Кіріспе
Желіде трафикті үнсіз жоғалтатын желі бөлігі Желіде қара тесік - бұл кіріс немесе шығыс трафиктің деректердің мақсатты алушыға жетпегенін хабарламай үнсіз тасталатын (немесе "түсірілетін") желідегі орын. Желі топологиясын зерттегенде қара тесіктердің өздері көрінбейді және тек жоғалған трафикті бақылау арқылы анықталуы мүмкін; сондықтан астрономиялық қара тесіктер деп атау тікелей байқауға болмайды.
In networking, a black hole refers to a place in the network where incoming or outgoing traffic is silently discarded (or "dropped"), without informing the source that the data did not reach its intended recipient. When examining the topology of the network, the black holes themselves are invisible, and can only be detected by monitoring the lost traffic; hence the name as astronomical black holes cannot be directly observed.
Өлі мекенжайлар
Қара тесіктің ең көп таралған түрі - бұл жұмыс істемейтін хост машинасын немесе хост тағайындалмаған мекенжайды анықтайтын IP-мекенжай. TCP/IP жеткізу сәтсіздігін ICMP арқылы жөнелтушіге хабарлау құралын қамтамасыз етсе де, мұндай мекенжайларға арналған трафик жиі жойылады. Өлі адресті тек қосылымсыз және сенімді емес (мысалы, UDP) протоколдар ғана анықтай алатынын ескеріңіз. Қосылымға бағдарланған немесе сенімді протоколдар (TCP, RUDP) өлі адреске қосылмайды немесе күтілетін растауларды қабылдамайды. IPv6 үшін қара тесіктің префиксі IPv4 үшін қара тесіктің мекенжайы нақты анықталмаған, алайда резервтелген IP мекенжайлар ұқсас әсерге қол жеткізуге көмектеседі. Мысалы, құжаттама мен мысалдарда пайдалану үшін сақталған; RFC осы диапазондағы мекенжайлар маршруттелмейтінін ескерсе де, бұл талап емес.
For IPv4, no black hole address is explicitly defined, however the reserved IP addresses can help achieve a similar effect. For example, is reserved for use in documentation and examples; while the RFC advises that the addresses in this range are not routed, this is not a requirement.
Өрт сөндіру қабырғалары мен "көрініссіз" порттар
Көптеген өрт қабырғалары (және үй пайдалану үшін маршрутизаторлар) тыйым салынған хосттарға немесе порттарға жіберілген пакеттерді үнсіз тастауға конфигурациялануы мүмкін, нәтижесінде желіде кішкентай немесе үлкен "қара тесіктер" пайда болады. ICMP эхо сұраныстарына ("пинг") жауап бермейтін жеке өрт қабырғаларын кейбір сатушылар "шымылдық режимде" деп белгіледі. Осыған қарамастан, көптеген желілерде өрт қабырғалары бар хосттардың IP-адрестерін жарамсыз немесе басқаша қол жеткізе алмайтын IP-адрестерден оңай ажыратуға болады: соңғысына тап болған кезде маршрутизатор әдетте ICMP желі rsp арқылы жауап береді. хостқа қол жеткізе алмайтын қате. Желілік адрестерді аудару (NAT), үй және кеңсе маршрутизаторларында қолданылатын, жалпы алғанда, ішкі желілердің орналасуын жасырудың тиімді әдісі болып табылады.
Қара тесіктің сүзгісі
Нөлдік маршрут немесе қара тесік маршруты - бұл ешқайда кетпейтін желілік маршрут (маршруттау кестесіне кіру). Сәйкес келетін пакеттер жіберілмейтін (көрсетілмейтін) болып табылады, керісінше, өте шектеулі өрт қабырғасы ретінде әрекет етеді. Нөлдік жолдарды пайдалану әрекеті көбінесе қара тесікті сүзгілеу деп аталады. Бұл мақаланың қалған бөлігі Интернет протоколында (IP) нөлдік маршруттаумен айналысады. Қара тесік сүзгілеуі, әдетте, маршрутизациялау протоколын пайдаланып, бірнеше маршрутизаторларда бірден сүзгілеуді іске асыру үшін, көбінесе қызмет көрсетуден бас тартуға бағытталған шабуылдарға тез жауап беру үшін, маршрутизациялау деңгейінде пакеттерді тастауға қатысты. Қашықтан іске қосылған қара тесікті сүзгілеу (RTBH) - бұл қорғалған желіге кірмес бұрын жағымсыз трафикті тастау мүмкіндігін беретін әдіс. Интернет-алмасу (IX) провайдері әдетте осы технологияны өз мүшелеріне немесе қатысушыларына осындай шабуылды сүзгілеуге көмектесу үшін алады. Null маршруттары әдетте арнайы маршрут жалауымен конфигурацияланады; мысалы, стандартты iproute2 командасы IP маршруты маршрут түрлерін қол жетпейтін, қара тесік, тыйым салуға мүмкіндік береді, бұл пакеттерді тастайды. Сонымен қатар, нөлдік маршрутты пакеттерді заңсыз IP-адреске , немесе циклдік адреске жіберу арқылы іске асыруға болады. Нөлдік маршрутизация классикалық өрт қабырғаларына қарағанда артықшылыққа ие, өйткені ол барлық әлеуетті желілік маршрутизаторларда (барлық заманауи операциялық жүйелерді қоса алғанда) қол жетімді және іс жүзінде өнімділікке әсер етпейді. Жоғары жолақты рутерлердің табиғатына байланысты, нөлдік маршрутизация әдеттегі өрт қабырғаларына қарағанда жоғары өткізу қабілетін қолдана алады. Осы себепті нөлдік маршруттар көбінесе жоғары өнімділіктегі негізгі маршрутизаторларда қызмет көрсетуден бас тартудың кең ауқымды шабуылдарын азайту үшін қолданылады, осылайша DDoS шабуылдарынан туындайтын жанама зиянның алдын алу үшін, бірақ шабуылдың нысанасы ешкімге қолжетімді болмайды. Blackhole сүзгісін зиянды шабуылшылар белгілі бір мекен-жайға бағытталған трафикті сүзгілеу үшін зақымданған маршрутизаторларда теріс пайдалана алады. Маршруттау әдетте тек Интернет протоколы қабатында жұмыс істейді және пакеттерді жіктеуде өте шектеулі. IP маршрутизаторлардың табиғатына байланысты ол мемлекеті жоқ болуы тиіс. Әдетте, жіктеу мақсатты IP-адрестің префиксі, бастапқы IP-адресі және кіріс желілік интерфейсімен шектеледі.
