DDoS Protection. Kentik. Дата обращения: 29 мая 2026.
  14. Security Policy Overview. Google Cloud. Дата обращения: 29 мая 2026.
  15. Public Interest Position on Junk Email: Protect Innocent Users. eff.org (12 января 2012). Дата обращения: 29 мая 2026. Архивировано 20 марта 2020 года.
  16. Poulsen, Kevin. Verio gags EFF founder over spam, The Register. Архивировано 24 марта 2022 года. Дата обращения: 29 мая 2026.
  17. EMarketersAmerica.org sues anti-spam groups. linxnet.com. Дата обращения: 29 мая 2026. Архивировано 27 декабря 2019 года.
  18. Blacklisted Domains List. Prospeo. Дата обращения: 29 мая 2026.
  19. SORBS Blacklist Shutdown. Prospeo. Дата обращения: 29 мая 2026.
  20. Packetization Layer Path MTU Discovery. IETF (март 2007). Дата обращения: 29 мая 2026.
  21. Datagram PLPMTUD (DPLPMTUD). RFC Editor (сентябрь 2020). Дата обращения: 29 мая 2026.
  22. Адреса «blackhole» на exim.org  (недоступная ссылка)
  23. Detecting and Isolating Black-Hole Attacks in MANET Using Timer Based Baited Technique. cse.buffalo.edu. Дата обращения: 29 мая 2026. Архивировано 17 апреля 2022 года.
  24. What is BGP Hijacking? Kentik. Дата обращения: 29 мая 2026.
  25. Remotely Triggered Black Hole (RTBH). Thibaut Probst. Дата обращения: 29 мая 2026.
  26. A Comprehensive Survey on Black Hole Attacks in VANETs. arXiv (12 января 2024). Дата обращения: 29 мая 2026.

Литература

  • Anirudh Ramachandran, Nick Feamster, David Dagon. “Revealing Botnet Membership Using DNSBL Counter-Intelligence” (PDF). College of Computing Georgia Institute of Technology: 49—54.
  • Remotely triggered black hole filtering – destination based and source based 1–37. Cisco Systems.
  • Мохаммед Ф.О. Межсетевые экраны 1–7. Белорусский государственный университет информатики и радиоэлектроники.