Null routes are typically configured with a special route flag; for example, the standard iproute2 command ip route allows to set route types unreachable, blackhole, prohibit which discard packets. Alternatively, a null route can be implemented by forwarding packets to an illegal IP address such as , or the loopback address. Null routing has an advantage over classic firewalls since it is available on every potential network router (including all modern operating systems), and adds virtually no performance impact. Due to the nature of high bandwidth routers, null routing can often sustain higher throughput than conventional firewalls. For this reason, null routes are often used on high performance core routers to mitigate large scale denial of service attacks before the packets reach a bottleneck, thus avoiding collateral damage from DDoS attacks — although the target of the attack will be inaccessible to anyone. Blackhole filtering can also be abused by malicious attackers on compromised routers to filter out traffic destined to a certain address. Routing typically only works on the Internet Protocol layer and is very limited in packet classification. It is bound to be stateless due to the nature of IP routers. Typically, classification is limited to the destination IP address prefix, source IP address and incoming network interface.
DNS-ге негізделген Blackhole тізімі
DNS-ге негізделген қара тесіктер тізімі (DNSBL) немесе нақты уақыттағы қара тесіктер тізімі (RBL) - бұл Интернет домендік атаулар жүйесі (DNS) арқылы DNS серверлік бағдарламалық жасақтамасы пайдалана алатын аймақ файлы ретінде немесе нақты уақытта сұранысқа ие болатын тірі DNS аймағы ретінде жарияланатын IP мекенжайлар тізімі. DNSBL көбінесе спаммен байланысты компьютерлер немесе желілердің мекенжайларын жариялау үшін қолданылады; пошта серверінің бағдарламалық жасақтамаларын бір немесе бірнеше осындай тізімдерде көрсетілген сайттан жіберілген хабарламаларды қабылдамау немесе белгілеу үшін баптау мүмкін. "Қара тесіктер тізімі" термині кейде "қара тізім" және "блоктау тізімі" терминдерімен алмастырылады. DNSBL - бұл нақты тізім немесе ереже емес, бағдарламалық механизм. Десятки DNSBL бар, олар мекенжайларды тізімдеу мен алып тастау үшін көптеген критерийлерді қолданады. Бұған спам жіберу үшін пайдаланылатын зомби компьютерлердің немесе басқа машиналардың мекенжайларын, спам жіберушілерді ерікті түрде қабылдайтын ISP-лердің мекенжайларын немесе мехнипот жүйесіне спам жіберген мекенжайларды тізімдеу кіруі мүмкін. 1997 жылы алғашқы DNSBL құрылғаннан бері осы тізімдердің жұмысы мен саясаты жиі даулы болды, Интернет қорғау және кейде сот ісінде де. Көптеген электрондық пошта жүйелерінің операторлары мен пайдаланушылары DNSBL-ді спамның көздері туралы ақпаратты бөлісудің құнды құралы деп санайды, бірақ басқалары, соның ішінде кейбір танымал интернет-активистер оларды цензураның бір түрі деп қарастырды. Сонымен қатар, аз сандағы DNSBL операторлары спамшылардан тізімдерді мүлдем жабуды талап етіп, сотқа шағымданды.
PMTUD қара тесіктері
Кейбір өрт қабырғалары барлық ICMP пакеттерін, соның ішінде Path MTU табудың дұрыс жұмыс істеуі үшін қажетті пакеттерді дұрыс тастамайды. Бұл төменгі MTU-мен хосттардан / арқылы / арқылы TCP қосылымдарын тоқтатуға әкеледі.
Қара тесіктің электрондық пошта адрестері
Қара тесік электрондық пошта мекенжайы - жарамды электрондық пошта мекенжайы (оған жіберілген хабарламалар қателерді тудырмайды), бірақ барлық қабылданған хабарламалар автоматты түрде жойылады және ешқашан сақталмайды немесе адам көре алмайды. Бұл мекенжайлар автоматтандырылған электрондық поштаға қайтару мекенжайлары ретінде жиі қолданылады.